先分清三类弹窗
macOS 首次运行 Clash 客户端时,安装、接管网络和保存凭据是三件不同的事。应用打不开,通常还没走到网络配置;网络扩展未获允许,可能只影响需要该扩展的功能;钥匙串请求则是在访问受系统保护的凭据。按弹窗出现的时机处理,比反复重装更容易定位问题。
| 看到的提示 | 对应环节 | 先检查什么 |
|---|---|---|
| 无法验证开发者、无法打开应用 | macOS 应用安全检查 | 安装包来源及「隐私与安全性」中的打开选项 |
| 添加 VPN 配置、允许网络扩展 | 网络接管权限 | 请求的应用名称与系统设置中的授权状态 |
| 访问钥匙串项目、输入密码 | 本机凭据访问 | 请求进程、项目名称及当前 Mac 登录密码 |
先核对客户端名称、开发者信息和下载来源。弹窗若指向不认识的应用或辅助进程,先取消请求,不要为了完成安装而连续点击「允许」。
应用被拦截:从安装来源查起
将应用放入「应用程序」后再启动
- 从可信的项目发布渠道获取适用于当前 Mac 的安装包,确认选的是 Apple 芯片或 Intel 对应构建。可在「苹果菜单」→「关于本机」查看芯片信息。
- 如果下载的是 DMG,打开磁盘映像,将应用拖入「应用程序」。不要长期从挂载的磁盘映像里运行;后续更新和辅助组件授权可能因此变得难以辨认。
- 在「访达」→「应用程序」中打开客户端,阅读 macOS 显示的应用名称和开发者信息。第一次启动的检查可能比以后多一次确认。
若系统显示「无法验证开发者」或类似提示,在确认文件来源后,打开「系统设置」→「隐私与安全性」,找到最近一次被阻止的应用记录,再按系统提供的「仍要打开」流程确认。这个入口通常只在刚尝试打开应用后出现;不同 macOS 版本的按钮文字和位置可能略有差异。
如果提示是「应用已损坏」或应用名称与预期不符,不要把它当作普通的首次打开确认。先删除这份文件,重新从可信来源下载,并检查文件是否与设备架构、系统版本匹配。修改系统全局安全策略不是排查首次启动问题的常规步骤。
网络扩展授权:按系统提示逐项允许
Clash 客户端常提供「系统代理」和「TUN 模式」等不同接管方式。系统代理主要将遵循 macOS 代理设置的流量送往本机监听端口;TUN 模式则通过虚拟网络接口接管更广的流量。具体实现取决于客户端与所用内核,不能仅凭界面出现「TUN」就认定每个版本都会弹出同一种网络扩展对话框。
首次启用时这样检查
- 先导入一份可用配置,选择节点和规则模式,再启动客户端内核。此时不要同时开启多个代理客户端,以免系统代理或 VPN 配置相互覆盖。
- 如果只需浏览器等遵循系统设置的应用走代理,先开启客户端的「系统代理」。随后到「系统设置」→「网络」查看当前代理或 VPN 状态,确认变化与操作一致。
- 需要 TUN 模式时,在客户端内主动开启对应开关。macOS 若弹出添加 VPN 配置、允许网络扩展或安装辅助组件的请求,核对应用名称后,按屏幕指引输入本机管理员凭据并授权。
- 授权完成后回到客户端确认 TUN 开关仍处于开启状态;部分安装流程需要退出客户端并重新打开,才能加载刚获准的组件。
在 macOS 15 及更新版本,可检查「系统设置」→「通用」→「登录项与扩展」中的「网络扩展」项目;不同客户端也可能使用 VPN 配置或其他辅助组件,未列在这里不等于安装失败。在部分 macOS 13、14 系统中,还可以到「系统设置」→「网络」→「VPN 与过滤器」查看相关 VPN 或过滤器状态。请以本机实际出现的项目为准,不要给无关扩展授权。
「允许网络扩展」不等于订阅已经导入,也不等于代理规则已经生效。权限、配置、节点、出站模式要分别检查。
钥匙串弹窗:辨认请求,再决定授权范围
