使用教程 · Clash 技术博客

Clash for macOS 使用教程:订阅、系统代理、TUN 与权限设置

macOS 上先用系统代理完成一次稳定连接;只有终端或其他应用没有进入 Clash 时,才开启 TUN 并授予额外权限。这样权限问题和节点问题不会混在一起。

  • macOS
  • 权限
  • 客户端选择
本文目录

菜单栏图标出现后,确认内核处于稳定状态

macOS 上的 Clash 客户端常驻菜单栏,关闭主窗口后程序通常仍在运行。第一次配置前打开设置或日志,确认内核状态稳定,没有持续出现 core failed 或 permission denied。

同时退出旧 ClashX、其他 Mihomo 客户端和 VPN,避免多套程序一起修改系统代理。

这篇以常见的 Profiles、Proxies、System Proxy 和 TUN 名称说明。不同客户端的中文标签可能略有差别,但顺序不变:配置先能更新,节点先能完成请求,最后才增加系统级接管权限。

订阅更新成功后,还要把它设为当前配置

在 macOS 导入远程配置

  1. 进入 Profiles / 配置

    粘贴服务方提供的 Clash 或 Mihomo 兼容 HTTPS 链接。

  2. 手动更新

    等待新的更新时间,留意 401、403、timeout 或 parse error。

  3. 选中 Profile

    确保当前标记不是旧配置或示例文件。

  4. 打开 Proxies

    确认策略组和节点不是空白。

macOS 的网络权限无法修复订阅错误。更新返回 401/403 时处理 token 或账号;返回 YAML 解析错误时核对内核和格式。只有 Profile 已经加载,系统代理与 TUN 才有内容可执行。

菜单栏显示已启动却没流量,先验证 System Proxy

菜单栏图标亮着只说明客户端在运行,不说明浏览器已经交给它。到 Proxies 的主要选择组里固定一条节点,模式保留 Rule。开启 System Proxy 后,macOS 可能要求允许应用更改网络代理;确认提示来自当前客户端,再输入系统凭据或使用 Touch ID。

用 Safari 或 Chrome 打开熟悉的网站,并到 Connections 找到刚才的域名。记录里能看到规则和出口,说明配置、节点与系统代理都已经工作。此时浏览器正常而终端没有记录,才说明后者可能不读取系统代理。

系统代理通过的证据

  • macOS 网络设置出现当前客户端的本地代理端口
  • 浏览器请求进入 Connections
  • Rule 与最终出口符合预期
  • 关闭 System Proxy 后同一请求不再经过 Clash
macOS 窗口中的 Clash Verge Rev 官方浅色界面,代理页列出多个策略组
macOS 上的页面结构与 Windows 基本一致。先在代理页固定策略组,再验证系统代理。查看官方预览

只有漏掉的应用,才需要 TUN 和额外权限

TUN 会创建虚拟网络接口,把更多 TCP、UDP 连接交给 Mihomo。终端工具、游戏启动器或不读取系统代理的软件完全没有 Connections 记录时,可以用 TUN 做对照;已经进入 Clash 却命中错误规则的请求,不需要扩大接管范围。

打开 TUN 时,macOS 可能要求安装或允许网络扩展、辅助服务或 VPN 配置。系统设置会显示具体项目,允许的开发者和应用应与当前客户端一致。

若点开后开关立刻弹回、日志显示 permission denied,就到系统设置里的 VPN、过滤器或网络扩展页面完成允许。回到客户端重新开启,并等待虚拟接口就绪。

权限提示与作用

macOS 提示它解决什么
修改系统代理让遵循系统代理的应用连接本地端口
网络扩展 / VPN 配置创建或运行 TUN 接管路径
管理员权限 / 辅助服务执行需要系统权限的网络操作
本地网络访问发现或连接局域网设备,是否需要取决于场景

回到原来漏掉的程序,看它是否出现在 Connections

TUN 前后只比较一个动作

  1. 关闭 TUN 重现

    确认该程序在系统代理下没有连接记录。

  2. 打开 TUN

    保持相同 Profile、Rule 模式和固定节点。

  3. 重复完全相同的动作

    例如执行同一条终端命令或打开同一启动器页面。

  4. 查看新连接

    记录进程、域名、命中规则和出口。

开启后出现记录并成功,说明 TUN 补上了流量入口。记录出现但显示 DIRECT,处理规则;记录走节点后 timeout,比较节点和网络;仍无记录,则查看网络扩展状态、防火墙和其他 VPN,而不是继续改订阅。

合盖后没网,先让内核重新识别当前出口

Mac 从睡眠恢复、从公司 Wi-Fi 切到手机热点后,真实出口网卡已经变化,TUN 的虚拟接口却可能仍保留旧状态。先等几秒并重做同一请求;Connections 没有新记录时,重载内核或关闭再开启 TUN,通常比重启电脑更直接。

系统代理模式下也要检查旧代理值有没有残留。若客户端界面已关闭但 macOS 网络设置仍指向 127.0.0.1 的端口,网页会全部失败;清除残留或重新启动当前客户端即可。

唤醒后 Connections 为空

重载内核,让客户端重新识别 Wi-Fi 与默认出口。

换网络后只有 TUN 失败

重建 TUN 接口,并查看其他 VPN 是否抢占路由。

客户端退出后浏览器全断

检查 macOS 的 HTTP、HTTPS、SOCKS 代理是否仍指向旧端口。

TUN 正常但 NAS 失联,要给本地地址留直连路径

打印机、NAS、路由器后台或公司内部域名在开启 TUN 后失联,往往不是节点问题,而是私有地址被带进了代理路径。关闭 TUN 后本地设备立即恢复,可以把范围缩到局域网规则、内部 DNS 或路由。

查看该 IP 在 Connections 中是否命中 DIRECT。家庭网络常见私有网段通常已有规则,公司自定义网段和 split DNS 则要按实际补充。不要复制一份包含陌生网段的“全局绕过列表”,只处理自己能确认的地址。

IP 能开,内部域名不能开
更像内部 DNS 没有沿原网络解析。
IP 和域名都进入代理组
把准确的本地网段或域名规则放到更宽规则之前。
关闭所有代理仍访问不了
问题已经离开 Clash,检查当前 Wi-Fi 和设备本身。

用一次重启和睡眠唤醒检查权限是否保留

完成订阅、System Proxy 和 TUN 权限设置后,重启一次客户端,再让 Mac 睡眠并唤醒。Profile 仍是当前配置,浏览器请求进入 Connections,原来需要 TUN 的程序也能继续出现连接记录,说明权限和后台服务没有只在本次会话临时生效。

若系统代理能用而 TUN 在重启后再次被拒绝,回到网络扩展权限;若睡眠后所有请求都没有记录,重载内核并检查菜单栏进程。正常状态很直观:订阅可以更新,浏览器通过系统代理有记录,需要 TUN 的程序也能出现,macOS 不会每次启动都重复索要同一权限。

参考资料