相關指南
macOS「網路延伸功能」授權是什麼,為什麼每個 VPN 用戶端都要單獨放行
更新於
先講結論:這不是故障,是 macOS 從系統層級強制的一道安全確認——任何要接管你網路流量的程式(不只 VPN,防火牆、廣告攔截、封包截取工具都算),蘋果都要求你親手點一次「允許」才會生效,裝好、登入成功都不算數。本站四個走系統層級通道的連線方式(私網 Tailscale、專網 OpenVPN Connect、思科 Cisco Secure Client、偽裝 Hiddify)在 macOS 上首次連線時都會遇到這一步。以下先說明這道攔截為什麼存在,再給兩個系統版本各自的完整操作。
「網路延伸功能」到底是什麼
任何程式想在 macOS 上建立一張虛擬網路卡、把系統流量導進自己的通道,都必須透過蘋果的 NetworkExtension 框架申請這項能力——這是蘋果從 macOS 10.15 Catalina 起強制的機制,取代了更早、權限也更大的「核心延伸功能」(kext)。
這個框架本身分兩半:程式裡打包了一段要在系統權限下執行的延伸功能程式碼,另一半是系統跳出的確認框,只有你親手點了「允許」,那段程式碼才會真正裝進系統、開始接管流量。跳過這一步,延伸功能就一直「待啟用」,用戶端圖示因此會一直顯示連線中、實際上永遠連不上。
蘋果為什麼要單獨攔這一道
- 能建立虛擬網路卡、接管流量的程式,理論上能看到你所有未加密的網路資料、能把流量悄悄導往別處——這正是間諜軟體最想要的能力。蘋果把這類能力從「裝好就生效」改成「必須本人在系統設定裡點一次」,就是為了防止有人在你不知情的情況下偷偷裝上這種能力。
- 這道確認只出現在**第一次**:同一個用戶端授權一次之後,之後正常連線、重新開機都不會再跳。真正會再次觸發的情況是重灌系統、換了新用戶端、或是你自己在系統設定裡把它關掉了。
- 四個用戶端各自要單獨過一次這道關——系統按「哪個程式」發起申請來記錄授權,不是裝了一個就全部放行,這不是重複設計,是這項檢查本來的粒度。
macOS 15 Sequoia 及更新版本
蘋果在 Sequoia 把「登入項目」和「延伸功能」的管理入口合併了,網路延伸功能現在藏在這個新入口的分類檢視裡,不再是一條一條羅列。
- 開啟「系統設定」→「一般」→「登入項目與延伸功能」。
- 拉到頁面底部的「延伸功能」區域,把右上角的顯示方式從預設切成「按類別」——不切的話網路延伸功能會跟其他幾十個系統延伸功能混在一張長清單裡,很難找。
- 切到「按類別」之後,找到「網路延伸功能」這一類,點它旁邊的 ⓘ 圖示展開。
- 找到對應的用戶端(Tailscale / OpenVPN Connect / Cisco Secure Client / Hiddify),打開它右邊的開關。
- 系統會要求你輸入開機密碼,或用 Touch ID 驗證指紋確認——這一步是在確認「是坐在電腦前的這個人」授權的,不是用戶端自己點的。
- 確認完開關會變成打開狀態,回到用戶端裡重新連線,這次應該能正常建立通道了。
macOS 13 Ventura / 14 Sonoma
這兩個版本走的是更早的入口,跳出的通知和系統設定裡的用詞跟 Sequoia 不一樣,按以下路徑尋找。
- 先正常啟動用戶端、點一次連線——必須先嘗試連線一次,系統才會跳出提示,不連線不會主動跳出。
- 這時會跳出一條系統通知,標題類似「系統延伸功能已被封鎖」,點掉它或不理它都可以,下一步是自己去系統設定裡找。
- 開啟「系統設定」→「隱私權與安全性」,往下捲動(不是頂端,通常要捲到頁面中段偏下),會看到一行「來自開發者 "用戶端的開發者名字" 的系統軟體已被封鎖載入」。
- 點這一行右邊的「允許」,系統會要求輸入開機密碼確認。
- 回到用戶端重新點連線,這次應該能正常建立通道了。
四個用戶端分別對應哪個開發者名字
Ventura / Sonoma 那條提示裡,「來自開發者」後面引號中的名字因用戶端而異——認準自己在裝的那個,名字不對不要點允許:
- 私網(Tailscale):顯示為 "Tailscale Inc."——這條已經站長實機核對過,是準確的。
- 專網(OpenVPN Connect):預計顯示為 "OpenVPN Technologies, Inc.",尚未實機核對,若你看到的文案不同,歡迎聯絡客服,我們會更新這裡。
- 思科(Cisco Secure Client):預計顯示為 "Cisco Systems, Inc.",同樣尚未核對。
- 偽裝(Hiddify):預計顯示為 "Hiddify Team",同樣尚未核對。
常見問題排查
- 「找不到系統設定裡說的那一行」:先確認已按上面說的啟動過用戶端並點過一次連線——系統只有在真正收到延伸功能的載入申請後才會顯示這一行,裝好但沒打開過用戶端不會有。
- 「不小心點了不允許 / 忽略了那條通知」:找不到撤銷按鈕也沒關係,回到用戶端再點一次連線,系統會重新跳出同一條提示,再走一次上面的步驟即可,不會因為拒絕過一次就永久鎖死。
- 「公司配發的 Mac,允許那個按鈕是灰的點不了」:多半是 MDM(裝置管理)原則鎖住了這項權限,只有 IT 管理員能在後台核准,自己點不開。找 IT 要求把對應用戶端加進「已核准的系統延伸功能」名單。
- 「四個用戶端我裝了兩個,只有一個要求過授權」:另一個可能還沒啟動過、沒點過連線——參照上一條「找不到那一行」的排查方法。
常見問題
這一步是不是你們自己加的?
