使用教學 · Clash 技術部落格

Clash for macOS 使用教學:訂閱、系統代理、TUN 與權限設定

macOS 上先用系統代理完成一次穩定連線;只有終端或其他應用沒有進入 Clash 時,才開啟 TUN 並授予額外權限。這樣權限問題和節點問題不會混在一起。

  • macOS
  • 權限
  • 用戶端選擇
本文目錄

選單欄圖示出現後,確認核心處於穩定狀態

macOS 上的 Clash 用戶端常駐選單欄,關閉主視窗後程式通常仍在執行。第一次設定前開啟設定或日誌,確認核心狀態穩定,沒有持續出現 core failed 或 permission denied。

同時退出舊 ClashX、其他 Mihomo 用戶端和 VPN,避免多套程式一起修改系統代理。

這篇以常見的 Profiles、Proxies、System Proxy 和 TUN 名稱說明。不同用戶端的中文標籤可能略有差別,但順序不變:設定先能更新,節點先能完成請求,最後才增加系統級接管權限。

訂閱更新成功後,還要把它設為目前設定

在 macOS 匯入遠端設定

  1. 進入 Profiles / 設定

    貼上服務方提供的 Clash 或 Mihomo 相容 HTTPS 連結。

  2. 手動更新

    等待新的更新時間,留意 401、403、timeout 或 parse error。

  3. 選中 Profile

    確保目前標記不是舊設定或示例檔案。

  4. 開啟 Proxies

    確認策略群組和節點不是空白。

macOS 的網路權限無法修復訂閱錯誤。更新回傳 401/403 時處理 token 或帳號;回傳 YAML 解析錯誤時核對核心和格式。只有 Profile 已經載入,系統代理與 TUN 才有內容可執行。

選單欄顯示已啟動卻沒流量,先驗證 System Proxy

選單欄圖示亮著只說明用戶端在執行,不說明瀏覽器已經交給它。到 Proxies 的主要選擇組裡固定一條節點,模式保留 Rule。開啟 System Proxy 後,macOS 可能要求允許應用更改網路代理;確認提示來自目前用戶端,再輸入系統認證資訊或使用 Touch ID。

用 Safari 或 Chrome 開啟熟悉的網站,並到 Connections 找到剛才的網域。記錄裡能看到規則和出口,說明設定、節點與系統代理都已經工作。此時瀏覽器正常而終端沒有記錄,才說明後者可能不讀取系統代理。

系統代理透過的證據

  • macOS 網路設定出現目前用戶端的本機代理連接埠
  • 瀏覽器請求進入 Connections
  • Rule 與最終出口符合預期
  • 關閉 System Proxy 後同一請求不再經過 Clash
macOS 視窗中的 Clash Verge Rev 官方淺色介面,代理頁列出多個策略群組
macOS 上的頁面結構與 Windows 基本一致。先在代理頁固定策略群組,再驗證系統代理。查看官方預覽

只有漏掉的應用,才需要 TUN 和額外權限

TUN 會建立虛擬網路介面,把更多 TCP、UDP 連線交給 Mihomo。終端工具、遊戲啟動器或不讀取系統代理的軟體完全沒有 Connections 記錄時,可以用 TUN 做對照;已經進入 Clash 卻命中錯誤規則的請求,不需要擴大接管範圍。

開啟 TUN 時,macOS 可能要求安裝或允許網路擴展、輔助服務或 VPN 設定。系統設定會顯示具體專案,允許的開發者和應用應與目前用戶端一致。

若點開後開關立刻彈回、日誌顯示 permission denied,就到系統設定中的 VPN、過濾器或網路擴展頁面完成允許。回到用戶端重新開啟,並等待虛擬介面就緒。

權限提示與作用

macOS 提示它解決什麼
修改系統代理讓遵循系統代理的應用連線本機連接埠
網路擴展 / VPN 設定建立或執行 TUN 接管路徑
管理員權限 / 輔助服務執行需要系統權限的網路操作
本機網路存取發現或連線區域網路裝置,是否需要取決於情境

回到原來漏掉的程式,看它是否出現在 Connections

TUN 前後只比較一個動作

  1. 關閉 TUN 重現

    確認該程式在系統代理下沒有連線記錄。

  2. 開啟 TUN

    保持相同 Profile、Rule 模式和固定節點。

  3. 重複完全相同的動作

    例如執行同一條終端命令或開啟同一啟動器頁面。

  4. 查看新連線

    記錄處理程式、網域、命中規則和出口。

開啟後出現記錄並成功,說明 TUN 補上了流量入口。記錄出現但顯示 DIRECT,處理規則;記錄走節點後 timeout,比較節點和網路;仍無記錄,則查看網路擴展狀態、防火牆和其他 VPN,而不是繼續改訂閱。

合蓋後沒網,先讓核心重新識別目前出口

Mac 從睡眠恢復、從公司 Wi-Fi 切到手機熱點後,實際出口網路介面卡已經變化,TUN 的虛擬介面卻可能仍保留舊狀態。先等幾秒並重做同一請求;Connections 沒有新記錄時,重載核心或關閉再開啟 TUN,通常比重啟電腦更直接。

系統代理模式下也要檢查舊代理值有沒有殘留。若用戶端介面已關閉但 macOS 網路設定仍指向 127.0.0.1 的連接埠,網頁會全部失敗;清除殘留或重新啟動目前用戶端即可。

喚醒後 Connections 為空

重載核心,讓用戶端重新識別 Wi-Fi 與預設出口。

換網路後只有 TUN 失敗

重建 TUN 介面,並查看其他 VPN 是否搶佔路由。

用戶端退出後瀏覽器全斷

檢查 macOS 的 HTTP、HTTPS、SOCKS 代理是否仍指向舊連接埠。

TUN 正常但 NAS 失聯,要給本機位址留直連路徑

印表機、NAS、路由器管理介面或公司內部網域在開啟 TUN 後失聯,往往不是節點問題,而是私有位址被帶進了代理路徑。關閉 TUN 後本機裝置立即恢復,可以把範圍縮到區域網路規則、內部 DNS 或路由。

查看該 IP 在 Connections 中是否命中 DIRECT。家庭網路常見私有網段通常已有規則,公司自訂網段和 split DNS 則要按實際補充。不要複製一份包含陌生網段的「全域繞過清單」,只處理自己能確認的位址。

IP 能開,內部網域不能開
更像內部 DNS 沒有沿原網路解析。
IP 和網域都進入代理群組
把準確的本機網段或網域規則放到更寬規則之前。
關閉所有代理仍存取不了
問題已經離開 Clash,檢查目前 Wi-Fi 和裝置本身。

用一次重啟和睡眠喚醒檢查權限是否保留

完成訂閱、System Proxy 和 TUN 權限設定後,重啟一次用戶端,再讓 Mac 睡眠並喚醒。Profile 仍是目前設定,瀏覽器請求進入 Connections,原來需要 TUN 的程式也能繼續出現連線記錄,說明權限和背景服務沒有只在本次會話臨時生效。

若系統代理能用而 TUN 在重啟後再次被拒絕,回到網路擴展權限;若睡眠後所有請求都沒有記錄,重載核心並檢查選單欄處理程式。正常狀態很直觀:訂閱可以更新,瀏覽器透過系統代理有記錄,需要 TUN 的程式也能出現,macOS 不會每次啟動都重複索要同一權限。

參考資料