체계적인 안내서

Clash 전체 플랫폼 설치 및 설정 가이드

Windows, macOS, Android, iOS, Linux를 지원하며 클라이언트 선택, 설치 권한, 구독 가져오기부터 시스템 프록시, TUN, DNS와 규칙 문제 해결까지 다룹니다. 먼저 최소한의 절차를 완료해야 한다면 빠른 시작 가이드를 읽고, 플랫폼별 차이나 설정 범위를 확인할 때는 이 페이지의 장별 안내를 참고하세요.

01 · 시작하기 전에

공통 준비 작업 및 클라이언트 선택

클라이언트, 코어, 구독을 먼저 구분하기

Clash를 일상적으로 사용하려면 서로 독립적인 세 가지 요소가 필요합니다. 클라이언트는 창, 메뉴와 스위치를 제공하는 그래픽 인터페이스로, 설정 가져오기와 프록시 모드 전환, 시스템 권한 관리를 담당합니다. Mihomo 같은 코어는 설정을 해석하고 연결을 수립하며 트래픽 분기 규칙을 실행합니다. 구독은 서비스 제공자가 생성한 설정 주소로, 일반적으로 프록시 노드, 프록시 그룹, 규칙과 DNS 매개변수를 포함합니다. 클라이언트를 설치한다고 사용할 수 있는 구독이 자동으로 생기지는 않으며, 구독만으로 로컬 클라이언트를 대신할 수도 없습니다. 문제를 해결할 때 먼저 어느 계층의 문제인지 판단하면 불필요한 재설치를 줄일 수 있습니다.

이 사이트의 다운로드 페이지에는 플랫폼별 클라이언트가 정리되어 있습니다. 일반적인 데스크톱과 모바일 기기에서는 Clash Plus를 우선 선택하세요. Windows와 macOS에서는 Clash Verge Rev, FlClash도 사용할 수 있으며, Windows에는 Clash Nyanpasu와 유지 관리가 중단된 Clash for Windows도 있습니다. macOS에는 유지 관리가 중단된 ClashX Meta가 별도로 있습니다. Android에서는 Clash Meta for Android, FlClash, Surfboard를 선택할 수 있고, Linux에서는 주로 Clash Verge Rev 또는 FlClash를 사용합니다. 서버, 소프트 라우터 또는 직접 서비스를 구성해야 하는 경우에는 Mihomo 코어를 다운로드할 수 있습니다. 그래픽 클라이언트와 독립 실행형 코어는 설정 방식이 다르므로 코어 압축 파일을 데스크톱 설치 프로그램으로 착각하지 마세요.

시스템 아키텍처와 설치 권한 확인

다운로드하기 전에 운영체제 버전과 프로세서 아키텍처를 확인해야 합니다. 일반적인 Windows PC는 x64를 사용하며, Windows on ARM 기기만 ARM64 버전이 필요합니다. Apple Silicon Mac은 Apple Silicon 또는 ARM64 빌드를 선택하고, 구형 Intel Mac은 x64 빌드를 선택하세요. Android 설치 파일은 arm64, arm 또는 범용 패키지로 나뉠 수 있으며, 최근 출시된 휴대폰과 태블릿 대부분은 arm64를 사용합니다. 확인하기 어렵다면 다운로드 페이지에 범용으로 표시된 패키지를 우선 선택하세요. Linux는 아키텍처뿐 아니라 패키지 형식도 확인해야 합니다. Debian, Ubuntu 및 파생 시스템은 보통 deb를 사용하고, Fedora, Rocky Linux 등은 rpm을 사용합니다. 코어 압축 버전은 서비스를 직접 구성해야 합니다.

설치와 프록시 활성화 과정에서는 시스템 권한 요청이 나타날 수 있습니다. 데스크톱의 시스템 프록시는 일반적으로 시스템 네트워크 설정만 변경하면 되지만, TUN 모드는 가상 네트워크 인터페이스를 생성하므로 보통 관리자 권한이 필요합니다. Android와 iOS에는 VPN 연결 권한 요청이 표시됩니다. 이는 로컬 트래픽을 연결하기 위한 시스템 인터페이스이며, 기존 기업용 VPN에 연결된다는 뜻은 아닙니다. 권한 대화상자를 거부하면 클라이언트 화면에는 설정이 로드된 것처럼 보여도 실제 앱 트래픽은 프록시를 통과하지 않을 수 있습니다. 이때는 구독을 반복해서 가져오기보다 시스템 설정에서 VPN, 네트워크 확장 또는 백그라운드 실행 권한을 다시 허용하세요.

최소 복구 조건 보존

변경을 시작하기 전에 현재 정상 작동하는 설정을 복사해 두고 구독 주소를 기록하며, 기기 시간·시간대·네트워크 연결이 정상인지 확인하는 것이 좋습니다. 시스템 시간이 어긋나면 HTTPS 인증서 검증에 영향을 주어 구독 업데이트 실패, 웹 인증서 오류 또는 노드 핸드셰이크 실패로 나타날 수 있습니다. 공용 Wi-Fi는 브라우저에서 먼저 인증해야 할 수 있습니다. 인증 전에 전역 프록시를 켜면 인증 페이지가 열리지 않는 경우가 있습니다. 가장 안정적인 순서는 시스템 프록시와 TUN을 끄고 일반 네트워크 접속을 확인한 다음, 설정을 가져와 항목별로 활성화하는 것입니다.

준비 항목 확인 방법 잘못 선택했을 때의 일반적인 증상
프로세서 아키텍처 시스템 정보에서 시스템 유형 또는 칩 이름 확인 설치 프로그램이 실행되지 않거나 시스템에서 앱이 호환되지 않는다고 표시함
설치 파일 형식 Windows, macOS, Android, Linux별 다운로드 영역에서 선택 시스템이 파일을 인식하지 못하거나 압축 해제만 가능하고 설치되지 않음
네트워크 권한 VPN, 네트워크 확장, 관리자 권한과 백그라운드 권한 확인 화면에는 실행 중으로 표시되지만 브라우저와 다른 앱이 프록시를 사용하지 않음
구독 사용 가능 여부 링크가 만료되지 않았고 현재 네트워크에서 접속 가능한지 확인 업데이트 시간 초과, 빈 설정 반환 또는 프록시 그룹 없음

처음 설정할 때는 최소 변수 원칙을 적용하세요. 먼저 기본 규칙 모드를 사용하고, 유효한 것으로 확인한 구독 하나만 가져온 뒤 시스템 프록시를 켜 브라우저를 테스트합니다. 이후 필요할 때 TUN, DNS 재정의 또는 사용자 지정 규칙을 추가하세요. 프록시 모드, DNS, 포트와 규칙 파일을 동시에 수정하면 문제가 발생했을 때 원인을 파악하기 어렵습니다. 빠른 절차는 Clash 사용법을 참고하고, 이 안내서의 다음 장에서 플랫폼별 설치 세부 사항과 복구 방법을 확인하세요.

02 · 데스크톱 플랫폼

Windows 설치, 시스템 프록시 및 TUN

다운로드 후 첫 설치 완료

Windows 다운로드 영역에서 클라이언트를 선택하세요. Intel 또는 AMD 프로세서를 사용하는 대부분의 PC는 x64 설치 파일을 받으면 됩니다. 설치 전에 기존 클라이언트를 종료해 이전 프로세스가 mixed-port 또는 가상 네트워크 어댑터를 점유하지 않도록 하세요. Clash for Windows에서 이전해야 한다면 다른 클라이언트를 바로 덮어 설치하지 않는 것이 좋습니다. 먼저 구독 주소, 사용자 지정 규칙과 우회 목록을 기록하고 기존 클라이언트에서 시스템 프록시를 해제한 뒤 Clash Plus, Clash Verge Rev, FlClash 또는 Clash Nyanpasu를 설치하세요. 클라이언트마다 데이터 디렉터리와 확장 필드가 완전히 같지 않으므로 기존 디렉터리 전체를 복사하면 더 이상 유효하지 않은 캐시와 보조 서비스까지 함께 가져올 수 있습니다.

