三分钟连上跨境网络
选择你的设备按步骤操作;导入与连接细节在登录后的「连接信息」页可一键完成。
🍎 iPhone / iPad
1
安装客户端
App Store 搜索并安装「Cisco Secure Client」(中国区在架)。
2
开启外部控制 · 关键必做
打开 Cisco → 设置 →「外部控制 / External Control」→ 选「启用 Enabled」。不开这步,一键装证书会静默失败!只需设一次。
3
注册并登录
用邮箱注册账号(自动赠送 24 小时体验),在本站登录。
4
先新建连接
打开会员中心「连接信息」页,按提示在 Secure Client 里先新建一个连接;iOS 弹「允许添加配置」时点允许并输手机解锁密码(不是账号密码)。
5
再导入证书
回到「连接信息」页点「一键导入」完成证书导入(点了没反应?多半是外部控制没开);导入后连接里「证书」保持 Automatic 或选中该证书。
6
连接上网
在 Secure Client 打开开关。首次若提示失败属正常,再点一次就免密连上;弹「不受信任的服务器」点「继续」即可。
⚠️ iPhone 务必先新建连接、再导入证书;顺序反了会提示导入失败——这是 iOS 的已知要求。
🤖 Android
1
安装客户端
在「连接信息 / 下载中心」下载「Cisco Secure Client」(Google Play 在中国大陆访问不稳定,建议用站内下载)。装 APK 若提示「未知来源」,按提示允许本来源安装。想永久免密或 Cisco 装不上,改用同页的 OpenConnect。
2
开启外部控制 · 关键必做
打开 Cisco → 菜单 / 设置 →「外部控制 / External Control」→ 选「启用 Enabled」。默认是关的,不开的话网页上点线路毫无反应——安卓第一大坑,只需设一次。
3
注册并登录
邮箱注册(送 24 小时体验)并登录本站。
4
点线路即连
回会员中心「连接信息」页,直接点想用的线路 → 系统唤起 Cisco 并自动带入账号和密码;首次弹「连接请求」点允许即可(安卓统一走全局)。
5
连上后老掉线?
国产手机请为 Cisco 关「电池优化」/ 加后台白名单,三星关「智能网络切换」——否则息屏后易掉线。
6
连不上?先看这个
手机上还开着别的加速类 App 吗?请完全退出(不只是「断开」,要退出后台)——安卓同一时间只允许一个此类应用工作,且它会接管域名解析导致连接秒失败。
🪟 Windows
1
安装客户端
在「连接信息 / 下载中心」下载:AnyLink(账号密码,最快上手)或 Cisco Secure Client(证书免密);另有 OpenConnect-GUI 备选。
2
登录取信息
登录本站「连接信息」页,选 全局 / PAC,复制 服务器地址 与 Secret。
3
新建连接 · 共四项
AnyLink 新建连接依次填:主机(服务器地址)、Secret、用户名(邮箱)、密码(连接密码)。⚠️ Secret 必填,漏了连不上——这是桌面第一大坑。
4
连接
点连接即可;AnyLink 会记住密码,之后一键连。
5
想永久免密?
