MacでVPNを使うとき、難しいのは「接続」を押すことではなく、その前の数ステップです。クライアントはシステム拡張をインストールする必要があり、システム側で「プライバシーとセキュリティ」から許可を与え、ネットワーク設定にはVPN構成が1つ追加されます。どれか1つを飛ばしたり、システムに拒否されたりしても、症状は同じ「つながらない」の一言です。初心者は回線の不具合だと誤解して、ノードを何度も切り替えてしまいがちです。
このガイドでは、macOSで初めてVPNを設定する流れを5つの段階に分けます。準備、インストール、権限許可、サブスクリプションの読み込み、動作確認です。各ステップで、どの画面のどこをクリックするのか、何が表示されるのか、次に何をするのかを書き出します。文中ではVPNWSのmacOSクライアントを例にしますが、システム拡張を使う他のクライアントでも同じ流れが当てはまります。
準備リスト:始める前の3つの確認
インストールの前に2分だけ使って3つのことを確認します。チップの種類、macOSのバージョン、そしてこのMacに古いVPN構成が残っていないかです。最初の2つは、どのインストーラーをダウンロードするか、許可の入口がどこにあるかを決めます。3つ目は、最初の接続がすでに無効になった古い構成に横取りされないかを決めます。
- ✅ チップの種類を確認:画面左上のアップルメニュー →「このMacについて」を開き、「チップ」欄がAppleシリコンかIntelかを確認して、対応するアーキテクチャのインストーラーをダウンロードします。
- ✅ macOSのバージョンを確認:新しいmacOSでは拡張機能の管理が「一般 → ログイン項目と拡張機能」に移動しており、古いバージョンでは「プライバシーとセキュリティ」ページの下部にあります。探す場所を先に把握しておけば、後で迷いません。
- ✅ 管理者パスワードが使えることを確認:システム拡張のインストールやVPN構成の書き込みには管理者権限が必要で、ゲストアカウントでは実行できません。
- ✅ 残留した構成がないか確認:「システム設定 → ネットワーク」を開き、同じ名前のVPNがすでに一覧にある場合は、先に削除してからインストールします。
- ❌ メールアドレスの準備は不要:本サービスの登録はユーザー名とパスワードだけで、メールアドレスは必要ありません。確認メールを受け取るために新しくメールアドレスを用意する必要もありません。
インストールと初回起動:ダウンロードからメニューバーアイコンまで
macOSクライアントのインストーラーは.dmgディスクイメージです。ダブルクリックでマウントし、アプリを「アプリケーション」フォルダにドラッグするだけです。この段階で初心者がつまずきやすいポイントが2つあります。ディスクイメージの中から直接起動してしまうこと、そしてシステムにブロックされたときの許可の出し方が分からないことです。
- クライアントのダウンロードページを開き、macOSを選択して、チップの種類に合わせて.dmgインストーラーをダウンロードします。
- .dmgをダブルクリックし、アプリアイコンを「アプリケーション」フォルダにドラッグします。ドラッグが終わったら先にディスクイメージをイジェクトし、LaunchpadまたはFinderからアプリを開きます。イメージ内から直接起動すると、システム拡張のパスが一時的なマウントポイントを指してしまい、再起動後に動作しなくなることがあります。
- 初回起動時に「開発元を検証できないため開けません」と表示された場合は、「システム設定 → プライバシーとセキュリティ」を開き、ページ下部の「このまま開く」をクリックしてから、Launchpadに戻ってもう一度開きます。
- アプリは起動してもDockに常駐せず、画面右上のメニューバーに表示されるのが一般的です。メニューバーのアイコンをクリックすると、接続スイッチ、現在の回線、遅延を確認できます。
- ここではまだ接続をクリックしないでください。初回接続時にシステム拡張の許可が求められるので、次のステップで個別に対応します。
