기본 개념
클라이언트와 코어의 역할 분담, 구독의 의미, 여러 프록시 모드와 DNS 작동 방식—이런 개념을 먼저 이해해야 이후 설정 항목들이 낯설지 않습니다.
Clash 클라이언트와 Clash 코어는 어떤 관계인가요?
코어는 프로토콜 핸드셰이크, 규칙 매칭, 트래픽 전달을 담당하며 명령줄 인터페이스만 제공합니다. 현재 커뮤니티에서 주로 쓰이는 코어는 mihomo입니다. 각 플랫폼의 그래픽 클라이언트(Clash Verge Rev, FlClash, Clash Plus 등)는 코어를 감싸는 조작 패널로, 구독 관리, 노드 전환, 시스템 프록시와 TUN 스위치 같은 일상적인 작업을 담당합니다.
클라이언트를 고르는 것은 결국 사용하기 편한 코어 프런트엔드를 고르는 것이며, 설정 파일 형식은 클라이언트 간에 대체로 호환되므로 이전 비용이 낮습니다.
Clash를 사용하기 전에 무엇을 준비해야 하나요?
두 가지가 필요합니다. 첫째는 사용 중인 OS에 맞는 클라이언트 설치 파일로, 본 사이트의 다운로드 페이지에서 운영체제별로 받을 수 있습니다. 둘째는 사용 가능한 설정 소스로, 보통 서비스 제공업체가 발급하는 구독 링크이며 직접 작성한 config.yaml 파일도 가능합니다.
클라이언트 자체에는 노드가 포함되어 있지 않으므로, 구독이나 노드 정보를 가져오지 않으면 모든 트래픽은 직접 연결(다이렉트)로만 나갑니다.
규칙 모드, 전역 모드, 다이렉트 모드는 어떤 차이가 있나요?
규칙 모드는 설정 파일의 rules 항목을 순서대로 대조해 일치하는 규칙의 정책을 적용하는 방식으로, 일상적인 사용에 권장되는 모드입니다. 전역 모드는 규칙을 건너뛰고 모든 트래픽을 현재 선택된 프록시 정책으로 보냅니다. 다이렉트 모드는 모든 트래픽을 프록시 없이 직접 내보냅니다.
문제를 진단할 때는 잠시 전역 모드로 전환해 볼 수 있습니다. 전역 모드에서는 정상인데 규칙 모드에서만 이상하다면 문제는 노드가 아니라 규칙에 있다는 뜻입니다.
Fake-IP와 Redir-Host는 어떤 차이가 있나요?
이 둘은 서로 다른 DNS 처리 방식입니다. Fake-IP 모드에서는 도메인 조회 시 클라이언트가 먼저 예약된 대역의 가상 주소(기본값 198.18.0.0/16)를 반환하고, 실제 주소 해석은 연결이 이루어질 때로 미룹니다. 로컬 DNS 왕복을 한 번 줄일 수 있고 DNS 오염에도 강해 TUN 환경의 기본 선택으로 쓰입니다. Redir-Host는 실제 해석 결과를 유지해 호환성이 좋지만 로컬 DNS 품질에 의존합니다.
Fake-IP를 사용할 때는 공유기 내부 기기나 게임 플랫폼처럼 실제 IP가 필요한 도메인을 fake-ip-filter 목록에 추가해야 합니다.
설치 및 설정
각 플랫폼 설치 과정에서 발생하는 시스템 차단, 최초 권한 요청, 구독 가져오기 방식을 Windows, macOS, Android, iOS 별로 설명합니다.
Windows에서 설치 시 SmartScreen이나 백신 프로그램에 차단되면 어떻게 해야 하나요?
오픈소스 클라이언트는 대부분 상용 코드 서명 인증서를 구매하지 않으므로, 서명 신뢰도가 낮은 설치 파일에 SmartScreen이 경고를 표시하는 것은 예상된 현상입니다. 설치 파일이 본 사이트 다운로드 페이지나 프로젝트의 공식 배포 채널에서 받은 것이라면 「추가 정보 → 실행」을 눌러 계속 진행하면 됩니다. 서드파티 백신 프로그램에 격리되었다면 설치 폴더를 신뢰 목록에 추가한 뒤 다시 설치하세요.
