이 글이 맞는 증상

Windows Clash Verge Rev Fake-IP DNS 설정을 검색하는 분들은 대개 프록시는 연결된 것처럼 보이는데 특정 웹사이트나 프로그램만 열리지 않거나, DNS 오류와 느린 첫 접속을 함께 경험합니다. Clash Verge Rev에서 노드는 정상으로 표시되고 브라우저도 일부 사이트에 접속하지만, 새 도메인을 열 때마다 대기 시간이 길어지거나 DNS_PROBE_FINISHED_NXDOMAIN, ERR_NAME_NOT_RESOLVED 같은 메시지가 나타나는 경우가 대표적입니다.

이 문제는 단순히 DNS 서버 주소 하나를 바꾸면 항상 해결되는 것은 아닙니다. Fake-IP 모드에서는 DNS 응답을 실제 서버 IP 대신 가상 주소로 바꾸고, Clash 코어가 나중에 원래 도메인과 연결해 라우팅 규칙을 적용합니다. 따라서 Windows DNS 캐시, Clash DNS 모드, TUN 권한, 규칙 분기, 브라우저의 보안 DNS가 서로 다른 방식으로 작동하면 설정이 꼬일 수 있습니다. 이 글에서는 Clash Verge Rev에서 Fake-IP DNS를 활성화하고, 서버 입력과 예외 도메인 설정, Windows 적용 여부, 작동 확인과 오류 복구까지 순서대로 정리합니다.

메뉴 이름은 Clash Verge Rev 버전과 사용 중인 Mihomo 코어에 따라 조금 다를 수 있습니다. 어떤 버전에서는 Settings → DNS로 표시되고, 다른 빌드에서는 프로필 편집 화면의 DNS 항목이나 YAML 편집기로 제공됩니다. 이름이 다르더라도 핵심은 DNS 모드가 fake-ip인지, DNS 요청이 Clash 코어를 통과하는지, 그리고 Fake-IP가 필요한 도메인이 예외 목록에 들어가 있지 않은지를 확인하는 것입니다.

Fake-IP DNS는 무엇이며 언제 사용하는가

일반적인 DNS 조회는 example.com을 실제 IPv4 또는 IPv6 주소로 변환합니다. 애플리케이션은 그 결과를 사용해 서버에 연결하고, Clash는 연결 대상의 IP나 SNI, 도메인 정보를 기준으로 규칙을 적용합니다. 그러나 애플리케이션이 IP 주소만 전달하거나, DNS 응답과 실제 연결 대상이 어긋나면 도메인 기반 규칙이 제대로 작동하지 않을 수 있습니다.

Fake-IP 방식에서는 Clash DNS가 도메인마다 가상 IPv4 주소를 할당합니다. Windows나 앱은 이 가상 주소로 접속하지만, Clash 코어는 내부 매핑 테이블을 통해 해당 주소가 어느 도메인에서 나온 것인지 기억합니다. 이 구조 덕분에 DOMAIN-SUFFIXGEOSITE 같은 도메인 규칙을 비교적 일관되게 적용할 수 있고, TUN 모드에서 DNS와 트래픽을 한 경로로 묶기도 쉬워집니다.

다만 Fake-IP가 모든 환경에 무조건 적합한 것은 아닙니다. 일부 온라인 게임, 기업용 보안 프로그램, 오래된 프린터 관리 도구, 특정 금융 사이트는 DNS 응답에 포함된 IP가 실제 주소가 아니면 오작동할 수 있습니다. 이런 경우에는 해당 도메인을 fake-ip-filter에 넣어 실제 IP를 반환하도록 예외 처리해야 합니다. 중요한 것은 처음부터 모든 도메인을 예외로 넣는 것이 아니라, 오류가 재현되는 도메인만 로그와 함께 좁혀 가는 것입니다.

