📘 图文教程 · 全平台

三分钟连上跨境网络

选择你的设备按步骤操作;导入与连接细节在登录后的「连接信息」页可一键完成。

🍎 iPhone / iPad
1

安装客户端

App Store 搜索并安装「Cisco Secure Client」(中国区在架)。
2

开启外部控制 · 关键必做

打开 Cisco → 设置 →「外部控制 / External Control」→ 选「启用 Enabled」。不开这步,一键装证书会静默失败!只需设一次。
3

注册并登录

用邮箱注册账号(自动赠送 24 小时体验),在本站登录。
4

先新建连接

打开会员中心「连接信息」页,按提示在 Secure Client 里先新建一个连接;iOS 弹「允许添加配置」时点允许并输手机解锁密码(不是账号密码)。
5

再导入证书

回到「连接信息」页点「一键导入」完成证书导入(点了没反应?多半是外部控制没开);导入后连接里「证书」保持 Automatic 或选中该证书。
6

连接上网

在 Secure Client 打开开关。首次若提示失败属正常,再点一次就免密连上;弹「不受信任的服务器」点「继续」即可。
⚠️ iPhone 务必先新建连接、再导入证书;顺序反了会提示导入失败——这是 iOS 的已知要求。
🤖 Android
1

安装客户端

在「连接信息 / 下载中心」下载「Cisco Secure Client」(Google Play 在中国大陆访问不稳定,建议用站内下载)。装 APK 若提示「未知来源」,按提示允许本来源安装。想永久免密或 Cisco 装不上,改用同页的 OpenConnect
2

开启外部控制 · 关键必做

打开 Cisco → 菜单 / 设置 →「外部控制 / External Control」→ 选「启用 Enabled」。默认是关的,不开的话网页上点线路毫无反应——安卓第一大坑,只需设一次。
3

注册并登录

邮箱注册(送 24 小时体验)并登录本站。
4

点线路即连

回会员中心「连接信息」页,直接点想用的线路 → 系统唤起 Cisco 并自动带入账号和密码;首次弹「连接请求」点允许即可(安卓统一走全局)。
5

连上后老掉线?

国产手机请为 Cisco 关「电池优化」/ 加后台白名单,三星关「智能网络切换」——否则息屏后易掉线。
6

连不上?先看这个

手机上还开着别的加速类 App 吗?请完全退出(不只是「断开」,要退出后台)——安卓同一时间只允许一个此类应用工作,且它会接管域名解析导致连接秒失败。
🪟 Windows
1

安装客户端

在「连接信息 / 下载中心」下载:AnyLink(账号密码,最快上手)或 Cisco Secure Client(证书免密);另有 OpenConnect-GUI 备选。
2

登录取信息

登录本站「连接信息」页,选 全局 / PAC,复制 服务器地址Secret
3

新建连接 · 共四项

AnyLink 新建连接依次填:主机(服务器地址)、Secret用户名(邮箱)、密码(连接密码)。⚠️ Secret 必填,漏了连不上——这是桌面第一大坑。
4

连接

点连接即可;AnyLink 会记住密码,之后一键连。
5

想永久免密?

改用 Cisco Secure Client:「连接信息」页展开「进阶 · 证书免密」下载 .p12 → 双击导入(存储位置选「当前用户」、证书存储区选「个人」,弹口令直接回车)→ Cisco 地址栏填证书地址(与服务器地址不是同一个)即可免密连。
💻 macOS
1

安装客户端

在「连接信息 / 下载中心」下载:AnyLink(账号密码,仅 Apple 芯片)或 Cisco Secure Client(证书免密,Intel / Apple 芯片都支持);另有 OpenConnect 图形版(仅 Apple 芯片)。
2

