
Quantumult X 无法代理问题完整解决方案(Mac + iOS)
2025/4/8 · 21 min read
Quantumult X 无法代理问题完整解决方案(Mac + iOS)
在现代网络调试与流量分流工具中,Quantumult X(俗称“圈叉”)因其高效的并发性能、强大的脚本支持以及灵活的重写规则,成为了许多高级用户在 Mac 和 iOS 平台上的首选。然而,由于两款操作系统的沙盒机制、网络栈设计以及系统代理接管逻辑的差异,用户在日常使用中经常会遇到“开启代理后无法上网”、“流量没有被正常接管”、“重写或脚本不生效”等问题。
本文将为您深度剖析 Quantumult X 在 Mac 端和 iOS 端的代理工作原理,并提供一份详尽的故障排查与配置指南,帮助您彻底解决无法代理的烦恼。
第一章:Mac 端代理配置与常见故障排查
在 macOS 平台上,Quantumult X 的工作机制与 iOS 端有很大不同。虽然 macOS 支持 TUN 虚拟网卡接管流量,但在许多场景下,Quantumult X 依然极度依赖系统的网络代理设置(HTTP/HTTPS/SOCKS5 Proxy)。如果系统代理配置被其他软件覆盖,或者由于异常退出未能正常清理,就会导致系统流量无法送达 Quantumult X,进而出现“断网”或“代理失效”的现象。
1. 手动配置 macOS 系统代理
当发现开启 Mac 版 Quantumult X 后浏览器无法上网,或者控制台没有显示流量日志时,首先需要检查系统代理是否正确指向了 Quantumult X 的本地监听端口。
请按照以下步骤进行手动验证和配置:
- 获取本地端口:打开 Quantumult X 的主界面,点击右下角的“圆形控制按钮”,进入设置页面。找到“本地监听端口(Local Port)”。默认情况下:
- HTTP/HTTPS 端口:
6152 - SOCKS5 端口:
6153
- HTTP/HTTPS 端口:
- 打开系统设置:点击 Mac 屏幕左上角的 Apple 标志,选择 系统设置(System Settings)。
- 定位代理配置:在左侧导航栏中选择 网络(Network),然后点击您当前连接的网络(例如 Wi-Fi 或以太网)。
- 编辑代理:在网络详情页面中,点击右上角的 详细信息...(Details...),然后选择左侧菜单中的 代理(Proxies) 选项卡。
- 启用协议:在代理协议列表中,手动将以下两项开关打开:
- 网页代理 (HTTP):服务器填写
127.0.0.1,端口填写6152。 - 安全网页代理 (HTTPS):服务器填写
127.0.0.1,端口填写6152。 - (可选)如果使用了 SOCKS5 分流,可以开启 SOCKS 代理:服务器填写
127.0.0.1,端口填写6153。
- 网页代理 (HTTP):服务器填写
- 排除不必要干扰:不要勾选“自动代理发现(Auto Proxy Discovery)”和“自动配置代理(Automatic Proxy Configuration)”。
- 保存配置:点击“好(OK)”,然后点击右下角的“应用(Apply)”使配置生效。
2. 解决残留网络策略与防火墙冲突
除了端口配置外,macOS 上常见的代理失败原因还包括多软件冲突和系统防火墙拦截。
- 多代理软件冲突:macOS 只能同时让一个软件接管系统全局 HTTP 代理。如果您同时运行了 Clash、Surge、Shadowrocket 或系统级 VPN(如 Cisco AnyConnect),它们的系统代理写入规则会互相覆盖或锁死。建议在使用 Quantumult X 前,彻底退出并关闭其他网络加速与调试软件的“System Proxy(系统代理)”或“增强模式”。
- iCloud 私密转送 (Private Relay) 干扰:iCloud 私密转送是 Apple 推出的加密网络浏览服务,它会强制绕过系统的常规代理规则。如果您的 Mac 开启了私密转送,Safari 浏览器的所有流量都将无法被 Quantumult X 捕获。建议进入 系统设置 → 个人 Apple ID → iCloud → 私密转送,将其暂时关闭。
- 防火墙权限检查:部分第三方杀毒软件或 Mac 自带的防火墙可能会误将 Quantumult X 监听的本地端口判定为安全隐患并予以拦截。可以进入 系统设置 → 专性与安全性 → 防火墙,检查是否限制了 Quantumult X 的传入连接权限。
第二章:iOS 端代理配置与流量分流优化
