📘 图文教程 · 全平台

三分钟连上跨境网络

Windows、macOS 和安卓的 Yunoc 客户端,登录官网账号即可同步线路。iPhone / iPad、Linux 及其他客户端,请按下方对应教程配置。

🍎 iPhone / iPad
1

安装客户端

App Store 搜索并安装「Cisco Secure Client」(中国区在架)。
2

开启外部控制 · 关键必做

打开 Cisco → 设置 →「外部控制 / External Control」→ 选「启用 Enabled」。不开这步,下面几个按钮点了都不会有反应!只需设一次。
3

注册并登录

用邮箱注册账号(自动赠送 24 小时体验),在本站登录。
4

先建一条连接 · 关键必做

打开会员中心「连接信息」页,点其中的「建立连接」按钮。全新安装的 Secure Client 里一条连接都没有,而后面两个「导入」按钮要求先有一条——跳过这步会提示「请选择连接后再尝试导入配置文件数据。」。iOS 弹「允许添加配置」时点允许并输手机解锁密码(不是账号密码)。
5

安装证书

回「连接信息」页点「安装证书」(点了没反应?多半是外部控制没开)。装一次以后不用再输密码;连接里「证书」保持 Automatic 或选中该证书。
6

一键导入全部线路

再点「一键导入全部线路」,把全部线路一次导进客户端——每条都自带备用地址,重新拨号时主线路不通会自动改用其他线路。新导入的线路会自动用上一步那张证书。
7

连接上网

在 Secure Client 打开开关。首次若提示失败属正常,再点一次就免密连上。
⚠️ iPhone 的顺序不能乱:先建一条连接 → 再装证书 → 最后导入全部线路。看到「请选择连接后再尝试导入配置文件数据。」就是漏了第一步——这是 iOS 的已知要求。
已经在用 Shadowrocket(小火箭)?
无需改用 Cisco;连接信息页已提供独立的一键添加入口。此方式使用账号密码,不支持证书免密。
1

打开连接信息页

用 Safari 登录会员中心 →「连接信息」,滑到页面底部并展开「已经在用 Shadowrocket(小火箭)?一键导入」。该入口只在 iPhone / iPad 显示。
2

一键添加全部线路 · 推荐

点「一键添加全部线路」 → iOS 询问是否打开 Shadowrocket 时点允许 → 在 App 内确认添加。全部线路会一次加入,之后刷新订阅即可跟随线路调整。
3

按钮没反应?复制订阅地址

点「复制订阅地址」,打开 Shadowrocket,新建条目时选择 Subscribe(订阅) 类型,粘贴并保存,然后刷新订阅。
4

也可只加一条

下方每条线路都有「添加 / 复制」。逐条添加适合临时使用,但不会像订阅那样自动跟随线路调整。
5

选择线路并连接

回 Shadowrocket 选择一条线路即可。它使用用户名 + 连接密码;连接密码在连接信息页单独显示,不是登录本站的密码。
6

保护订阅地址

订阅地址带着连接密码,不要转发或放进截图。怀疑泄露时回连接信息页点「吊销并换一条」,再重新添加。地址 90 天后到期:已导入线路仍可用,只需重新添加即可恢复更新。
⚠️ 多个加速类 App 不能同时接管系统连接。使用 Shadowrocket 前,请把其他同类 App 完全退出,不只是点断开。
🤖 Android
1

安装最新版 Yunoc

从下载中心安装 Yunoc,系统要求以安装包说明为准。若提示「未知来源」,确认安装包来自本站后允许本次安装。客户端没有「账号」入口?请先更新到支持账号登录的版本。
2

登录官网账号

打开 Yunoc 的「账号」页,输入官网邮箱和网站登录密码(不是连接密码),按提示完成安全验证。通过 Telegram 开户的用户,可从机器人的开户消息中查看网站登录账号。
3

同步套餐与线路

登录成功后,客户端会同步套餐和可用线路,无需回网页导入。线路有变化时,可在「账号」页刷新同步;同步不会自动建立连接。
4

选择线路并连接

首次连接前,在「分流」页确认本机线路模式,再回「连接」页选择线路并点连接。首次系统连接请求请选择允许;建议允许通知,便于查看连接状态。
5

已有导入或手动连接?

仍可继续使用;需要这些方式时,在网页「连接信息」页查看备选说明。账号同步是推荐方式,不要求先导入证书。
6

连上后老掉线?