登录取信息

登录「连接信息」页,选 全局 / PAC,复制 服务器地址Secret
3

新建连接 · 共四项

AnyLink 新建连接依次填:主机(服务器地址)、Secret用户名(邮箱)、密码(连接密码)。⚠️ Secret 必填,漏了连不上
4

Intel Mac / 想永久免密

Cisco Secure Client:「连接信息」页展开「进阶 · 证书免密」下载 .p12 → 双击导入「登录」钥匙串(弹口令直接回车)→ Cisco 地址栏填证书地址。也可用命令行 openconnect。
🐧 Linux
1

安装客户端

各主流发行版官方仓库都收录了 openconnect,按你的系统选一条执行:
Debian / Ubuntusudo apt update && sudo apt install -y openconnect
Fedorasudo dnf install -y openconnect
Arch / Manjarosudo pacman -S openconnect
Alpinesudo apk add openconnect
RHEL / Rocky / AlmaLinux 需先启用 EPEL 源。装完可执行 openconnect --version 确认。
2

登录取连接信息

登录本站 →「连接信息」页,记下四项:用户名(注册邮箱)、连接密码≠ 登录本站的密码)、Secret,以及要用的服务器地址(形如 一串字符.域名:端口)。页面上的「全局 / PAC」保存在账号上,切换后需断开重连一次才生效。
3

拼出完整地址并连接 · 最容易卡住的一步

命令行需要带后缀的完整地址:把 Secret 接在服务器地址后面,拼成 https://服务器地址/?Secret⚠️ 漏掉末尾这段会被服务器直接拒绝,表现就是「连不上」。省事办法:「连接信息」页展开「进阶 · 证书免密」,里面的证书地址已自带这段后缀,直接复制。
把下面命令里的两处占位换成你自己的:
连接sudo openconnect --protocol=anyconnect --user='你的邮箱' "https://服务器地址/?Secret"
按提示输连接密码⚠️ 整段地址必须用引号括起来 —— 地址里的 ? 会被 shell 当成通配符,zsh 下不加引号会直接报 no matches found,命令根本不执行。
4

断开与后台常驻

前台运行时按 Ctrl + C 断开。⚠️ 不要用 kill -9 —— 只有正常退出才会还原路由与域名解析设置。
需要后台常驻:
后台运行echo '连接密码' | sudo openconnect --protocol=anyconnect --user='你的邮箱' --passwd-on-stdin --background --pid-file=/run/oc.pid "https://服务器地址/?Secret"
停止sudo kill $(cat /run/oc.pid)
这样写会把密码留在命令历史里,介意的话改用 read -s 读进变量再管道传入。
5

免密连接(可选)

「连接信息」页展开「进阶 · 证书免密」→ 下载 .p12 → 执行:
证书连接sudo openconnect --protocol=anyconnect --certificate=/绝对路径/下载的.p12 "https://证书地址"
正常不会提示输口令;万一提示 Enter PKCS#12 pass phrase:直接回车即可(口令为空),两种表现都正常。注意:下载链接 30 分钟内有效,请现用现下;证书本身也有有效期,到期后回页面重新下载一次。
6

连不上?按这个顺序查

① 立刻被服务器拒绝 → 地址末尾的 /?Secret 漏了或复制错;
② 终端报 no matches found 或地址被吃掉 → 忘了给整段地址加引号;
③ 提示权限不足 / 无法创建网络设备 → 命令前加 sudo
④ 显示已连接但网页打不开 → 少数精简系统缺配套的网络配置脚本,用发行版官方仓库安装通常自带;
⑤ 想换线路 → 把地址换成「连接信息」页上另一条即可,其余参数不变。
📶 OpenWrt 路由器
1

先确认设备与固件

官方推荐 16MB 存储 / 128MB 内存以上,16/64 是绝对下限,4/32 的老设备官方早已停止支持 —— 内存比存储更是硬门槛。SSH 进路由器后执行:
看版本cat /etc/openwrt_release
看包管理器which apk opkg
24.10 及更早用 opkg,25.12 及以后用 apk,两套命令不通用。
2