macOS 10.15以降、システムはサードパーティ製のカーネル拡張を読み込まなくなり、VPNクライアントはNetwork Extensionフレームワークを使うようになりました。そのため設定に表示されるのは「システム拡張」であり、古い解説にある「カーネル拡張」ではありません。両者は場所も許可の手順もまったく異なるので、古い手順どおりにボタンを探しても見つかりません。
システム拡張とネットワーク権限許可
ここがこの手順の中で唯一管理者パスワードを必要とする場面であり、最もつまずきやすいところでもあります。macOSの仕様では、拡張はまずシステムに許可されなければ読み込まれません。許可されていない状態では、クライアントの画面は正常に見えるのに、接続をクリックしても反応せず、はっきりしたエラーも表示されません。
初めて「接続」をクリックすると、システムが許可ダイアログを表示し、ログインパスワードの入力またはTouch IDでの確認を求めます。確認後、通常はもう一度再起動を求められます。ネットワーク拡張はシステムのネットワークデーモンが読み込むため、再起動しないと有効になりません。再起動後に「システム設定 → ネットワーク」を開くと新しいVPN構成が表示され、メニューバーのVPNスイッチから直接接続・切断できるようになります。
ダイアログが表示されない、または一瞬で消えてしまう場合は、「システム設定 → プライバシーとセキュリティ」を開きます。ページ下部にブロックされた拡張が一覧表示されるので、「許可」をクリックして再度パスワードを入力します。macOS 15以降ではネットワーク拡張のスイッチが「一般 → ログイン項目と拡張機能」に移動しており、ネットワーク拡張専用の項目があるので、それがオンになっていることを確認します。
許可してもつながらない場合は、この順で確認する
- 本当に再起動したか確認:拡張を許可した後に再起動しないと、接続要求はシステムに黙って破棄され、ステータスは「接続中」のまま止まります。
- VPN構成が1つだけか確認:新旧同じ名前の構成が併存していると、すでに存在しない古い拡張に接続してしまうことがあります。
- このMacが構成プロファイルで制限されていないか確認:企業や学校が管理するデバイスでは、拡張のインストールがポリシーでブロックされることがあります。
- 別の回線で試す:「接続済み」になってもすぐ切断される場合、問題は権限側よりもネットワーク側にある可能性が高いです。
結論:macOSで「つながらない」という報告の多くは、回線の問題ではなく、拡張が許可されていない、あるいは許可後に再起動していないことが原因です。
まずこの2つを済ませてから回線やプロトコルを変えれば、切り分けの道のりはぐっと短くなります。
サブスク追加:回線をクライアントに取り込む
クライアントのインストールと権限の許可が済んだら、次はどの回線が使えるかをクライアントに教えます。この作業はサブスクリプションリンクで行います。リンクにはサーバーアドレス、ポート、プロトコルパラメータ(VLESS、Trojan、Hysteria2など)があらかじめ含まれており、読み込むとクライアントが自動で回線リストを取得するので、手動で入力する項目はありません。
| 読み込み方法 | 操作 | 向いている場面 |
|---|---|---|
| クリップボードから読み込み | サブスクリプションリンクをコピーし、クライアントで「クリップボードから読み込み」をクリック | デスクトップで最も一般的。文字の打ち間違いが起きにくい |
| 手動で貼り付け | クライアントのサブスクリプション欄にリンクを貼り付け、保存して取得 | クリップボードが他のアプリに占有されている、貼り付けた内容が途中で切れる場合 |
| QRコードから読み込み | クライアントでユーザーパネルに表示されたQRコードをスキャン | iPhoneやiPadで同じアカウントを読み込む場合 |
読み込みに成功すると、回線は地域ごとにグループ表示されます。回線の切り替えはリストのノードをクリックするだけで、再読み込みは不要です。本サービスは現在120+の国・地域、220+の回線をカバーしており、詳しい地域分布はサーバーページで確認できます。回線が追加・削除されたときは、クライアントで「サブスクリプションを更新」を一度クリックすれば同期でき、クライアントの再インストールは不要です。