설치 프로그램이 시스템에 의해 차단되면 파일이 이 사이트의 해당 다운로드 경로에서 받은 것인지, 파일 확장자가 온전한지 확인하고 Windows 보안 알림에서 게시자와 파일 출처를 확인하세요. 기업이나 학교에서 관리하는 기기는 드라이버 설치, 서비스 생성 또는 프록시 설정 변경이 제한될 수 있으며, 이런 제한은 기기 관리자가 처리해야 합니다. 포터블 버전은 보통 압축을 풀어 바로 실행할 수 있지만 TUN 서비스에는 여전히 관리자 권한이 필요할 수 있습니다. 설정 업데이트 중 파일 잠금이 발생하지 않도록 동기화 소프트웨어가 관리하는 폴더를 피하고 일반 로컬 디렉터리를 사용하세요.

구독 가져오기 및 설정 활성화

클라이언트를 연 다음 설정, 구독 또는 Profiles 페이지에서 URL로 추가를 선택하고 전체 구독 주소를 입력란에 붙여 넣은 뒤 업데이트를 실행하세요. 다운로드에 성공했다고 바로 활성화된 것은 아닙니다. 보통 새로 추가한 설정을 클릭해 현재 설정으로 지정해야 합니다. 그런 다음 프록시 그룹 페이지에서 수동 선택이 필요한 그룹의 노드를 지정하거나 자동 선택 전략을 유지하세요. 설정 이름만 보이고 프록시 그룹이 없다면 업데이트 결과와 로그를 먼저 확인하세요. 구독이 로그인 페이지, HTML 오류 페이지 또는 빈 내용을 반환하면 클라이언트가 이를 YAML 설정으로 해석할 수 없습니다.

구독 업데이트 간격을 지나치게 짧게 설정하지 마세요. 업데이트할 때마다 설정을 다시 가져오고 일부 클라이언트는 코어도 다시 로드합니다. 너무 자주 새로 고쳐도 노드 품질이 좋아지지 않으며 서버의 접근 제한을 유발할 수 있습니다. 일상적으로는 서비스 제공자의 권장값을 사용하고 즉시 동기화해야 할 때만 수동 업데이트하세요. 구독 실패의 네트워크, 링크와 서버 측 점검 방법은 Clash 구독 업데이트 실패 문제 해결에서 확인할 수 있습니다.

시스템 프록시의 적용 범위

“시스템 프록시”를 켜면 클라이언트가 Windows의 HTTP 및 HTTPS 프록시를 로컬 수신 포트로 지정합니다. 시스템 프록시 설정을 따르는 브라우저와 데스크톱 앱은 자동으로 연결되지만, 자체 네트워크 스택을 사용하는 프로그램, 일부 스토어 앱, 게임과 명령줄 도구는 이 설정을 무시할 수 있습니다. 이 경우 노드가 반드시 고장 난 것이 아니라 해당 프로그램이 트래픽을 Clash에 전달하지 않는 것입니다. 브라우저는 접속되지만 특정 앱만 직접 연결되는 현상이 대표적인 신호입니다.

시스템 프록시를 켠 상태에서 갑자기 전원이 꺼지거나 프로세스를 강제 종료하면 로컬 포트를 가리키는 프록시 설정이 남을 수 있습니다. 클라이언트를 종료한 뒤 모든 웹페이지에 접속할 수 없다면 이를 의심하세요. 복구하려면 클라이언트를 다시 열어 시스템 프록시를 정상적으로 끄거나 Windows의 “네트워크 및 인터넷—프록시”에서 수동 프록시를 끄면 됩니다. 클라이언트가 실행 중일 때 여러 프록시 프로그램이 동시에 시스템 프록시를 관리하게 하지 마세요. 나중에 실행된 프로그램이 주소를 덮어쓸 수 있고 종료 순서가 다르면 이전 값이 다시 설정될 수 있습니다.

TUN 모드와 가상 네트워크 어댑터

TUN 모드는 가상 네트워크 어댑터를 통해 더 다양한 트래픽을 받아 시스템 프록시를 따르지 않는 앱에 적합합니다. 처음 활성화할 때는 클라이언트가 관련 서비스를 설치하거나 시작하도록 허용하고 시스템의 관리자 권한 요청을 승인하세요. 활성화 후에는 기본 라우팅과 DNS 설정만으로 먼저 테스트하고, 타사 가속기·가상 머신 브리지·패킷 캡처 드라이버 또는 다른 VPN을 즉시 함께 사용하지 마세요. 여러 네트워크 필터 드라이버가 동시에 작동하면 도메인 확인 실패, 로컬 네트워크 기기 접속 불가, 절전 모드 해제 후 네트워크 끊김 등이 발생할 수 있습니다.

TUN 시작에 실패하면 먼저 클라이언트를 종료하고 관리자 권한으로 한 번 실행해 서비스가 생성되었는지 확인하세요. 그런 다음 Hyper-V, WSL, Docker 또는 보안 소프트웨어가 만든 가상 네트워크 어댑터가 기본 경로를 강제로 점유하지 않는지 확인합니다. TUN은 작동하지만 로컬 프린터나 NAS에 접속할 수 없다면 로컬 네트워크 대역을 직접 연결로 유지하고 엄격한 라우팅이 활성화되어 있는지 점검하세요. 가정용 네트워크에서 흔히 사용하는 사설 주소에는 192.168.0.0/16, 10.0.0.0/8, 172.16.0.0/12가 있지만 실제 규칙은 현재 로컬 네트워크 주소에 맞춰 설정해야 합니다.

rules:
  - IP-CIDR,192.168.0.0/16,DIRECT,no-resolve
  - IP-CIDR,10.0.0.0/8,DIRECT,no-resolve
  - IP-CIDR,172.16.0.0/12,DIRECT,no-resolve
  - MATCH,PROXY

Windows에서 설정을 마친 뒤에는 일반 브라우저, TUN이 필요한 앱, 로컬 네트워크 접속 순서로 확인하세요. 시스템 프록시만으로 충분하다면 그대로 유지하고, UDP·스토어 앱 또는 게임까지 연결해야 할 때만 TUN을 활성화하세요. 이렇게 하면 가상 네트워크 어댑터와 시스템 보안 정책의 충돌을 줄이고 문제가 생겼을 때 일반 네트워크로 빠르게 되돌릴 수 있습니다.

03 · 데스크톱 플랫폼

macOS 설치, 네트워크 확장 및 권한 처리

칩에 맞는 설치 파일 선택

macOS 다운로드 영역에 들어간 뒤 먼저 “이 Mac에 관하여”에서 칩을 확인하세요. Apple M 시리즈 칩으로 표시되면 Apple Silicon 또는 ARM64 빌드를 선택하고, Intel 프로세서로 표시되면 x64 빌드를 선택합니다. Clash Plus를 우선 권장하며 Clash Verge Rev 또는 FlClash도 사용할 수 있습니다. ClashX Meta는 유지 관리가 중단되었으므로 기존 환경을 이전할 때 참고하는 용도로만 적합하고, 새 기기에서는 우선 선택하지 않는 것이 좋습니다. 다운로드 후에는 일반적으로 앱을 “응용 프로그램” 폴더로 드래그한 다음 해당 폴더에서 실행해야 시스템이 권한과 업데이트 상태를 올바르게 저장할 수 있습니다.

처음 열 때 macOS 보안 기능에 의해 차단되면 “시스템 설정—개인정보 보호 및 보안”에서 방금 차단된 앱을 확인하고 출처를 확인한 뒤 열기를 허용하세요. 한 번의 경고를 피하려고 시스템 보안 속성을 모두 삭제하거나 보호 기능을 장기간 끄지 마세요. 앱을 다운로드 폴더나 읽기 전용 디스크 이미지에서 바로 실행하면 보조 서비스와 네트워크 확장이 제대로 설치되지 않을 수 있습니다. 먼저 앱을 “응용 프로그램”으로 복사하고 기존 인스턴스를 종료한 뒤 다시 시작하세요.

