先釐清用戶端、訂閱與系統權限

macOS VPN 安裝不只是把 App 拖進「應用程式」資料夾。完整設定包括用戶端安裝、系統網路權限、匯入訂閱、選擇節點、代理模式與連線驗證。任何一個環節未完成,都可能出現「用戶端顯示已連線,但網頁仍使用本地網路」或「節點清單存在,卻無法建立連線」的情況。

用戶端負責讀取設定並建立通道;訂閱連結負責提供節點、協定與伺服器參數;macOS 的網路擴充功能權限則允許用戶端接管符合規則的流量。三者彼此配合,但並不是同一個概念。刪除用戶端通常不會自動解決殘留設定問題,重新匯入訂閱也不能取代系統授權。

設定對象 主要用途 常見異常 處理方向
用戶端 App 解析設定、建立通道、執行分流 無法啟動、選單列沒有狀態 確認安裝來源與 App 權限
網路擴充功能 在系統網路堆疊中處理連線 反覆要求授權、連線後立即中斷 前往系統設定確認許可狀態
訂閱連結 同步節點與協定參數 清單空白、更新失敗 檢查連結完整性與網路可達性
代理模式 決定哪些流量進入線路 部分 App 可用、部分 App 直接連線 檢查規則、系統代理或通道模式
DNS 設定 將網域名稱轉換為目標位址 頁面無法開啟、解析結果異常 檢查 DNS 是否由通道接管

下載並安裝適用於 macOS 的用戶端

從服務控制面板提供的下載入口取得 macOS 用戶端。不要只根據協定名稱隨意安裝 App,因為「支援某協定」不代表完整支援訂閱中的所有欄位。不同用戶端對路由規則、DNS、傳輸層參數與更新格式的相容程度可能不同,應優先使用服務端明確列出的用戶端。

下載完成後開啟安裝檔。若 App 以磁碟映像檔提供,請將 App 拖入「應用程式」;若使用安裝程式,則依照安裝程式提示完成。首次啟動時,macOS 可能會確認 App 來源。確認檔案來自預期的下載入口後再繼續,請勿為了繞過單一 App 的提示而關閉整套系統安全機制。

部分用戶端主要常駐於選單列,啟動後不會出現傳統主視窗。此時應檢查螢幕頂端的狀態列,而不是反覆點擊 App 圖示。若選單列空間不足,圖示也可能被其他項目遮住,可以先結束不必要的選單列 App 再確認。

  • ✅ 下載入口來自服務控制面板或專案正式發布頁。
  • ✅ App 已放入「應用程式」,不是一直從下載資料夾或磁碟映像檔執行。
  • ✅ 首次啟動後能看到主視窗或選單列狀態入口。
  • ✅ 安裝過程中顯示的發行者與預期 App 一致。
  • ❌ 不要透過關閉整體系統安全防護來處理一般授權提示。

Intel 與 Apple 晶片機型可能使用不同版本,也可能由同一個通用版本支援。請依下載頁面的標示選擇,不要只憑檔名猜測。若 App 啟動後立即結束,先確認版本是否相容,再檢查系統是否攔截網路擴充功能,而不是連續重新安裝相同檔案。

處理網路擴充功能與 VPN 設定授權

用戶端首次連線時,macOS 通常會要求加入 VPN 設定或啟用網路擴充功能。這個提示由系統發出,作用是允許 App 建立網路介面並依設定處理流量。確認 App 名稱無誤後核准請求,接著依系統提示使用本機驗證方式完成授權。

不同用戶端觸發授權的時機並不一致。有些在首次啟動時申請,有些要等點擊連線後才出現,還有些會在啟用通道模式時追加權限。因此,首次開啟用戶端卻沒有看到提示,不代表安裝失敗。先完成訂閱匯入並嘗試連線,再留意系統提示。

如果之前拒絕過授權,重複點擊連線可能不會再次顯示提示。此時應開啟系統設定,查看與隱私權、安全性、VPN 或網路擴充功能相關的項目,確認對應用戶端是否已獲允許。系統設定的具體分類名稱會隨 macOS 版本調整,請以設定頁面顯示的 App 名稱與網路設定為準。

系統要求加入 VPN 設定,不代表所有用戶端都使用傳統 VPN 協定。Shadowsocks、VMess、Trojan、VLESS、Hysteria2 與 TUIC 等協定可以由用戶端解析,再透過系統提供的網路擴充功能將流量送入代理或通道。協定負責用戶端與伺服器之間的通訊,系統權限則負責讓 App 接觸需要處理的網路流量,這兩層不能混為一談。

