이 글이 필요한 경우
Clash Verge Rev에서 시스템 프록시를 켰는데도 특정 프로그램이 계속 직접 연결되거나, 게임 런처·터미널·가상머신·개발 도구의 요청이 Clash 연결 로그에 나타나지 않는다면 TUN 모드가 필요한 상황일 수 있습니다. 일반적인 시스템 프록시는 Windows가 프록시 설정을 따르는 애플리케이션의 HTTP·HTTPS 요청만 처리합니다. 프로그램이 자체 네트워크 라이브러리를 사용하거나 시스템 프록시를 무시하면, 같은 컴퓨터에서 브라우저는 정상인데 해당 앱만 연결에 실패하는 차이가 생깁니다.
TUN 모드는 가상 네트워크 인터페이스를 만들어 애플리케이션의 IP 트래픽을 Clash 코어로 전달합니다. 따라서 앱 안에 별도로 프록시 주소를 입력하지 않아도 도메인 규칙과 프록시 그룹을 적용할 수 있습니다. 다만 TUN은 일반 시스템 프록시보다 개입 범위가 넓기 때문에 관리자 권한, DNS 처리 방식, 다른 VPN 프로그램과의 충돌을 함께 확인해야 합니다. 이 글에서는 Windows의 Clash Verge Rev를 기준으로 관리자 권한 확인부터 TUN 활성화, 규칙 모드 선택, 실제 작동 검증과 복구 순서를 설명합니다.
TUN을 켠다고 모든 연결이 자동으로 원하는 노드를 통과하는 것은 아닙니다. 활성 프로필이 있어야 하고, 프로필의 DNS·라우팅 규칙이 정상이어야 하며, 대상 도메인이 DIRECT 또는 REJECT로 분기되지 않아야 합니다. 그러므로 버튼 하나를 누르는 것보다 권한 → 프로필 → TUN → DNS → 로그 순서로 확인하는 편이 문제를 빠르게 좁힐 수 있습니다.
활성화 전 확인할 Windows와 프로필 상태
먼저 Clash Verge Rev를 최신 안정 버전으로 실행하고, 사용할 프로필이 실제로 활성화되어 있는지 확인합니다. 프로필 목록에 구독 파일이 보이더라도 현재 코어가 그 파일을 사용하지 않는 경우가 있습니다. 화면에서 활성 프로필 표시, 마지막 파싱 성공 여부, 코어 실행 상태를 차례로 확인하세요. YAML 파싱 오류가 있으면 TUN을 켜기 전에 프로필부터 수정해야 합니다.
그다음 Clash Verge Rev를 마우스 오른쪽 버튼으로 클릭해 관리자 권한으로 실행합니다. 설치 버전이나 Windows 보안 정책에 따라 처음 실행할 때 UAC 승인 창이 나타날 수 있습니다. TUN 서비스나 가상 어댑터를 생성하려면 관리자 권한이 필요한 경우가 많으므로, 권한 요청을 취소한 뒤 일반 권한으로 계속 실행하지 않는 것이 좋습니다. 관리자 권한으로 실행했는데도 TUN 항목이 비활성화되어 있다면 앱을 완전히 종료한 뒤 다시 시작하고, 다른 Clash 프로세스가 백그라운드에 남아 있지 않은지도 확인합니다.
기존에 사용하던 Wintun, WireGuard, 다른 VPN 클라이언트의 가상 어댑터가 있다면 이름을 메모해 두세요. 여러 가상 네트워크 드라이버가 동시에 패킷을 가로채면 인터넷이 끊기거나 일부 사이트만 열리는 문제가 생길 수 있습니다. 회사용 VPN, 보안 프로그램, 가상머신 네트워크가 설치된 PC에서는 TUN을 테스트하기 전에 업무용 연결을 잠시 종료할 수 있는지 확인하는 편이 안전합니다.
