先釐清用戶端、訂閱與系統權限
macOS VPN 安裝不只是把 App 拖進「應用程式」資料夾。完整設定包括用戶端安裝、系統網路權限、匯入訂閱、選擇節點、代理模式與連線驗證。任何一個環節未完成,都可能出現「用戶端顯示已連線,但網頁仍使用本地網路」或「節點清單存在,卻無法建立連線」的情況。
用戶端負責讀取設定並建立通道;訂閱連結負責提供節點、協定與伺服器參數;macOS 的網路擴充功能權限則允許用戶端接管符合規則的流量。三者彼此配合,但並不是同一個概念。刪除用戶端通常不會自動解決殘留設定問題,重新匯入訂閱也不能取代系統授權。
| 設定對象 | 主要用途 | 常見異常 | 處理方向 |
|---|---|---|---|
| 用戶端 App | 解析設定、建立通道、執行分流 | 無法啟動、選單列沒有狀態 | 確認安裝來源與 App 權限 |
| 網路擴充功能 | 在系統網路堆疊中處理連線 | 反覆要求授權、連線後立即中斷 | 前往系統設定確認許可狀態 |
| 訂閱連結 | 同步節點與協定參數 | 清單空白、更新失敗 | 檢查連結完整性與網路可達性 |
| 代理模式 | 決定哪些流量進入線路 | 部分 App 可用、部分 App 直接連線 | 檢查規則、系統代理或通道模式 |
| DNS 設定 | 將網域名稱轉換為目標位址 | 頁面無法開啟、解析結果異常 | 檢查 DNS 是否由通道接管 |
下載並安裝適用於 macOS 的用戶端
從服務控制面板提供的下載入口取得 macOS 用戶端。不要只根據協定名稱隨意安裝 App,因為「支援某協定」不代表完整支援訂閱中的所有欄位。不同用戶端對路由規則、DNS、傳輸層參數與更新格式的相容程度可能不同,應優先使用服務端明確列出的用戶端。
下載完成後開啟安裝檔。若 App 以磁碟映像檔提供,請將 App 拖入「應用程式」;若使用安裝程式,則依照安裝程式提示完成。首次啟動時,macOS 可能會確認 App 來源。確認檔案來自預期的下載入口後再繼續,請勿為了繞過單一 App 的提示而關閉整套系統安全機制。
部分用戶端主要常駐於選單列,啟動後不會出現傳統主視窗。此時應檢查螢幕頂端的狀態列,而不是反覆點擊 App 圖示。若選單列空間不足,圖示也可能被其他項目遮住,可以先結束不必要的選單列 App 再確認。
- ✅ 下載入口來自服務控制面板或專案正式發布頁。
- ✅ App 已放入「應用程式」,不是一直從下載資料夾或磁碟映像檔執行。
- ✅ 首次啟動後能看到主視窗或選單列狀態入口。
- ✅ 安裝過程中顯示的發行者與預期 App 一致。
- ❌ 不要透過關閉整體系統安全防護來處理一般授權提示。
Intel 與 Apple 晶片機型可能使用不同版本,也可能由同一個通用版本支援。請依下載頁面的標示選擇,不要只憑檔名猜測。若 App 啟動後立即結束,先確認版本是否相容,再檢查系統是否攔截網路擴充功能,而不是連續重新安裝相同檔案。
處理網路擴充功能與 VPN 設定授權
用戶端首次連線時,macOS 通常會要求加入 VPN 設定或啟用網路擴充功能。這個提示由系統發出,作用是允許 App 建立網路介面並依設定處理流量。確認 App 名稱無誤後核准請求,接著依系統提示使用本機驗證方式完成授權。
不同用戶端觸發授權的時機並不一致。有些在首次啟動時申請,有些要等點擊連線後才出現,還有些會在啟用通道模式時追加權限。因此,首次開啟用戶端卻沒有看到提示,不代表安裝失敗。先完成訂閱匯入並嘗試連線,再留意系統提示。
如果之前拒絕過授權,重複點擊連線可能不會再次顯示提示。此時應開啟系統設定,查看與隱私權、安全性、VPN 或網路擴充功能相關的項目,確認對應用戶端是否已獲允許。系統設定的具體分類名稱會隨 macOS 版本調整,請以設定頁面顯示的 App 名稱與網路設定為準。
系統要求加入 VPN 設定,不代表所有用戶端都使用傳統 VPN 協定。Shadowsocks、VMess、Trojan、VLESS、Hysteria2 與 TUIC 等協定可以由用戶端解析,再透過系統提供的網路擴充功能將流量送入代理或通道。協定負責用戶端與伺服器之間的通訊,系統權限則負責讓 App 接觸需要處理的網路流量,這兩層不能混為一談。
