在 Mac 上用 VPN,难的不是点「连接」,而是点之前的那几步:客户端要装系统扩展、系统要在「隐私与安全性」里放行、网络设置里还会多出一条 VPN 配置。任何一步被跳过或被系统拒绝,表现出来的症状都是同一句「连不上」,新手很容易误判成线路故障,然后开始反复换节点。
这篇指南把 macOS 上第一次配置 VPN 的完整链路拆成五段:准备、安装、授权、导入订阅、验证生效。每一步都写清楚在哪个界面点哪里、会看到什么、下一步做什么。文中以 VPNWS 的 macOS 客户端为例,流程对其他基于系统扩展的客户端同样适用。
准备清单:开始前的三项核对
安装之前先花两分钟核对三件事:芯片类型、macOS 版本、以及这台 Mac 上有没有旧的 VPN 配置残留。前两项决定你下载哪个安装包、授权入口落在哪个位置;第三项决定第一次连接会不会被一条已经失效的旧配置顶掉。
- ✅ 确认芯片类型:左上角 →「关于本机」,看「芯片」一栏写的是 Apple 芯片还是 Intel,下载对应架构的安装包。
- ✅ 记下 macOS 版本:新版系统把扩展管理收进了「通用 → 登录项与扩展」,旧版在「隐私与安全性」页面底部,先知道去哪找,后面不慌。
- ✅ 确认管理员密码可用:安装系统扩展、写入 VPN 配置都需要管理员授权,来宾账户做不了这一步。
- ✅ 检查有没有残留配置:打开「系统设置 → 网络」,列表里若已有同名 VPN,先删掉再装。
- ❌ 不需要准备邮箱:本服务注册只用用户名加密码,无需邮箱地址,不用为了收验证邮件先去开一个邮箱。
安装与首次打开:从下载到菜单栏图标
macOS 客户端的安装包是 .dmg 磁盘映像,双击挂载后把应用拖进「应用程序」文件夹即可。这一段有两个新手常踩的坑:直接在磁盘映像里运行,以及被系统拦下之后不知道怎么放行。
- 打开客户端下载页,选择 macOS,按芯片类型下载 .dmg 安装包。
- 双击 .dmg,把应用图标拖进「应用程序」文件夹;拖完先推出磁盘映像,再从启动台或访达打开应用。直接在映像里运行,系统扩展的路径会指向临时挂载点,重启后容易失效。
- 首次打开若弹出「无法验证开发者」,进入「系统设置 → 隐私与安全性」,在页面底部点「仍要打开」,再回到启动台重新打开一次。
- 应用启动后一般不在 Dock 里常驻,而是出现在屏幕右上角的菜单栏。点菜单栏图标能看到连接开关、当前线路和延迟。
- 此时先别急着点连接——第一次连接会触发系统扩展授权,留到下一步单独处理。
macOS 10.15 之后,系统不再加载第三方内核扩展,VPN 客户端改用 Network Extension 框架。所以你在设置里看到的是「系统扩展」,而不是老教程里的「内核扩展」;两者的位置和授权方式完全不同,照旧教程找按钮会找不到。
系统扩展与网络权限授予
这是整个流程里唯一需要管理员密码的环节,也是最容易卡住的地方。macOS 的设计是:扩展必须先被系统允许,才能加载;没被允许时,客户端界面看着一切正常,点连接就是没反应,也不会给出明确报错。
第一次点「连接」,系统会弹出授权窗口,要求输入登录密码或用 Touch ID 确认。确认之后,系统通常还会要求重启一次——网络扩展要由系统的网络守护进程加载,不重启不会生效。重启后回到「系统设置 → 网络」,应该能看到一条新的 VPN 配置,菜单栏的 VPN 开关也可以直接用来连接和断开。
如果没看到弹窗,或者弹窗一闪而过:打开「系统设置 → 隐私与安全性」,页面底部会列出被阻止的扩展,点「允许」并再次输入密码。macOS 15 之后,网络扩展的开关挪到了「通用 → 登录项与扩展」,里面有一栏专门管理网络扩展,确认它处于打开状态。
授权之后仍然连不上,按这个顺序排查
- 确认真的重启过:扩展授权后不重启,连接请求会被系统静默丢弃,状态栏一直停在「正在连接」。
