这篇 macOS VPN 新手完整指南把首次配置拆成四步:安装客户端、授予系统权限、导入订阅链接、验证是否真的生效。四步都能在十分钟内走完,真正容易卡住的只有第二步。下面按顺序展开,每一步都给出可以对照的检查点。
开始前的准备:账户、客户端与系统版本
开始之前需要三样东西:一个 VPNBL 账户、一份有效订阅,以及与这台 Mac 匹配的客户端安装包。账户注册只需要用户名和密码,无需邮箱地址,也没有邮件验证环节,注册完就能直接登录用户面板。
订阅分两种口径:月订阅按开通日每月重置流量,流量包按总量计费、不过期。先登录面板确认订阅状态正常,再进入安装环节,可以少走一次回头路。
开始前顺手确认两件事:在「关于本机」里看清 macOS 版本与芯片架构(Apple 芯片还是 Intel),下载页会按这两项区分安装包;同时记住当前系统版本号,后面给权限时入口名称不一样。
第一步:安装 macOS 客户端
安装包只有一个来源:登录后用户面板里的客户端下载页。下载完成后按下面的顺序操作。
- 在下载页选择 macOS,下载
.dmg安装包。 - 双击挂载安装包,把应用图标拖进「应用程序」文件夹。
- 打开「应用程序」,双击启动客户端。首次启动如果提示「无法打开,因为 Apple 无法检查其是否包含恶意软件」,不要点「移到废纸篓」,按下一节的方法放行。
- 启动成功后,菜单栏会出现客户端图标,主界面里能看到线路列表与连接按钮
建议始终从「应用程序」目录启动,不要在下载目录里直接双击运行。系统扩展授权、开机自启与后续更新都以应用所在位置为准,移动过位置之后,部分授权需要重新确认一次。
安装包只从面板下载页获取。第三方站点重新打包的客户端,界面上看不出差别,但里面的订阅地址可能被替换成别人的配置——这类改动不会被任何系统提示拦住。
第二步:授予系统权限(最容易卡住的一步)
macOS 从 10.15 起收紧了网络接管权限:应用想按分流规则处理全部流量,必须通过「网络扩展」(Network Extension)框架获得系统授权,而不是像普通应用那样只改自己的网络设置。所以首次启动时会连续出现两次提示,一次是添加 VPN 配置,一次是允许网络扩展。
两次提示都按系统弹出的对话框确认即可,需要输入开机密码或使用触控 ID。如果当时点了「不允许」,或者提示一闪而过没看清,按系统版本到对应位置手动允许:
- macOS 13 及之后:系统设置 → 隐私与安全性 → 网络扩展(部分版本归在「登录项与扩展」里)。
- macOS 12:系统偏好设置 → 安全性 → 通用。
权限被拒绝时,客户端通常不会报错:界面照常显示「已连接」,但流量并没有按规则走。处理办法是回到上面的位置手动允许,然后完全退出客户端(菜单栏图标 → 退出)再重新打开。
通知权限是可选项,只影响连接状态的提醒,拒绝也不影响使用。授权只用做一次,之后客户端升级版本时如果系统再次询问,按同样方式确认即可。
第三步:导入订阅链接并选线路
订阅链接是一串指向配置文件的地址。客户端拉取之后会自动生成完整节点列表——协议(Shadowsocks / VMess / Trojan / VLESS / Hysteria2 / TUIC)、端口、加密参数都在里面,不需要手动填任何一项。
- 登录用户面板,找到订阅地址并点复制,复制的是完整链接,注意不要只复制到第一段。
- 回到客户端,选择「添加订阅」或「从剪贴板导入」,把链接粘贴进去,订阅名称随意填。
- 保存后点一次「更新」,等节点列表出现。
- 在列表里选一条线路,点连接。
多数客户端支持定时自动更新。面板侧线路有调整时,手动点一次更新就够了,不需要重新安装客户端,也不需要重新导入。
线路怎么选:IEPL 专线、中转与直连
线路列表里的类型标签不是装饰,三种走法在晚高峰的差别很明显。
| 线路类型 | 流量怎么走 | 适合的场景 |
|---|---|---|
| IEPL 专线 | 端到端专线出境,不挤公网出口的拥堵节点 | 晚高峰看视频、跨国会议、长时间在线的任务 |