Clash Verge Rev에서 TUN 모드 켜기
Clash Verge Rev의 설정 화면에서 TUN, 서비스 모드 또는 유사한 네트워크 관련 메뉴를 찾습니다. 릴리스에 따라 메뉴 이름과 배치가 조금 다를 수 있지만, 핵심은 Clash 코어가 가상 인터페이스를 만들고 Windows의 IP 트래픽을 해당 인터페이스로 전달하도록 하는 것입니다. 먼저 서비스 모드 설치 또는 시작 항목이 제공된다면 이를 승인하고, 상태가 실행 중으로 바뀌었는지 확인합니다.
이후 TUN 스위치를 켭니다. Windows가 네트워크 어댑터 설치나 관리자 승인을 요청하면 게시자와 앱 이름을 확인한 뒤 허용합니다. 잠시 인터넷 연결이 재협상되거나 기존 연결이 끊길 수 있으므로, 파일 업로드나 온라인 회의 중에는 설정하지 않는 것이 좋습니다. 활성화가 끝난 뒤에는 설정 화면에 가상 인터페이스가 실행 중이라는 표시가 나타나거나, 연결 로그에 이전에는 보이지 않던 앱의 요청이 기록됩니다.
설정에 스택을 선택하는 항목이 있다면 기본값을 먼저 사용하세요. Windows 환경에서 안정성을 확인하기 전부터 여러 스택을 바꾸면 DNS 문제와 라우팅 문제를 구분하기 어려워집니다. 자동 라우트 옵션은 일반적으로 켜 두는 편이 편리하지만, 이미 다른 VPN이 라우팅 테이블을 관리하는 환경에서는 충돌할 수 있습니다. 문제가 생겼을 때는 한 번에 여러 옵션을 바꾸지 말고 TUN, 자동 라우트, DNS 관련 항목을 하나씩 되돌리며 원인을 확인해야 합니다.
TUN을 켠 직후 인터넷이 완전히 끊겼다면 패닉 상태로 여러 번 재시작하지 마세요. 우선 TUN을 끄고 시스템 연결을 복구한 뒤, Clash 로그에서 코어 오류와 어댑터 생성 실패 메시지를 확인합니다. 가상 어댑터가 만들어지지 않았거나 서비스 권한이 부족한 경우에는 관리자 권한으로 앱을 다시 실행하고 Windows를 재부팅한 뒤 한 번만 재시도하는 것이 좋습니다.
모드와 DNS를 함께 맞추는 순서
TUN이 켜졌더라도 글로벌 모드와 규칙 모드의 결과는 다릅니다. 모든 트래픽을 하나의 프록시 그룹으로 보내는 글로벌 모드는 초기 테스트에 간단하지만, 국내 서비스나 사내 주소까지 우회 경로를 타게 만들 수 있습니다. 장기 사용에는 도메인·IP 규칙에 따라 분기하는 규칙 모드가 더 적합합니다. 처음에는 글로벌 모드로 TUN 자체가 작동하는지 확인하고, 연결이 확인되면 규칙 모드로 전환해 대상 앱의 호스트가 올바른 그룹에 매칭되는지 살펴보세요.
DNS는 TUN 환경에서 특히 중요합니다. 앱이 도메인을 로컬 DNS에서 먼저 해석한 뒤 IP로 직접 연결하면, Clash의 도메인 규칙이 기대대로 작동하지 않을 수 있습니다. 프로필의 DNS 모드와 TUN의 DNS 하이재킹 설정이 서로 충돌하지 않는지 확인하고, 같은 컴퓨터에서 별도의 DNS 암호화 프로그램이나 VPN이 동시에 DNS를 가로채고 있지 않은지도 봅니다. DNS를 바꾼 뒤에는 기존 캐시 때문에 결과가 즉시 달라지지 않을 수 있으므로 앱을 완전히 종료하고 다시 실행하세요.
대상 앱의 연결이 계속 DIRECT로 표시되면 노드 품질보다 먼저 규칙 매칭을 의심해야 합니다. 연결 로그에서 실제 호스트 이름을 확인한 다음 해당 도메인이 어떤 규칙에 걸렸는지 살펴봅니다. 하나의 앱이 로그인 서버, API 서버, CDN, 업데이트 서버를 서로 다른 도메인으로 사용하면 대표 도메인 하나만 프록시로 보내도 로그인만 되고 실제 기능은 실패할 수 있습니다. 반대로 너무 넓은 키워드 규칙은 무관한 서비스까지 같은 그룹으로 보내므로, 로그에서 확인한 호스트를 중심으로 좁게 구성하는 편이 안전합니다.