钥匙串访问是 macOS 的凭据保护机制。客户端或其辅助进程在读取已保存的密码、证书或授权信息时,可能请求访问「登录」钥匙串中的某个项目。弹窗里出现应用名,并不表示所有同名进程都应获得权限;关键是请求者、目标项目和刚才执行的操作能否对应起来。
弹窗出现时检查四项
- 触发时机:是否刚刚启用了 TUN、安装辅助组件、更新订阅或修改了需要管理员权限的设置?若弹窗在无操作时反复出现,先取消并排查。
- 请求进程:名称是否与正在使用的客户端或其明确说明的辅助组件一致?不认识的名称不要直接批准。
- 访问项目:弹窗指向的钥匙串项目是否与本次功能有关?可以打开 macOS 自带的「钥匙串访问」查看项目名称及访问控制信息。
- 密码种类:系统请求解锁「登录」钥匙串时,通常需要当前 Mac 用户的登录密码,不是订阅链接的密码,也不一定是 Apple 账户密码。
确认请求合理后,可以先选「允许」完成这一次访问。只有确定该进程及项目持续可信、并且确有重复请求的需要时,才考虑「始终允许」。如果钥匙串密码与当前登录密码不同,常见原因是曾修改 Mac 登录密码而旧钥匙串未同步;此时应按 macOS 的钥匙串修复指引处理,不要把密码反复填进不明弹窗。
不要把删除整个「登录」钥匙串当作清除弹窗的快捷方式:其中可能保存浏览器、邮件和其他应用的凭据。若只是单一项目持续报错,先记下项目名称、退出客户端,再检查该项目的访问控制与对应应用是否仍安装。
授权后仍无法连接:按链路排查
权限已经允许,网页仍打不开时,先判断卡在「内核启动」「本机代理」「订阅节点」还是「规则匹配」。以下顺序尽量一次只改变一个设置,便于知道哪一步起了作用。
- 看内核状态。客户端应显示已启动;若启动失败,先看客户端日志中的端口占用、配置解析或辅助组件错误。不要把内核启动失败归因于网络扩展。
- 看配置与节点。确认订阅已更新,当前 Profile 中确有可用节点,选中的代理组不是一个未选择出站的空组。订阅更新成功只表示配置已获取,不代表每个节点都可连接。
- 看本机端口。许多示例配置使用 HTTP 端口
7890、SOCKS 端口7891,但实际以当前配置中的port、socks-port或mixed-port为准。系统代理指向的端口必须与客户端正在监听的端口一致。 - 看出站模式。规则模式按
rules匹配流量;全局模式通常让受接管流量走指定代理;直连模式则不经代理出站。测试时记录所选模式,避免把「直连」造成的结果误判为授权失败。 - 看接管范围。只有系统代理开启时,部分不遵循系统代理的应用可能仍直连;需要覆盖这类流量才检查 TUN。切换 TUN 前先关闭其他 VPN,避免路由或 DNS 设置互相争用。
如果故障只发生在局域网设备发现、打印机或特定游戏中,回看 TUN 的路由、DNS 与绕过设置,而不是反复批准钥匙串请求。若关闭 TUN 后这些功能恢复,可先保持系统代理模式,再对照客户端文档逐项调整排除规则。修改配置文件时保留 YAML 缩进,并在保存后查看客户端是否报告解析错误。
安装完成后的核对清单
收尾时记下客户端版本、macOS 版本和当前接管方式;以后升级或换机,这三项能帮助判断是否需要重新授权。检查「应用程序」里只保留正在使用的客户端版本,确认系统设置中启用的网络项目与之对应。停用客户端后,系统代理或 VPN 状态也应按预期恢复。
- 应用能从「应用程序」正常启动,且不再出现来源不明的打开请求。
- 启用系统代理或 TUN 后,客户端内核持续运行;关闭时对应系统网络设置能够退出。
- 钥匙串请求只针对可辨认的项目与进程;未确认的请求已取消并记录名称。
- 当前配置、节点、规则模式和监听端口均已核对,连接问题不再与权限问题混在一起判断。