출처가 확실하지 않다면 신뢰할 수 있는 페이지에서 다시 내려받는 것이 안전하며, 출처를 알 수 없는 설치 파일은 실행하지 않는 것이 좋습니다.
macOS에서 처음 실행할 때 개발자를 확인할 수 없다거나 파일이 손상되었다는 메시지가 뜨면 어떻게 하나요?
브라우저로 내려받은 앱에는 Gatekeeper가 격리 속성을 붙입니다. 「시스템 설정 → 개인정보 보호 및 보안」 페이지 하단에서 차단된 앱을 찾아 「그래도 열기」를 클릭하면 됩니다. 파일이 손상되었다는 메시지가 뜬다면 터미널에서 xattr -cr /Applications/클라이언트이름.app을 실행해 격리 속성을 제거한 뒤 다시 열어 보세요.
Apple Silicon 기기는 arm64 버전을, Intel 기기는 x64 버전을 내려받았는지 확인하세요.
Android에서 처음 실행할 때 VPN 연결 요청 팝업이 뜨는 이유는 무엇인가요?
Android 클라이언트는 시스템의 VpnService 인터페이스로 로컬 가상 네트워크 어댑터를 만들어 트래픽을 처리합니다. 프록시를 처음 켤 때 시스템이 연결 요청 확인창을 띄우며, 허용을 눌러야 정상 작동합니다. 이 트래픽이 팝업 밖의 다른 제3자로 전송되는 것은 아닙니다.
이후 프록시가 자주 자동으로 끊긴다면 대개 제조사의 절전 정책이 백그라운드 프로세스를 정리하는 것이 원인이므로, 클라이언트를 절전 예외 목록에 추가하고 백그라운드 실행을 허용하면 해결됩니다.
구독 링크는 클라이언트에 어떻게 가져와야 하나요?
클라이언트의 설정 또는 구독 페이지(클라이언트마다 명칭이 조금씩 다르며 보통 Profiles, 설정, 구독으로 표시됩니다)에서 새로 만들기 또는 가져오기를 선택하고, 서비스 제공업체가 발급한 구독 URL을 붙여넣어 확인하면 클라이언트가 자동으로 내려받아 전체 설정을 파싱합니다.
자동 업데이트 간격(예: 24시간)을 함께 설정해 두면 노드 목록이 서비스 제공업체 측 변경 사항을 따라 최신 상태로 유지됩니다. 자체 구축한 노드나 오프라인 설정을 쓰려면 로컬 YAML 파일을 가져올 수도 있습니다.
iOS에서는 Clash 클라이언트를 어떻게 설치하나요?
iOS는 App Store에서 Clash Plus를 설치하면 됩니다. 자세한 내용은 공식 사이트 clashplus.io에서 확인할 수 있습니다. 설치 후 앱 내에서 구독을 가져오고, 프록시를 처음 켤 때 시스템 안내에 따라 VPN 설정 추가를 허용하면 정상적으로 사용할 수 있습니다.
본 사이트 다운로드 페이지의 iOS 섹션에 스토어 바로가기 링크가 있습니다.
사용 팁
노드 속도 측정 결과를 읽는 법, TUN 모드를 켜는 시점과 필요한 권한, Geo 데이터 관리, 앱별 프록시와 정책 그룹을 조합하는 방법을 다룹니다.
노드 속도는 어떻게 측정하나요? 지연 시간 수치는 어떻게 봐야 하나요?
클라이언트의 지연 시간 테스트는 지정된 테스트 주소에 HTTP 요청을 한 번 보내 걸린 시간을 측정하는 방식으로, 단위는 밀리초(ms)이며 수치가 낮을수록 좋습니다. 보통 100ms 이내면 체감상 매끄럽고, 300ms를 넘으면 지연이 느껴지며, 타임아웃으로 표시되면 해당 노드를 현재 사용할 수 없다는 뜻입니다.
