为什么在 Apple Silicon 上直接选 Clash Verge Rev
macOS 上叫「Clash」的图形外壳历史很长:有的分支停更却仍占搜索排名,有的在网盘镜像里夹着不明脚本。对M1、M2、M3、M4等Apple Silicon用户而言,更值得优先确认的是三件事——是否提供原生 arm64 构建、是否仍以Mihomo即 Meta 系内核为主干、订阅与策略组是否在 GUI 里一眼可达。Clash Verge Rev作为当前社区活跃度较高的一条主线,与我们在 Windows 11 专栏里写的是同一族群:界面习惯接近早年 Verge 系,但底层不再依赖早已停滞的旧 premium 二进制,规则和协议演进跟得上订阅商常见模板。
若你之前在 Win 上已经读过「官方渠道」「不要点搜索引擎里的改名全家桶」,在 Mac 上唯一多出来的一层就是苹果自己的软件分发安全模型:Gatekeeper、公证与隔离属性 quarantine。它不是「Mac 更难用」,而是用系统对话框强制你显性确认来源。下文会把这些提示逐项对齐到可操作按钮,避免出现「dmg 挂载了却不知怎么点开 app」的干瞪眼状态。
clash-verge-rev/clash-verge-rev 的 Releases 说明为准;版本号增长快于任何转载页,站内若有下载索引也会指向同一可信度层级,但依然建议你养成「打开 Releases 看一眼资产列表」的肌肉记忆。动手前的 Mac 清单:芯片、权限与心理准备
打开左上角苹果菜单→关于本机,确认显示的是M1/M2/M3/M4……之一,这就意味着你的默认选择应是aarch64 / arm64 / Apple Silicon后缀的 dmg 或压缩包。Intel Mac用户同样可以用 Verge Rev,但文件名往往带x86_64或amd64字样;把那类包装进 Apple Silicon 机器不是绝对不行,却会走Rosetta 2翻译层——日常能用,只是我们更建议你拿原生 aarch64,少一层变量的叠加。
账户类型上,家庭用户一般用管理员账户即可完成安装;企业设备若配置了 MDM 或只允许 App Store / 公证包,可能会在「仍要打开」这一环被策略挡住,那就要走 IT 白名单而非个人技巧强行关 SIP。网络上劝人「csrutil disable」一类的帖子对普通 Clash 用户几乎永远不值得:本教程全程在不关闭系统完整性保护的前提下讨论。
网络层面,第一次在咖啡馆或校园网操作时, captive portal(认证门户)可能与代理抢路由;若你连订阅都尚未导入,先断开 Clash,用系统浏览器登陆 Wi‑Fi 门户,再回到客户端继续。与公司 HTTP MITM 共存的复杂度超出安装篇篇幅,可把「能上内网管理平台却拉不动 GitHub Releases」归入环境而不是客户端故障。
官方 dmg: Releases 页里你该点哪一个
在浏览器进入 Clash Verge Rev 的官方 Releases,展开版本下的 Assets。macOS Apple Silicon常见文件名会同时出现 aarch64 与darwin一类关键词;若你看到并列的x64 dmg与aarch64 dmg,按上节芯片截图选 aarch64。Safari会把文件放进下载并在某些系统版本上自动解压挂载;Chrome则常落在「下载」文件夹等待你双击,两者最终都会在文件上带浏览器写入的扩展属性,稍后触发 Gatekeeper。
下载完成后不要着急把东西留在「仅限本次挂载的磁盘映像」里长期运行。正确姿势是挂载 dmg,把左侧应用图标拖到右侧应用程序文件夹快捷方式——这样后续启动路径固定,也方便「系统设置 → 隐私与安全性」在同一个应用记录上弹出允许选项。极少数第三方「优化工具」会自动清理挂载点或移动未签名应用的位置,若在那种环境下安装,请记下来实际拖放目录,免得找不到图标。
Gatekeeper 与隔离:三种最常见的首次打开路径
第一次双击「应用程序」里的 Clash Verge Rev,系统可能抛出三类语义相近的告警之一:无法打开,因为它来自身份不明的开发者;已损坏无法打开(有时是隔离策略误伤);或简单提示无法在验证后打开。大多数情况下并不是二进制真坏了,而是你还没完成 Apple 认为的第一道人工确认。
