Mac VPN 設定教學:macOS 安裝、權限授予驗證生效指南

macOS 上的 VPN 客戶端靠系統擴充功能運作,安裝、授權、匯入訂閱、驗證連線是四段彼此獨立的流程,任何一段出問題,看到的提示都只有一句「連不上」。本文按順序走一遍,並給出常見權限錯誤的對照處理。

在 Mac 上用 VPN,難的不是點「連線」,而是點之前的那幾步:客戶端要裝系統擴充功能、系統要在「隱私與安全性」裡放行、網路設定裡還會多出一條 VPN 設定。任何一步被跳過或被系統拒絕,表現出來的症狀都是同一句「連不上」,新手很容易誤判成線路故障,然後開始反覆換節點。

這篇指南把 macOS 上第一次設定 VPN 的完整鏈路拆成五段:準備、安裝、授權、匯入訂閱、驗證生效。每一步都寫清楚在哪個介面點哪裡、會看到什麼、下一步做什麼。文中以 VPNWS 的 macOS 客戶端為例,流程對其他基於系統擴充功能的客戶端同樣適用。

準備清單:開始前的三項核對

安裝之前先花兩分鐘核對三件事:晶片類型、macOS 版本、以及這台 Mac 上有沒有舊的 VPN 設定殘留。前兩項決定你下載哪個安裝檔、授權入口落在哪個位置;第三項決定第一次連線會不會被一條已經失效的舊設定頂掉。

  • ✅ 確認晶片類型:左上角 →「關於本機」,看「晶片」欄位寫的是 Apple 晶片還是 Intel,下載對應架構的安裝檔。
  • ✅ 記下 macOS 版本:新版系統把擴充功能管理收進了「一般 → 登入項目與擴充功能」,舊版在「隱私與安全性」頁面底部,先知道去哪找,後面不慌。
  • ✅ 確認管理者密碼可用:安裝系統擴充功能、寫入 VPN 設定都需要管理者授權,訪客帳號做不了這一步。
  • ✅ 檢查有沒有殘留設定:打開「系統設定 → 網路」,清單裡若已有同名 VPN,先刪掉再裝。
  • ❌ 不需要準備電子郵件:本服務註冊只需使用者名稱加密碼,無需電子郵件地址,不用為了收驗證信先去申請一個信箱。

安裝與首次開啟:從下載到選單列圖示

macOS 客戶端的安裝檔是 .dmg 磁碟映像檔,雙擊掛載後把應用程式拖進「應用程式」檔案夾即可。這一段有兩個新手常踩的坑:直接在磁碟映像檔裡執行,以及被系統攔下之後不知道怎麼放行。

  1. 打開客戶端下載頁,選擇 macOS,依晶片類型下載 .dmg 安裝檔。
  2. 雙擊 .dmg,把應用程式圖示拖進「應用程式」檔案夾;拖完先退出磁碟映像檔,再從 Launchpad 或 Finder 打開應用程式。直接在映像檔裡執行,系統擴充功能的路徑會指向臨時掛載點,重新啟動後容易失效。
  3. 首次打開若彈出「無法驗證開發者」,進入「系統設定 → 隱私與安全性」,在頁面底部點「仍要打開」,再回到 Launchpad 重新打開一次。
  4. 應用程式啟動後一般不會常駐在 Dock,而是出現在螢幕右上角的選單列。點選單列圖示可以看到連線開關、目前線路和延遲。
  5. 此時先別急著點連線——第一次連線會觸發系統擴充功能授權,留到下一步單獨處理。

macOS 10.15 之後,系統不再載入第三方核心擴充功能,VPN 客戶端改用 Network Extension 框架。所以你在設定裡看到的是「系統擴充功能」,而不是舊教學裡的「核心擴充功能」;兩者的位置和授權方式完全不同,照舊教學找按鈕會找不到。

系統擴充功能與網路權限授予

這是整個流程裡唯一需要管理者密碼的環節,也是最容易卡住的地方。macOS 的設計是:擴充功能必須先被系統允許,才能載入;沒被允許時,客戶端介面看著一切正常,點連線就是沒反應,也不會給出明確錯誤。

第一次點「連線」,系統會彈出授權視窗,要求輸入登入密碼或用 Touch ID 確認。確認之後,系統通常還會要求重新啟動一次——網路擴充功能要由系統的網路守護程序載入,不重新啟動不會生效。重新啟動後回到「系統設定 → 網路」,應該能看到一條新的 VPN 設定,選單列的 VPN 開關也可以直接用來連線和中斷。