- 프로필 확인: 활성 프로필과 코어 실행 상태를 먼저 확인합니다.
- TUN 확인: 가상 인터페이스와 서비스 모드가 실행 중인지 봅니다.
- DNS 확인: DNS 하이재킹과 다른 VPN의 DNS 설정이 겹치지 않는지 점검합니다.
- 규칙 확인: 대상 호스트가 원하는 프록시 그룹으로 분기되는지 연결 로그에서 확인합니다.
TUN이 실제로 작동하는지 검증하기
검증은 브라우저 하나만 열어 보는 방식보다 단계적으로 진행하는 것이 좋습니다. 먼저 Windows 브라우저에서 평소 접속하던 사이트를 열고, Clash Verge Rev의 연결 기록에 해당 요청이 나타나는지 확인합니다. 이후 시스템 프록시를 따르지 않는 것으로 알려진 터미널이나 별도 앱을 실행해 같은 기록을 비교합니다. TUN이 정상이라면 앱을 Windows 프록시 설정에 수동으로 등록하지 않아도 해당 프로세스의 DNS·TCP 요청이 로그에 나타나야 합니다.
명령 프롬프트에서 다음처럼 간단한 HTTPS 요청을 실행할 수도 있습니다. 명령 자체가 성공했다는 사실보다, 실행 시각에 맞춰 Clash 로그에 호스트와 정책 그룹이 기록되는지를 함께 보는 것이 핵심입니다.
curl.exe -I https://example.com
nslookup example.com
실제 사용하는 서비스의 도메인으로 테스트할 때는 개인정보나 인증 토큰이 포함된 명령을 로그와 화면에 남기지 않도록 주의하세요. curl이 응답을 받았는데도 Clash 로그에 아무 기록이 없다면 TUN이 해당 프로세스의 트래픽을 잡지 못했거나, 다른 네트워크 인터페이스가 우선 사용되고 있을 가능성이 있습니다. 반대로 로그에는 기록되지만 응답이 실패하면 규칙 그룹, 노드, TLS, 대상 서버의 정책을 분리해서 확인해야 합니다.
Windows 작업 관리자와 네트워크 설정에서도 보조 확인이 가능합니다. TUN을 켠 뒤 가상 어댑터가 활성 상태인지, Clash 프로세스의 네트워크 사용량이 증가하는지 살펴보세요. 다만 어댑터 이름이나 표시되는 트래픽 수치는 버전과 드라이버에 따라 다르므로, 이것만으로 성공 여부를 단정하지 말고 연결 로그와 실제 앱 동작을 함께 판단해야 합니다. 가장 확실한 검증은 TUN을 끈 상태와 켠 상태에서 동일한 앱의 동일한 요청을 비교하는 것입니다.
연결이 안 될 때 복구하는 방법
첫 번째 증상은 TUN 스위치를 켤 수 없는 경우입니다. 관리자 권한이 부족하거나 서비스 모드가 설치되지 않았을 수 있습니다. Clash Verge Rev를 종료하고 작업 관리자에서 남은 프로세스를 정리한 다음 관리자 권한으로 다시 실행합니다. 그래도 항목이 회색으로 남으면 Windows 보안 프로그램이 가상 어댑터나 서비스 설치를 차단하지 않았는지 확인합니다. 출처가 불분명한 드라이버를 수동으로 내려받아 덮어쓰는 방식은 피하고, 앱이 안내하는 공식 설치 절차를 사용하세요.