安装软件包

按上一步的结果选一组执行:
opkg(24.10 及更早)opkg update && opkg install openconnect ca-bundle
apk(25.12 及以后)apk update && apk add openconnect ca-bundle
ca-bundle 是系统根证书库,多数固件自带,缺了会报「无法验证服务器证书」。⚠️ 不要用 apk upgrade 批量升级软件包 —— 官方明确警告这会因依赖不全把设备刷坏,升级请走固件升级流程。
3

新建接口并填参数

逐行执行(接口名叫 occ,把占位换成「连接信息」页上的值):
uci set network.occ=interface
uci set network.occ.proto='openconnect'
替换地址uci set network.occ.uri='https://服务器地址/?Secret'
替换邮箱uci set network.occ.username='你的邮箱'
替换密码uci set network.occ.password='连接密码'
别省这行uci set network.occ.interface='wan'
提交uci commit network
⚠️ 两点必须照做:① 地址必须以 https:// 开头带末尾 /?Secret(缺一半都连不上);② interface 'wan' 那行不能省 —— 它给服务器本身钉一条走宽带口的路由,否则线路一断就再也连不回来。
也可用 LuCI 图形界面(需装 luci-proto-openconnectservice rpcd restart),但界面上没有上面第 ⑥ 行那个选项,仍得回命令行补。
4

防火墙 / 地址转换 · 漏了局域网全不通

把接口并进现成的 wan 区(该区默认已开出站地址转换与 MSS 钳制,两者都是局域网设备上网的前提):
uci rename firewall.@zone[0]='lan'
uci rename firewall.@zone[1]='wan'
uci add_list firewall.wan.network='occ'
uci commit firewall && service firewall restart
⚠️ 漏掉这步的典型症状:路由器自己能上网,局域网里的手机电脑全部不通。若坚持自建独立防火墙区,必须手工补齐 masq='1'mtu_fix='1' 和一条 lan→该区的转发规则,三者缺一不可(mtu_fix 就是治「小网页能开、大文件和图片站卡死」的那一项)。
5

生效、自启与起停

解析不用手工配:连上后线路下发的解析地址会自动写入系统并被路由器采用,局域网设备通过路由器解析即可生效。执行下面命令让配置生效:
生效service network restart
手动起 / 停ifup occ # 断开用 ifdown occ
掉线后重试更久(秒)uci set network.occ.reconnect_timeout='300' && uci commit network
接口默认开机自动拉起,无需额外设置;固件升级会保留配置。
6

排障

常用四条:
连接日志logread -e openconnect
进程起没起pgrep -f -a openconnect
看路由ip route show
回读配置uci show network; uci show firewall
最常见的三种问题
1
日志显示被服务器拒绝地址少了东西:开头要有 https://,末尾要有 /?Secret,两处缺一个都会被拒。
2
报「无法验证服务器证书」补装 ca-bundle 即可。同时确认没有填过任何服务器证书指纹 —— 填了会关掉系统信任链,而我们的证书定期自动更换,一旦钉死会在更换当天断线
3
线路不稳、大文件传到一半卡住改走纯 TCP(更稳,略慢):
uci set network.occ.no_dtls='1'; uci commit network; ifup occ
⚠️ 路由器方案属进阶自助,请先看这三条
基于 OpenWrt 社区软件包。我们没有自有路由器固件,也未在具体型号上逐一验证 —— 遇到问题可能需要你自行排查。
路由器上只支持全局模式。「PAC 国内直连」在 OpenWrt 上不会生效、也不会报错(软件包自带的配置脚本会静默忽略服务端下发的排除条目、退回全局)。需要分流请在电脑或手机上用。
路由器是无人值守设备,请使用账号密码方式不要用证书 —— 证书到期后会静默连不上,而路由器旁边通常没人会注意到。

登录即可一键导入

注册后在会员中心「连接信息」页一键导入证书并连接。需要逐步配图可联系客服。

登录 / 注册