구독, 메뉴 막대 및 현재 설정

macOS 클라이언트는 보통 주 창과 메뉴 막대 진입점을 함께 제공합니다. 구독을 가져올 때 Profiles, 설정 또는 구독 페이지에서 URL로 새 설정을 만들고 업데이트를 실행하세요. 업데이트가 끝나면 해당 설정을 선택한 뒤 프록시 그룹에서 전략을 확인합니다. 메뉴 막대 아이콘이 실행 상태를 보여도 시스템 프록시가 반드시 켜져 있다는 뜻은 아닙니다. 클라이언트의 시스템 프록시 스위치와 macOS 네트워크 설정을 각각 확인해야 합니다. 여러 클라이언트를 함께 유지한다면 로그인 시 시작하도록 설정한 클라이언트와 시스템 프록시를 관리하는 클라이언트가 각각 하나뿐인지 확인하세요.

설정 저장 위치는 사용자 라이브러리 디렉터리에 있을 수 있습니다. 기기를 이전할 때는 먼저 구독을 다시 가져오고, 명시적으로 작성한 규칙 오버라이드 파일만 옮기는 것이 좋습니다. 캐시 전체를 복사하면 이전 코어 경로, 오래된 보조 서비스 상태와 현재 사용할 수 없는 네트워크 인터페이스 이름이 포함될 수 있습니다. 구독에 서비스 제공자 전용 필드가 있다면 설정을 수동으로 조합하기보다 클라이언트의 정상 가져오기 절차를 이용하는 편이 안정적입니다.

시스템 프록시와 네트워크 서비스

시스템 프록시를 켜면 클라이언트가 현재 네트워크 서비스의 웹 프록시와 보안 웹 프록시를 변경합니다. Mac을 Wi-Fi에서 유선 네트워크, 휴대폰 핫스팟 또는 새 네트워크 위치로 전환하면 새 네트워크 서비스에 독립적인 프록시 설정이 생길 수 있으므로 다시 확인해야 합니다. 클라이언트를 종료한 뒤 Safari와 다른 앱이 인터넷에 연결되지 않으면 “시스템 설정—네트워크—현재 연결—세부사항—프록시”에서 HTTP, HTTPS 또는 SOCKS 프록시가 여전히 로컬 주소를 가리키는지 확인하세요. 클라이언트의 시스템 프록시 스위치를 정상적으로 끄면 보통 이 값들이 자동으로 정리됩니다.

일부 명령줄 프로그램은 macOS 그래픽 인터페이스의 시스템 프록시를 읽지 않습니다. 터미널 명령에서 잠시 로컬 프록시를 사용해야 한다면 현재 터미널 세션에 환경 변수를 설정하세요. 포트는 클라이언트의 실제 mixed-port 또는 HTTP 포트와 일치해야 하며, 명령 실행 후에는 변수를 해제해 나중에 종료된 로컬 포트로 연결하지 않도록 하세요.

export HTTP_PROXY=http://127.0.0.1:7890
export HTTPS_PROXY=http://127.0.0.1:7890
export ALL_PROXY=socks5://127.0.0.1:7890

# 현재 터미널에서 작업을 마친 뒤 정리
unset HTTP_PROXY HTTPS_PROXY ALL_PROXY

TUN, 네트워크 확장 및 보조 서비스

TUN 모드를 처음 활성화할 때 macOS에서 관리자 암호를 요구하고 VPN 구성, 네트워크 확장 또는 보조 도구 추가를 안내할 수 있습니다. 시스템 대화상자에서 해당 권한을 허용하세요. 켠 직후 다시 꺼진다면 “개인정보 보호 및 보안”과 “네트워크—VPN 및 필터”에서 확장이 비활성화되지 않았는지 확인한 뒤 클라이언트를 완전히 종료하고 다시 여세요. 클라이언트를 업그레이드하거나 교체한 뒤에도 이전 보조 서비스가 실행 중이면 새 서비스 설치가 실패할 수 있습니다. 기존 클라이언트가 제공하는 서비스 제거 기능을 먼저 사용한 다음 새 클라이언트를 설치하고, 확인되지 않은 시스템 디렉터리를 수동으로 삭제하지 마세요.

TUN을 활성화한 뒤 AirDrop, 프린터, 로컬 네트워크 공유 또는 개발 기기에 접속할 수 없다면 로컬 네트워크 트래픽이 잘못 연결된 경우가 많습니다. 먼저 TUN을 끄고 시스템 프록시만 유지했을 때 복구되는지 테스트하세요. 복구된다면 설정의 사설 네트워크 대역 직접 연결 규칙, 자동 라우팅 감지와 DNS 가로채기 범위를 확인합니다. macOS의 iCloud Private Relay, 다른 VPN, 콘텐츠 필터와 기업 보안 소프트웨어도 네트워크 경로에 관여할 수 있으므로 문제를 찾을 때는 Clash의 연결 방식 하나만 남기세요.

증상 우선 확인할 항목 처리 방향
앱이 열리지 않음 칩 아키텍처, 앱 위치, 보안 알림 올바른 빌드를 선택하고 응용 프로그램 폴더로 이동
메뉴 막대에서는 실행 중이지만 웹페이지는 직접 연결됨 시스템 프록시 스위치, 현재 네트워크 서비스 시스템 프록시를 다시 활성화하고 프록시 주소 확인
TUN 스위치가 즉시 꺼짐 네트워크 확장 및 보조 서비스 권한 확장을 허용하고 이전 서비스를 정리한 뒤 재시도
로컬 네트워크 기기 연결 끊김 사설 네트워크 대역 규칙, 다른 VPN 직접 연결 규칙을 복구하고 동시에 작동하는 연결 도구 줄이기

macOS에서는 반복해서 재설치하기보다 앱 아키텍처, 현재 네트워크 서비스와 네트워크 확장의 상태가 서로 일치하는지 확인하는 것이 핵심입니다. 브라우저는 되지만 터미널이 되지 않으면 환경 변수를 확인하고, 시스템 프록시는 되지만 특정 앱이 되지 않을 때 TUN을 고려하세요. TUN 활성화 후 로컬 네트워크에 문제가 생기면 규칙과 라우팅 범위를 다시 확인하며 원인을 하나씩 좁혀 가세요.

04 · 모바일 플랫폼

Android 설치, VPN 권한 및 백그라운드 유지

설치 파일 선택 및 설치 허용

Android 다운로드 영역에서는 Clash Plus, Clash Meta for Android, FlClash 또는 Surfboard를 선택할 수 있습니다. 최근 출시된 대부분의 기기는 arm64 설치 파일을 사용하며 구형 기기는 arm을 사용할 수 있습니다. 확인하기 어렵다면 클라이언트가 제공하는 범용 빌드를 사용하세요. 다운로드 후 APK는 시스템 설치 프로그램으로 엽니다. Android는 출처별로 “알 수 없는 앱 설치” 권한을 관리하므로 현재 사용하는 브라우저나 파일 관리자에만 일시적으로 권한을 부여하면 됩니다. 설치가 끝나면 해당 출처의 설치 권한을 끌 수 있으며 모든 앱에 일괄적으로 허용할 필요는 없습니다.

시스템에서 설치 패키지를 분석하지 못했다고 표시하면 파일이 완전히 다운로드되었는지, 확장자가 여전히 APK인지, Android 버전과 프로세서 아키텍처가 맞는지 확인하세요. 기존 앱과 서명이 일치하지 않는다는 알림은 기기에 다른 출처에서 서명된 동명의 앱이 설치되어 있다는 뜻인 경우가 많습니다. 먼저 구독과 사용자 지정 규칙을 내보내거나 기록한 뒤 기존 앱을 삭제하고 다시 설치하세요. 서명 차이는 덮어 설치로 해결할 수 없습니다. 일부 제조사 시스템은 설치 확인을 보안 검사 페이지 아래에 숨기므로 시스템 안내를 끝까지 읽은 뒤 진행하세요.