항목 Fake-IP 방식 Redir-Host 또는 실제 IP 방식
도메인 규칙 도메인과 가상 IP 매핑을 이용해 적용하기 쉬움 앱과 코어가 도메인 정보를 전달하는 방식에 따라 달라짐
호환성 일부 레거시 앱이나 보안 소프트웨어에서 예외가 필요함 오래된 프로그램에서 상대적으로 무난한 경우가 있음
TUN 연동 DNS와 라우팅을 함께 관리하기 편함 DNS 누수나 도메인 판별 문제를 별도로 점검해야 함
문제 해결 Fake-IP 주소 대역과 필터 목록을 확인해야 함 실제 DNS 응답, IP 규칙, 연결 프로세스를 확인해야 함

설정 전 Windows와 Clash Verge Rev 점검

설정을 바꾸기 전에 먼저 Clash Verge Rev가 실제로 어떤 코어를 사용하고 있는지 확인하세요. 화면에 프로필이 보인다고 해서 DNS 설정이 반드시 현재 실행 중인 코어에 적용되는 것은 아닙니다. Profiles 또는 프로필 화면에서 활성 프로필을 확인하고, 코어가 실행 중이며 오류 없이 마지막으로 시작되었는지 살펴봅니다. 프로필 파싱 오류가 있으면 DNS 항목을 바꿔도 이전 설정으로 돌아갈 수 있습니다.

다음으로 Windows에서 다른 VPN, 보안 제품, 네트워크 가속기, 브라우저 전용 프록시 확장 프로그램을 잠시 확인합니다. 여러 프로그램이 동시에 DNS를 가로채면 Clash가 만든 Fake-IP 응답이 다시 다른 DNS로 전달될 수 있습니다. 특히 회사용 보안 에이전트가 자체 DNS 보호 기능을 강제하는 환경에서는 관리자 정책 때문에 정상적인 Fake-IP 구성이 불가능할 수도 있습니다.

Clash Verge Rev를 관리자 권한으로 한 번 실행하는 것도 도움이 됩니다. 시스템 프록시만 사용하는 경우에는 일반 권한으로 충분할 수 있지만, TUN을 켜려면 가상 네트워크 인터페이스 생성과 라우팅 테이블 변경 권한이 필요합니다. Windows 작업 표시줄의 Clash 아이콘이 실행 중인지, TUN을 활성화했을 때 권한 확인 창이 차단되지 않았는지 함께 확인하세요.

팁: 설정을 한꺼번에 여러 개 바꾸지 마세요. 먼저 DNS 모드만 변경하고 테스트한 뒤, 다음 단계에서 TUN과 시스템 프록시를 조정하면 어떤 변경이 문제를 해결했는지 추적하기 쉽습니다.

Clash Verge Rev에서 Fake-IP DNS 설정하기

이제 실제 설정을 진행합니다. 버전에 따라 메뉴 위치가 다를 수 있지만, 일반적으로 Clash Verge Rev의 설정 화면에서 DNS 또는 DNS Settings를 찾습니다. 프로필 YAML을 직접 편집하는 방식이라면 아래와 비슷한 구조를 참고할 수 있습니다. 포트 번호나 DNS 서버 주소는 사용 중인 환경의 정책과 네트워크에 맞게 조정해야 합니다.

  1. Clash Verge Rev 실행: 활성 프로필을 선택하고 코어가 실행 중인지 확인합니다.
  2. DNS 메뉴 열기: 설정 화면에서 DNS 관련 항목을 찾은 다음 DNS 기능을 활성화합니다.
  3. Enhanced Mode 선택: 가능하다면 fake-ip를 선택합니다. redir-host가 선택되어 있으면 Fake-IP 방식이 아닙니다.
  4. DNS 서버 입력: 기본 DNS와 원격 DNS를 구분해 입력하고, 서버 주소 사이에 불필요한 공백이나 설명 문자를 넣지 않습니다.
  5. Fake-IP 대역 확인: 다른 사설망이나 회사 내부망과 충돌하지 않는 가상 주소 대역을 사용합니다.
  6. 설정 저장 및 코어 재시작: 저장만 하지 말고 프로필 또는 코어를 다시 시작해 새 DNS 구성이 로드되었는지 확인합니다.

YAML을 직접 관리한다면 개념적으로 다음과 같은 항목이 필요합니다. 실제 지원 키와 들여쓰기는 사용 중인 Mihomo 코어 버전의 문서를 기준으로 확인하세요. 예시의 주소를 무조건 그대로 복사하기보다, 현재 프로필이 이미 제공하는 DNS 서버와 규칙 공급자의 권장값을 우선하는 편이 안전합니다.