- 确认只有一条 VPN 配置:新旧两条同名配置并存时,系统可能连到已经不存在的旧扩展上。
- 确认这台 Mac 没有被配置描述文件限制:受企业或学校管理的设备上,扩展安装可能被策略直接拦掉。
- 换一条线路再试:如果状态能变成「已连接」但很快掉线,问题更可能在网络侧,而不是权限侧。
结论:macOS 上「连不上」的报障,多数不是线路问题,而是扩展没被允许、或者允许之后没有重启。
先把这两步走完,再去换线路、换协议,排查路径会短很多。
订阅导入:把线路装进客户端
客户端装好、权限也给过了,接下来要让客户端知道有哪些线路可用。这一步靠订阅链接完成:链接里已经写好了服务器地址、端口和协议参数(常见的如 VLESS、Trojan、Hysteria2 等),导入后客户端会自动拉取线路列表,不需要你手动填任何一项。
| 导入方式 | 怎么操作 | 适合场景 |
|---|---|---|
| 剪贴板导入 | 复制订阅链接,在客户端里点「从剪贴板导入」 | 桌面端最常用,不容易打错字符 |
| 手动粘贴 | 在客户端的订阅栏里粘贴链接,保存后拉取 | 剪贴板被其他应用占用、或粘贴内容被截断时 |
| 二维码导入 | 在客户端里扫描用户面板给出的二维码 | 在 iPhone、iPad 上导入同一账号时 |
导入成功后,线路会按地区分组显示,换线路只要点一下列表里的节点,不需要重新导入。本服务目前覆盖 120+ 国家、220+ 线路,完整的地区分布可以在服务器页对照查看;线路有增删时,在客户端里点一次「更新订阅」就能同步,不用重装客户端。
订阅链接等同于账号凭证,里面带着你的令牌。不要贴到公开群组、论坛,也不要连链接一起截图发出去——它被谁拿到,谁就能用你的流量额度。需要在别的设备上用,登录自己的账号再复制一条即可。
验证生效:四项检查与预期结果
状态显示「已连接」不等于流量真的走了线路。macOS 上的验证要落到四个点:出口 IP、DNS 解析、分流走向、断线表现。前两项在终端里各跑一条命令就能看到结果,后两项靠一次对照访问就能确认。
| 检查项 | 在 Mac 上怎么看 | 期望结果 |
|---|---|---|
| 出口 IP | 终端执行 curl ifconfig.me | 返回的是线路所在地的 IP,而不是本地运营商分配的 IP |
| DNS 解析 | 终端执行 scutil --dns | grep nameserver | 排在最前面的解析服务器不是本地运营商默认的 DNS |
| 分流走向 | 分别打开一个国内站点和一个境外站点,看加载速度 | 国内站点直连、打开正常;境外站点走线路、能稳定加载 |
| 断线表现 | 在客户端里断开连接,再刷新刚才的页面 | 要么回到直连,要么明确打不开,而不是「以为还在走线路」 |
四项里最容易忽略的是 DNS。如果解析请求仍然发给本地运营商,会有两个后果:访问过的域名对本地网络可见;CDN 会把内容节点判到离解析服务器更近的位置,结果就是「连上了但很慢」。所以验证时一定要看 scutil --dns 输出里排在最前面的 nameserver,它应该指向线路一侧,而不是家里的路由器地址。
断线保护(Kill Switch)这类选项可以留到后面再开。它的作用是在连接意外中断时阻断流量,避免在不知情的情况下回到直连;但初次配置时开着它,一旦扩展没加载成功,你会看到「完全没网」,反而不容易判断问题出在哪一步。
分流规则:哪些流量走线路,哪些直连
分流规则决定哪些流量走线路、哪些直连。macOS 客户端通常提供三种模式:全局(所有流量都走线路)、规则(按名单判断)、直连(全部不走)。日常用规则模式最省事:国内站点和局域网直连,境外站点走线路,既省流量也更快。
{
"routing": {