두 번째는 TUN 활성화 후 전체 인터넷이 끊기는 경우입니다. 우선 TUN을 끄고 Clash의 코어 로그에서 DNS 오류, 라우트 추가 실패, 포트 충돌 메시지를 찾습니다. 다른 VPN을 종료하고, 가상머신이나 Docker가 만든 네트워크 어댑터를 잠시 비활성화한 뒤 다시 테스트합니다. Windows를 재부팅하면 임시 라우팅이 정리되는 경우도 있지만, 재부팅만 반복하기보다 어떤 어댑터가 충돌했는지 확인해야 재발을 막을 수 있습니다.
세 번째는 브라우저는 되지만 특정 앱만 실패하는 경우입니다. 해당 앱이 고정 DNS를 사용하거나 IPv6, QUIC, 자체 VPN 기능을 사용하는지 살펴봅니다. 앱 설정에서 자체 프록시·보안 터널 기능을 끄고 다시 테스트하면 원인을 분리할 수 있습니다. 연결 로그에 도메인이 보이는데 REJECT 또는 DIRECT로 처리된다면 규칙을 조정해야 하며, 로그 자체가 없다면 TUN이 프로세스의 네트워크 경로를 잡고 있는지부터 확인해야 합니다.
네 번째는 속도가 느려지거나 배터리·CPU 사용량이 증가하는 경우입니다. TUN은 시스템 프록시보다 많은 트래픽을 검사하므로, 대용량 다운로드·게임·가상머신 트래픽까지 같은 규칙으로 처리하면 부담이 커질 수 있습니다. 불필요한 앱을 직접 연결하거나 제외 규칙으로 분리하고, 모든 트래픽을 글로벌 모드로 보내는 대신 필요한 도메인만 프록시 그룹에 배정하세요. 노드 변경 전에 먼저 규칙과 DNS가 정상인지 확인하면 불필요한 설정 변경을 줄일 수 있습니다.
안정적으로 사용할 때의 운영 원칙
TUN은 편리하지만 회사 네트워크, 학교 네트워크, 온라인 게임 서비스의 이용 정책과 충돌할 수 있습니다. 업무용 VPN이나 보안 에이전트가 설치된 PC에서는 네트워크 경로 변경이 보안 경고를 만들 수 있으므로 조직의 허용 범위를 먼저 확인해야 합니다. 특히 인증서 검사를 우회하거나 알 수 없는 규칙 파일을 적용하는 방식은 연결 문제를 해결하는 방법이 아닙니다. 사용하는 프로필의 출처와 규칙 변경 내용을 확인하고, 개인 토큰·구독 URL이 포함된 설정 파일은 다른 사람에게 공유하지 마세요.
프로필을 갱신한 뒤에는 TUN이 켜져 있다는 이유만으로 정상이라고 판단하지 말고, 자주 사용하는 앱 두세 개를 다시 테스트하는 습관이 좋습니다. 구독 제공자의 규칙 세트가 바뀌면 같은 도메인이 다른 정책 그룹으로 이동할 수 있고, 코어 업데이트로 DNS 처리 방식이 달라질 수도 있습니다. 변경 전의 프로필 이름, 코어 버전, TUN 상태를 메모해 두면 문제가 생겼을 때 이전 상태와 비교하기 쉽습니다.
단순한 시스템 프록시만 필요한 브라우저 작업에는 일반 모드가 더 가볍고 예측 가능할 수 있습니다. 반면 프록시를 무시하는 개발 도구나 앱까지 같은 규칙으로 연결해야 한다면 TUN이 실용적인 선택입니다. 다른 프록시 클라이언트는 메뉴가 단순한 대신 Windows 가상 어댑터, DNS, 관리자 권한 문제를 세밀하게 확인하기 어렵거나 업데이트가 늦어 최신 코어 기능을 바로 활용하기 힘든 경우가 있습니다. Clash Verge Rev는 시스템 프록시와 TUN을 상황에 따라 전환하고, 연결 로그·규칙 그룹·DNS 상태를 한 화면에서 점검할 수 있어 Windows에서 앱별 연결 경로를 통제하기에 유리합니다. 필요한 앱만 Clash 규칙에 태우면서 단계적으로 확인하고 싶다면 먼저 안정적인 배포본을 받아 환경에 맞게 시작해 보세요.