如果沒看到彈窗,或者彈窗一閃而過:打開「系統設定 → 隱私與安全性」,頁面底部會列出被阻擋的擴充功能,點「允許」並再次輸入密碼。macOS 15 之後,網路擴充功能的開關移到了「一般 → 登入項目與擴充功能」,裡面有一欄專門管理網路擴充功能,確認它處於開啟狀態。

授權之後仍然連不上,按這個順序排查

  • 確認真的重新啟動過:擴充功能授權後不重新啟動,連線要求會被系統靜默丟棄,狀態列一直停在「正在連線」。
  • 確認只有一條 VPN 設定:新舊兩條同名設定並存時,系統可能連到已經不存在的舊擴充功能上。
  • 確認這台 Mac 沒有被設定描述檔限制:受企業或學校管理的裝置上,擴充功能安裝可能被政策直接攔掉。
  • 換一條線路再試:如果狀態能變成「已連線」但很快斷線,問題更可能在網路端,而不是權限端。

結論:macOS 上「連不上」的回報,多數不是線路問題,而是擴充功能沒被允許、或者允許之後沒有重新啟動。

先把這兩步走完,再去換線路、換協定,排查路徑會短很多。

訂閱匯入:把線路裝進客戶端

客戶端裝好、權限也給過了,接下來要讓客戶端知道有哪些線路可用。這一步靠訂閱連結完成:連結裡已經寫好了伺服器位址、連接埠和協定參數(常見的如 VLESS、Trojan、Hysteria2 等),匯入後客戶端會自動拉取線路清單,不需要你手動填任何一項。

匯入方式怎麼操作適合情境
剪貼簿匯入複製訂閱連結,在客戶端裡點「從剪貼簿匯入」桌面端最常用,不容易打錯字元
手動貼上在客戶端的訂閱欄裡貼上連結,儲存後拉取剪貼簿被其他應用程式佔用、或貼上內容被截斷時
QR Code 匯入在客戶端裡掃描使用者面板給出的 QR Code在 iPhone、iPad 上匯入同一個帳號時

匯入成功後,線路會按地區分組顯示,換線路只要點一下清單裡的節點,不需要重新匯入。本服務目前覆蓋 120+ 國家、220+ 線路,完整的地區分布可以在伺服器頁對照查看;線路有增刪時,在客戶端裡點一次「更新訂閱」就能同步,不用重裝客戶端。

訂閱連結等同於帳號憑證,裡面帶著你的權杖。不要貼到公開群組、論壇,也不要連連結一起截圖發出去——它被誰拿到,誰就能用你的流量額度。需要在別的裝置上用,登入自己的帳號再複製一條即可。

驗證生效:四項檢查與預期結果

狀態顯示「已連線」不等於流量真的走了線路。macOS 上的驗證要落到四個點:出口 IP、DNS 解析、分流走向、斷線表現。前兩項在終端機裡各跑一條指令就能看到結果,後兩項靠一次對照存取就能確認。

檢查項目在 Mac 上怎麼看預期結果
出口 IP終端機執行 curl ifconfig.me返回的是線路所在地的 IP,而不是本地電信業者配發的 IP
DNS 解析終端機執行 scutil --dns | grep nameserver排在最前面的解析伺服器不是本地電信業者預設的 DNS
分流走向分別打開一個中國大陸網站和一個境外網站,看載入速度中國大陸網站直連、開啟正常;境外網站走線路、能穩定載入
斷線表現在客戶端裡中斷連線,再重新整理剛才的頁面要嘛回到直連,要嘛明確打不開,而不是「以為還在走線路」

四項裡最容易忽略的是 DNS。如果解析要求仍然發給本地電信業者,會有兩個後果:存取過的網域對本地網路可見;CDN 會把內容節點判到離解析伺服器更近的位置,結果就是「連上了但很慢」。所以驗證時一定要看 scutil --dns 輸出裡排在最前面的 nameserver,它應該指向線路一側,而不是家中的路由器位址。

斷線保護(Kill Switch)這類選項可以留到後面再開。它的作用是在連線意外中斷時阻斷流量,避免在不知情的情況下回到直連;但初次設定時開著它,一旦擴充功能沒載入成功,你會看到「完全沒網路」,反而不容易判斷問題出在哪一步。

