まずは3種類のダイアログを見分ける

macOSでClashを初めて起動するとき、アプリのインストール、ネットワークの制御、認証情報の保存はそれぞれ別の処理です。アプリが開かない場合は、通常まだネットワーク設定に進んでいません。ネットワーク拡張機能が許可されていない場合は、その機能を必要とする操作だけに影響することがあります。キーチェーンの要求は、システムで保護された認証情報へのアクセスに関するものです。ダイアログが表示されたタイミングに応じて対処すれば、何度も再インストールするより原因を特定しやすくなります。

表示されたメッセージ該当する処理最初に確認すること
開発元を確認できない/アプリを開けないmacOSのアプリのセキュリティチェックインストーラの入手元と「プライバシーとセキュリティ」にある起動許可
VPN構成の追加、ネットワーク拡張機能の許可ネットワーク制御の権限要求元のアプリ名とシステム設定での許可状況
キーチェーン項目へのアクセス、パスワードの入力このMacに保存された認証情報へのアクセス要求元のプロセス、項目名、現在のMacログインパスワード

まず、クライアント名、開発元情報、ダウンロード元を確認してください。心当たりのないアプリやヘルパープロセスを示すダイアログが表示された場合は、要求をキャンセルしましょう。インストールを完了させるために「許可」を続けてクリックしないでください。

アプリがブロックされた場合:入手元を確認する

アプリを「アプリケーション」に移してから起動する

  1. 信頼できるプロジェクトの配布元から、お使いのMacに対応したインストーラを入手し、Appleシリコン用かIntel用かを確認してください。チップの種類は「Appleメニュー」→「このMacについて」で確認できます。
  2. DMGをダウンロードした場合は、ディスクイメージを開いてアプリを「アプリケーション」にドラッグします。マウントしたディスクイメージから常用するのは避けてください。後のアップデートやヘルパーコンポーネントの許可で、アプリを見分けにくくなることがあります。
  3. Finderの「アプリケーション」からクライアントを開き、macOSに表示されるアプリ名と開発元情報を確認します。初回起動時は、次回以降より確認操作が一度多くなることがあります。

「開発元を確認できない」などのメッセージが表示されたら、ファイルの入手元を確認したうえで、「システム設定」→「プライバシーとセキュリティ」を開き、直近にブロックされたアプリの項目を探します。システムに表示される「このまま開く」の手順に従ってください。この項目は通常、アプリを開こうとした直後にのみ表示されます。ボタン名や位置はmacOSのバージョンによって異なる場合があります。

「アプリが破損している」や、想定と異なるアプリ名が表示された場合は、通常の初回起動確認として処理しないでください。ファイルを削除し、信頼できる配布元から再ダウンロードして、デバイスのアーキテクチャとmacOSのバージョンに合っているか確認します。初回起動の問題を調べるために、システム全体のセキュリティ設定を変更するのは一般的な対処ではありません。

ネットワーク拡張機能の許可:システムの案内に沿って設定する

Clashクライアントには、「システムプロキシ」や「TUNモード」など、ネットワークを制御する方法が複数用意されていることがあります。システムプロキシは、macOSのプロキシ設定に従う通信を主にローカルの待ち受けポートへ転送します。一方、TUNモードは仮想ネットワークインターフェースを使って、より広範囲の通信を制御します。実装はクライアントや使用するコアによって異なるため、画面に「TUN」と表示されているだけで、どのバージョンでも同じネットワーク拡張機能のダイアログが出るとは限りません。

初回有効化時の確認手順

  1. まず利用可能な設定をインポートし、ノードとルールモードを選んでから、クライアントのコアを起動します。システムプロキシやVPN構成が上書きされるのを避けるため、複数のプロキシクライアントを同時に起動しないでください。
  2. ブラウザなど、システム設定に従うアプリだけをプロキシ経由にする場合は、まずクライアントの「システムプロキシ」を有効にします。次に「システム設定」→「ネットワーク」で、現在のプロキシまたはVPNの状態を確認し、操作内容と一致しているか確かめてください。
  3. TUNモードを使う場合は、クライアント内で該当するスイッチを有効にします。macOSでVPN構成の追加、ネットワーク拡張機能の許可、ヘルパーコンポーネントのインストールを求められたら、アプリ名を確認し、画面の案内に従ってこのMacの管理者情報を入力して許可してください。
  4. 許可したらクライアントに戻り、TUNのスイッチが有効になっていることを確認します。インストール方法によっては、許可したコンポーネントを読み込むためにクライアントの終了と再起動が必要です。

macOS 15以降では、「システム設定」→「一般」→「ログイン項目と機能拡張」にある「ネットワーク機能拡張」を確認できます。クライアントによってはVPN構成や別のヘルパーコンポーネントを使うため、ここに表示されなくてもインストール失敗とは限りません。一部のmacOS 13、14では、「システム設定」→「ネットワーク」→「VPNとフィルタ」で、関連するVPNやフィルタの状態を確認できます。実際にこのMacに表示される項目を基準にし、関係のない機能拡張は許可しないでください。

「ネットワーク拡張機能の許可」は、サブスクリプションのインポートやプロキシルールの適用を意味するものではありません。権限、設定、ノード、通信モードをそれぞれ確認してください。