구독 가져오기 및 연결 시작

처음 클라이언트를 열면 설정 또는 구독 페이지에서 URL로 가져오기를 선택하고 구독 주소를 붙여 넣은 뒤 업데이트하세요. 가져오기가 끝나면 해당 설정을 선택하고 프록시 그룹에서 전략을 확인한 다음 홈으로 돌아가 시작을 누릅니다. Android는 이어서 VPN 연결 생성 시스템 대화상자를 표시하므로 반드시 허용해야 합니다. 이 권한은 기기의 트래픽을 로컬 Clash 서비스로 보내는 데 사용됩니다. 거부하면 설정이 로드되어도 시스템 수준 연결을 만들 수 없습니다. 상태 표시줄에 열쇠 또는 VPN 아이콘이 나타나면 보통 시스템 터널이 설정된 상태입니다.

다른 앱에서 구독 링크를 복사할 때 앞뒤 공백, 줄바꿈 또는 메신저가 추가한 문구가 포함되지 않았는지 확인하세요. 업데이트 후 프록시 그룹이 없다면 로그에서 HTTP 상태, 파싱 오류와 설정 경로를 확인합니다. 브라우저에서 구독 주소를 열어 로그인 페이지가 보인다고 해서 클라이언트가 설정을 가져올 수 있다는 뜻은 아닙니다. 일부 주소에는 전용 요청 매개변수가 필요하거나 이미 만료되었을 수 있습니다. 계속 업데이트에 실패하면 구독 업데이트 문제 해결 절차에 따라 계층별로 확인하세요.

앱별 분기 및 우회 설정

Android의 VPN 인터페이스는 대부분의 앱 트래픽을 연결할 수 있으며, 클라이언트는 보통 “선택한 앱만 프록시”와 “선택한 앱 우회” 두 가지 앱 분기 방식을 제공합니다. 전자는 소수의 앱만 Clash를 사용하게 할 때 적합하고, 후자는 은행 앱, 로컬 네트워크 제어 앱 또는 호환되지 않는 앱을 직접 연결 상태로 유지할 때 적합합니다. 두 모드는 로직이 서로 반대이므로 변경 후 연결을 중지했다가 다시 시작해 시스템이 앱 범위를 새로 설정하도록 하세요. 시스템 구성 요소, 업무 프로필과 듀얼 앱은 서로 다른 패키지 이름으로 실행될 수 있으므로 해당 사용자 공간에서 각각 설정해야 합니다.

앱별 분기는 트래픽이 Clash로 들어오는지만 결정하며, 들어온 뒤에는 규칙 모드, 프록시 그룹과 DNS를 계속 적용합니다. 앱이 VPN에 포함되어도 직접 연결되는 것은 앱 분기가 고장 난 것이 아니라 규칙이 DIRECT에 일치했기 때문일 수 있습니다. 문제를 확인할 때는 연결 기록에서 프로세스, 도메인, 일치한 규칙과 최종 전략을 확인하고 트래픽이 어느 계층을 통과했는지 파악한 뒤 규칙을 조정하세요.

배터리 최적화, 백그라운드 제한 및 네트워크 전환

Android 제조사는 백그라운드 앱에 추가 제한을 적용하는 경우가 많습니다. 화면을 잠근 뒤 연결이 끊기거나 최근 작업을 정리한 후 VPN이 사라지거나, Wi-Fi와 모바일 네트워크를 전환한 뒤 연결이 복구되지 않는다면 클라이언트를 배터리 최적화 제외 목록에 추가하고 백그라운드 실행, 자동 시작과 필요한 포그라운드 서비스 알림을 허용하세요. 알림창에 계속 표시되는 상태는 시스템이 포그라운드 서비스를 유지하도록 하는 기능이므로 관련 알림 채널을 끈 뒤 장시간 안정적으로 작동하기를 기대하지 않는 것이 좋습니다. 제조사마다 설정 메뉴 이름은 다르지만 핵심은 절전 중지와 백그라운드 네트워크 제한을 해제하는 것입니다.

Wi-Fi에서 모바일 데이터로 전환한 뒤 잠시 연결되지 않는다면 시스템 네트워크 전환이 끝날 때까지 기다린 후 클라이언트에서 한 번 중지했다가 다시 시작하세요. 특정 Wi-Fi에서만 문제가 발생하면 해당 네트워크에 웹 인증이 필요한지, 비공개 DNS를 사용하는지, IPv6 라우팅 차이가 있는지 확인합니다. 공용 네트워크에서는 인증 전에 Clash를 일시 중지하고 인증 후 다시 시작하세요. Android의 “항상 VPN 사용” 또는 “VPN 없이 연결 차단”을 켜면 클라이언트가 중지된 동안 모든 네트워크가 시스템에 의해 차단됩니다. 일반 네트워크를 점검할 때 이 두 시스템 옵션도 함께 확인하세요.

문제 판단 방법 권장 처리
시작 직후 중지됨 VPN 권한과 이미 실행 중인 다른 VPN 확인 다른 VPN을 끄고 시스템 연결 요청을 다시 허용
화면을 잠그면 연결 끊김 배터리 최적화와 백그라운드 실행 제한 확인 포그라운드 서비스, 자동 시작과 백그라운드 네트워크 허용
일부 앱이 프록시를 사용하지 않음 앱 분기 범위와 일치한 규칙 확인 앱 범위를 먼저 수정한 뒤 DIRECT 규칙 확인
네트워크 전환 후 연결 없음 연결을 중지하고 다시 시작해 테스트 항상 VPN 사용, 비공개 DNS와 네트워크 인증 확인

Android 문제 해결은 네 가지 상태를 중심으로 진행하세요. 설정이 활성화되었는지, VPN 권한이 허용되었는지, 대상 앱이 연결 범위에 포함되었는지, 백그라운드 서비스가 시스템에 의해 유지되는지를 순서대로 확인하면 대부분의 “화면은 정상인데 앱이 연결되지 않는” 문제를 찾을 수 있으며 앱 데이터를 자주 삭제할 필요도 없습니다.

05 · 모바일 플랫폼

iOS 및 iPadOS 설치, VPN 구성 및 주문형 연결

스토어에서 클라이언트 설치

iPhone과 iPad 사용자는 iOS 다운로드 영역에서 Clash Plus의 App Store 페이지로 이동할 수 있으며 공식 사이트는 clashplus.io입니다. 설치 후 앱을 처음 열면 필요한 네트워크 구성 요청을 허용한 다음 구독을 추가하세요. iOS는 시스템 네트워크 확장을 통합 관리하므로 클라이언트가 연결을 시작할 때 VPN 구성 추가를 요청하고 기기 암호, Face ID 또는 지문 확인을 요구할 수 있습니다. 권한을 완료하면 시스템 설정의 VPN 목록에 해당 구성이 나타납니다.

설치 버튼을 사용할 수 없다면 기기의 시스템 버전, 스토어 계정 상태, 스크린 타임 제한과 조직 관리 정책을 먼저 확인하세요. 조직에서 관리하는 기기는 VPN 구성 추가를 금지할 수 있습니다. 이 경우 클라이언트는 설치되지만 트래픽 연결 권한을 얻지 못합니다. 반복해서 삭제하고 설치해도 기기 관리 정책을 우회할 수 없으므로 관리자가 정책을 조정해야 합니다.

구독 가져오기 및 전략 선택

설정 또는 구독 페이지에서 URL을 통해 서비스 제공자가 준 주소를 추가하고 업데이트를 실행한 뒤 새 설정을 선택하세요. 전략 페이지로 돌아와 자주 사용하는 프록시 그룹에 선택 가능한 항목이 있는지 확인하고 연결을 시작합니다. 업데이트가 성공으로 표시되지만 전략 목록이 비어 있다면 설정이 실제로 현재 설정으로 전환되었는지, 구독에 프록시 그룹이 포함되어 있는지 확인하세요. iOS 공유 메뉴로 링크를 앱에 전달할 수도 있지만 매개변수가 잘리지 않도록 긴 구독 주소는 직접 복사해 클라이언트 입력란에 붙여 넣는 편이 좋습니다.