分流規則:哪些流量走線路,哪些直連

分流規則決定哪些流量走線路、哪些直連。macOS 客戶端通常提供三種模式:全域(所有流量都走線路)、規則(按名單判斷)、直連(全部不走)。日常用規則模式最省事:中國大陸網站和區域網路直連,境外網站走線路,既省流量也更快。

{
  "routing": {
    "domainStrategy": "IPIfNonMatch",
    "rules": [
      { "type": "field", "domain": ["geosite:cn"], "outboundTag": "direct" },
      { "type": "field", "ip": ["geoip:cn"], "outboundTag": "direct" },
      { "type": "field", "network": "tcp,udp", "outboundTag": "proxy" }
    ]
  }
}

上面這段規則按順序比對,第一條命中就停:前兩條把命中中國大陸網域名單(geosite:cn)和 IP 名單(geoip:cn)的流量交給直連出口,最後一條把剩下的 TCP/UDP 流量交給線路出口。順序不能反——把最後一條提到最前面,等於所有流量都被塞進線路,中國大陸網站會明顯變慢,流量也消耗得更快。

規則生效之後,再核對兩件事

  • DNS 和規則要保持一致:網域走直連、DNS 卻發到境外解析,中國大陸網站會被解析到境外節點,速度反而更差。
  • 區域網路位址要排除:印表機、NAS、公司內部網路這類位址應該留在直連,不要被規則捲進線路。

常見錯誤處理

下面這張表涵蓋了 macOS 上最常見的五類提示。多數情況下,原因都不在客戶端本身,而在系統權限或殘留設定上。

現象常見原因處理
提示「系統擴充功能已被阻擋」沒有在「隱私與安全性」裡點允許在頁面底部點「允許」,輸入管理者密碼,依提示重新啟動一次
點連線後一直轉圈,最後回到「未連線」擴充功能已允許但沒有重新啟動,或系統裡殘留了舊的 VPN 設定重新啟動一次;再到「系統設定 → 網路」刪掉殘留設定後重新連線
顯示已連線,但瀏覽器打不開網頁DNS 沒有跟著切換,或分流規則把該走線路的流量判給了直連scutil --dns 看第一個 nameserver;把模式暫時切到全域試一次,能通就是規則問題
瀏覽器正常,終端機裡的指令不走線路客戶端工作在系統代理模式,只有遵守系統代理的應用程式才會走線路切換到 TUN / 增強模式(全域路由)後重新連線,命令列工具才會被接管
闔上螢幕休眠喚醒後失效網路擴充功能在喚醒時重新協商失敗,狀態還停留在「已連線」手動中斷再連線一次;在客戶端裡打開喚醒後自動重新連線一類的選項

如果表裡沒有你的情況,先做一次歸零排查:中斷連線 → 在「系統設定 → 網路」裡刪掉 VPN 設定 → 重新啟動 → 重新授權一次。macOS 的擴充功能狀態偶爾會殘留,清一次比逐項猜原因要快。

收尾:開機啟動、選單列與隨需連線

流程跑通之後,還有幾處設定能讓 Mac 上的使用更順手。

  • 開機自動啟動:macOS 13 之後在「系統設定 → 一般 → 登入項目」裡把客戶端加進「登入時打開」。注意別和客戶端自帶的啟動選項重複設定,兩處都開有時會出現兩個選單列圖示。
  • 選單列常駐:連線、中斷、切換線路都在選單列完成,不用每次打開主視窗。
  • 隨需連線:VPN 設定裡可以設定隨需連線,例如連上某個 Wi-Fi 時自動連。建議先用幾天手動模式,確認線路穩定再打開,否則網路切換時容易反覆重新連線。
  • 多裝置:一個帳號不限台數同時連線,Mac 和 iPhone 可以同時用,不用在兩台裝置之間來回切換。

訂閱付款支援支付寶、微信與 USDT;價格與流量包可以對照方案頁,30 天內不滿意可以無條件退款。

  • 120+ 覆蓋國家 / 地區
  • 220+ 可切換線路
  • 不限台數 同時連線裝置
  • 30 天 無條件退款

小結:Mac 上的第一次設定,順序比技巧重要——先給權限,再匯入訂閱,最後驗證出口。

三步都過了,之後換線路、改分流,都只是選單裡的操作。

VPNWS

120+ 國家 / 220+ 線路,不限台數同時連線,30 天無條件退款。註冊只需使用者名稱和密碼,無需電子郵件地址。

免費試用