在 iOS 平台(iPhone / iPad)上,系统沙盒限制更为严格,应用之间无法像 Mac 那样直接读写网络配置文件。因此,Quantumult X 在 iOS 上是通过创建一个虚拟的 VPN 隧道(TUN 接口),从而接管设备所有的入站和出站流量。这一章节将重点讲解如何配置 iOS 端的 VPN 接管以及最核心的 HTTPS 解密(MitM)技术。
1. 允许 VPN 配置文件写入与修复断连
在 iOS 上启动 Quantumult X 时,系统会弹窗提示“Quantumult X 想要添加 VPN 配置”。
- 必须点击 允许(Allow),并输入您的锁屏密码以完成系统级授权。这一步会在 iOS 的网络栈中创建一个
NEPacketTunnelProvider。 - 如果在使用过程中遇到开启后代理开关自动弹回或提示“VPN 未启动”,这通常是因为系统网络守护进程(nehelper)崩溃。此时,可以尝试在 iOS 设置 → 通用 → VPN 与设备管理 → VPN 中,将残留的 Quantumult X 配置删除,然后重新进入软件触发安装。
2. MitM(中间人攻击解密)与证书完全信任步骤
现在,绝大多数的网页和 App 接口都采用了加密的 HTTPS 协议。如果仅做普通代理,Quantumult X 只能看到目标域名(如 example.com),而无法看到具体的 URL 路径和请求体。这就导致重写(Rewrite)和脚本(Scripting)功能彻底失效。
为了解锁这部分功能,我们必须配置 MitM(Man-in-the-Middle)并生成并完全信赖根证书。请严格按照以下步骤操作:
- 启用 MitM:在 Quantumult X 底部导航栏点击右下角的“风车/设置”图标。向下滚动找到 MitM 选项,点击进入,打开右侧的“启用”开关。
- 生成 CA 证书:在 MitM 页面中点击 生成证书。
- 下载描述文件:点击 配置/安装 证书,软件会调用 Safari 浏览器下载证书文件。此时系统会提示“此网站正在尝试下载一个配置描述文件”,点击 允许。
- 安装描述文件:返回 iPhone 桌面,打开 iOS 设置。在最上方会看到 已下载描述文件。点击进入,点击右上角的 安装,并输入锁屏密码确认。
- 手动完全信任根证书(至关重要):
这是 90% 用户失败的地方。仅仅安装描述文件是不够的,还必须手动授予完全信任:
- 打开 iOS 设置 → 通用 → 关于本机。
- 滚动到最底部,找到 证书信任设置 并点击。
- 在“针对根证书启用完全信任”列表中,找到刚刚安装的 Quantumult X CA 证书,将右侧的开关打开(启用),并在弹出的安全警告中点击“继续”。
- 配置解密主机名 (Hostnames):返回 Quantumult X 的 MitM 设置页面,在
Hostnames列表中填入需要解密流量的域名(例如*.example.com)。切记不要填写*或*:443,这会导致全局 HTTPS 被解密,严重拖慢网速并可能引发安全隐私隐患。
第三章:常见报错代码与排查指南
在日常运行中,Quantumult X 的控制台(Activity Log)中可能会输出各种红色的报错信息。了解这些错误代码和文字背后的真实物理原因,是快速恢复网络访问的关键。
常见报错一:Connection Refused (6152 端口连接被拒)
- 原因分析: 表明发起请求的客户端(如浏览器或某些 App)成功找到了 6152 端口,但没有软件在该端口上响应。这通常是因为 Quantumult X 核心进程由于内存限制被 iOS 系统强制杀死(OOM),或者在 Mac 上端口被其他代理软件(如 Clash 占用了 6152)强行占用,导致 Quantumult X 监听失败。
- 解决方案:
- Mac 端:在终端运行
lsof -i :6152查看是哪个进程占用了该端口,杀死该进程,或进入 Quantumult X 设置更换本地 HTTP 端口。 - iOS 端:重新打开 Quantumult X 应用以唤醒后台网络进程,若问题依旧,请重启设备以重置系统网络栈。
- Mac 端:在终端运行
常见报错二:TLS Handshake Timeout (TLS 握手超时)
- 原因分析: 客户端与远端代理服务器在建立安全通道的握手阶段超时。代表本地物理网络质量不佳、所选代理节点延迟过高甚至已被屏蔽,或者 MTU(最大传输单元)值设置不合理导致大包在传输中丢失。
- 解决方案:
- 在软件主界面进行延迟测试,更换成延迟低、可用性高的代理节点。
- 检查网络环境,如果是 Wi-Fi,尝试切换为蜂窝移动网络排查是否为宽带提供商屏蔽。
- 在高级设置中,将 MTU 调整为
1400或1350。