サブスクリプションリンクはアカウントの認証情報と同じで、トークンが含まれています。公開グループやフォーラムに貼ったり、リンクごとスクリーンショットで送ったりしないでください。入手した人は誰でもあなたの通信量枠を使えてしまいます。別の端末で使いたい場合は、ご自身のアカウントにログインして新しいリンクをコピーしてください。
動作確認:4つのチェックと期待される結果
ステータスが「接続済み」と表示されても、通信が実際に回線を通っているとは限りません。macOSでの確認は4つのポイントで行います。出口IP、DNS解決、ルーティングの振り分け、切断時の挙動です。前半2つはターミナルでコマンドを1つ実行すれば結果が分かり、後半2つは1回の比較アクセスで確認できます。
| チェック項目 | Macでの確認方法 | 期待される結果 |
|---|---|---|
| 出口IP | ターミナルで curl ifconfig.me を実行 | 回線の所在地のIPが返り、ローカル回線事業者が割り当てたIPではない |
| DNS解決 | ターミナルで scutil --dns | grep nameserver を実行 | 先頭に表示されるリゾルバが、ローカル回線事業者の既定DNSではない |
| ルーティングの振り分け | 中国本土のサイトと海外のサイトをそれぞれ開き、読み込み速度を確認 | 中国本土のサイトは直接接続で正常に開き、海外のサイトは回線経由で安定して読み込める |
| 切断時の挙動 | クライアントで接続を切り、さきほどのページを再読み込み | 直接接続に戻るか、はっきり開けなくなるかのどちらかで、「回線経由のままのはず」という状態にならない |
4つの中で最も見落とされやすいのがDNSです。解決リクエストがローカル回線事業者に送られたままだと、2つの問題が起きます。アクセスしたドメインがローカルネットワークから見えてしまうこと、そしてCDNがコンテンツノードをリゾルバに近い場所だと判断してしまい、「つながるけれど遅い」という結果になることです。そのため確認時は scutil --dns の出力で先頭に来るnameserverを必ず見てください。そこは自宅ルーターのアドレスではなく、回線側を指しているはずです。
切断保護(Kill Switch)のようなオプションは、後から有効にしても構いません。これは接続が予期せず切れたときに通信を遮断し、気づかないうちに直接接続へ戻ってしまうのを防ぐ機能です。ただし初回設定時にこれをオンにしていると、拡張の読み込みに失敗した場合に「まったくネットにつながらない」状態になり、どの段階で問題が起きているのか判断しづらくなります。
ルーティング:どの通信を回線に通し、どれを直接接続にするか
ルーティングルールは、どの通信を回線に通し、どれを直接接続にするかを決めます。macOSクライアントは通常3つのモードを用意しています。グローバル(すべての通信を回線経由)、ルール(リストに基づいて判断)、ダイレクト(すべて回線を通さない)です。普段はルールモードが最も手軽です。中国本土のサイトとLANは直接接続、海外のサイトは回線経由になり、通信量も抑えられて速度も出ます。
{
"routing": {
"domainStrategy": "IPIfNonMatch",
"rules": [
{ "type": "field", "domain": ["geosite:cn"], "outboundTag": "direct" },
{ "type": "field", "ip": ["geoip:cn"], "outboundTag": "direct" },
{ "type": "field", "network": "tcp,udp", "outboundTag": "proxy" }
]
}
}
上のルールは順番に照合され、最初に一致した時点で確定します。最初の2行は中国大陸のドメインリスト(geosite:cn)とIPリスト(geoip:cn)に一致する通信を直接接続の出口へ送り、最後の行が残りのTCP/UDP通信を回線の出口へ送ります。順番を逆にしてはいけません。最後の行を先頭に持ってくると、すべての通信が回線に流し込まれることになり、中国本土のサイトは明らかに遅くなり、通信量の消費も早くなります。