不是,這是 macOS 系統自帶的機制,從 10.15 Catalina 起對所有要接管網路流量的程式生效,跟具體是哪家的用戶端無關。蘋果自己的文件把它叫 System Extension(系統延伸功能)裡的 Network Extension(網路延伸功能)類別。
授權之後安全嗎?會不會被濫用?
網路延伸功能本身執行在比舊式核心延伸功能更受限的沙盒環境裡,且系統會在通知中心記錄哪些程式拿到這項權限,你隨時能在「系統設定」→「隱私權與安全性」→「網路」裡看到清單並關掉任何一個。私網/專網/思科三個用戶端都是各自廠商官方簽章的軟體,偽裝(Hiddify)是開源專案的原樣鏡像,詳見各自欄目的下載說明。
為什麼以前用沒有這個提示,突然冒出來了?
常見於系統升級:升到 Sequoia 之後舊用戶端的授權紀錄有時不會自動遷移,需要重新走一次上面 Sequoia 那節的步驟;也可能是重裝了用戶端或重灌了系統,授權紀錄跟著清空了。
四個用戶端要不要都裝、都授權?
不需要,裝哪個就只授權哪個。帳號是共用的,選一個平常最順手的日常使用,怎麼選見《選哪種連線方式》。
這個和 Mac 提示「已毀損,無法打開」是同一回事嗎?
不是同一回事,但可能先後遇到。「已毀損」是 Gatekeeper 在檢查安裝檔有沒有開發者簽章,網路延伸功能授權是另一層、專門管「誰能接管你的網路」,兩者原因不同、解法也不同,「已毀損」怎麼處理見《用戶端被誤判 / Mac 提示已毀損怎麼辦》。
相關頁面
- 私網(Tailscale):怎麼開始 →
- 專網:匯入設定一鍵連線 →
- 思科:五平台用戶端下載 →
- 偽裝(Hiddify):掃碼匯入 →
- 用戶端被誤判 / Mac 提示已毀損怎麼辦 →
- 選哪種連線方式 →
- 聯絡我們:客服群與信箱 →
- 海外看騰訊影片提示版權限制怎麼辦 →
- 回國 VPN 怎麼選 →
- AnyConnect 在中國能用嗎 →
- 翻牆路由器怎麼選 →
- Hiddify 訂閱連結怎麼匯入 →
- 留學生回國 VPN 怎麼配 →
- 網頁代理是什麼、什麼時候用 →
- 回國 VPN 免費還是付費 →
- 私網(Tailscale)是什麼 →
- OpenVPN 怎麼用、什麼時候選它 →
- 路由器韌體能做什麼 →
- 怎麼聯繫我們、怎麼不失聯 →
- 我們和其他 VPN 的區別 →
- 如何識別有風險的 VPN 軟體 →
- 在大陸選哪個地區最快 →
- 給家裡長輩和電視用 →
- 在國外看大陸家裡的監控和 NAS →
- iOS 裝不了應用怎麼辦 →
- 連不上、慢、斷線怎麼查 →
- 出差旅行怎麼設 →
- 公司電腦怎麼用:沒有管理員權限、已連著公司 VPN →
- 多裝置一次設定、換手機不重來 →
- 群暉、威聯通 NAS 怎麼走線路 →
- Linux 伺服器和命令列工具怎麼走線路 →
- RustDesk 提示憑證無法驗證怎麼辦 →