先看结论:iOS 上的三道关
在安卓上装个安装包就完事,iOS 不行。苹果把整条链路拆成了三段,每段都有自己的坑:
- 第一关,App Store 地区。客户端只在特定地区的商店上架,账号地区不对,搜都搜不到,更别说下载。地区跟着 Apple ID 的账单地址走,改起来有前置条件。
- 第二关,描述文件。系统原生的 IKEv2 / IPSec 配置走
.mobileconfig描述文件;Shadowsocks、VMess、Trojan 这类自定义协议跑不了系统原生通道,必须靠客户端内置内核,走 NetworkExtension。两条路在「设置」里的入口完全不同。 - 第三关,订阅导入与保活。iOS 的沙盒与后台策略跟桌面端不是一个逻辑,订阅什么时候更新、隧道断了谁来重连,答案都不一样。
顺序很重要:先把这三关过掉,再谈协议、线路和分流。反过来先研究协议,往往会在第一关卡住。
5 种 iOS 客户端形态对比
下面这 5 种是 2026 年在 iOS 上还能走通的获取方式。它们不是五个品牌,而是五种形态——同一个服务可能同时提供其中两三种。逐项看差别:
| 形态 | 获取方式 | 订阅导入 | 后台保活 | 适合谁 |
|---|---|---|---|---|
| 国际区原生客户端 | 用目标地区 Apple ID 在 App Store 下载 | App 内粘贴订阅链接或扫码 | 由系统 NetworkExtension 托管,锁屏后隧道保持 | 想省事、打算长期用的人 |
| 通用代理客户端 | 同样需要对应地区账号,导入第三方订阅 | 支持 ss:// vmess:// vless:// 等多种链接 | 取决于内核能力与是否注册了按需连接 | 已有自建订阅、要自己挑节点的人 |
| TestFlight 测试版 | 服务方发放测试名额,装 TestFlight 后领取 | App 内导入,与正式版一致 | 与正式版相同,但构建有 90 天有效期 | 想提前试新功能、懒得换区的人 |
| 描述文件(.mobileconfig) | 服务方给文件,Safari 下载后安装 | 不需要订阅,配置写死在文件里 | 系统级 VPN,最省电,不依赖 App 存活 | 只用系统原生协议、不想装 App 的人 |
| 自签 / 企业签名安装 | 自己签名 ipa,或用企业证书分发 | 视客户端而定 | 签名到期即闪退,需要重新签名 | 动手能力强、能接受维护成本的人 |
后两种形态都有明确代价,别只看「能装上」。描述文件是全局配置,装之前必须确认来源;自签应用的免费签名 7 天到期,付费开发者账号签的 1 年到期,到期当天应用直接打不开,得重新签一遍。日常使用选第一种或第二种就够。
描述文件能装的东西比大多数人想象的多:Wi-Fi、VPN、代理设置、根证书都在同一个文件里。来源不明的 .mobileconfig 不要安装——带根证书的描述文件可以让中间人解开你的 HTTPS 流量,而你在「设置」里看到的只是一个普通条目。
App Store 换区实操
换区不是改个下拉框那么简单。App Store 的地区由 Apple ID 的账单地址决定,改地址之前要先处理余额和订阅,否则系统会直接拒绝。完整流程如下:
- 准备一个目标地区的 Apple ID。可以新注册,也可以把现有账号改区——改区会要求先花掉或清空账户余额,并取消所有进行中的订阅。
- 在「设置 → 你的名字 → 媒体与购买项目」里退出当前账号,登录目标地区账号,再打开 App Store 搜索客户端。
- 下载完成后不要马上退出该账号。iOS 更新应用时会校验当初下载时用的账号,如果那个账号已经退出登录,更新会要求重新输入密码。
- 换回原地区账号后,之前下载的客户端仍然可以正常使用,但更新会卡住。解决办法有两个:在「已购项目」里用原账号更新,或者卸载后用新账号重新下载。
换区只影响商店与支付,不影响系统语言、iCloud 内容和已经装好的应用。已经下载的客户端在换区之后照常运行,这一点不用纠结。
不想换区怎么办
