macOS 安裝 Clash 用戶端:網路擴充功能授權與鑰匙圈彈窗的正確處理
macOS 首次執行用戶端會連續遇到安全性攔截、網路擴充功能授權與鑰匙圈存取彈窗。依系統設定實際路徑逐畫面說明該點哪裡、為何需要此權限,以及授權失敗後的重設辦法。
macOS 首次執行用戶端會連續遇到安全性攔截、網路擴充功能授權與鑰匙圈存取彈窗。依系統設定實際路徑逐畫面說明該點哪裡、為何需要此權限,以及授權失敗後的重設辦法。
在 Windows 上,Clash 類用戶端首次執行大多只需點掉一個 SmartScreen 提示。到了 macOS,流程會長一些,通常會依序遇到三類系統層級的攔截:安全性與隱私的「無法打開」提示、系統擴充功能或網路擴充功能的授權請求,以及鑰匙圈存取彈窗。這三類彈窗分別對應不同的系統機制,處理方式也不一樣,混在一起操作很容易點錯選項,導致代理功能「裝了卻不生效」。
這些彈窗並非用戶端本身的問題,而是 macOS 自 Catalina 之後逐步收緊的安全性策略:未經 Apple 公證的應用程式需要手動放行;需要接管系統網路層的功能(也就是 TUN 模式)必須透過系統擴充功能框架單獨授權;涉及讀寫系統鑰匙圈的操作(例如儲存代理設定或本機憑證)也需要使用者逐次確認。以下依彈出的先後順序逐畫面說明。
下載並解壓縮安裝包後,雙擊應用程式圖示,大機率會看到系統提示「無法打開,因為無法驗證開發者」或「來自不明開發者」。這是 Gatekeeper 機制的預設行為,只針對未經 Apple 公證流程簽署的應用程式,不代表安裝包本身有問題。處理辦法如下:
如果在「隱私權與安全性」裡沒看到對應提示,也可以用滑鼠右鍵點擊應用程式圖示、在選單裡選擇「打開」,系統會彈出同樣的確認框,效果一致。這一步只在應用程式首次啟動時需手動放行一次,之後正常雙擊即可打開。
不同版本的 macOS,「隱私權與安全性」裡「安全性」區域的具體文案略有差異,但「仍要打開」這個按鈕的位置和作用是固定的,依提示逐條確認即可,不需要在終端機裡執行額外指令。
放行安全性攔截之後,應用程式能正常啟動,但若開啟 TUN 模式(即接管全域網路流量、實現應用層與系統層雙重代理的能力),會再彈出一個關於「網路擴充功能」或「系統擴充功能」的授權請求。這一步最容易被誤以為「卡住」,因為彈窗有時不會立刻跳到系統設定頁面,而是停留在用戶端介面上等待使用者手動跳轉。
網路擴充功能授權對應的是 Apple 的 NetworkExtension 框架:任何需要在系統網路堆疊層級建立虛擬網卡、轉發流量的功能,都必須透過這個框架申請權限,這是系統層級的安全性設計,並非用戶端刻意增加的步驟。具體操作路徑:
需要注意的是,部分機型在授權成功後仍需重新啟動一次系統,才能讓擴充功能徹底載入。如果開關已經打開、用戶端仍提示 TUN 模式啟動失敗,先嘗試重新啟動,再排查其他原因。
如果不需要 TUN 模式,只用系統代理方式接入(手動設定或用戶端自動寫入系統代理),可以完全跳過網路擴充功能這一步,不影響正常使用規則分流與節點切換。TUN 模式主要用於讓不支援系統代理設定的應用程式(部分命令列工具、遊戲用戶端)也能走代理。
網路擴充功能授權完成後,某些用戶端在儲存設定、寫入本機憑證或讀取系統憑證時,會觸發鑰匙圈存取彈窗,提示「應用程式名稱想要存取你的鑰匙圈中儲存的機密資訊」。這個彈窗與網路權限無關,是 macOS 鑰匙圈服務對本機敏感資訊讀寫的常規保護。
處理原則很簡單:如果確認這是用戶端本身觸發的操作(例如剛點擊了儲存設定、開啟開機自動啟動或匯入訂閱),選擇「永遠允許」,避免每次啟動都重複彈出;如果不確定彈窗來源,可以先選擇「僅允許一次」,觀察功能是否正常,確認無誤後再在下一次彈出時改為「永遠允許」。
鑰匙圈彈窗若被誤點了「拒絕」,通常表現為設定儲存後重新啟動用戶端又恢復預設設定,或開機自動啟動選項無法勾選。遇到這種情況,可以打開系統內建的「鑰匙圈存取」應用程式,在「登入」鑰匙圈裡搜尋用戶端名稱,找到對應項目並刪除,重新啟動用戶端後會重新觸發一次授權彈窗,這次記得選擇「永遠允許」。
少數情況下,網路擴充功能授權流程會卡住:開關打開後沒有反應,或「網路擴充功能」清單裡反覆出現又消失。這通常是系統擴充功能的註冊狀態出現異常,可依以下順序重設:
如果重新啟動後問題依舊,大機率是安裝包本身版本較舊、與目前系統版本的擴充功能框架不相容,建議前往下載頁確認目前系統架構(Apple Silicon 還是 Intel)對應的最新安裝包,重新安裝一次。安裝新版本前,建議先完全卸載舊版本,避免新舊擴充功能註冊衝突。
如果安全性攔截、網路擴充功能、鑰匙圈三類彈窗都已正確處理,但代理依然不生效,問題往往不在授權環節,而在於節點連通性、規則設定或系統代理開關本身。這部分排查思路和 Windows、Linux 平台是通用的:先確認用戶端裡代理開關處於開啟狀態,再測試單個節點的連通性,最後檢查規則模式是否符合預期(全域代理 / 規則分流 / 直連)。授權類彈窗只影響用戶端「能不能取得系統權限」,不影響「節點本身能不能連通」這一層。
另外,macOS 上有些第三方安全性軟體或企業管理的 MDM 設定檔,會對系統擴充功能做額外的白名單限制,導致網路擴充功能權限始終無法開啟。如果確認是公司配發的裝置,建議先聯絡 IT 部門確認政策,而不是反覆重裝用戶端。