常见报错三:MitM Decryption Failed (解密失败 / 证书未受信)
- 原因分析: 在尝试解密某个 HTTPS 请求时,客户端报错拒绝连接。这直接表明您没有完成根证书的完全信任设置(参见第二章的信任步骤),或者该 App 启用了 SSL Pinning(证书固定) 技术(例如网易云音乐、Twitter 等),强制只信赖其内置证书,拒绝系统信任的任何 CA 证书。
- 解决方案:
- 仔细检查 iOS 的“证书信任设置”中对应的证书开关是否真的打开。
- 如果该 App 具有 SSL Pinning 机制,应在 Quantumult X 的 MitM 排除列表(Skip CN / Bypass Domains)中将该域名排除,只代理不解密。
常见报错四:DNS Resolution Failed (DNS 解析失败 / 无网络连接)
- 原因分析:
Quantumult X 无法将请求中的域名解析为具体的 IP 地址。这通常是由于本地网络分配的 DNS 服务器失效,或者在配置文件中自定义的
[dns]字段里的上游服务器(如119.29.29.29或8.8.8.8)在当前网络下不可达。 - 解决方案:
- 检查配置文件中的
[dns]节点,确保首位包含本地服务商提供的 DNS 或使用公共稳定 DNS。 - 开启“系统 DNS(System DNS)”开关,让 Quantumult X 能够直接获取当前网关分配的 DNS。
- 检查配置文件中的
常见报错五:API Request Blocked / Rewrite Invalid (重写规则未生效)
- 原因分析: 配置的 Rewrite 重写规则或者 Script 脚本没有如期执行。原因主要是域名的 HTTPS 流量没有被加入 MitM 主机名,导致规则无法匹配加密路径;或者是规则本身的正则表达式匹配范围有错;再或者是主页面的“重写/脚本”功能开关未处于激活状态。
- 解决方案:
- 检查主页底部的黄色圆形(重写)和蓝色圆形(脚本)控制图标是否点亮。
- 将相关域名的根域名或二级域名加入到 MitM 的 Hostnames 列表中。
- 使用正则表达式测试工具,验证您的重写路径正则是否能匹配目标 URL。
常见问题解答 (FAQ)
FAQ 1: Mac 端开启 Quantumult X 后,为什么浏览器无法上网?
通常是因为没有正确设置 macOS 系统代理。Quantumult X 作为本地代理运行,要求系统的 HTTP 和 HTTPS 流量手动指向本机地址 127.0.0.1 及其监听的端口(默认 6152)。如果未配置或端口冲突,流量将无法送达代理软件,导致浏览器报错无法访问网页。具体请参考本文第一章的“手动配置系统代理”指南进行核实与修复。
FAQ 2: iOS 上如何安装并信赖 MitM 证书?
首先在 Quantumult X 软件内的 MitM 配置里生成 CA 证书,并选择“配置/安装”。然后在 iOS 系统弹窗中下载描述文件,打开 iOS“设置” -> “已下载描述文件”进行安装。最后,必须前往 iOS “设置” -> “通用” -> “关于本机” -> “证书信任设置”,手动将 Quantumult X 的 CA 证书开启“完全信任”,否则 HTTPS 流量解密将失败。
FAQ 3: 为什么部分国内 App 在开启 Quantumult X 后加载缓慢或报错?
这是因为流量分流规则(Rule)配置不当,导致国内 App 的请求被路由到了海外代理节点,或者触发了不必要的 MitM 域名解密。建议在配置文件中引入优秀的国内外分流规则组(如 ACL4SSR 或 DivineEngine),并将国内主流服务(如微信、支付宝、淘宝等)的策略设置为 DIRECT(直连),从而避开代理,提升访问速度。
FAQ 4: 提示 "Too many open files" 或者代理线程阻塞怎么解决?
该错误通常在 macOS 上由于系统的默认最大文件打开数(ulimit)限制过低导致。在运行大量脚本、并发连接数过高时容易触发。可以通过在终端中运行 ulimit -n 65535 临时提高限制,或者修改系统级的 launchctl 配置文件以永久提高 macOS 的并发文件句柄上限。
FAQ 5: 开启重写(Rewrite)或脚本(Script)后,为什么对应的代理功能没有生效?
主要原因有三点:
- 对应域名的 HTTPS 流量没有被加入 MitM 解密主机名(Hostnames)列表中;
- 重写规则的 URL 正则匹配式有误;
- Quantumult X 本身并未在主界面底部的快捷开关中启用重写或脚本功能,请确保相应的黄色或蓝色圆形控制图标处于点亮激活状态。