两条替代路线:一是走 TestFlight 版本,二是走不依赖 App Store 的安装方式。前者有 90 天构建有效期,后者有签名有效期,两者都需要周期性维护,属于「能接受就选」而不是「更省事」。选服务的时候可以直接问清楚两件事:iOS 客户端在哪些地区的商店上架,有没有 TestFlight 通道。
描述文件怎么装、怎么删
描述文件(.mobileconfig)是苹果给企业和管理员准备的配置载体,个人也能用。安装入口只有一个:用 Safari 打开文件链接,系统会提示「此网站正尝试下载一个配置描述文件」。
- Safari 打开服务方给的链接,选择「允许」下载。
- 进入「设置 → 通用 → VPN 与设备管理 → 已下载的描述文件」,点「安装」,输入锁屏密码确认。
- 安装完成后,VPN 配置会出现在同一页面的「VPN」分区里,直接开关即可,不需要打开任何 App。
删除与排查
- 删除:回到「设置 → 通用 → VPN 与设备管理」,进入描述文件详情,点「移除描述文件」。移除后对应的 VPN 配置一起消失,不会有残留。
- 装了没反应:先确认描述文件里的服务器地址是否可达。系统原生协议在部分网络环境下会被阻断,这种情况换 NetworkExtension 类客户端更稳。
- 协议限制:描述文件跑不了 Shadowsocks、VMess、Trojan 这类自定义协议。它们必须有客户端内置内核,通过 NetworkExtension 通道建立隧道。
快捷指令能帮上什么
iOS 的「快捷指令」可以按场景自动开关连接,比如「连接到某个 Wi-Fi 时自动开启」「打开某个 App 时关闭」。前提是客户端提供了快捷指令动作(App Intents),没提供的客户端就用不了。如果客户端不支持,退一步用 NetworkExtension 自带的「按需连接」规则:始终连接、仅 Wi-Fi 下连接、或者排除指定 Wi-Fi。按需连接由系统在网络变化时触发,比任何第三方自动化都可靠。
订阅导入与后台保活
订阅链接是客户端和服务器之间唯一的凭据,内容通常是一段 base64 编码,或者几种协议前缀拼起来的明文。常见的长这样:
ss://[email protected]:8388#香港-01
vmess://eyJ2IjoiMiIsInBzIjoi5rWm5rWmIiwiYWRkIjoibm9kZS5leGFtcGxlLmNvbSJ9
vless://[email protected]:443?type=ws&security=tls#日本-02
trojan://[email protected]:443#新加坡-01
hysteria2://[email protected]:8443#美国-01
https://sub.example.com/delta-svc/client/subscribe?token=9f3c1a7e5b2d4c8f
导入方式有三种:粘贴链接、扫描二维码、剪贴板自动识别。iOS 上最省事的是复制链接后直接打开客户端,多数客户端会自动读取剪贴板并弹出导入提示。导入成功后,节点列表会按地区分组,客户端内核负责解析不同协议的参数。
订阅链接的保管
订阅链接等同于账号钥匙,拿到它的人可以直接消耗你的流量。不要贴到群里,不要提交到公开的配置仓库,也不要用截图分享。万一泄露,第一时间在用户面板里重置订阅地址,旧链接会立即失效。
后台保活到底受什么影响
- NetworkExtension 隧道由系统进程托管,锁屏、切换 App 都不会立刻断开,App 本体被系统回收也不影响已经建立的连接。
- 低电量模式会收紧后台刷新,订阅的自动更新可能被推迟。想让它准时,别把客户端关进「后台 App 刷新」的黑名单。
- 订阅更新通常靠打开 App 时触发,这是 iOS 的常态,不是客户端做得差。
- 按需连接(On-Demand)比任何「保活技巧」都实在:由系统在网络变化时触发,不需要 App 常驻后台。
连上之后,按这份清单核对一遍
- ✅ 出口 IP:连接后用 Safari 打开任意 IP 查询页面,确认显示的是节点所在地区,而不是本地运营商。