dns:
  enable: true
  listen: 0.0.0.0:1053
  ipv6: false
  enhanced-mode: fake-ip
  fake-ip-range: 198.18.0.1/16
  nameserver:
    - https://dns.example.net/dns-query
    - tls://dns.example.net
  fallback:
    - https://fallback.example.net/dns-query
  fake-ip-filter:
    - '*.lan'
    - '*.local'
    - localhost.ptlogin2.qq.com

listen은 Clash DNS가 요청을 받을 로컬 주소와 포트입니다. 이미 다른 프로그램이 같은 포트를 사용하면 DNS 서비스가 시작되지 않으므로, 충돌이 의심되면 포트를 바꾸고 코어 로그에서 bind 오류가 사라졌는지 확인합니다. ipv6: false는 IPv6를 사용하지 않는 환경에서 진단을 단순하게 만드는 선택지일 뿐이며, IPv6 네트워크를 실제로 사용하는 곳에서는 무작정 끄지 않는 것이 좋습니다.

nameserver에는 일반 DNS나 DoH·DoT 주소를 입력할 수 있습니다. DNS 서버가 프록시를 통해 접근되어야 하는 환경이라면 원격 DNS와 연결 규칙도 함께 확인해야 합니다. DNS 서버가 차단되거나 응답이 지나치게 느리면 Fake-IP 자체가 고장난 것처럼 보일 수 있습니다. 이런 경우에는 서버를 하나씩 바꾸면서 응답 시간과 Clash 연결 로그를 비교하세요.

Fake-IP 예외 목록을 신중하게 구성하기

fake-ip-filter는 Fake-IP를 적용하지 않을 도메인의 목록입니다. 일반적으로 로컬 네트워크에서 사용하는 *.lan, *.local, 공유기 주소, 프린터 관리 주소가 후보가 됩니다. 사내 도메인이나 NAS 이름을 Fake-IP로 변환하면 Windows에서 장치를 찾지 못할 수 있으므로, 내부 네트워크에 필요한 도메인은 실제 IP 응답으로 유지하는 편이 좋습니다.

반대로 예외 목록에 +나 와일드카드 규칙을 지나치게 넓게 넣으면 Fake-IP의 장점이 사라집니다. 모든 도메인을 필터에 넣으면 DNS는 사실상 실제 IP 모드처럼 동작하고, 도메인 기반 규칙이나 TUN 환경에서 원래 겪던 문제가 다시 나타날 수 있습니다. 게임 런처나 금융 프로그램처럼 특정 앱에서만 문제가 생길 때는 해당 서비스의 실제 도메인을 로그로 확인한 후 최소 범위로 추가하세요.

Windows에서 DNS와 프록시 적용하기

Fake-IP DNS를 설정한 뒤에는 Windows가 Clash DNS를 사용하도록 연결해야 합니다. Clash Verge Rev에서 시스템 프록시를 켜는 것과 DNS 요청을 Clash로 보내는 것은 서로 다른 기능입니다. 시스템 프록시는 주로 HTTP·HTTPS 애플리케이션의 프록시 환경을 바꾸고, DNS는 운영체제와 앱이 이름을 IP로 바꾸는 과정에 관여합니다. TUN을 사용하는 경우에는 더 많은 트래픽을 포괄할 수 있지만, TUN이 켜졌다는 사실만으로 항상 DNS가 올바르게 처리되는 것은 아닙니다.

먼저 Clash Verge Rev에서 System Proxy를 켜고, 필요하다면 TUN Mode도 활성화합니다. TUN을 켠 뒤 Windows 네트워크 아이콘이 잠시 끊겼다가 복구되는 것은 가상 어댑터가 초기화되는 과정일 수 있습니다. 하지만 인터넷 전체가 끊기거나 TUN을 끌 때까지 네트워크가 회복되지 않는다면, 다른 VPN 어댑터와의 충돌 또는 관리자 권한 문제를 의심해야 합니다.

Windows DNS 캐시가 이전 응답을 보관하고 있으면 새 Fake-IP 결과가 즉시 보이지 않을 수 있습니다. 관리자 권한으로 PowerShell 또는 명령 프롬프트를 열고 캐시를 지운 다음 브라우저를 완전히 종료했다가 다시 실행합니다.

ipconfig /flushdns
nslookup example.com
Get-DnsClientServerAddress

nslookup 결과에서 보이는 주소가 일반적인 실제 서버 IP가 아니라 Fake-IP 대역에 해당한다면, Windows 요청이 Clash DNS를 거치고 있을 가능성이 높습니다. 다만 Fake-IP 대역은 프로필마다 다를 수 있으므로 주소 하나만 보고 성공 여부를 단정하지 마세요. Clash 연결 로그에서 해당 도메인이 조회되었는지, 이어지는 연결이 예상한 프록시 그룹으로 전달되었는지를 함께 확인해야 합니다.