匯入訂閱並核對節點清單
登入服務控制面板後,複製 macOS 用戶端對應的訂閱連結。返回用戶端,尋找「匯入訂閱」、「從 URL 加入」或意思相近的入口,貼上完整連結並確認。部分用戶端會將訂閱稱為設定群組、遠端設定或設定檔,這只是介面命名不同,核心都是從遠端取得節點與規則。
匯入成功後,先不要急著連線。開啟節點清單,確認地區名稱、協定類型與設定群組已經出現。若清單空白,先手動更新訂閱;若更新仍失敗,檢查複製時是否帶入空格、換行或標點符號。瀏覽器網址列有時會自動截斷顯示內容,因此應使用控制面板提供的複製按鈕,而不是手動選取可見文字。
訂閱可能包含 Shadowsocks、VMess、Trojan、VLESS、Hysteria2 或 TUIC 節點。用戶端只有在支援相應協定及相關參數時才能正常載入。若部分節點被忽略、顯示無法使用或匯入後欄位缺失,通常應改用服務端推薦的用戶端,而不是自行刪改伺服器位址、傳輸方式或 TLS 參數。
- 開啟服務控制面板中的用戶端下載或訂閱區域。
- 選擇與目前 macOS 用戶端相符的訂閱格式。
- 複製完整訂閱連結,不要將連結轉發到公開位置。
- 在用戶端中建立新的遠端訂閱或設定群組。
- 執行更新,等待節點清單完成解析。
- 選擇目標地區節點,再進入連線設定。
選擇系統代理、通道與分流模式
用戶端常見的運作方式包括系統代理與通道模式。系統代理主要影響遵循 macOS 代理設定的 App;某些程式會自行建立連線,不讀取系統代理,因此可能繼續直接連線。通道模式透過網路擴充功能處理更廣泛的流量,涵蓋範圍通常更完整,但也更依賴系統授權與正確的路由設定。
分流規則決定哪些網域、位址或 App 使用國際線路,哪些維持直接連線。規則模式適合日常使用,可以減少不必要的繞行;全域模式便於排查,因為它會將更多流量交給目前節點;直連模式則不使用代理線路。排除問題時可以暫時切換模式比較,但確認問題後應恢復符合實際用途的設定。
IEPL 專線、中轉線路與直連線路描述的是鏈路組織方式,不是用戶端中的代理模式。直連線路由本地直接連往遠端入口,路徑簡單,但更受本地電信業者與跨境路由變化影響;中轉線路先接入中轉入口,再轉向遠端節點;IEPL 專線通常將部分跨境傳輸放在專用鏈路中。用戶端仍需依訂閱參數連線,不能靠手動切換「全域」把一般直連節點變成專線。
| 模式 | 流量範圍 | 適用情境 | 排查重點 |
|---|---|---|---|
| 規則分流 | 依網域、位址或規則比對 | 日常瀏覽與多個 App 並用 | 目標網域是否符合正確規則 |
| 全域代理 | 盡量交由目前節點處理 | 判斷分流規則是否造成異常 | 本地服務是否被不必要地繞行 |
| 系統代理 | 遵循系統代理設定的 App | 瀏覽器與一般桌面 App | App 是否繞過系統代理 |
| 通道模式 | 由網路擴充功能接管的連線 | 需要涵蓋更多 App 流量 | 系統授權、路由與 DNS |
| 直連 | 不進入代理線路 | 本地資源或暫停使用 | 是否誤把直連當成已連線 |
如果瀏覽器可以存取目標網站,但終端機、遊戲平台或獨立更新程式無法連線,優先判斷這些 App 是否繞過系統代理。若切換到通道模式後恢復,問題多半在於流量接管範圍;若通道模式仍未生效,則繼續檢查節點連線、路由規則、防火牆與 DNS。
驗證出口、DNS 與實際連線狀態
用戶端顯示「已連線」只代表本機程序認為通道已建立,不能單獨證明目標 App 的流量經過所選線路。驗證時應同時觀察出口地區、DNS 解析與不同 App 的表現。先關閉瀏覽器中的舊頁面,再開啟新視窗造訪可信的 IP 查詢頁面,確認出口地區與所選節點一致。
接著檢查 DNS。DNS 洩漏通常是指流量經過代理或通道,但網域查詢仍交由本地網路中的解析器處理,導致存取目標與解析路徑不一致。若用戶端提供遠端 DNS、加密 DNS 或「DNS 隨代理」等選項,應依推薦設定啟用。不要同時疊加多套互相接管 DNS 的 App,否則可能出現解析迴圈、逾時或結果不一致。