本節結論:只核准與目前用戶端名稱一致的系統請求。若曾拒絕授權,請到系統設定恢復對應權限;不要靠反覆重新安裝來掩蓋舊擴充功能或舊 VPN 設定衝突。

匯入訂閱並核對節點清單

登入服務控制面板後,複製 macOS 用戶端對應的訂閱連結。返回用戶端,尋找「匯入訂閱」、「從 URL 加入」或意思相近的入口,貼上完整連結並確認。部分用戶端會將訂閱稱為設定群組、遠端設定或設定檔,這只是介面命名不同,核心都是從遠端取得節點與規則。

匯入成功後,先不要急著連線。開啟節點清單,確認地區名稱、協定類型與設定群組已經出現。若清單空白,先手動更新訂閱;若更新仍失敗,檢查複製時是否帶入空格、換行或標點符號。瀏覽器網址列有時會自動截斷顯示內容,因此應使用控制面板提供的複製按鈕,而不是手動選取可見文字。

訂閱可能包含 Shadowsocks、VMess、Trojan、VLESS、Hysteria2 或 TUIC 節點。用戶端只有在支援相應協定及相關參數時才能正常載入。若部分節點被忽略、顯示無法使用或匯入後欄位缺失,通常應改用服務端推薦的用戶端,而不是自行刪改伺服器位址、傳輸方式或 TLS 參數。

  1. 開啟服務控制面板中的用戶端下載或訂閱區域。
  2. 選擇與目前 macOS 用戶端相符的訂閱格式。
  3. 複製完整訂閱連結,不要將連結轉發到公開位置。
  4. 在用戶端中建立新的遠端訂閱或設定群組。
  5. 執行更新,等待節點清單完成解析。
  6. 選擇目標地區節點,再進入連線設定。

選擇系統代理、通道與分流模式

用戶端常見的運作方式包括系統代理與通道模式。系統代理主要影響遵循 macOS 代理設定的 App;某些程式會自行建立連線,不讀取系統代理,因此可能繼續直接連線。通道模式透過網路擴充功能處理更廣泛的流量,涵蓋範圍通常更完整,但也更依賴系統授權與正確的路由設定。

分流規則決定哪些網域、位址或 App 使用國際線路,哪些維持直接連線。規則模式適合日常使用,可以減少不必要的繞行;全域模式便於排查,因為它會將更多流量交給目前節點;直連模式則不使用代理線路。排除問題時可以暫時切換模式比較,但確認問題後應恢復符合實際用途的設定。

IEPL 專線、中轉線路與直連線路描述的是鏈路組織方式,不是用戶端中的代理模式。直連線路由本地直接連往遠端入口,路徑簡單,但更受本地電信業者與跨境路由變化影響;中轉線路先接入中轉入口,再轉向遠端節點;IEPL 專線通常將部分跨境傳輸放在專用鏈路中。用戶端仍需依訂閱參數連線,不能靠手動切換「全域」把一般直連節點變成專線。

模式 流量範圍 適用情境 排查重點
規則分流 依網域、位址或規則比對 日常瀏覽與多個 App 並用 目標網域是否符合正確規則
全域代理 盡量交由目前節點處理 判斷分流規則是否造成異常 本地服務是否被不必要地繞行
系統代理 遵循系統代理設定的 App 瀏覽器與一般桌面 App App 是否繞過系統代理
通道模式 由網路擴充功能接管的連線 需要涵蓋更多 App 流量 系統授權、路由與 DNS
直連 不進入代理線路 本地資源或暫停使用 是否誤把直連當成已連線

如果瀏覽器可以存取目標網站,但終端機、遊戲平台或獨立更新程式無法連線,優先判斷這些 App 是否繞過系統代理。若切換到通道模式後恢復,問題多半在於流量接管範圍;若通道模式仍未生效,則繼續檢查節點連線、路由規則、防火牆與 DNS。

驗證出口、DNS 與實際連線狀態

用戶端顯示「已連線」只代表本機程序認為通道已建立,不能單獨證明目標 App 的流量經過所選線路。驗證時應同時觀察出口地區、DNS 解析與不同 App 的表現。先關閉瀏覽器中的舊頁面,再開啟新視窗造訪可信的 IP 查詢頁面,確認出口地區與所選節點一致。

接著檢查 DNS。DNS 洩漏通常是指流量經過代理或通道,但網域查詢仍交由本地網路中的解析器處理,導致存取目標與解析路徑不一致。若用戶端提供遠端 DNS、加密 DNS 或「DNS 隨代理」等選項,應依推薦設定啟用。不要同時疊加多套互相接管 DNS 的 App,否則可能出現解析迴圈、逾時或結果不一致。

還應分別測試瀏覽器與一個不依賴瀏覽器代理的 App。若兩者出口不同,表示代理涵蓋範圍或分流規則仍需調整。測試結束後讓 Mac 進入睡眠再喚醒,觀察用戶端是否自動恢復連線。網路從無線切換到有線、個人熱點或其他連線方式後,也應重新確認出口,因為底層介面變更可能使舊通道失效。