キーチェーンのダイアログ:要求元を確認してから許可範囲を決める

キーチェーンアクセスは、macOSの認証情報を保護する仕組みです。保存済みのパスワード、証明書、認証情報を読み取る際、クライアントやそのヘルパープロセスが「ログイン」キーチェーン内の項目へのアクセスを求めることがあります。ダイアログにアプリ名が表示されても、同じ名前のすべてのプロセスに許可を与えてよいわけではありません。要求元、対象の項目、直前に行った操作が一致するかを確認してください。

ダイアログが表示されたら確認する4項目

  • 表示されたタイミング:TUNの有効化、ヘルパーコンポーネントのインストール、サブスクリプションの更新、管理者権限が必要な設定変更を行った直後でしょうか。何も操作していないのに繰り返し表示される場合は、まずキャンセルして原因を調べてください。
  • 要求元のプロセス:名前が使用中のクライアント、またはクライアントが明示しているヘルパーコンポーネントと一致していますか。見覚えのない名前は許可しないでください。
  • アクセス対象の項目:ダイアログに表示されたキーチェーン項目は、今回使おうとしている機能に関係していますか。macOS標準の「キーチェーンアクセス」を開くと、項目名やアクセス制御情報を確認できます。
  • 入力するパスワード:システムから「ログイン」キーチェーンのロック解除を求められた場合、通常は現在のMacユーザーのログインパスワードを入力します。サブスクリプションURLのパスワードではなく、Apple Accountのパスワードとも限りません。

要求が妥当だと確認できたら、まず「許可」を選んで今回のアクセスを認めます。プロセスと項目を継続して信頼でき、繰り返し要求される必要性も確認できた場合に限り、「常に許可」を検討してください。キーチェーンのパスワードが現在のログインパスワードと異なる場合、Macのログインパスワードを変更した際に古いキーチェーンが更新されていない可能性があります。macOSのキーチェーン修復手順に従い、心当たりのないダイアログにパスワードを何度も入力しないでください。

ダイアログを消すために「ログイン」キーチェーン全体を削除しないでください。ブラウザ、メール、その他のアプリの認証情報が保存されている場合があります。特定の項目だけでエラーが続く場合は、まず項目名を控えてクライアントを終了し、その項目のアクセス制御と該当アプリがまだインストールされているかを確認します。

許可したのに接続できない場合:通信経路を順番に確認する

権限を許可してもWebページを開けない場合は、「コアの起動」「ローカルプロキシ」「サブスクリプションのノード」「ルールの適用」のどこで止まっているかを切り分けます。以下の順に、設定は一度に一つだけ変更すると、どの操作が効果をもたらしたか判断しやすくなります。

  1. コアの状態を確認。クライアント上で起動済みと表示されている必要があります。起動に失敗した場合は、クライアントのログでポートの競合、設定の解析エラー、ヘルパーコンポーネントのエラーを確認してください。コアの起動失敗をネットワーク拡張機能の問題と決めつけないでください。
  2. 設定とノードを確認。サブスクリプションが更新されていること、現在のProfileに利用可能なノードがあること、選択中のプロキシグループに接続先が設定されていることを確認します。サブスクリプションの更新成功は、設定を取得できたことを示すだけで、すべてのノードに接続できるとは限りません。
  3. ローカルポートを確認。サンプル設定ではHTTPポートに7890、SOCKSポートに7891を使う例が多くありますが、実際の値は設定のport、socks-port、mixed-portを確認してください。システムプロキシの接続先ポートは、クライアントが待ち受けているポートと一致させる必要があります。
  4. 通信モードを確認。ルールモードではrulesに従って通信を振り分けます。グローバルモードでは通常、制御対象の通信を指定したプロキシ経由にします。ダイレクトモードではプロキシを経由しません。テスト時には選択中のモードを記録し、「ダイレクト」による結果を権限エラーと誤認しないようにしてください。
  5. 制御対象の範囲を確認。システムプロキシだけが有効な場合、システムプロキシに従わないアプリは直接接続することがあります。こうした通信も制御する必要がある場合にTUNを確認してください。TUNに切り替える前に他のVPNをオフにし、ルーティングやDNS設定の競合を避けましょう。

問題がローカルネットワーク上のデバイス検出、プリンター、特定のゲームに限られる場合は、キーチェーンの要求を繰り返し許可するのではなく、TUNのルーティング、DNS、バイパス設定を確認してください。TUNをオフにすると機能が戻る場合は、まずシステムプロキシモードを使い、クライアントのドキュメントを見ながら除外ルールを一つずつ調整します。設定ファイルを変更する場合はYAMLのインデントを保ち、保存後にクライアントで解析エラーが出ていないか確認してください。

インストール後の確認リスト

最後に、クライアントのバージョン、macOSのバージョン、現在の通信制御方式を記録しておきます。アップデートやMacの買い替え時に、再度許可が必要か判断するのに役立ちます。「アプリケーション」には使用中のクライアントだけが残っていること、システム設定で有効になっているネットワーク項目がそのクライアントに対応していることを確認してください。クライアントを停止した後は、システムプロキシやVPNの状態も想定どおりに戻る必要があります。

  • アプリが「アプリケーション」から正常に起動し、入手元不明のアプリを開くよう求められなくなっている。
  • システムプロキシまたはTUNを有効にした後もクライアントのコアが動作し、オフにすると対応するシステムのネットワーク設定も解除される。
  • キーチェーンの要求が、確認可能な項目とプロセスに限られている。確認できなかった要求はキャンセルし、名前を記録している。
  • 現在の設定、ノード、ルールモード、待ち受けポートを確認し、接続の問題と権限の問題を分けて判断できている。