Mac での VPN 設定は、分解すると 4 ステップだけです。クライアントのインストール、システム権限の許可、サブスクリプションのインポート、接続の確認。実際につまずきやすいのは操作そのものではなく、macOS のシステム拡張と VPN 構成に対する審査の仕組みです。権限を許可していないと、クライアントの画面は正常に見えても通信はまったくプロキシを通っていません。
以下ではゼロから順に全体の流れを追い、各ステップで自分で確認できる判断材料を示します。コマンドラインの知識は不要で、ターミナルコマンドを使うのは DNS 確認のセクションだけです。コピー&ペーストで問題ありません。
macOS クライアントのダウンロードとインストール前の準備
VPNAY の公式サイトを開き、ユーザー名とパスワードでログインします。登録にメールアドレスは不要で、その他の個人情報も求められません。アカウントは匿名・ログなしのプライバシー方針です。ログイン後、ダウンロードページで macOS 版を選びインストーラーを入手します。同じアカウントは Windows、iOS、Android、Linux でも共通で、デバイス数の制限はなく、端末ごとに別途料金を払う必要もありません。
プランは月額サブスクリプションとトラフィックパックの 2 系統です。月額は開通日を基準に毎月トラフィックがリセットされ、途中でアップグレードした場合は残り日数分の差額を精算します。トラフィックパックは使い切るまで有効で、期限はありません。初回のお支払いから 30 日以内であれば理由を問わず全額返金を申請できます。支払いは Alipay、WeChat、USDT に対応しています。
| 種類 | 料金 | トラフィック | 説明 |
|---|---|---|---|
| 月額プラン | ¥9.9 / 月 | 60GB | トラフィックは開通日を基準に毎月リセット |
| 月額プラン | ¥18 / 月 | 250GB | 途中アップグレードは残り日数分の差額を精算 |
| 月額プラン | ¥28 / 月 | 500GB | 複数デバイスの同時接続に向いています |
| トラフィックパック | ¥158 | 300GB | 使い切るまで有効、期限なし |
| トラフィックパック | ¥358 | 1000GB | 使い切るまで有効、期限なし |
| トラフィックパック | ¥658 | 3000GB | 使い切るまで有効、期限なし |
普段のブラウジングと動画視聴が中心なら、月額プランの 60GB から始めれば十分です。複数デバイスの同時接続や、Mac で長時間のダウンロードをよく行うなら、最初から 250GB を選んだほうが安心です。回線は 120+ の国・地域、250+ の回線をカバーしており、具体的な地域と種類は回線一覧で確認できます。
インストールとシステム拡張の許可
クライアントを「アプリケーション」フォルダにドラッグして初回起動します。macOS は 2 種類のダイアログを順に表示します。1 つはシステム拡張がブロックされたという通知、もう 1 つは VPN 構成の追加を許可するかどうかの確認です。どちらも許可してください。片方でも欠けると「接続済みと表示されるのに通信が流れない」状態になります。
システム拡張を許可する
設定の場所は macOS のバージョンによって多少異なります。比較的新しい macOS では「システム設定 → 一般 → ログイン項目と拡張機能 → ネットワーク拡張」、古いバージョンでは「システム環境設定 → セキュリティとプライバシー」です。VPNAY の項目を見つけてスイッチをオンにし、画面の指示に従って Mac のログインパスワードを入力します。バージョンによっては、拡張機能が実際に有効になるまでクライアントの再起動が 1 回必要です。
システム拡張は、macOS が VPN 系アプリに定めた動作方式です。クライアントはこれを通じてネットワーク通信を引き継ぐ必要があり、一般のアプリのようにローカルポートを 1 つ開くだけでは済みません。初回インストールが後のアップデートより手間がかかるのはこのためで、権限の許可は 1 回だけで、以降はシステムが記憶します。
VPN 構成の追加とキーチェーンの確認
初回接続時に「App が VPN 構成を追加しようとしています」というダイアログが出るので、Mac のログインパスワードを入力して許可します。この手順は構成をシステムのネットワーク設定に書き込むだけで、他のアプリのネットワーク動作には影響しません。クライアントにアカウント保存のオプションがある場合は、続けてキーチェーンへのアクセス要求が出ます。「常に許可」を選べば、以降は毎回確認されません。