브라우저에서만 결과가 다르면 브라우저의 Secure DNS 또는 DNS over HTTPS 설정을 확인합니다. 브라우저가 자체 DoH 서버를 직접 사용하면 Windows와 Clash의 DNS 설정을 우회할 수 있습니다. 테스트할 때는 브라우저 보안 DNS를 잠시 끄거나 시스템 공급자 사용으로 바꾼 뒤, 브라우저를 재시작해 결과를 비교하세요. 개인정보 보호 기능을 영구적으로 끄라는 뜻은 아니며, 원인 분리를 위한 일시적인 테스트 단계입니다.

Fake-IP DNS가 실제로 작동하는지 확인하는 방법

설정이 저장되었다는 메시지만으로는 충분하지 않습니다. 첫 번째 확인 방법은 DNS 조회입니다. 테스트할 도메인은 일반적인 웹사이트 하나와 평소 문제가 발생했던 서비스 하나를 선택하세요. 같은 도메인을 여러 번 조회해도 주소가 계속 바뀌는지, Fake-IP 대역에서 일관되게 응답하는지 확인합니다. Windows의 명령 프롬프트, PowerShell, Clash의 DNS 로그를 같은 시간에 열어 두면 비교가 쉽습니다.

두 번째는 연결 로그의 정책 그룹을 보는 것입니다. 브라우저에서 도메인을 새로 열었을 때 Clash Verge Rev 로그에 해당 호스트가 표시되고, DIRECT가 아니라 의도한 프록시 그룹으로 연결되는지 확인합니다. 도메인은 접속되지만 예상과 다른 그룹을 탄다면 DNS 문제가 아니라 규칙 순서 문제일 수 있습니다. 더 넓은 DOMAIN-SUFFIX 규칙이 앞에 있거나, GEOIP 규칙이 도메인 규칙보다 먼저 실행되는지 살펴보세요.

세 번째는 기능별 테스트입니다. 일반 브라우징, HTTPS 스트리밍, Windows 앱, 로컬 장치 접속을 각각 확인합니다. 브라우징만 성공하고 로컬 NAS가 사라졌다면 *.lan이나 내부 도메인 예외가 부족할 수 있습니다. 반대로 로컬 장치는 잘 보이지만 특정 해외 서비스만 직접 연결된다면 해당 서비스 도메인이 규칙에서 누락되었거나 브라우저가 자체 DNS를 사용하고 있을 가능성이 있습니다.

DNS 누수 테스트 사이트의 결과만으로 모든 것을 판정하지도 마세요. 테스트 페이지는 브라우저가 사용한 DNS 방식만 보여 줄 수 있으며, Windows 앱·게임·백그라운드 서비스가 동일한 경로를 사용한다는 보장은 없습니다. 실제로 사용하는 프로그램을 실행하면서 Clash 로그, DNS 조회, 프록시 그룹을 함께 확인하는 것이 더 정확합니다.

자주 발생하는 오류와 복구 순서

DNS가 시작되지 않거나 포트 충돌이 발생할 때

코어 로그에 address already in use, bind failed 같은 문구가 있으면 DNS listen 포트를 다른 프로그램이 사용 중일 수 있습니다. Clash 설정에서 DNS 포트를 바꾸고 코어를 재시작한 뒤, 다시 시스템 프록시와 TUN을 켭니다. 여러 Clash 계열 프로그램을 동시에 실행하고 있다면 하나만 남겨 포트 충돌을 줄이세요.

일부 사이트와 앱만 열리지 않을 때

특정 사이트만 실패하면 먼저 Fake-IP 필터와 규칙 로그를 확인합니다. 도메인을 예외 목록에 추가했을 때만 정상이라면 해당 서비스가 Fake-IP 주소를 처리하지 못하는 것입니다. 다만 예외 처리 후에도 프록시 경로가 필요한 서비스라면 실제 IP를 반환하되 연결 규칙은 별도로 프록시 그룹에 매핑해야 합니다. DNS 예외와 트래픽 직접 연결은 같은 설정이 아니므로 혼동하지 마세요.