  • ✅ 用戶端狀態顯示已連線,且沒有持續重新連線的提示。
  • ✅ 新開啟的查詢頁面顯示目標節點對應的出口地區。
  • ✅ DNS 查詢路徑與目前代理策略一致。
  • ✅ 瀏覽器與需要使用線路的桌面 App 表現一致。
  • ✅ 睡眠喚醒或網路切換後重新檢查連線狀態。
  • ❌ 不要以「已選取節點名稱」取代出口驗證。
驗證結論:連線成功應同時符合用戶端建立通道、目標 App 套用正確規則、出口地區符合預期,以及 DNS 沒有繞回錯誤路徑。只查看選單列圖示不足以完成驗證。

權限提示、匯入失敗與斷線排查

用戶端反覆要求加入 VPN 設定

先檢查是否同時安裝了正式版、測試版或舊版用戶端。結束所有同類 App,在系統設定中查看現有 VPN 設定與網路擴充功能,只保留目前實際使用的項目。清理完成後重新開啟用戶端並核准相應請求。如果 App 每次啟動都要求授權,也應確認它是否一直從磁碟映像檔或暫存資料夾執行。

訂閱連結可以複製,但用戶端更新失敗

確認匯入入口支援遠端訂閱,而不是只接受單一節點分享連結。訂閱 URL 與單一節點 URI 的結構和用途不同,放錯入口時用戶端可能提示格式無效。還要確認連結沒有被聊天工具改寫,也沒有附帶句號或其他正文字元。若舊訂閱仍能看到節點但無法更新,可以刪除該設定群組,再從控制面板重新複製。

已連線但只有瀏覽器可用

這種情況常見於系統代理模式。瀏覽器遵循系統代理,其他 App 則直接連線。先查看用戶端是否支援通道模式,再確認網路擴充功能已獲授權。如果必須使用規則模式,請檢查目標 App 存取的網域與位址是否被規則判定為直連。不要只加入單一網頁網域,因為桌面 App 可能還依賴 API 網域、內容傳遞網域或獨立連線。

切換節點後仍顯示舊出口

先主動中斷連線,再選擇新節點並重新連線。關閉保留舊連線的 App 視窗,必要時結束並重新開啟目標 App。瀏覽器連線重用、DNS 快取與用戶端未重建通道,都可能讓短時間內的檢查結果仍指向舊線路。若用戶端提供「中斷連線時清除系統代理」選項,應確認該功能正常執行。

Mac 睡眠喚醒後無法恢復

喚醒後底層網路介面可能已經變更,但用戶端仍保留舊工作階段。先中斷連線並重新連線;若經常發生,請檢查用戶端的自動重新連線設定。Hysteria2、TUIC 等基於 UDP 的連線在網路切換後也需要重新建立路徑,VMess、Trojan、VLESS 或 Shadowsocks 同樣可能因原連線失效而重新連線,這不是只靠協定名稱就能避免的問題。

連線後本地網站或區域網路資源無法開啟

檢查是否誤開全域模式,或通道設定是否將本地網段也送往遠端。切回規則模式後再次測試。若用戶端提供「繞過區域網路」或意思相近的選項,可在確認使用需求後啟用。公司網路、開發環境與本地裝置可能有自己的 DNS 與路由要求,處理時應避免兩套網路策略互相覆蓋。

日常維護與更新規則

完成設定後,後續維護主要包括更新用戶端、重新整理訂閱與複查權限。用戶端更新可能帶來協定支援、網路擴充功能或 DNS 行為變化;訂閱更新則可能調整節點參數與設定群組。更新前記下目前可用的設定,更新後重新檢查節點清單與出口,不要假設舊狀態會完整保留。

訂閱連結應按照憑證管理,不要放入公開筆記、共用的終端機歷史紀錄或截圖。若懷疑連結已經外洩,應在服務控制面板中更換,而不是只從用戶端刪除。刪除本機設定只能移除目前裝置上的紀錄,不能讓已被複製出去的連結自動失效。

同時執行多個代理、過濾器、企業網路元件或安全性軟體時,應明確每個工具負責哪一層。多個工具同時修改系統代理、路由或 DNS,經常會造成連線順序不確定。排查時先暫時結束非必要的網路工具,確認單一用戶端運作正常,再逐項恢復。

  • ✅ 更新用戶端後重新確認系統網路擴充功能狀態。
  • ✅ 定期重新整理訂閱,並觀察節點是否正常解析。
  • ✅ 更換網路環境後重新驗證出口與 DNS。
  • ✅ 只讓必要的網路工具接管代理、路由或解析。
  • ❌ 不要把訂閱連結當作一般公開網址儲存與分享。

完成上述流程後,macOS 上的 VPN 設定就不只是「點一下連線」。用戶端、系統權限、訂閱、協定、分流與 DNS 各自承擔明確職責。出現異常時依層次定位,比反覆刪除 App 或盲目更換節點更有效,也更容易保留已驗證可用的設定。