优先尝试访达右键 → 打开:不要用 Launchpad 里长按手势,右键菜单的路径更直观。系统在二次对话框里会给你「打开」而非仅有「移动到废纸篓」,点确认后本条应用记录写入你的允许的开发者例外,以后普通双击即可。系统设置 → 隐私与安全性页面在拦截发生后的短时间窗口内,底部常出现仍要打开——若你刚点了取消导致窗口消失,再故意双击触发一次就能看到它。
进阶但不会每个人都碰到:若你曾经用命令行把整个下载目录的隔离标记批量剥掉(xattr),记得只对你已核对过哈希来源的文件动手; blindly 关隔离等于把操作系统帮你挡的一把软锁拆掉。另一类「损坏」报错来自完全不同的原因——二进制签名被破坏或不完整——这时应与 Release 页的校验和比对,或与官方 issue 对齐,而不是继续盲目放宽 spctl 全局策略。
装好以后:废纸篓 dmg、 Dock 与工作区小贴士
安装结束后可以推出 dmg 卷宗腾出桌面空间;若想保留 dmg 存档,移动到「文稿」等非系统目录而非下载堆最顶端,避免半年后分不清版本号。第一次在 Dock 右键固定图标前,先确认打开的是应用程序副本而不是映像里那份临时拖拽前的替身,否则 Finder 别名会在推出磁盘后失效。
若你同时使用多个 Clash GUI,注意 macOS同一时间谁占用 mixin 端口、谁写系统 HTTP 代理设置会发生冲突。Clash Verge Rev若提示端口被占用,多半是你还开着另一条线的 Meta 托盘或遗留的 clash 二进制服务;在活动监视器搜索 mihomo / clash 可帮助定位,但更优雅的方式是卸载旧壳或关闭其设为系统代理勾选后再切回 Verge Rev。
关于菜单栏小黄点或麦克风之类权限与本篇无关的系统弹窗一般不会在纯代理场景出现;若出现网络扩展权限,多半是后续你开了 TUN 或相关增强模式——那部分请移到《Clash TUN 与系统代理排查》按图索骥。
首次启动:让 Mihomo 内核跑起来并接受防火墙问询
第一次正式启动后,图形界面会先尝试拉起内置Mihomo进程并监听mixed / HTTP SOCKS一类本地端口。macOS 防火墙若在「阻止所有传入连接」的严格档位,可能影响某些回环或被动的测试行为;常见家庭默认「允许传入」或按应用弹窗点允许即可。若日志里写着内核启动失败,按顺序自查:同名旧进程未退出、配置文件路径不可读、或权限不足——最后一条在把配置目录塞进 iCloud 「桌面与文稿」联动且离线锁文件时偶有报告,可尝试移到本机磁盘用户库下由客户端托管的默认目录。
设置页里往往能查看内核版本号与更新通道。稳定频道适合大多数订阅链接用户;若在 Release 日志里读到「某协议破坏性更新」,再等一周让面板模板跟上往往比冲到 prerelease 更省心。老手若需要进一步了解 Meta 线与 Premium 的差别,可看站内 Meta 内核说明,但零基础读者不必在开始阶段纠结历史名词。
仅使用系统代理模式时,一般不涉及内核扩展层面的网络栈改写;这是你应当先完成的最小可用路径。等节点列表绿了、Safari 已能印证出口切换,再回到 TUN / 扩展话题,可避免「安装」「订阅」「内核」「虚拟网」四个变量同一天爆炸却无法归因。
订阅导入:HTTPS URL、命名与刷新节奏
在侧边栏找到与「订阅」「配置」「Profiles」同级的入口——不同版本措辞略有微调,本质是维护一组远程YAML 或二进制列表。把HTTPS 订阅链接粘进去命名保存,再点更新或等待自动刷新。Mihomo拉到内容后会解析出站节点与策略组,界面从空白变成可选列表。若节点区域仍为空,第一件事不是重装 dmg,而在日志里找 TLS、HTTP 403、还是被公司代理截了更新请求——这与Gatekeeper是否放行早已无关。
含有身份令牌的订阅 URL就是账户钥匙:不要群发在群聊或论坛,也不要在未加密的记事本云服务里明文同步。若想对比订阅里的域名规则写法,可把本站YAML 分流指南收藏为第二阶段阅读材料;安装篇只强调「先让客户端确实持有最新远端配置」,否则后面任何规则微调都是空中楼阁。