初回起動後は「バックグラウンド項目が追加されました」という通知が届くことがあります。これを許可すると、クライアントがログイン時に自動起動し、バックグラウンドでサブスクリプションを自動更新できるようになります。
プロキシクライアントを 2 つ同時に起動しない
複数のプロキシ系クライアントはシステムプロキシポートとネットワーク拡張を奪い合います。典型的な症状は、ノードはすべて正常なのに Web ページが開けないというもので、切り分けの際に回線障害と誤判定しやすくなります。
サブスクリプションリンクをインポートする
サブスクリプションリンクは、パネルが生成する 1 本の URL で、アカウントの認証情報と現在利用できる回線リストが含まれています。クライアントが一度読み込めば、どのサーバーに接続すべきか、今後どこから更新を取得するかを把握できます。
インポート手順
- パネルのサブスクリプション欄でリンク全体をコピーします。末尾のパラメータを落とさないよう注意してください。
- クライアントに戻り、「サブスクリプション / 構成」の項目を開いて、クリップボードからインポートを選ぶか、リンクを直接貼り付けます。
- 保存後に「サブスクリプションを更新」を一度手動でクリックし、回線リストの更新を待ちます。
- 「サブスクリプションの自動更新」をオンにすると、クライアントが定期的に最新の回線を取得するので、普段は何もする必要がありません。
ルーティングルールと DNS の選び方
ほとんどの macOS クライアントには 2 つのモードがあります。ルールモードは中国本土のサイトを直接接続し、国際回線はプロキシ経由にするもので、日常利用に向いています。グローバルモードはすべての通信をプロキシに任せるもので、問題の切り分けや、特定の地域でしか利用できないサービスへのアクセスに適しています。DNS はプロキシ側で解決させるのがおすすめです。そうすれば名前解決のリクエストが現地の ISP に届かず、「出口 IP は変わったのに名前解決はローカルのまま」という中途半端な状態も起きません。
ノードが使うプロトコルはサブスクリプションリンクから配信され、クライアントが自動で照合するため、手動設定は不要です。プロトコル間の違いは主に UDP 転送と弱い回線での挙動に現れます。日常のブラウジング、動画、ダウンロードなら、遅延の低い回線を選べば十分です。
サブスクリプションリンクはアカウント認証情報と同じ
公開グループに貼ったり、スクリーンショットで共有したりしないでください。別のデバイスで使いたい場合は、そのデバイスで同じアカウントにログインすれば済み、リンクを転送する必要はありません。リンクが漏れた場合はパネルで一度リセットすれば、古いリンクは即座に無効になります。
回線が実際に有効か確認する
クライアントが「接続済み」と表示しても、プロセスが起動しただけで通信がプロキシを通っているとは限りません。互いに独立した 3 つの確認を行い、1 つでも満たさなければ設定は未完了です。
- ✅ 当サイトのマイ IPページを開き、出口 IP の帰属先が選択した回線と一致し、現地 ISP のままになっていないことを確認します。
- ✅ ターミナルで
scutil --dns | grep 'nameserver\['を実行し、表示されるリゾルバが現地 ISP のアドレスでないことを確認します。 - ✅ 国際回線経由でしか到達できないサイトが正常に開き、同時に中国本土のサイトも速度が落ちないなら、ルーティングルールが機能しています。
- ❌ 出口 IP が変わらない:通信が引き継がれていません。システム拡張とシステムプロキシの設定に戻って確認してください。
- ❌ リゾルバが ISP のアドレスのまま:DNS が直接接続で解決されています。クライアント側で名前解決をプロキシに任せてください。
- ❌ どのサイトも開けない:まずサブスクリプションが正常に更新されたかを確認し、次のセクションの順序で切り分けます。
回線自体も選びがいがあります。専用線(IEPL)は独立したチャネルを通るため公衆網の変動を受けにくく、中継回線は公衆網の上に 1 ホップ追加される形で、通常は直接接続より安定します。サイトの回線一覧には地域と種類が表示されているので、必要に応じて切り替えられます。
判断基準:出口 IP が変わった、DNS 解決が現地 ISP を通らなくなった、目的のサイトが開ける。この 3 つを同時に満たして初めて回線が有効と言えます。ステータスが「接続済み」になっただけでは、何の証明にもなりません。
macOS の権限ダイアログ一覧
初回設定時に出る通知はほぼこの数種類なので、照らし合わせて対処すれば済みます。共通するのは、いずれもシステム設定で一度手動で許可する必要があり、拒否するとシステムから自動で再確認されないという点です。