ルールが有効になったら、さらに2点を確認する
- DNSとルールは一致させる:ドメインは直接接続なのにDNSは海外へ送っていると、中国本土のサイトが海外のノードとして解決され、かえって速度が落ちます。
- LANのアドレスは除外する:プリンター、NAS、社内ネットワークといったアドレスは直接接続のままにし、ルールで回線に巻き込まないようにします。
よくあるエラー対処
次の表はmacOSで最もよく見られる5種類のメッセージをまとめたものです。多くの場合、原因はクライアント自体ではなく、システムの権限や残留した構成にあります。
| 症状 | よくある原因 | 対処 |
|---|---|---|
| 「システム拡張がブロックされました」と表示される | 「プライバシーとセキュリティ」で許可をクリックしていない | ページ下部の「許可」をクリックし、管理者パスワードを入力して、案内に従って一度再起動する |
| 接続をクリックしても読み込みが続き、最後に「未接続」に戻る | 拡張は許可済みだが再起動していない、または古いVPN構成が残っている | 一度再起動し、「システム設定 → ネットワーク」で残留した構成を削除してから再接続する |
| 接続済みと表示されるのに、ブラウザーでページが開けない | DNSが切り替わっていない、またはルーティングルールが本来通すべき通信を直接接続と判定している | scutil --dns で先頭のnameserverを確認する。モードを一時的にグローバルへ切り替えて試し、つながればルール側の問題 |
| ブラウザーは正常だが、ターミナルのコマンドが回線を通らない | クライアントがシステムプロキシモードで動作しており、システムプロキシに従うアプリだけが回線を通る | TUN / 拡張モード(グローバルルーティング)に切り替えて再接続すると、コマンドラインツールも対象になる |
| スリープから復帰すると使えなくなる | ネットワーク拡張が復帰時の再ネゴシエーションに失敗し、ステータスは「接続済み」のまま残る | 手動で切断して再接続する。クライアントの「復帰後に自動再接続」のようなオプションを有効にする |
表に当てはまる項目がない場合は、まず一度リセットして切り分けます。接続を切る →「システム設定 → ネットワーク」でVPN構成を削除 → 再起動 → もう一度許可を行う、という流れです。macOSの拡張状態はときどき残留するので、一度きれいにしたほうが原因を一つずつ推測するより速いです。
仕上げ:自動起動、メニューバー、オンデマンド接続
ここまでの流れが通ったら、Macでの使い勝手を上げる設定がいくつかあります。
- 自動起動:macOS 13以降では「システム設定 → 一般 → ログイン項目」でクライアントを「ログイン時に開く」に追加します。クライアント側の起動オプションと二重に設定しないよう注意してください。両方で有効にすると、メニューバーのアイコンが2つ表示されることがあります。
- メニューバー常駐:接続、切断、回線の切り替えはすべてメニューバーから行えるので、毎回メインウィンドウを開く必要はありません。
- オンデマンド接続:VPN構成ではオンデマンド接続を設定できます。たとえば特定のWi-Fiに接続したときに自動で接続する、といった具合です。しばらくは手動モードで使い、回線が安定しているのを確認してから有効にするのがおすすめです。そうしないと、ネットワークが切り替わるたびに再接続を繰り返しやすくなります。
- 複数デバイス:1つのアカウントで同時接続台数に制限はなく、MacとiPhoneを同時に使えます。2台の間で切り替える必要はありません。
お支払いはAlipay、WeChat、USDTに対応しています。料金と通信量パッケージは料金プランページで確認できます。30日以内であれば理由を問わず返金を受け付けています。
- 120+ 対応国・地域
- 220+ 切り替え可能な回線
- 台数無制限 同時接続デバイス
- 30日 理由を問わない返金
まとめ:Macでの初回設定は、コツよりも順番が大切です。まず権限を与え、次にサブスクリプションを読み込み、最後に出口を確認します。
この3ステップを終えれば、あとは回線の切り替えもルーティングの変更も、メニュー内の操作だけで済みます。