규칙 모드는 대부분의 상황에 적합하며 설정의 규칙에 따라 직접 연결 또는 프록시를 결정합니다. 전역 모드는 대부분의 일치 트래픽을 지정한 프록시 그룹으로 보내므로 단기 진단에 적합하지만 모든 문제의 고정 해결책으로 사용하는 것은 권장하지 않습니다. 직접 연결 모드는 프록시 로직을 일시 중지할 때 사용하지만 로컬 네트워크 확장이 계속 실행 중이어서 시스템 VPN 아이콘이 남아 있을 수 있습니다. 프록시 사용 여부는 상태 표시줄 아이콘만 보지 말고 클라이언트의 현재 모드, 연결 기록과 일치한 전략을 함께 확인하세요.

VPN 구성과 다른 네트워크 도구의 충돌

iOS에서는 일반적으로 한 번에 하나의 주 VPN 터널만 트래픽을 연결할 수 있습니다. 기기에 기업용 VPN, 다른 프록시 클라이언트, 콘텐츠 필터 또는 보안 소프트웨어가 있으면 나중에 시작한 구성이 이전 구성을 대체하거나 주문형 연결 규칙에 따라 자동으로 다시 연결을 차지할 수 있습니다. Clash가 연결된 직후 끊기면 “설정—일반—VPN 및 기기 관리—VPN”에서 실제로 활성화된 구성을 확인하고 다른 주문형 연결 항목을 잠시 끈 뒤 다시 시도하세요.

앱을 삭제하기 전에 VPN 구성을 제거하지 않으면 시스템 목록에 이전 이름이 남을 수 있습니다. 기존 구성은 보통 더 이상 작동하지 않지만 문제 해결을 방해할 수 있습니다. 클라이언트를 이전할 때는 먼저 연결을 중지하고 시스템 VPN 설정에서 기존 구성이 더 이상 활성화되지 않았는지 확인한 다음 새 클라이언트에서 구성을 추가하세요. 여러 프록시 클라이언트의 “주문형 연결”을 동시에 켜지 마세요. Wi-Fi, 셀룰러 네트워크 전환 또는 기기 잠금 해제 시 연결을 서로 차지하려고 반복할 수 있습니다.

주문형 연결, 로컬 네트워크 및 셀룰러 데이터

주문형 연결은 네트워크가 바뀐 뒤 터널을 자동으로 복구하는 기능으로 장기간 사용에 적합하지만, 수동 연결이 안정된 뒤 활성화해야 합니다. 웹 로그인 인증이 필요한 Wi-Fi에서는 자동 연결 때문에 인증 페이지가 로드되지 않을 수 있습니다. 이 경우 주문형 연결과 현재 VPN을 먼저 끄고 Wi-Fi 인증을 완료한 뒤 다시 활성화하세요. 가정용 로컬 네트워크의 화면 공유, 프린터, 스마트 홈과 파일 공유는 사설 네트워크 대역으로 직접 연결되어야 합니다. 활성화 후 기기 검색에 실패한다면 설정이 로컬 네트워크 도메인이나 사설 주소를 잘못 프록시로 보내고 있지 않은지 확인하세요.

클라이언트가 모바일 네트워크에서 구독을 업데이트하고 연결을 만들려면 셀룰러 데이터 권한이 필요합니다. Wi-Fi는 정상인데 셀룰러 네트워크만 실패하면 시스템 셀룰러 설정에서 클라이언트 권한을 확인한 뒤 서비스 제공자의 노드가 현재 통신사 네트워크를 지원하는지 점검하세요. 저데이터 모드와 저전력 모드는 백그라운드 업데이트 빈도를 낮출 수 있지만 일반적으로 전면 연결까지 완전히 차단하지는 않습니다. 백그라운드에서만 문제가 발생한다면 노드 규칙을 수정하기보다 백그라운드 앱 새로 고침과 주문형 연결을 확인하세요.

DNS 및 연결 기록

iOS 네트워크 확장의 DNS는 보통 현재 설정이 통합적으로 처리합니다. 웹페이지에서 서버를 찾을 수 없다고 표시되지만 알려진 IP에는 응답이 있다면 DNS를 우선 확인하세요. 먼저 구독 기본 설정을 사용하고 시스템에 추가로 설치된 암호화 DNS 프로필이나 콘텐츠 필터를 잠시 끈 뒤 테스트합니다. 복구된다면 사용자 지정 설정을 하나씩 다시 추가하세요. TUN을 사용할 때는 DNS 가로채기 수신 범위와 포트가 다른 프로그램에 점유되지 않았는지도 확인해야 합니다. 설정의 DNS 매개변수는 이 페이지의 “구독 및 설정” 장과 Clash DNS 설정 상세 가이드를 참고하세요.

iOS에서는 로컬 프록시 포트를 수동으로 설정할 필요가 없습니다. 핵심 제어 지점은 현재 설정, 시스템 VPN 권한, 주문형 연결과 다른 네트워크 확장입니다. 문제가 발생하면 먼저 시스템 설정에서 실제로 활성화된 VPN 구성을 확인한 뒤 클라이언트에서 모드와 로그를 살펴보세요. 앱 홈 화면의 연결 버튼만 보면 다른 구성으로 교체된 상황을 놓치기 쉽습니다.

06 · 데스크톱 및 서버

Linux 그래픽 클라이언트, 데스크톱 프록시 및 코어 서비스

그래픽 클라이언트 설치

데스크톱 Linux 사용자는 Linux 다운로드 영역에서 Clash Verge Rev 또는 FlClash를 선택할 수 있습니다. Debian, Ubuntu, Linux Mint 등은 보통 deb 패키지를 설치하고, Fedora, Rocky Linux, openSUSE 등은 클라이언트가 제공하는 경우 rpm을 사용합니다. 설치 전에 시스템 아키텍처를 확인하세요. 대부분의 데스크톱 PC는 amd64입니다. 로컬 deb를 패키지 관리자로 설치할 때는 하위 수준의 압축 해제 명령만 사용하는 대신 패키지 관리자가 의존성을 처리하도록 하는 것이 좋습니다.

sudo apt install ./client-package.deb

# rpm 계열 배포판은 시스템의 패키지 관리자로 설치
sudo dnf install ./client-package.rpm

위 파일 이름은 현재 디렉터리에 있는 설치 패키지를 의미할 뿐이므로 터미널에는 실제로 다운로드한 파일 이름을 입력해야 합니다. 그래픽 클라이언트를 시작한 뒤 구독 가져오기는 Windows 및 macOS와 비슷합니다. 설정 페이지에서 URL을 추가하고 업데이트를 실행한 다음 현재 설정을 선택하고 시스템 프록시 또는 TUN을 켜세요. Wayland와 X11은 트레이 아이콘 지원 방식이 다릅니다. 트레이 아이콘이 보이지 않아도 코어가 실행되지 않는다는 뜻은 아니므로 주 창, 프로세스와 로그를 함께 확인하세요.

데스크톱 환경의 시스템 프록시

GNOME, KDE 같은 데스크톱 환경은 HTTP, HTTPS와 SOCKS 프록시를 저장할 수 있지만 앱마다 읽는 방식이 다릅니다. 브라우저는 보통 데스크톱 프록시를 따르지만 터미널 명령, 컨테이너, Snap 또는 Flatpak 앱은 별도의 환경을 사용할 수 있습니다. 클라이언트에서 시스템 프록시를 켠 뒤 먼저 브라우저로 테스트하세요. 터미널이 여전히 프록시를 사용하지 않는다면 현재 shell에 HTTP_PROXY, HTTPS_PROXY, ALL_PROXY를 설정하고 포트가 클라이언트의 수신 설정과 일치하는지 확인합니다. 임시 프록시 변수를 모든 시스템 서비스의 전역 환경에 직접 기록하지 마세요. 클라이언트가 중지된 뒤에도 소프트웨어 업데이트와 백그라운드 작업이 작동하지 않는 포트로 계속 연결할 수 있습니다.