"domainStrategy": "IPIfNonMatch",
"rules": [
{ "type": "field", "domain": ["geosite:cn"], "outboundTag": "direct" },
{ "type": "field", "ip": ["geoip:cn"], "outboundTag": "direct" },
{ "type": "field", "network": "tcp,udp", "outboundTag": "proxy" }
]
}
}
上面这段规则按顺序匹配,第一条命中就停:前两条把命中中国大陆域名名单(geosite:cn)和 IP 名单(geoip:cn)的流量交给直连出口,最后一条把剩下的 TCP/UDP 流量交给线路出口。顺序不能反——把最后一条提到最前面,等于所有流量都被塞进线路,国内站点会明显变慢,流量也消耗得更快。
规则生效之后,再核对两件事
- DNS 和规则要保持一致:域名走直连、DNS 却发到境外解析,国内站点会被解析到境外节点,速度反而更差。
- 局域网地址要排除:打印机、NAS、公司内网这类地址应该留在直连,不要被规则卷进线路。
常见报错处理
下面这张表覆盖了 macOS 上最常见的五类提示。多数情况下,原因都不在客户端本身,而在系统权限或残留配置上。
| 现象 | 常见原因 | 处理 |
|---|---|---|
| 提示「系统扩展已被阻止」 | 没有在「隐私与安全性」里点允许 | 在页面底部点「允许」,输入管理员密码,按提示重启一次 |
| 点连接后一直转圈,最后回到「未连接」 | 扩展已允许但没有重启,或系统里残留了旧的 VPN 配置 | 重启一次;再到「系统设置 → 网络」删掉残留配置后重连 |
| 显示已连接,但浏览器打不开网页 | DNS 没有跟着切换,或分流规则把该走的流量判给了直连 | 用 scutil --dns 看首个 nameserver;把模式临时切到全局试一次,能通就是规则问题 |
| 浏览器正常,终端里的命令不走线路 | 客户端工作在系统代理模式,只有遵守系统代理的应用才会走线路 | 切换到 TUN / 增强模式(全局路由)后重连,命令行工具才会被接管 |
| 合盖休眠唤醒后失效 | 网络扩展在唤醒时重新协商失败,状态还停留在「已连接」 | 手动断开重连一次;在客户端里打开唤醒后自动重连一类的选项 |
如果表里没有你的情况,先做一次归零排查:断开连接 → 在「系统设置 → 网络」里删掉 VPN 配置 → 重启 → 重新授权一次。macOS 的扩展状态偶尔会残留,清一次比逐项猜原因要快。
收尾:开机自启、菜单栏与按需连接
流程跑通之后,还有几处设置能让 Mac 上的使用更顺手。
- 开机自启:macOS 13 之后在「系统设置 → 通用 → 登录项」里把客户端加进「登录时打开」。注意别和客户端自带的启动选项重复设置,两处都开有时会出现两个菜单栏图标。
- 菜单栏常驻:连接、断开、切换线路都在菜单栏完成,不用每次打开主窗口。
- 按需连接:VPN 配置里可以设置按需连接,比如连上某个 Wi-Fi 时自动连。建议先用几天手动模式,确认线路稳定再打开,否则网络切换时容易反复重连。
- 多设备:一个账号不限台数同时在线,Mac 和 iPhone 可以同时用,不用在两台设备之间来回切换。
开通支持支付宝、微信与 USDT;价格与流量包可以对照套餐页,30 天内不满意可以无理由退款。
- 120+ 覆盖国家 / 地区
- 220+ 可切换线路
- 不限台数 同时在线设备
- 30 天 无理由退款
小结:Mac 上的第一次配置,顺序比技巧重要——先给权限,再导订阅,最后验证出口。
三步都过了,之后换线路、改分流,都只是菜单里的操作。