① 别关它的通知——那条常驻通知正是系统据以不把它挂起的东西;② 打开系统的「始终开启」(设置 → 网络和互联网 → 找到 Yunoc → 右侧齿轮),这是系统自己托管、比应用保活强得多(需先手动连过一次;同一页那个「拦截」开关先别开,线路不通时会整机断网);③ 国产手机再为它关「电池优化」/ 加后台白名单,三星关「智能网络切换」。
7

也可以用 Cisco Secure Client

已经在用 Cisco、或 Yunoc 装不上,可以继续用它:下载中心装好后开「外部控制 External Control」,再回连接页点线路即连。差别只有一处:Cisco 安卓端一次最多接受 100 条分流规则,而国内直连需要 800 多条,所以用 Cisco 就只能走全局。
🪟 Windows
1

安装最新版 Yunoc

从下载中心安装 Yunoc Windows 客户端,系统要求以安装包说明为准。客户端没有「账号」入口?请先更新到支持账号登录的版本。
2

登录官网账号

打开客户端的「账号」页,输入官网邮箱和网站登录密码(不是连接密码),按提示完成安全验证。通过 Telegram 开户的用户,可从机器人的开户消息中查看网站登录账号。
3

同步线路并连接

登录后会同步套餐和可用线路,无需回网页导入。首次连接前确认本机线路模式,再到「网关」页选择线路并点连接;线路有变化时,在「账号」页刷新同步。
4

其他连接方式(备选)

已有导入或手动连接仍可使用;使用 Cisco Secure Client 等其他客户端时,请在网页「连接信息」页展开对应设备的备选说明,选择地址密码或证书方式。它们与 Yunoc 的账号登录方式不同。
💻 macOS
1

安装最新版 Yunoc

Apple 芯片 Mac 可从下载中心安装 Yunoc macOS 客户端,系统与芯片要求以安装包说明为准。客户端没有「账号」入口?请先更新到支持账号登录的版本。
2

登录官网账号

打开客户端的「账号」页,输入官网邮箱和网站登录密码(不是连接密码),按提示完成安全验证。通过 Telegram 开户的用户,可从机器人的开户消息中查看网站登录账号。
3

同步线路并连接

登录后会同步套餐和可用线路,无需回网页导入。首次连接前确认本机线路模式,再到「网关」页选择线路并点连接;线路有变化时,在「账号」页刷新同步。
4

Intel Mac / 其他连接方式

可使用 Cisco Secure Client 或命令行 openconnect,按网页「连接信息」页对应设备的备选说明配置。已有导入或手动连接仍可使用,Yunoc 账号登录不要求先导入证书。
🐧 Linux
1

安装客户端

各主流发行版官方仓库都收录了 openconnect,按你的系统选一条执行:
Debian / Ubuntusudo apt update && sudo apt install -y openconnect
Fedorasudo dnf install -y openconnect
Arch / Manjarosudo pacman -S openconnect
Alpinesudo apk add openconnect
RHEL / Rocky / AlmaLinux 需先启用 EPEL 源。装完可执行 openconnect --version 确认。
2

登录取连接信息

登录本站 →「连接信息」页,记下三项:用户名(注册邮箱)、连接密码(≠ 登录本站的密码)、以及要用的服务器地址(形如 一串字符.域名:端口)。页面上的「全局 / PAC」保存在账号上,切换后需断开重连一次才生效。
3

连接

地址直接用「连接信息」页上那条,前面加 https:// 即可。
把下面命令里的两处占位换成你自己的:
连接sudo openconnect --protocol=anyconnect --user='你的邮箱' "https://服务器地址"
按提示输连接密码。⚠️ 整段地址必须用引号括起来 —— 地址里的 ? 会被 shell 当成通配符,zsh 下不加引号会直接报 no matches found,命令根本不执行。
4

断开与后台常驻

前台运行时按 Ctrl + C 断开。⚠️ 不要用 kill -9 —— 只有正常退出才会还原路由与域名解析设置。
需要后台常驻:
后台运行echo '连接密码' | sudo openconnect --protocol=anyconnect --user='你的邮箱' --passwd-on-stdin --background --pid-file=/run/oc.pid "https://服务器地址"
停止sudo kill $(cat /run/oc.pid)
这样写会把密码留在命令历史里,介意的话改用 read -s 读进变量再管道传入。
5

免密连接(可选)

「连接信息」页展开「进阶 · 证书免密」→ 下载 .p12 → 执行:
证书连接sudo openconnect --protocol=anyconnect --certificate=/绝对路径/下载的.p12 "https://证书地址"
正常不会提示输口令;万一提示 Enter PKCS#12 pass phrase:,直接回车即可(口令为空),两种表现都正常。注意:下载链接 30 分钟内有效,请现用现下;证书本身也有有效期,到期后回页面重新下载一次。
6