改用 Cisco Secure Client:「连接信息」页展开「进阶 · 证书免密」下载 .p12 → 双击导入(存储位置选「当前用户」、证书存储区选「个人」,弹口令直接回车)→ Cisco 地址栏填证书地址(与服务器地址不是同一个)即可免密连。
💻 macOS
1
安装客户端
在「连接信息 / 下载中心」下载:AnyLink(账号密码,仅 Apple 芯片)或 Cisco Secure Client(证书免密,Intel / Apple 芯片都支持);另有 OpenConnect 图形版(仅 Apple 芯片)。
2
登录取信息
登录「连接信息」页,选 全局 / PAC,复制 服务器地址 与 Secret。
3
新建连接 · 共四项
AnyLink 新建连接依次填:主机(服务器地址)、Secret、用户名(邮箱)、密码(连接密码)。⚠️ Secret 必填,漏了连不上。
4
Intel Mac / 想永久免密
用 Cisco Secure Client:「连接信息」页展开「进阶 · 证书免密」下载 .p12 → 双击导入「登录」钥匙串(弹口令直接回车)→ Cisco 地址栏填证书地址。也可用命令行 openconnect。
🐧 Linux
1
安装客户端
各主流发行版官方仓库都收录了 openconnect,按你的系统选一条执行:RHEL / Rocky / AlmaLinux 需先启用 EPEL 源。装完可执行
Debian / Ubuntu
sudo apt update && sudo apt install -y openconnectFedora
sudo dnf install -y openconnectArch / Manjaro
sudo pacman -S openconnectAlpine
sudo apk add openconnectopenconnect --version 确认。2
登录取连接信息
登录本站 →「连接信息」页,记下四项:用户名(注册邮箱)、连接密码(≠ 登录本站的密码)、Secret,以及要用的服务器地址(形如
一串字符.域名:端口)。页面上的「全局 / PAC」保存在账号上,切换后需断开重连一次才生效。3
拼出完整地址并连接 · 最容易卡住的一步
命令行需要带后缀的完整地址:把 Secret 接在服务器地址后面,拼成
把下面命令里的两处占位换成你自己的:按提示输连接密码。⚠️ 整段地址必须用引号括起来 —— 地址里的
https://服务器地址/?Secret。⚠️ 漏掉末尾这段会被服务器直接拒绝,表现就是「连不上」。省事办法:「连接信息」页展开「进阶 · 证书免密」,里面的证书地址已自带这段后缀,直接复制。把下面命令里的两处占位换成你自己的:
连接
sudo openconnect --protocol=anyconnect --user='你的邮箱' "https://服务器地址/?Secret"? 会被 shell 当成通配符,zsh 下不加引号会直接报 no matches found,命令根本不执行。4
断开与后台常驻
前台运行时按 Ctrl + C 断开。⚠️ 不要用
需要后台常驻:这样写会把密码留在命令历史里,介意的话改用
kill -9 —— 只有正常退出才会还原路由与域名解析设置。需要后台常驻:
后台运行
echo '连接密码' | sudo openconnect --protocol=anyconnect --user='你的邮箱' --passwd-on-stdin --background --pid-file=/run/oc.pid "https://服务器地址/?Secret"停止
sudo kill $(cat /run/oc.pid)read -s 读进变量再管道传入。5
免密连接(可选)
「连接信息」页展开「进阶 · 证书免密」→ 下载 .p12 → 执行:正常不会提示输口令;万一提示
证书连接
sudo openconnect --protocol=anyconnect --certificate=/绝对路径/下载的.p12 "https://证书地址"Enter PKCS#12 pass phrase:,直接回车即可(口令为空),两种表现都正常。注意:下载链接 30 分钟内有效,请现用现下;证书本身也有有效期,到期后回页面重新下载一次。6
连不上?按这个顺序查
① 立刻被服务器拒绝 → 地址末尾的
② 终端报
③ 提示权限不足 / 无法创建网络设备 → 命令前加
④ 显示已连接但网页打不开 → 少数精简系统缺配套的网络配置脚本,用发行版官方仓库安装通常自带;
⑤ 想换线路 → 把地址换成「连接信息」页上另一条即可,其余参数不变。
/?Secret 漏了或复制错;② 终端报
no matches found 或地址被吃掉 → 忘了给整段地址加引号;③ 提示权限不足 / 无法创建网络设备 → 命令前加
sudo;④ 显示已连接但网页打不开 → 少数精简系统缺配套的网络配置脚本,用发行版官方仓库安装通常自带;
⑤ 想换线路 → 把地址换成「连接信息」页上另一条即可,其余参数不变。