지연 시간은 핸드셰이크 속도만 반영하며 대역폭 크기와는 무관하다는 점에 유의하세요. 노드를 고를 때는 두세 번 연속으로 측정해 안정적인 값을 참고하는 것이 순간적인 네트워크 흔들림에 속지 않는 방법입니다.
TUN 모드는 언제 켜야 하나요? 어떤 권한이 필요한가요?
대상 프로그램이 시스템 프록시 설정을 읽지 않는 경우(명령줄 도구, 게임, 일부 데스크톱 소프트웨어에서 흔함)에는 TUN 모드를 켜서 가상 네트워크 어댑터를 만들면 네트워크 계층에서 모든 트래픽을 처리할 수 있어 프로그램마다 따로 설정할 필요가 없습니다.
Windows에서는 관리자 권한으로 실행하거나 클라이언트가 제공하는 시스템 서비스를 설치해야 하고, macOS는 처음 켤 때 시스템 권한 요청이 표시됩니다. Android의 VPN 모드는 그 자체가 같은 방식의 메커니즘이라 별도 조작이 필요 없습니다. 일상적인 브라우저 사용에는 시스템 프록시만으로 충분하므로 TUN을 항상 켜 둘 필요는 없습니다.
GeoIP와 GeoSite 데이터는 무엇인가요? 업데이트가 필요한가요?
규칙 매칭에 사용되는 지리 데이터베이스로, GeoIP는 IP 소속 지역을 기준으로(예: GEOIP,CN,DIRECT) 매칭하고, GeoSite는 도메인 분류를 기준으로 매칭합니다. 네트워크 환경이 바뀌면 데이터베이스가 점점 오래되어 일부 사이트의 라우팅이 잘못될 수 있으므로, 한두 달에 한 번씩 클라이언트 설정에서 수동으로 업데이트하거나 자동 업데이트를 켜 두는 것이 좋습니다.
업데이트 다운로드가 실패하면 먼저 프록시에 연결한 뒤 다시 시도해 보세요.
일부 앱만 프록시를 거치게 하려면 어떻게 하나요?
Android 클라이언트는 대부분 앱별 프록시(Per-App Proxy)를 지원하며, 설정에서 목록에 포함된 앱만 허용하거나 목록에 포함된 앱을 제외하는 방식으로 지정할 수 있습니다.
데스크톱 플랫폼에서는 규칙에 PROCESS-NAME을 사용해 프로세스 이름별로 분기할 수 있습니다. 예: PROCESS-NAME,Telegram.exe,PROXY. TUN을 켜지 않은 상태에서는 시스템 프록시를 읽지 않는 프로그램이 자연스럽게 다이렉트로 나가는데, 이 역시 거친 형태의 앱별 분리 방법으로 볼 수 있습니다.
url-test 자동 선택과 수동 선택은 어떻게 함께 사용하나요?
흔히 쓰이는 방식은 2단계 구조입니다. 먼저 url-test 타입의 자동 속도 측정 그룹을 만들어 클라이언트가 지연 시간에 따라 가장 빠른 노드를 자동으로 고르게 합니다. 그다음 select 타입의 수동 그룹을 만들어 자동 그룹과 각 지역 노드를 후보로 함께 넣습니다.
평소에는 자동 그룹에 맡겨 두면 편리하고, 지역이 고정되어야 하는 경우(예: 지역 제한이 있는 서비스 접속)에는 수동으로 특정 노드로 전환하면 됩니다. 편의성과 제어력을 동시에 챙길 수 있습니다.
문제 해결
시스템 프록시 미작동, UWP 루프백 제한, 구독 업데이트 실패, 노드 집단 타임아웃, TUN 사용 시 인터넷 단절—증상별로 원인을 짚고 처리 방법을 하나씩 제시합니다.
프록시를 켰는데 브라우저 트래픽이 클라이언트를 거치지 않으면 어떻게 확인해야 하나요?