| 通知の内容 | 表示されるタイミング | 対処方法 |
|---|---|---|
| 「開発元を検証できません」 | インストーラーまたはアプリを初めて開いたとき | システム設定 → プライバシーとセキュリティで「このまま開く」をクリック |
| 「システム拡張がブロックされました」 | クライアントの初回起動後 | 一般 → ログイン項目と拡張機能 → ネットワーク拡張で許可し、クライアントを再起動 |
| 「App が VPN 構成を追加しようとしています」 | 初回接続時 | Mac のログインパスワードを入力し、許可を選択 |
| 「キーチェーンを使用しようとしています」 | アカウント認証情報の保存または読み取り時 | 「常に許可」を選択。影響はこの Mac のみ |
| 「バックグラウンド項目が追加されました」 | 初回起動後 | 許可します。ログイン時の自動起動とサブスクリプションの自動更新に使われます |
権限の許可は 1 回だけ
一度許可した拡張機能と構成はシステムが記憶するため、以降のクライアント更新では通常再確認されません。macOS のメジャーアップデート後に再び表示された場合は、同じ場所で再度許可すれば済み、既存のサブスクリプションやアカウントには影響しません。
「接続済みなのにページが開かない」ときの確認順序
この問題はほぼ決まった順序で原因を特定できます。原則は外側から内側へで、まず通信が引き継がれているかを確認し、次にルーティングと名前解決を見て、最後にノード自体を疑います。
- 通信が引き継がれているか確認する。「マイ IP」ページを開いて出口の所在地を見ます。変わっていなければシステムプロキシかネットワーク拡張が有効になっていないので、権限のセクションに戻って許可し直してください。
- モードを切り替えてルーティングの誤判定を除外する。一時的にグローバルモードに切り替えてページがすぐ開くなら、ルーティングルールが対象ドメインを直接接続と判定しています。そのドメインをプロキシルールに追加すれば解決します。
- システム時刻を確認する。時刻のずれが大きいと、タイムスタンプに基づくハンドシェイク検証が失敗し、証明書の有効性判定にも影響します。症状としては、接続はできるのにすべての HTTPS ページが開けないという形で現れます。「日付と時刻を自動設定」をオンにして再試行してください。
- DNS キャッシュを更新する。ターミナルで次の 2 つのコマンドを実行し、もう一度接続します:
sudo dscacheutil -flushcache sudo killall -HUP mDNSResponder - 2 つ目のプロキシが動いていないか確認する。他のプロキシクライアントやブラウザのプロキシ拡張機能を終了し、ポートとシステムプロキシの取り合いを避けます。
- システム拡張の状態を確認する。OS のアップデートやセキュリティソフトのクリーンアップ後、拡張機能が未許可の状態に戻ることがあります。「ログイン項目と拡張機能」で再度許可してください。
まず範囲を切り分けてから調べる
一部のサイトだけ開けない場合は、まずルーティングルールと対象サイト側の地域制限を疑ってください。すべてのサイトが開けない場合に、上記の手順 1 から順に確認します。
コツより確認の順序が重要です:まず通信が引き継がれているかを確認し、次にルーティングと DNS を調べ、最後にノードを疑います。「接続済みなのにページが開かない」の多くは最初の 2 段階で止まっており、ノードを変えても解決しません。
よくある質問
別の Mac では再設定が必要ですか?
クライアントの再インストールとサブスクリプションリンクのインポートは必要ですが、購入し直す必要はありません。同じアカウントで台数制限はなく、Mac、Windows、iPhone を同時にオンラインにできます。
クライアントをアンインストールすると VPN 構成は残りますか?
残ることがあります。「システム設定 → ネットワーク → VPN」で残った構成を削除し、「ログイン項目と拡張機能」で該当する拡張機能を削除してください。
サブスクリプションリンクはどのくらいの頻度で更新が必要ですか?
自動更新をオンにすればクライアントが定期的に取得します。手動更新は、パネルで回線調整の案内が出たときに一度クリックすれば十分です。
トラフィックを使い切ったらどうなりますか?
月額プランのトラフィックは開通日を基準に毎月リセットされます。パネルでトラフィックパックを購入することもでき、¥158/300GB から、使い切るまで有効で期限はありません。