還應分別測試瀏覽器與一個不依賴瀏覽器代理的 App。若兩者出口不同,表示代理涵蓋範圍或分流規則仍需調整。測試結束後讓 Mac 進入睡眠再喚醒,觀察用戶端是否自動恢復連線。網路從無線切換到有線、個人熱點或其他連線方式後,也應重新確認出口,因為底層介面變更可能使舊通道失效。
- ✅ 用戶端狀態顯示已連線,且沒有持續重新連線的提示。
- ✅ 新開啟的查詢頁面顯示目標節點對應的出口地區。
- ✅ DNS 查詢路徑與目前代理策略一致。
- ✅ 瀏覽器與需要使用線路的桌面 App 表現一致。
- ✅ 睡眠喚醒或網路切換後重新檢查連線狀態。
- ❌ 不要以「已選取節點名稱」取代出口驗證。
權限提示、匯入失敗與斷線排查
用戶端反覆要求加入 VPN 設定
先檢查是否同時安裝了正式版、測試版或舊版用戶端。結束所有同類 App,在系統設定中查看現有 VPN 設定與網路擴充功能,只保留目前實際使用的項目。清理完成後重新開啟用戶端並核准相應請求。如果 App 每次啟動都要求授權,也應確認它是否一直從磁碟映像檔或暫存資料夾執行。
訂閱連結可以複製,但用戶端更新失敗
確認匯入入口支援遠端訂閱,而不是只接受單一節點分享連結。訂閱 URL 與單一節點 URI 的結構和用途不同,放錯入口時用戶端可能提示格式無效。還要確認連結沒有被聊天工具改寫,也沒有附帶句號或其他正文字元。若舊訂閱仍能看到節點但無法更新,可以刪除該設定群組,再從控制面板重新複製。
已連線但只有瀏覽器可用
這種情況常見於系統代理模式。瀏覽器遵循系統代理,其他 App 則直接連線。先查看用戶端是否支援通道模式,再確認網路擴充功能已獲授權。如果必須使用規則模式,請檢查目標 App 存取的網域與位址是否被規則判定為直連。不要只加入單一網頁網域,因為桌面 App 可能還依賴 API 網域、內容傳遞網域或獨立連線。
切換節點後仍顯示舊出口
先主動中斷連線,再選擇新節點並重新連線。關閉保留舊連線的 App 視窗,必要時結束並重新開啟目標 App。瀏覽器連線重用、DNS 快取與用戶端未重建通道,都可能讓短時間內的檢查結果仍指向舊線路。若用戶端提供「中斷連線時清除系統代理」選項,應確認該功能正常執行。
Mac 睡眠喚醒後無法恢復
喚醒後底層網路介面可能已經變更,但用戶端仍保留舊工作階段。先中斷連線並重新連線;若經常發生,請檢查用戶端的自動重新連線設定。Hysteria2、TUIC 等基於 UDP 的連線在網路切換後也需要重新建立路徑,VMess、Trojan、VLESS 或 Shadowsocks 同樣可能因原連線失效而重新連線,這不是只靠協定名稱就能避免的問題。
連線後本地網站或區域網路資源無法開啟
檢查是否誤開全域模式,或通道設定是否將本地網段也送往遠端。切回規則模式後再次測試。若用戶端提供「繞過區域網路」或意思相近的選項,可在確認使用需求後啟用。公司網路、開發環境與本地裝置可能有自己的 DNS 與路由要求,處理時應避免兩套網路策略互相覆蓋。
日常維護與更新規則
完成設定後,後續維護主要包括更新用戶端、重新整理訂閱與複查權限。用戶端更新可能帶來協定支援、網路擴充功能或 DNS 行為變化;訂閱更新則可能調整節點參數與設定群組。更新前記下目前可用的設定,更新後重新檢查節點清單與出口,不要假設舊狀態會完整保留。
訂閱連結應按照憑證管理,不要放入公開筆記、共用的終端機歷史紀錄或截圖。若懷疑連結已經外洩,應在服務控制面板中更換,而不是只從用戶端刪除。刪除本機設定只能移除目前裝置上的紀錄,不能讓已被複製出去的連結自動失效。
同時執行多個代理、過濾器、企業網路元件或安全性軟體時,應明確每個工具負責哪一層。多個工具同時修改系統代理、路由或 DNS,經常會造成連線順序不確定。排查時先暫時結束非必要的網路工具,確認單一用戶端運作正常,再逐項恢復。
- ✅ 更新用戶端後重新確認系統網路擴充功能狀態。
- ✅ 定期重新整理訂閱,並觀察節點是否正常解析。
- ✅ 更換網路環境後重新驗證出口與 DNS。
- ✅ 只讓必要的網路工具接管代理、路由或解析。
- ❌ 不要把訂閱連結當作一般公開網址儲存與分享。
完成上述流程後,macOS 上的 VPN 設定就不只是「點一下連線」。用戶端、系統權限、訂閱、協定、分流與 DNS 各自承擔明確職責。出現異常時依層次定位,比反覆刪除 App 或盲目更換節點更有效,也更容易保留已驗證可用的設定。