本文目录
菜单栏图标出现后,确认内核处于稳定状态
macOS 上的 Clash 客户端常驻菜单栏,关闭主窗口后程序通常仍在运行。第一次配置前打开设置或日志,确认内核状态稳定,没有持续出现 core failed 或 permission denied。
同时退出旧 ClashX、其他 Mihomo 客户端和 VPN,避免多套程序一起修改系统代理。
这篇以常见的 Profiles、Proxies、System Proxy 和 TUN 名称说明。不同客户端的中文标签可能略有差别,但顺序不变:配置先能更新,节点先能完成请求,最后才增加系统级接管权限。
订阅更新成功后,还要把它设为当前配置
在 macOS 导入远程配置
进入 Profiles / 配置
粘贴服务方提供的 Clash 或 Mihomo 兼容 HTTPS 链接。
手动更新
等待新的更新时间,留意 401、403、timeout 或 parse error。
选中 Profile
确保当前标记不是旧配置或示例文件。
打开 Proxies
确认策略组和节点不是空白。
macOS 的网络权限无法修复订阅错误。更新返回 401/403 时处理 token 或账号;返回 YAML 解析错误时核对内核和格式。只有 Profile 已经加载,系统代理与 TUN 才有内容可执行。
菜单栏显示已启动却没流量,先验证 System Proxy
菜单栏图标亮着只说明客户端在运行,不说明浏览器已经交给它。到 Proxies 的主要选择组里固定一条节点,模式保留 Rule。开启 System Proxy 后,macOS 可能要求允许应用更改网络代理;确认提示来自当前客户端,再输入系统凭据或使用 Touch ID。
用 Safari 或 Chrome 打开熟悉的网站,并到 Connections 找到刚才的域名。记录里能看到规则和出口,说明配置、节点与系统代理都已经工作。此时浏览器正常而终端没有记录,才说明后者可能不读取系统代理。
系统代理通过的证据
- macOS 网络设置出现当前客户端的本地代理端口
- 浏览器请求进入 Connections
- Rule 与最终出口符合预期
- 关闭 System Proxy 后同一请求不再经过 Clash

只有漏掉的应用,才需要 TUN 和额外权限
TUN 会创建虚拟网络接口,把更多 TCP、UDP 连接交给 Mihomo。终端工具、游戏启动器或不读取系统代理的软件完全没有 Connections 记录时,可以用 TUN 做对照;已经进入 Clash 却命中错误规则的请求,不需要扩大接管范围。
打开 TUN 时,macOS 可能要求安装或允许网络扩展、辅助服务或 VPN 配置。系统设置会显示具体项目,允许的开发者和应用应与当前客户端一致。
若点开后开关立刻弹回、日志显示 permission denied,就到系统设置里的 VPN、过滤器或网络扩展页面完成允许。回到客户端重新开启,并等待虚拟接口就绪。
权限提示与作用
| macOS 提示 | 它解决什么 |
|---|---|
| 修改系统代理 | 让遵循系统代理的应用连接本地端口 |
| 网络扩展 / VPN 配置 | 创建或运行 TUN 接管路径 |
| 管理员权限 / 辅助服务 | 执行需要系统权限的网络操作 |
| 本地网络访问 | 发现或连接局域网设备,是否需要取决于场景 |
回到原来漏掉的程序,看它是否出现在 Connections
TUN 前后只比较一个动作
关闭 TUN 重现
确认该程序在系统代理下没有连接记录。
打开 TUN
保持相同 Profile、Rule 模式和固定节点。
重复完全相同的动作
例如执行同一条终端命令或打开同一启动器页面。
查看新连接
记录进程、域名、命中规则和出口。
开启后出现记录并成功,说明 TUN 补上了流量入口。记录出现但显示 DIRECT,处理规则;记录走节点后 timeout,比较节点和网络;仍无记录,则查看网络扩展状态、防火墙和其他 VPN,而不是继续改订阅。
合盖后没网,先让内核重新识别当前出口
Mac 从睡眠恢复、从公司 Wi-Fi 切到手机热点后,真实出口网卡已经变化,TUN 的虚拟接口却可能仍保留旧状态。先等几秒并重做同一请求;Connections 没有新记录时,重载内核或关闭再开启 TUN,通常比重启电脑更直接。
系统代理模式下也要检查旧代理值有没有残留。若客户端界面已关闭但 macOS 网络设置仍指向 127.0.0.1 的端口,网页会全部失败;清除残留或重新启动当前客户端即可。
唤醒后 Connections 为空
重载内核,让客户端重新识别 Wi-Fi 与默认出口。
换网络后只有 TUN 失败
重建 TUN 接口,并查看其他 VPN 是否抢占路由。
客户端退出后浏览器全断
检查 macOS 的 HTTP、HTTPS、SOCKS 代理是否仍指向旧端口。
TUN 正常但 NAS 失联,要给本地地址留直连路径
打印机、NAS、路由器后台或公司内部域名在开启 TUN 后失联,往往不是节点问题,而是私有地址被带进了代理路径。关闭 TUN 后本地设备立即恢复,可以把范围缩到局域网规则、内部 DNS 或路由。
查看该 IP 在 Connections 中是否命中 DIRECT。家庭网络常见私有网段通常已有规则,公司自定义网段和 split DNS 则要按实际补充。不要复制一份包含陌生网段的“全局绕过列表”,只处理自己能确认的地址。
- IP 能开,内部域名不能开
- 更像内部 DNS 没有沿原网络解析。
- IP 和域名都进入代理组
- 把准确的本地网段或域名规则放到更宽规则之前。
- 关闭所有代理仍访问不了
- 问题已经离开 Clash,检查当前 Wi-Fi 和设备本身。
用一次重启和睡眠唤醒检查权限是否保留
完成订阅、System Proxy 和 TUN 权限设置后,重启一次客户端,再让 Mac 睡眠并唤醒。Profile 仍是当前配置,浏览器请求进入 Connections,原来需要 TUN 的程序也能继续出现连接记录,说明权限和后台服务没有只在本次会话临时生效。
若系统代理能用而 TUN 在重启后再次被拒绝,回到网络扩展权限;若睡眠后所有请求都没有记录,重载内核并检查菜单栏进程。正常状态很直观:订阅可以更新,浏览器通过系统代理有记录,需要 TUN 的程序也能出现,macOS 不会每次启动都重复索要同一权限。