自动更新间隔可以设保守一些;过于激进会在机场临时维护时刷屏报错,还容易触发对方频率限制。时间戳 UA一类细节若导致偶发更新失败,可延伸阅读订阅自动更新教程,把「玄学」拉回可观测的请求层面。
开启系统代理与最小验证闭环
主界面里打开系统代理或等价开关后,到系统设置 → 网络 → 详细信息 → 代理(具体路径依 macOS 大版本措辞略有位移)看一眼:HTTP/HTTPS/SOCKS 是否写入了本机 127.0.0.1 与mixed 端口。Safari默认尊重系统代理,适合作为第一条验证链路;装了独立代理插件的Firefox或Chrome则可能绕开——若出现「Safari 能翻、装了插件的浏览器反而不行」,先怀疑插件冲突而不是节点坏了。
客户端内部延迟测试多用于粗筛超时节点;与实际访问流媒体 / API不是同一标尺,却能快速告诉你「链路至少能摸到代理机」。如果你在 rule 模式下遇到「极少数域名始终直连失败」,再结合 DNS Fake-IP 类文章一起看,而不要急于改 Gatekeeper。TUN模式开启后整机路径变化明显,请参阅TUN 专文处理断网Rollback顺序:先关掉 TUN 再关系统代理,避免双轨自相矛盾。
到这里,你已达成「从零到:aarch64 安装 → Gatekeeper → Mihomo → 订阅导入 → 系统代理自检」这一闭环。下一阶段才是策略组洁癖、局域网设备共享、doh 等小专题。
macOS 场景排错:按优先级过一遍
- 提示损坏或无法验证:优先右键打开路径;复核下载完整性;不要随意全局禁用 SIP。
- 双击无反应且 Dock 不出现:检查是否仍是映像内替身;活动监视器查僵尸进程。
- Mihomo 启动失败或端口占用:结束旧 clash/mihomo;改端口或关掉另一 GUI 的系统代理写入。
- 订阅 403、TLS handshake:网络环境、令牌过期、链路 MITM——对照日志逐条拆分。
- 浏览器不走代理:系统代理勾选、PAC 残余、插件固定直连、或未用 Safari 作基线对照。
向别人求助时请附带:芯片型号与大版本 macOS、客户端版本号、是否仅系统代理、订阅错误码节选(打码令牌后再贴)。这比一张空白截图更能节省双方时间。
常见问题精简版(正文)
必须用 Homebrew 装吗?不必。 Brew cask 是便利分发层,但并非唯一真相源;无论你是 brew 还是 dmg,二进制源头与右键首次放行逻辑是一致的。
可以同时装 Verge Rev 与另一款菜单栏 Clash 吗?技术上可以但不建议长期双开写入系统代理的那一个;很容易出现「谁先启动谁抢端口」的假死感。
装好就能全局游戏加速吗?不少电竞客户端读系统路由路径刁钻;若你只开了系统代理,部分 UDP 仍会直连——这类需求往往要把 TUN 或侧路由提上日程,并保持对服务条款与当地法律的自觉。
写在最后
把这条路线拆清楚,其实只是「Apple Silicon Mac 选对 aarch64 dmg → 不要被 Gatekeeper措辞吓退,用右键或隐私页完成一次性信任 → Mihomo跑起来 → HTTPS 订阅写进 GUI → 系统代理验证出口」五步。跳过任一步直接去搜「玄学 yaml」,很容易在根本不知道内核有没有起来的前提下改规则三小时。
市面上仍有不少更名客户端沿用旧壳却不再跟进 Meta 语义,或通过网盘私服缩短下载时间却加长信任成本;一旦你遇到unsupported rule或某新协议Handshake失败,停更分叉往往只能建议你「换回旧内核」这一条路,问题循环往复。ClashNote把客户端安装教程按系统拆开写——Win 与Apple Silicon macOS各一篇——就是希望你在这一阶段少踩命名的坑,把注意力留给后续可调优的分流与安全习惯。若你已确认自己的芯片与操作系统版本,不妨从站内下载页勾选对应dmg,装好后再回来对照本文完成Gatekeeper与订阅导入。
同一客户端在Windows 11的安装与 winget 路径见本站另一篇Win11 Verge Rev 安装专栏;若想对比 TUN 与系统代理的边界问题,可把技术专栏里相关文章连同本篇一起加到书签。