📶 OpenWrt 路由器
1
先确认设备与固件
官方推荐 16MB 存储 / 128MB 内存以上,16/64 是绝对下限,4/32 的老设备官方早已停止支持 —— 内存比存储更是硬门槛。SSH 进路由器后执行:24.10 及更早用
看版本
cat /etc/openwrt_release看包管理器
which apk opkgopkg,25.12 及以后用 apk,两套命令不通用。2
安装软件包
按上一步的结果选一组执行:
opkg(24.10 及更早)
opkg update && opkg install openconnect ca-bundleapk(25.12 及以后)
apk update && apk add openconnect ca-bundleca-bundle 是系统根证书库,多数固件自带,缺了会报「无法验证服务器证书」。⚠️ 不要用 apk upgrade 批量升级软件包 —— 官方明确警告这会因依赖不全把设备刷坏,升级请走固件升级流程。3
新建接口并填参数
逐行执行(接口名叫 ⚠️ 两点必须照做:① 地址必须以
也可用 LuCI 图形界面(需装
occ,把占位换成「连接信息」页上的值):uci set network.occ=interfaceuci set network.occ.proto='openconnect'替换地址
uci set network.occ.uri='https://服务器地址/?Secret'替换邮箱
uci set network.occ.username='你的邮箱'替换密码
uci set network.occ.password='连接密码'别省这行
uci set network.occ.interface='wan'提交
uci commit networkhttps:// 开头且带末尾 /?Secret(缺一半都连不上);② interface 'wan' 那行不能省 —— 它给服务器本身钉一条走宽带口的路由,否则线路一断就再也连不回来。也可用 LuCI 图形界面(需装
luci-proto-openconnect 并 service rpcd restart),但界面上没有上面第 ⑥ 行那个选项,仍得回命令行补。4
防火墙 / 地址转换 · 漏了局域网全不通
把接口并进现成的 wan 区(该区默认已开出站地址转换与 MSS 钳制,两者都是局域网设备上网的前提):⚠️ 漏掉这步的典型症状:路由器自己能上网,局域网里的手机电脑全部不通。若坚持自建独立防火墙区,必须手工补齐
uci rename firewall.@zone[0]='lan'uci rename firewall.@zone[1]='wan'uci add_list firewall.wan.network='occ'uci commit firewall && service firewall restartmasq='1'、mtu_fix='1' 和一条 lan→该区的转发规则,三者缺一不可(mtu_fix 就是治「小网页能开、大文件和图片站卡死」的那一项)。5
生效、自启与起停
解析不用手工配:连上后线路下发的解析地址会自动写入系统并被路由器采用,局域网设备通过路由器解析即可生效。执行下面命令让配置生效:接口默认开机自动拉起,无需额外设置;固件升级会保留配置。
生效
service network restart手动起 / 停
ifup occ # 断开用 ifdown occ掉线后重试更久(秒)
uci set network.occ.reconnect_timeout='300' && uci commit network6
排障
常用四条:
连接日志
logread -e openconnect进程起没起
pgrep -f -a openconnect看路由
ip route show回读配置
uci show network; uci show firewall最常见的三种问题
1
日志显示被服务器拒绝地址少了东西:开头要有
https://,末尾要有 /?Secret,两处缺一个都会被拒。2
报「无法验证服务器证书」补装
ca-bundle 即可。同时确认没有填过任何服务器证书指纹 —— 填了会关掉系统信任链,而我们的证书定期自动更换,一旦钉死会在更换当天断线。3
线路不稳、大文件传到一半卡住改走纯 TCP(更稳,略慢):
uci set network.occ.no_dtls='1'; uci commit network; ifup occ⚠️ 路由器方案属进阶自助,请先看这三条
基于 OpenWrt 社区软件包。我们没有自有路由器固件,也未在具体型号上逐一验证 —— 遇到问题可能需要你自行排查。
路由器上只支持全局模式。「PAC 国内直连」在 OpenWrt 上不会生效、也不会报错(软件包自带的配置脚本会静默忽略服务端下发的排除条目、退回全局)。需要分流请在电脑或手机上用。
路由器是无人值守设备,请使用账号密码方式,不要用证书 —— 证书到期后会静默连不上,而路由器旁边通常没人会注意到。