오래된 Fake-IP 캐시가 남아 있을 때

모드를 바꾼 뒤 접속 결과가 이전과 같다면 Windows DNS 캐시와 Clash 내부 Fake-IP 매핑을 함께 초기화합니다. Clash 코어를 완전히 재시작하고 ipconfig /flushdns를 실행한 다음 브라우저와 관련 앱도 재시작하세요. 절전 모드에서 복귀한 직후 문제가 생겼다면 네트워크 어댑터를 잠시 비활성화했다가 다시 활성화하는 방법도 도움이 됩니다.

TUN을 켠 뒤 인터넷이 끊길 때

TUN 충돌은 VPN, Hyper-V, VMware, WSL, 기업용 보안 프로그램이 만든 가상 어댑터와 함께 발생할 수 있습니다. 먼저 TUN을 끄고 시스템 프록시만으로 연결되는지 비교합니다. 시스템 프록시에서는 정상이고 TUN에서만 실패하면 가상 어댑터 우선순위, 자동 라우트, IPv6, 다른 VPN의 킬 스위치를 순서대로 점검하세요. 해결되지 않는 상태에서 여러 옵션을 동시에 켜면 원인을 더 찾기 어려워집니다.

자주 묻는 질문

Fake-IP DNS를 사용하면 Windows 인터넷 속도가 항상 빨라지나요?

항상 그런 것은 아닙니다. Fake-IP의 주된 목적은 DNS와 도메인 기반 라우팅을 일관되게 만드는 것이며, 실제 속도는 DNS 응답 시간, 프록시 노드, 회선 상태, 서버 위치에 더 크게 영향을 받습니다. 첫 접속이 빨라질 수는 있지만, 느린 원격 DNS나 불안정한 노드를 사용하면 오히려 지연이 커질 수 있습니다.

Fake-IP 주소가 보이면 악성 프로그램에 감염된 것인가요?

Clash의 Fake-IP 대역으로 설정된 주소가 보이는 것이라면 정상 동작일 수 있습니다. Fake-IP는 Clash 코어가 도메인과 가상 주소를 매핑하기 위해 사용하는 방식입니다. 다만 Clash를 종료한 뒤에도 동일한 주소가 계속 나타나거나, 알 수 없는 DNS 서비스가 Windows 설정을 강제로 바꾼다면 별도로 네트워크와 보안 프로그램을 점검해야 합니다.

어떤 도메인을 fake-ip-filter에 넣어야 하나요?

우선 로컬 네트워크 도메인, 공유기·프린터·NAS 주소, Fake-IP 때문에 실제로 오류가 확인된 서비스만 넣습니다. 내부 도메인을 넓은 와일드카드로 한꺼번에 추가하기보다 실패한 호스트를 로그에서 확인해 최소 범위로 예외 처리하세요. 예외를 추가한 뒤에는 DNS 조회와 실제 앱 접속을 다시 확인해야 합니다.

브라우저에서는 되는데 Windows 앱만 안 되는 이유는 무엇인가요?

브라우저는 시스템 프록시나 자체 DoH를 사용할 수 있지만, Windows 앱은 WinHTTP, 자체 DNS, 별도의 프록시 설정을 사용할 수 있습니다. 따라서 Clash 시스템 프록시와 TUN 상태를 확인하고, 앱 로그에 나타난 호스트가 Clash 연결 로그에도 기록되는지 비교해야 합니다. 앱이 IP 주소를 직접 사용한다면 도메인 규칙만으로는 원하는 분기가 되지 않을 수도 있습니다.

다른 VPN 클라이언트나 단순 DNS 변경 도구는 처음 설치하기 쉽지만, Windows 시스템 프록시와 TUN, Fake-IP 예외, 도메인별 규칙을 한 화면에서 함께 추적하기 어렵거나 플랫폼별 기능이 제한되는 경우가 있습니다. 반면 Clash Verge Rev는 DNS 모드와 Fake-IP 필터를 직접 조정하고, 연결 로그에서 실제 도메인과 프록시 그룹을 확인하며, 문제가 생긴 앱만 예외 처리할 수 있다는 장점이 있습니다. Windows에서 DNS 응답부터 라우팅 결과까지 한 흐름으로 관리하고 싶다면, 이 글의 점검 순서를 적용할 수 있는 Clash 클라이언트부터 준비해 보는 것이 자연스러운 다음 단계입니다.

지금 Clash를 무료로 다운로드하고 자유로운 인터넷 경험을 →