- ✅ DNS 泄漏:用 DNS 泄漏检测页面确认解析服务器不是本地运营商。客户端要把 DNS 请求一并送进隧道,否则会出现「IP 变了、DNS 没变」的泄漏。
- ✅ 订阅状态:手动下拉刷新一次订阅,确认节点数量和线路备注正常,排除订阅过期。
- ✅ 协议匹配:客户端内核对订阅里的协议要支持。sing-box 系客户端对 VLESS、Hysteria2、TUIC 覆盖较全,老客户端可能只认 Shadowsocks 和 VMess。
- ❌ 不要安装来源不明的描述文件,哪怕它「只是」一个 VPN 配置。
- ❌ 不要把订阅链接当分享链接转发。账号本身不限台数,多设备登录同一个账号即可,链接不外传。
分流规则在 iOS 上有什么不同
桌面端可以按进程分流,iOS 不行——按应用分流需要 MDM 托管,普通用户拿不到这个能力。iOS 客户端能做的分流是基于域名和 IP 段的规则:国内域名直连、其余走代理,或者反过来只让特定域名走代理。规则文件一般由服务方提供,客户端里选「规则模式」即可生效。规则模式的好处是访问国内站点不绕路,跨境访问时才走隧道,体感上的差别比换节点更明显。
按场景做选择
把上面的信息收束成一张场景表,直接对号入座:
| 使用场景 | 建议形态 | 理由 |
|---|---|---|
| 通勤刷视频、日常浏览 | 国际区原生客户端 + 按需连接 | 锁屏不断,切换网络自动重连,不用手动点 |
| 跨境办公、视频会议 | 原生客户端 + IEPL 专线节点 | 专线不过公网,晚高峰抖动小,通话更稳 |
| 已有自建订阅 | 通用代理客户端 | 协议覆盖全,规则可以自己改 |
| 临时试用、不想换区 | TestFlight 版 | 不用切换商店地区,注意 90 天构建有效期 |
顺带把线路讲清楚,因为 iOS 上体感差异最大的其实是这一层:直连节点让客户端直接连境外服务器,走公网国际出口,成本低但晚高峰容易拥堵,也容易被运营商 QoS;中转节点先落到境内中转机再出国,公网段更短,稳定性居中;IEPL 专线走运营商国际专线,不经过公网,延迟和丢包最稳,代价是价格更高。视频会议这类对抖动敏感的场景,值得优先选专线。
结论:只是想稳定用,选国际区原生客户端这一种形态,订阅导入加按需连接,一次配好长期不用管。想要自己折腾规则,再考虑通用代理客户端。
预算怎么算:月付三档 ¥9.9 / 60GB、¥18 / 250GB、¥28 / 500GB;流量包 ¥158 / 300GB、¥358 / 1000GB、¥658 / 3000GB,且不过期。轻度使用 60GB 够用,常看高清视频建议 250GB 起步。14 天无理由退款,先试再决定。
常见问题速答
iPhone 上装客户端要额外付费吗?
客户端本身从 App Store 免费下载,费用在服务套餐上。VPNDM 的 iOS 客户端与 Windows、macOS、Android、Linux 共用同一个账号,不限台数,多设备之间不用来回切换。
开通要填哪些信息?
用户名和密码就够了,无需邮箱地址。这一点在 iOS 上尤其省事——不用为了收一封验证邮件在浏览器和客户端之间来回切。
无需邮箱地址即可开通,也就没有「验证邮件进了垃圾箱」这类问题。安全侧走量子加密通道,传输内容不记录浏览行为。
描述文件和客户端能同时用吗?
可以,但没必要。两者都会建立隧道,同时开启会互相抢路由,表现为时快时慢或者部分应用连不上。用客户端就删掉描述文件,用描述文件就别再开客户端。
连不上,先查什么?
- 看客户端里的节点延迟是否显示超时,先换一个节点试。
- 关掉 Wi-Fi 用蜂窝网络再试一次,判断是不是当前网络阻断了协议端口。
- 检查系统时间是否准确,TLS 握手对时间偏差很敏感。
- 重新导入一次订阅,排除订阅地址过期或被重置。
App 被系统回收,连接会断吗?
隧道由系统托管,App 本体被回收不影响已经建立的连接。真正会让连接中断的是网络切换和低电量模式下的策略收紧,这两种情况按需连接都会自动重连。