连不上?按这个顺序查

① 立刻被服务器拒绝 → 地址复制错了,或该线路不在你账号可用范围;
② 终端报 no matches found 或地址被吃掉 → 忘了给整段地址加引号;
③ 提示权限不足 / 无法创建网络设备 → 命令前加 sudo;
④ 显示已连接但网页打不开 → 少数精简系统缺配套的网络配置脚本,用发行版官方仓库安装通常自带;
⑤ 想换线路 → 把地址换成「连接信息」页上另一条即可,其余参数不变。
📶 OpenWrt 路由器
1

先确认设备与固件

官方推荐 16MB 存储 / 128MB 内存以上,16/64 是绝对下限,4/32 的老设备官方早已停止支持 —— 内存比存储更是硬门槛。SSH 进路由器后执行:
看版本cat /etc/openwrt_release
看包管理器which apk opkg
24.10 及更早用 opkg,25.12 及以后用 apk,两套命令不通用。
2

安装软件包

按上一步的结果选一组执行:
opkg(24.10 及更早)opkg update && opkg install openconnect ca-bundle
apk(25.12 及以后)apk update && apk add openconnect ca-bundle
ca-bundle 是系统根证书库,多数固件自带,缺了会报「无法验证服务器证书」。⚠️ 不要用 apk upgrade 批量升级软件包 —— 官方明确警告这会因依赖不全把设备刷坏,升级请走固件升级流程。
3

新建接口并填参数

逐行执行(接口名叫 occ,把占位换成「连接信息」页上的值):
uci set network.occ=interface
uci set network.occ.proto='openconnect'
替换地址uci set network.occ.uri='https://服务器地址'
替换邮箱uci set network.occ.username='你的邮箱'
替换密码uci set network.occ.password='连接密码'
别省这行uci set network.occ.interface='wan'
提交uci commit network
⚠️ 两点必须照做:① 地址必须以 https:// 开头;② interface 'wan' 那行不能省 —— 它给服务器本身钉一条走宽带口的路由,否则线路一断就再也连不回来。
也可用 LuCI 图形界面(需装 luci-proto-openconnect 并 service rpcd restart),但界面上没有上面第 ⑥ 行那个选项,仍得回命令行补。
4

防火墙 / 地址转换 · 漏了局域网全不通

把接口并进现成的 wan 区(该区默认已开出站地址转换与 MSS 钳制,两者都是局域网设备上网的前提):
uci rename firewall.@zone[0]='lan'
uci rename firewall.@zone[1]='wan'
uci add_list firewall.wan.network='occ'
uci commit firewall && service firewall restart
⚠️ 漏掉这步的典型症状:路由器自己能上网,局域网里的手机电脑全部不通。若坚持自建独立防火墙区,必须手工补齐 masq='1'、mtu_fix='1' 和一条 lan→该区的转发规则,三者缺一不可(mtu_fix 就是治「小网页能开、大文件和图片站卡死」的那一项)。
5

生效、自启与起停

解析不用手工配:连上后线路下发的解析地址会自动写入系统并被路由器采用,局域网设备通过路由器解析即可生效。执行下面命令让配置生效:
生效service network restart
手动起 / 停ifup occ # 断开用 ifdown occ
掉线后重试更久(秒)uci set network.occ.reconnect_timeout='300' && uci commit network
接口默认开机自动拉起,无需额外设置;固件升级会保留配置。
6

排障

常用四条:
连接日志logread -e openconnect
进程起没起pgrep -f -a openconnect
看路由ip route show
回读配置uci show network; uci show firewall
最常见的三种问题
1
日志显示被服务器拒绝地址少了东西:开头要有 https://。
2
报「无法验证服务器证书」补装 ca-bundle 即可。同时确认没有填过任何服务器证书指纹 —— 填了会关掉系统信任链,而我们的证书定期自动更换,一旦钉死会在更换当天断线。
3
线路不稳、大文件传到一半卡住改走纯 TCP(更稳,略慢):
uci set network.occ.no_dtls='1'; uci commit network; ifup occ
⚠️ 路由器方案属进阶自助,请先看这三条
基于 OpenWrt 社区软件包。我们没有自有路由器固件,也未在具体型号上逐一验证 —— 遇到问题可能需要你自行排查。
路由器上只支持全局模式。「PAC 国内直连」在 OpenWrt 上不会生效、也不会报错(软件包自带的配置脚本会静默忽略服务端下发的排除条目、退回全局)。需要分流请在电脑或手机上用。
路由器是无人值守设备,请使用账号密码方式,不要用证书 —— 证书到期后会静默连不上,而路由器旁边通常没人会注意到。

一个账号,连接你的设备

Windows、macOS 和安卓可在 Yunoc 客户端登录官网账号、同步线路并连接。其他客户端的配置入口在「连接信息」页;需要帮助可联系客服。

登录 / 注册