데스크톱 프록시를 끈 뒤에도 앱이 프록시를 사용한다면 shell 시작 파일, Git 설정, 패키지 관리자 설정과 데스크톱 네트워크 설정에 이전 값이 남아 있는지 확인하세요. Linux의 프록시 상태는 여러 위치에 분산되어 있는 경우가 많아 클라이언트가 자신이 변경한 부분만 복구할 수 있습니다. 문제를 확인할 때는 새 터미널을 열어 환경 변수를 검사하세요. 기존 터미널에는 변경 전 세션 상태가 남아 있을 수 있습니다.

TUN 권한 및 라우팅

Linux의 TUN은 /dev/net/tun에 접근하고 라우팅과 방화벽 규칙을 수정해야 합니다. 그래픽 클라이언트는 보통 권한 상승 보조 서비스를 통해 이를 처리합니다. 스위치가 작동하지 않으면 먼저 로그에 권한 오류, 장치 없음 또는 nftables/iptables 명령 실패가 표시되는지 확인하세요. 컨테이너, 최소 설치 배포판과 제한된 가상 머신에는 TUN 장치가 없을 수 있으므로 호스트에서 허용해야 합니다. 클라이언트를 실행하기 위해 데스크톱에 root로 장기간 로그인하지 말고, 클라이언트가 제공하는 서비스 설치 방식으로 필요한 최소 권한만 부여하세요.

TUN을 시작한 뒤 로컬 네트워크, 컨테이너 브리지 또는 가상 머신에 접속할 수 없다면 직접 연결 대역과 자동 라우팅을 확인하세요. Docker는 172.17.0.0/16 같은 브리지 네트워크를 만들 수 있으며, 원격 네트워크나 설정의 사설 네트워크 대역 규칙과 겹칠 수 있습니다. 이때는 로컬 시스템의 ip route 실제 결과에 따라 우회 범위를 정해야 하며 다른 컴퓨터의 라우팅을 그대로 복사해서는 안 됩니다. 방화벽 관리 도구가 재부팅 후 클라이언트 규칙을 덮어쓸 수도 있으므로 재부팅 후에만 문제가 발생한다면 서비스 시작 순서를 확인하세요.

Mihomo 코어 직접 실행

서버, 소프트 라우터 또는 데스크톱 환경이 없는 시스템에서는 Mihomo 코어를 직접 사용할 수 있습니다. 아키텍처에 맞는 파일을 다운로드해 관리되는 디렉터리에 실행 파일을 배치하고 설정 파일을 준비한 뒤 먼저 설정 검사를 실행하세요. 설정에는 최소한 수신 포트, 프록시 또는 프록시 프로바이더, 프록시 그룹과 규칙이 포함되어야 합니다. 구독 서비스가 전체 YAML을 제공하면 설정 파일로 저장할 수 있지만, 프록시 목록만 제공한다면 프록시 그룹과 규칙을 직접 보완해야 합니다. 서버에 배포하기 전에 포그라운드에서 실행해 설정이 해석되는지 확인한 뒤 서비스 관리자로 넘기세요.

mkdir -p ~/.config/mihomo
cp config.yaml ~/.config/mihomo/config.yaml
mihomo -t -d ~/.config/mihomo
mihomo -d ~/.config/mihomo

-t는 설정을 검사하는 옵션이며, 성공한 뒤 시작해야 합니다. 코어가 로컬 네트워크 주소를 수신하도록 설정하기 전에 allow-lan, 수신 주소와 방화벽의 의미를 이해하세요. 이 기기에서만 사용할 때는 루프백 주소를 유지하면 접근 범위를 줄일 수 있습니다. 로컬 네트워크 기기가 연결해야 할 때만 해당 포트를 열고 신뢰할 수 있는 대역으로 제한하세요. 컨트롤 인터페이스도 신뢰할 수 없는 네트워크에 직접 노출해서는 안 됩니다. 서비스 관리자에는 작업 디렉터리, 설정 디렉터리와 재시작 정책을 명시해 대화형 shell이 종료될 때 서비스가 함께 끝나지 않도록 하세요.

환경 권장 방식 중점 확인 항목
Linux 데스크톱 일상 사용 Clash Verge Rev 또는 FlClash 패키지 형식, 트레이 지원, 데스크톱 프록시
데스크톱 프록시를 따르지 않는 앱 TUN 또는 환경 변수 별도 설정 권한, 라우팅, 변수 적용 기간
서버 및 소프트 라우터 Mihomo 코어와 서비스 관리자 조합 아키텍처, 설정 검사, 수신 범위
컨테이너 환경 호스트 네트워크에 맞춰 배포 설계 TUN 장치, 권한, 네트워크 대역 충돌
07 · 공통 설정

구독, 프록시 모드, 규칙 및 DNS

구독 가져오기 및 설정 업데이트

구독 URL은 원격 설정의 진입점이며, 클라이언트가 업데이트할 때 내용을 다운로드해 로컬 설정 디렉터리에 기록합니다. 일반적으로 성공적인 업데이트에는 유효한 응답 반환, YAML 문법 분석 통과, 현재 설정으로 지정되는 세 단계가 포함됩니다. 화면에 “다운로드 완료”만 표시될 때는 프록시 그룹과 규칙이 실제로 나타났는지도 확인해야 합니다. 구독 업데이트 실패는 먼저 요청 오류와 파싱 오류로 구분하세요. 시간 초과와 연결 거부는 네트워크 계층에 속하고, 404와 403은 링크 또는 인증 상태와 관련된 경우가 많으며, HTML이나 잘못된 필드 들여쓰기를 반환하면 콘텐츠 계층의 문제입니다.

여러 클라이언트에서 같은 구독을 동시에 자주 새로 고치지 마세요. 기기를 이전할 때 구독을 다시 추가할 수 있지만 서비스 제공자의 기기 수와 업데이트 빈도 약정을 확인해야 합니다. 클라이언트의 자동 업데이트 간격은 설정을 가져오는 주기일 뿐, 노드 자동 측정이나 프록시 그룹 선택 전략을 대신하지 않습니다. 로컬 설정을 수정한 뒤 원격 구독을 다시 업데이트하면 변경 내용이 덮어써질 수 있습니다. 오래 유지해야 하는 규칙은 캐시 파일을 직접 편집하지 말고 클라이언트의 오버라이드, 스크립트 또는 병합 기능을 사용하세요.

규칙, 전역 및 직접 연결 모드

규칙 모드는 위에서 아래로 규칙을 일치시키며, 처음 일치한 규칙이 대상 전략을 결정합니다. 도메인 규칙은 일반적으로 도메인을 식별할 수 있을 때 적용되고, IP 규칙은 DNS 확인 후 판단될 수 있습니다. 따라서 규칙 순서가 매우 중요합니다. 구체적인 규칙을 포괄적인 규칙보다 앞에 배치하고, 일치하지 않는 트래픽은 마지막에 MATCH로 처리하세요. 전역 모드는 대부분의 규칙 선택을 건너뛰고 트래픽을 전역 프록시 그룹으로 보내므로 “규칙 때문에 연결되지 않는지”와 “노드 자체가 연결되지 않는지”를 구분할 때 유용합니다. 직접 연결 모드는 기본 네트워크를 확인할 때 사용하세요. 진단이 끝나면 규칙 모드로 돌아가 로컬 네트워크, 시스템 업데이트와 원래 직접 연결되어야 하는 트래픽까지 장기간 프록시로 보내지 않도록 하세요.

mode: rule
mixed-port: 7890
allow-lan: false
log-level: info

rules:
  - DOMAIN-SUFFIX,example.org,DIRECT
  - DOMAIN-KEYWORD,example,PROXY
  - IP-CIDR,192.168.0.0/16,DIRECT,no-resolve
  - MATCH,PROXY

DOMAIN-SUFFIX는 지정한 도메인과 하위 도메인을 일치시키고, DOMAIN-KEYWORD는 더 넓은 범위를 일치시키므로 신중하게 사용해야 합니다. IP-CIDR은 네트워크 대역에 사용하며 no-resolve와 함께 쓰면 IP 규칙을 일치시키기 위한 추가 도메인 확인을 피할 수 있습니다. MATCH는 최종 대체 규칙이므로 규칙 목록의 마지막에 배치하세요. 전략 이름은 프록시 그룹 이름과 완전히 같아야 하며 대소문자와 공백 차이만으로도 설정 로드에 실패할 수 있습니다.