| 中转 | 先连到中转入口,再走优化链路出境 | 日常浏览、AI 工具、就近地区访问 |
| 直连 | 客户端直接连到海外服务器 | 临时查资料,或就近地区本身延迟就低 |
选线时别只看空闲时段的延迟:同一地区不同线路类型,晚高峰的稳定性差别比延迟数字更值得关注。拿不准就先用 IEPL 专线跑一晚,再按实际体验换。
分流规则要不要改
客户端默认按规则分流:国内域名直连,其余流量走线路。这样国内网站不会绕一圈,也不影响支付类应用。只有遇到个别应用不遵守系统代理时,才需要临时切到全局模式,用完切回分流模式。
订阅链接等同于账户凭据。不要把它发到公开群组、论坛或截图里;如果怀疑已经泄露,在面板里重新生成一份订阅地址,旧地址随即失效,再回到客户端重新导入一次。
第四步:验证是否真的生效
客户端界面显示「已连接」,只代表隧道建立了,不代表流量真的按预期走。按下面四个检查点逐项确认,全部通过再开始正常使用。
检查点一:出口 IP 是否换了
打开任意 IP 归属地查询页面,看返回的 IP 是否属于线路所在地区。习惯用终端的,两条命令也能看个大概:
# 查看当前出口 IP
curl -s https://ipinfo.io/ip
# 查看系统正在使用的 DNS 解析服务器
scutil --dns | grep 'nameserver\[0\]'
检查点二:DNS 有没有跟着走
DNS 泄漏指的是「IP 换了、解析还留在本地」:网页能打开,但解析请求仍然发往本地运营商,访问结果和线路地区对不上,部分站点还会因此把请求判定为异常流量。上面第二条命令如果返回的是路由器地址(192.168.x.x)或本地运营商地址,说明解析没有跟着走,断开重连一次通常就能刷新。
检查点三:分流是否按预期工作
分别打开一个国内站点和一个海外站点:国内站点应当直连,速度与未连接时接近;海外站点走线路。如果国内站点也绕了一圈,先检查是不是切到了全局模式。
检查点四:断开之后能否恢复
断开连接后本地网络应当立即恢复。如果断开后网页打不开,说明系统代理或虚拟网卡没有清理干净,退出客户端再打开即可。
- ✅ 出口 IP 归属地变成线路所在地区
- ✅ DNS 解析服务器不再是路由器或本地运营商地址
- ✅ 国内站点直连,速度与连接前接近
- ✅ 断开连接后本地网络立即恢复
- ❌ 查询到的仍是本地 IP,说明流量没有走线路
- ❌ DNS 仍指向本地运营商,存在解析泄漏
判断标准只有两条:出口 IP 换了、DNS 解析服务器也换了。两条都满足才算真正生效;只满足一条时,先断开重连,再回到第二步检查网络扩展授权是否还在。
常见权限与连接问题对照表
下面这些现象覆盖了 macOS 首次配置里绝大多数卡点,遇到时按「处理办法」一栏操作即可。
| 现象 | 常见原因 | 处理办法 |
|---|---|---|
| 双击安装包提示「无法打开,因为 Apple 无法检查其是否包含恶意软件」 | 应用不在 App Store 分发,被 Gatekeeper 拦下 | 系统设置 → 隐私与安全性,在底部点「仍要打开」,再确认一次 |
| 启动后菜单栏没有图标,界面一闪而过 | 应用不在「应用程序」目录,或安装包没有完整挂载 | 把应用拖进「应用程序」后重新启动 |
| 显示已连接,但网页打不开 | DNS 缓存未刷新,或分流规则把目标域名判成了直连 | 断开重连;切换分流模式后重试 |
| 系统设置里找不到网络扩展授权项 | 授权提示被点了「不允许」,客户端没有再次触发提示 | 在「登录项与扩展」里按名称查找并允许,然后退出客户端重新打开 |
| 浏览器里查询到的仍是本地 IP | 浏览器装了代理插件,覆盖了系统代理设置 | 关掉浏览器代理插件,或改用全局模式 |
| 节点列表为空,订阅更新失败 | 链接复制不完整,或当前网络拦截了订阅请求 | 回到面板重新复制完整链接,重新导入一次 |
在 macOS 上把这件事用顺,关键只有两点:权限一次给对,订阅链接保管好。前者决定流量能不能按分流规则走,后者决定这份配置能安稳用多久。安装、导入、验证三步都是照顺序点几下的事。