macOS 安装 Clash 客户端权限设置:网络扩展批准与钥匙串授权步骤

macOS 首次运行客户端会连续弹出网络扩展、钥匙串等多个系统授权请求,逐项说明每个弹窗的作用、正确的批准位置,以及授权失败后如何在系统设置中手动修复。

为什么 macOS 上的 Clash 客户端会连续弹窗

macOS 从较早版本开始就对底层网络能力做了严格的权限隔离,任何需要接管系统流量的程序,无论是走 TUN 虚拟网卡模式还是走系统代理模式,都必须经过用户明确批准才能生效。Clash 客户端(不管是基于 Clash 原版内核还是 Clash Meta/mihomo 内核构建的 GUI 外壳)首次启动时,系统会按顺序抛出几类弹窗:网络扩展批准、钥匙串访问授权,有时还会附带本地网络发现或输入监控权限。这些弹窗互相独立,批准了一个不代表其他也自动生效,漏掉任何一项都会导致节点显示已连接但实际流量没有走代理,或者干脆连接失败。

下面按弹窗出现的先后顺序逐一说明,同时给出授权失败后在系统设置里手动修复的路径,避免反复重装客户端却始终无法联网的情况。

网络扩展批准:弹窗内容与正确操作

当客户端切换到 TUN 模式(也叫增强模式或虚拟网卡模式)时,系统会弹出标题类似"新的网络扩展已添加"的提示框,内容通常写明扩展来源和请求的权限范围。这个弹窗不是可选的确认提示,而是一次性授权入口,错过或误点"不允许"之后,程序自身无法再次唤起同一个弹窗,必须走系统设置手动补救。

  1. 看清弹窗来源再点击

    弹窗上会标注扩展签名者名称,确认与客户端厂商一致后点击"允许"或"打开系统设置"。如果弹窗自动消失没有点到,不要重复启动客户端刷新弹窗,直接进入下一步手动开启。

  2. 进入系统设置的网络扩展列表

    打开"系统设置",在较新系统版本里路径是"隐私与安全性"→"网络扩展"(部分版本下方有独立的"VPN与网络"分组入口,叫法会因系统版本略有差异,但都在隐私与安全性大类下)。找到 Clash 客户端对应的条目,把开关拨到开启状态。

  3. 确认开关生效后重启客户端连接

    开关拨动后不会立即生效,需要完全退出客户端进程(不是简单关闭窗口),重新打开并再次尝试启用 TUN 模式,观察节点状态是否从"未连接"变为"运行中"。

钥匙串访问授权:每个弹窗该选哪个按钮

网络扩展批准通过之后,系统通常还会弹出一个或多个"钥匙串"访问请求,常见文案是"客户端想要使用系统钥匙串中的密钥"或"要允许此操作吗"。这类弹窗用来让客户端读取系统证书或本机凭据,以完成流量拦截所需的本地校验,和网络扩展弹窗的作用完全不同,不能互相替代。

  • 始终允许:选择这一项之后,后续启动不会再重复询问,适合日常长期使用的场景。
  • 仅允许一次:每次重启客户端都会再问一遍,适合临时排查问题、暂不确定是否信任该程序的情况。
  • 拒绝:点击后客户端会在这次会话里持续报错,提示证书或密钥读取失败,必须重新触发授权流程才能恢复。

建议日常使用直接选择"始终允许",避免每次开机都要处理重复弹窗。如果误点了拒绝,不用重装客户端,清除一次钥匙串里遗留的旧条目再重启程序,系统会重新弹出授权请求。

如果连续多次点击"始终允许"仍然反复弹窗,通常是钥匙串里存在同名但状态异常的旧凭据。先手动删除冲突条目,再重新触发授权,而不是持续点击忽略。

授权失败或弹窗未出现时如何手动修复

部分用户升级系统或更新客户端版本后,不会再看到网络扩展或钥匙串弹窗,连接却始终失败,这种情况说明授权状态残留在旧记录里,需要手动清理后重新触发。

  1. 打开钥匙串访问工具查看残留条目

    用系统自带的钥匙串访问应用搜索客户端名称相关的条目,如果存在多条重复或标注为"已失效"的记录,选中并删除,保留系统重新生成的机会。

  2. 在隐私与安全性设置里重新确认权限分组

    网络扩展、本地网络、输入监控这几类权限分布在不同分组下,逐一检查客户端条目的开关状态,任何一项显示为关闭都需要手动打开。

  3. 完全退出客户端进程后重新登录系统

    部分权限变更只在下一次用户会话登录时才彻底生效,如果打开开关后立即重试仍无效,先注销当前账户重新登录,再启动客户端验证。

  4. 核对节点连接状态与实际流量走向

    授权修复完成后,不要只看客户端界面显示的"已连接",打开任意浏览器访问一个可以显示出口信息的页面,确认出口地址确实随节点切换发生变化,再确认整个授权流程真正生效。

不同权限弹窗容易混淆的几个细节

实际使用中最常见的困惑,是把网络扩展批准和普通系统代理设置弹窗弄混。如果客户端只走系统代理模式(不开启 TUN),系统一般不会弹出网络扩展请求,只会在"网络"设置里生成一条代理配置记录,这条记录本身不需要额外的钥匙串授权。只有开启 TUN 模式接管全局流量,才会同时触发网络扩展和钥匙串两类弹窗。判断当前用的是哪种模式,可以直接在客户端设置里查看"模式"或"网络"分类下的开关名称,写明"TUN"或"虚拟网卡"字样的即为增强模式。

另外需要留意,macOS 的系统更新有时会重置已授权的网络扩展状态,这不是客户端本身出的问题,而是系统安全策略的正常行为。遇到系统大版本更新后客户端突然无法连接,先按上文步骤重新走一次网络扩展批准流程,再排查配置文件或订阅链接是否有问题,避免把系统权限问题误判成节点或规则配置错误。

批准网络扩展和钥匙串授权都属于一次性系统操作,和具体使用哪个订阅、哪套代理规则无关。如果授权流程走完仍无法连接,应优先排查订阅链接是否有效、节点是否在线,而不是反复重装客户端。

获取 Clash 客户端

完成权限授权只是第一步,选择对应平台的客户端并正确导入订阅,才能让规则分流真正生效。

获取客户端