먼저 클라이언트의 시스템 프록시 스위치가 켜져 있는지 확인하고, 시스템 네트워크 설정에서 127.0.0.1:7897 형태의 프록시 주소가 표시되는지 확인하세요(포트는 클라이언트 설정에 따라 다릅니다).
설정이 정상인데도 적용되지 않는다면 브라우저에 프록시 관리 확장 프로그램이 설치되어 있는지 확인하세요. 이런 확장 프로그램은 시스템 프록시를 덮어쓸 수 있으므로 시스템 설정을 따르도록 바꾸거나 비활성화해야 합니다. 일부 브라우저는 별도의 프록시 설정 페이지가 있으므로 시스템 프록시 사용으로 설정되어 있는지 함께 확인하세요.
UWP 앱(Microsoft Store 앱)은 왜 프록시를 거치지 않나요?
Windows는 보안 정책상 기본적으로 UWP 앱이 로컬 루프백 주소에 접근하는 것을 막고 있어, 이런 앱은 127.0.0.1의 프록시 포트에 연결할 수 없습니다.
해결 방법은 루프백 예외를 설정하는 것으로, 일부 클라이언트에는 UWP Loopback 해제 도구가 내장되어 있어 지정한 앱을 한 번에 허용할 수 있습니다. 시스템에 기본 포함된 CheckNetIsolation 명령으로 수동으로 예외를 설정할 수도 있습니다. 예외를 설정한 뒤 해당 앱을 다시 시작하면 적용됩니다.
구독 업데이트가 실패하거나 403, 404 오류가 뜨면 어떻게 하나요?
다음 순서로 확인하세요. 첫째, 구독이 만료되었거나 트래픽을 모두 사용했는지 서비스 제공업체의 관리 페이지에서 상태를 확인합니다. 둘째, 구독 링크를 브라우저에 직접 붙여 넣어 접속해 봅니다. YAML 텍스트가 내려받아진다면 링크 자체는 유효합니다. 셋째, 링크는 유효한데 클라이언트에서 업데이트가 실패한다면 클라이언트에서 「프록시로 구독 업데이트」를 켜고 다시 시도해 보세요. 구독 도메인 자체가 간섭받는 경우도 드물지 않습니다. 넷째, 서비스 제공업체가 구독 주소를 변경하지 않았는지 확인하고, 필요하면 관리 페이지에서 구독 링크를 재설정한 뒤 다시 가져오세요.
노드가 전부 타임아웃되면 어디부터 확인해야 하나요?
먼저 다이렉트 모드로 전환해 로컬 네트워크가 정상인지 확인하세요. 그다음 프록시 모드로 돌아가 구독이 만료되었는지, 노드 목록이 비어 있지는 않은지 확인합니다. 노드는 있는데 전부 타임아웃이라면 구독 업데이트, 지연 시간 테스트 주소 변경, 전역 모드로 전환해 노드 하나씩 확인하는 방법을 순서대로 시도해 보세요. 특정 지역의 피크 시간대에 국제 회선이 혼잡해 집단 타임아웃이 발생하기도 하므로 다른 지역 노드와 비교해 볼 수 있습니다.
이 방법들이 모두 효과가 없다면 서비스 제공업체에 연락해 서버 상태를 확인하세요.
TUN을 켠 뒤 오히려 인터넷이 안 되면 어떻게 해야 하나요?
흔한 원인은 세 가지입니다. 첫째, DNS 설정이 잘못된 경우로, TUN 환경에서는 fake-ip 향상 모드를 켜고 설정 파일의 dns 항목에서 enable을 true로 설정해야 합니다. 둘째, 다른 VPN이나 가상 네트워크 어댑터 소프트웨어와 충돌하는 경우로, 네트워크를 점유하는 다른 프로그램을 먼저 종료한 뒤 다시 시도하세요. 셋째, Windows에서 관리자 권한이나 서비스 모드로 실행하지 않아 가상 네트워크 어댑터 생성이 실패하는 경우입니다.
하나씩 제외해 봐도 여전히 문제가 있다면 TUN을 끄고 시스템 프록시로 노드 자체가 정상인지 확인한 뒤, TUN 관련 설정을 다시 점검하세요.