프록시 그룹 및 자동 선택

프록시 그룹은 규칙이 최종적으로 사용할 노드 또는 하위 전략을 결정합니다. 일반적인 그룹 유형에는 수동 선택, 지연 시간 테스트, 장애 조치와 부하 분산이 있습니다. 자동 테스트 결과는 당시 테스트 주소의 응답 상태만 보여 주며 모든 웹사이트와 프로토콜의 품질을 보장하지 않습니다. 특정 서비스에 연결하지 못할 때는 프록시 그룹에서 노드를 바꾸고 로그와 함께 판단하세요. 정렬 결과만 믿어서는 안 됩니다. 상위 프록시 그룹이 다른 그룹을 참조하면 최종 경로가 여러 단계의 선택을 거칠 수 있으므로 문제를 확인할 때 각 계층을 펼쳐 봐야 합니다.

노드 이름, 프록시 그룹 이름과 규칙 전략은 구독 관리자가 결정합니다. 클라이언트는 화면에서 선택 기능을 제공할 수 있지만 구독에 존재하지 않는 그룹 이름을 자동으로 수정하지는 않습니다. “proxy group not found” 같은 오류가 발생하면 규칙에서 참조하는 이름이 현재 구독과 일치하는지 확인하세요. 특히 로컬 오버라이드가 이전 그룹 이름을 계속 참조하고 있지 않은지 점검해야 합니다. 구독 업데이트 후 갑자기 로드되지 않다가 로컬 오버라이드를 끄면 복구된다면 원격 그룹 이름이 변경되었을 가능성이 큽니다.

DNS, Fake-IP 및 fallback

Clash의 DNS 모듈은 도메인을 누가 확인할지 결정하고 규칙 일치에 필요한 도메인과 IP 정보를 제공합니다. Fake-IP 모드는 도메인에 매핑 주소를 반환하고, 앱이 해당 주소로 연결하면 코어가 원래 도메인에 따라 규칙을 실행합니다. 이 방식은 도메인 정보를 유지하는 데 도움이 되지만 일부 로컬 네트워크 기기 검색, 게임 또는 실제 주소에 의존하는 앱과 호환되지 않을 수 있습니다. 이런 경우 Fake-IP 필터나 직접 연결 규칙을 사용하세요. Redir-host는 기존 DNS 확인 흐름에 더 가까우며 호환성 경로가 다르므로 모드를 전환한 뒤 시스템과 앱의 DNS 캐시를 삭제하고 테스트해야 합니다.

nameserver는 주 DNS 서버이고, fallback은 특정 조건에서 다른 결과를 제공하며, fallback-filter는 해당 결과를 사용할 시점을 결정합니다. DNS를 설정할 때 서버를 무작정 많이 추가하지 마세요. 병렬 결과의 출처가 많을수록 오염, 시간 초과와 라우팅 문제를 구분하기 어려워집니다. 먼저 구독 기본값으로 프록시 경로가 정상인지 확인한 뒤 현재 네트워크와 필요에 맞게 조정하세요. 매개변수 작성법과 가로채기 범위는 nameserver, fallback 및 DNS 가로채기 안내에서 확인할 수 있습니다.

dns:
  enable: true
  ipv6: false
  enhanced-mode: fake-ip
  fake-ip-range: 198.18.0.1/16
  nameserver:
    - 1.1.1.1
    - 8.8.8.8
  fallback:
    - https://1.1.1.1/dns-query
  fallback-filter:
    geoip: true
    geoip-code: CN

포트, 로컬 네트워크 접근 및 로그 수준

mixed-port는 HTTP와 SOCKS 연결을 동시에 받을 수 있어 로컬 앱에 직접 입력하기 적합합니다. allow-lan을 켠 뒤에는 바인딩 주소와 시스템 방화벽을 함께 설정해 접근 가능한 기기를 결정해야 합니다. 로컬 기기에서만 사용할 때는 끄는 편이 간단합니다. 일상적인 로그 수준은 info면 충분합니다. debug는 더 많은 진단 정보를 기록하므로 짧은 문제 해결에 적합하지만 계속 켜 두면 로그가 빠르게 쌓입니다. 확인이 끝나면 info로 되돌리고 “연결 실패”라는 네 글자만 남기지 말고 핵심 오류가 포함된 앞뒤 로그를 보존하세요.

08 · 문제 진단

설정 관련 주요 문제 및 계층별 진단

재현 가능한 판단 순서부터 세우기

Clash 문제를 가장 효과적으로 처리하는 방법은 설정을 계속 바꾸는 것이 아니라 계층별로 확인하는 것입니다. 첫 번째 계층은 기본 네트워크입니다. 시스템 프록시와 TUN을 끈 상태에서 기기가 로컬 네트워크와 자주 사용하는 웹사이트에 정상적으로 접속되는지 확인하세요. 두 번째는 설정입니다. 구독 업데이트가 성공했는지, 현재 설정이 활성화되었는지, 프록시 그룹에 선택 가능한 항목이 있는지 확인합니다. 세 번째는 코어입니다. 로그에서 설정 문법, 포트 점유, 권한 또는 DNS 오류를 확인하세요. 네 번째는 트래픽 연결입니다. 대상 앱이 시스템 프록시를 따르는지, TUN·Android VPN·iOS 네트워크 확장에 포함되었는지 점검합니다. 노드와 규칙은 다섯 번째에 확인하세요.

테스트마다 조건 하나만 바꾸고 변경 전후의 결과를 기록하세요. 예를 들어 규칙 모드에서 브라우저가 실패하면 같은 노드를 유지한 채 전역 모드로 전환합니다. 전역 모드에서 복구되면 노드와 연결 경로는 대체로 정상이고 문제는 규칙에 있을 가능성이 큽니다. 전역 모드에서도 실패하면 노드를 바꿔 보세요. 노드를 바꾼 뒤 복구되면 기존 노드를 확인합니다. 모든 노드가 실패할 때 DNS, 구독 상태와 로컬 네트워크를 점검하세요. 이렇게 하면 “아예 열리지 않음”을 검증 가능한 분기로 나눌 수 있습니다.

클라이언트는 실행 중이지만 웹페이지가 열리지 않음

먼저 시스템 프록시 주소와 클라이언트 수신 포트가 일치하는지 확인하세요. mixed-port를 다른 값으로 바꿨는데 시스템이 여전히 이전 포트를 가리키면 브라우저가 존재하지 않는 로컬 서비스에 연결하게 됩니다. 그런 다음 클라이언트 연결 기록을 확인하세요. 새 연결이 전혀 없다면 트래픽이 Clash에 들어오지 않은 것이므로 시스템 프록시, 브라우저 독립 프록시, TUN 권한 또는 모바일 VPN을 점검해야 합니다. 연결은 있지만 DNS 오류가 표시되면 DNS를 확인하고, 연결되어 프록시 그룹과 일치했지만 핸드셰이크가 시간 초과되면 다른 노드를 테스트하세요.

클라이언트가 비정상 종료되면 시스템에 프록시 설정이 남을 수 있습니다. Windows에서는 시스템 프록시 페이지에서 수동 프록시를 끄고, macOS에서는 현재 네트워크 서비스의 프록시 설정을 정리하며, Linux에서는 데스크톱 프록시와 환경 변수를 모두 확인해야 합니다. Android와 iOS에서는 시스템 VPN이 중지된 설정을 계속 가리키는지 확인하세요. 일반 네트워크를 복구한 뒤 클라이언트를 정상적으로 열고 연결을 다시 활성화해 남은 상태 위에 설정을 계속 쌓지 않도록 하세요.

구독 업데이트 실패 또는 콘텐츠 없음

업데이트 시간 초과가 발생하면 먼저 현재 네트워크에서 구독 서비스에 접속할 수 있는지 테스트하세요. 프록시를 켜야만 업데이트된다면 이미 사용 가능한 설정으로 실행 중일 때 업데이트를 진행할 수 있습니다. 404는 보통 경로가 더 이상 유효하지 않다는 뜻이고, 403은 인증·접근 제한 또는 요청 조건과 관련될 수 있으므로 구독 제공자에게 확인해야 합니다. 빈 응답이나 파싱 실패가 발생하면 응답이 실제로 웹페이지 텍스트인지 확인하세요. 웹 계정 센터 주소를 구독 주소로 사용하지 말고 긴 링크의 매개변수를 직접 삭제하지도 마세요.

자동 업데이트는 실패하지만 수동 업데이트가 성공한다면 백그라운드 권한, 업데이트 간격과 기기 절전 상태를 확인하세요. 모바일 절전 정책은 백그라운드 요청을 차단할 수 있고 데스크톱에서는 시스템 시작 시 네트워크가 아직 준비되지 않아 첫 업데이트가 실패할 수 있습니다. 자동 업데이트는 편의 기능일 뿐이므로 현재 로컬 설정이 계속 작동한다면 한 번의 백그라운드 실패만으로 설정을 삭제할 필요는 없습니다. 전체 점검 절차는 구독 업데이트 실패 및 자동 업데이트 설정을 참고하세요.

DNS 유출, 확인 실패 및 인증서 오류

DNS 문제는 도메인이 열리지 않거나 같은 웹사이트의 결과가 네트워크마다 다르거나, 규칙이 도메인에 맞게 적용되지 않는 현상으로 나타날 수 있습니다. 먼저 구독 기본 DNS로 되돌리고 시스템의 추가 비공개 DNS, 암호화 DNS 설정 또는 브라우저의 독립 DNS를 끈 뒤 테스트하세요. 복구되면 사용자 지정 설정을 하나씩 다시 추가합니다. TUN을 사용할 때는 DNS 가로채기 수신 범위와 포트가 다른 프로그램에 점유되지 않았는지도 확인해야 합니다. Fake-IP 모드에서 매핑 주소가 보이는 것은 정상 작동 방식이므로 주소 형태만으로 유출 여부를 판단하지 마세요.

브라우저에서 인증서가 유효하지 않다고 표시되면 곧바로 규칙 문제라고 단정하지 마세요. 먼저 시스템 날짜와 시간대를 확인한 뒤 Clash를 끄고 같은 웹사이트를 테스트합니다. 끈 뒤에도 오류가 발생하면 시스템 시간, 웹사이트 인증서, 네트워크 인증 또는 로컬 보안 소프트웨어가 원인일 가능성이 큽니다. 특정 노드를 켰을 때만 발생한다면 노드를 바꾸고 연결 가로채기가 있는지 확인하세요. 패킷 캡처 도구, 로컬 HTTPS 필터와 기업 인증서도 인증서 체인을 바꿀 수 있습니다. 자세한 판단 방법은 HTTPS 인증서 오류와 프록시의 관계를 참고하세요.

TUN 시작 실패 또는 활성화 후 네트워크 끊김

데스크톱에서는 먼저 관리자 권한, 보조 서비스와 가상 네트워크 어댑터를 확인하세요. Windows에서는 기존 프록시 소프트웨어 서비스와 보안 소프트웨어의 차단을 확인하고, macOS에서는 네트워크 확장과 VPN 및 필터를 확인하며, Linux에서는 TUN 장치, 라우팅과 방화벽 도구를 확인합니다. TUN을 켠 뒤 네트워크가 완전히 끊기면 먼저 TUN을 끄고 시스템 프록시만 유지한 채 코어와 노드를 검증하세요. 시스템 프록시가 작동한다면 기본 프록시 경로는 정상이고 문제는 가상 네트워크 어댑터, 라우팅 또는 DNS 가로채기에 집중됩니다.

로컬 네트워크에 문제가 있을 때는 사설 네트워크 대역의 직접 연결을 확인하세요. Docker, 가상 머신과 원격 업무 네트워크도 같은 사설 네트워크 대역을 사용할 수 있으므로 실제 라우팅에 따라 세분화해야 합니다. 절전 모드에서 깨어난 뒤 네트워크가 끊기면 전체 기기를 재부팅하기보다 먼저 TUN을 재시작하세요. 매번 절전 후 재현된다면 클라이언트에 백그라운드 권한이 있는지, 보조 서비스가 시스템 복귀와 함께 다시 시작되는지, 다른 네트워크 도구가 깨어나는 순간 라우팅을 다시 쓰는지 확인하세요.

규칙이 적용되지 않음 및 로그 읽기

규칙 모드에서 연결 기록의 대상 도메인, 일치 규칙과 최종 전략을 확인하세요. 규칙은 위에서 아래로 적용되므로 포괄적인 DOMAIN-KEYWORD, GEOIP 또는 MATCH를 너무 앞에 배치하면 뒤의 구체적인 규칙이 적용될 기회를 잃습니다. 앱이 IP로 직접 연결하면 도메인 규칙이 일치하지 않을 수 있고, QUIC·IPv6 또는 자체 DNS를 사용하는 앱은 다른 경로로 표시될 수 있습니다. 먼저 로그에서 요청의 실제 형태를 확인한 뒤 도메인, IP-CIDR, 프로세스 또는 규칙 집합 조건을 선택하세요.

로그 오류는 앞뒤 문맥과 함께 읽어야 합니다. 설정 파싱 오류는 보통 필드나 줄 번호를 알려 줍니다. 연결 시간 초과는 요청이 전송되었지만 제한 시간 안에 완료되지 않았다는 뜻이고, connection refused는 대상이 명시적으로 거부했거나 로컬 포트에 서비스가 없다는 뜻입니다. no such host는 확인 실패를 가리키며 permission denied는 파일, 포트 또는 네트워크 권한을 우선 확인해야 합니다. Clash 실행 로그의 주요 오류를 참고해 오류 유형과 처리 방향을 연결해 보세요.

관찰 결과 가능성이 높은 문제 계층 다음 단계
Clash를 종료해도 인터넷에 연결되지 않음 시스템에 남은 프록시 또는 VPN 상태 시스템 프록시, VPN과 이전 환경 변수 정리
연결 기록에 요청이 전혀 없음 트래픽이 클라이언트에 들어오지 않음 시스템 프록시, TUN, VPN과 앱 범위 확인
전역 모드는 작동하지만 규칙 모드는 실패 규칙 순서 또는 전략 그룹 일치 규칙과 최종 전략 확인
IP에는 접속되지만 도메인은 접속되지 않음 DNS 확인 경로 기본 DNS로 되돌리고 병렬 DNS 구성 요소 줄이기
시스템 프록시는 작동하지만 TUN은 작동하지 않음 가상 네트워크 어댑터, 권한, 라우팅 또는 가로채기 보조 서비스와 플랫폼 네트워크 권한 확인
노드 하나만 실패 노드 또는 해당 회선 노드를 바꾸고 서비스 제공자의 판단을 위해 로그 보존

문제 해결을 마친 뒤 임시로 활성화한 debug 로그, 전역 모드와 테스트 DNS를 일상 설정으로 되돌리세요. 시스템 프록시 또는 TUN은 하나의 클라이언트만 관리하는지 확인하고 더 이상 사용하지 않는 자동 시작 항목을 삭제합니다. 안정적인 설정은 자주 바꿀 필요가 없습니다. 복구 가능한 설정을 보존하고 구독 출처를 명확히 하며 현재 연결 방식을 이해하면 대부분의 플랫폼별 차이를 처리할 수 있습니다.