macOS Clash Verge Rev에서 Fake-IP DNS 설정하는 방법

macOS용 Clash Verge Rev에서 Fake-IP DNS를 적용하는 과정을 쉽게 정리했습니다. 설정 파일에서 필요한 값을 입력하고 프로필을 다시 적용한 뒤, 실제로 DNS 모드가 작동하는지 확인하는 방법까지 살펴봅니다.

Fake-IP DNS가 필요한 이유

macOS에서 Clash Verge Rev의 시스템 프록시만 켜면 웹 브라우저의 HTTP·HTTPS 요청은 프록시로 전달되지만, 모든 애플리케이션의 DNS 조회까지 자동으로 Clash가 처리하는 것은 아닙니다. 일부 프로그램은 macOS의 시스템 DNS를 직접 사용하고, 브라우저는 자체 보안 DNS 기능을 별도로 실행할 수도 있습니다. 이 상태에서는 프록시 연결은 정상처럼 보여도 도메인 조회가 로컬 네트워크를 통해 빠져나가거나, 국내 통신사 DNS의 응답이 규칙 판단에 사용될 수 있습니다.

Fake-IP 모드는 이런 DNS 처리 과정을 mihomo 커널 내부로 가져오는 방식입니다. 애플리케이션이 도메인을 조회하면 Clash는 실제 서버 주소 대신 198.18.0.1/16과 같은 가상 주소를 반환합니다. 이후 애플리케이션이 해당 가상 주소로 연결하면 Clash가 내부 매핑표에서 원래 도메인을 찾아 규칙을 적용하고, 실제 목적지 주소를 다시 확인해 연결을 전달합니다. 따라서 도메인 기반 분류를 먼저 적용하기 쉬워지고, 애플리케이션이 IP 주소만 전달하는 상황에서도 원래 도메인 정보를 유지할 수 있습니다.

다만 Fake-IP 자체가 DNS 통신을 자동으로 암호화하는 기능은 아닙니다. nameserverfallback에 어떤 업스트림을 지정했는지, TUN 또는 DNS 하이재킹이 제대로 활성화됐는지까지 함께 확인해야 합니다. Clash Verge Rev에서는 mihomo 커널을 사용하고 있는지 먼저 확인한 뒤 설정을 적용하는 것이 안전합니다.

설정 파일의 원본을 먼저 보관하세요

구독 프로필을 직접 수정하면 다음 업데이트 때 변경 내용이 덮어써질 수 있습니다. 현재 프로필을 복사하거나 서비스 제공사가 허용하는 확장 설정 기능을 사용하고, 문제가 생겼을 때 즉시 되돌릴 수 있도록 원본 파일을 별도로 보관하세요.

macOS와 Clash Verge Rev에서 확인할 항목

Fake-IP 설정을 시작하기 전에 세 가지를 확인합니다. 첫째, Clash Verge Rev가 최신 상태에 가깝고 mihomo 커널을 사용하고 있어야 합니다. 둘째, 현재 적용할 프로필이 실제로 선택되어 있어야 합니다. 셋째, 다른 VPN이나 프록시 앱, 브라우저의 강제 DNS 설정이 Clash의 동작을 방해하지 않아야 합니다.

  • 커널 확인—Clash Verge Rev의 설정 또는 정보 화면에서 실행 중인 코어가 mihomo인지 확인합니다. 오래된 원본 Clash 커널에서는 일부 Fake-IP 관련 옵션이나 TUN 동작이 다를 수 있습니다.
  • 프로필 확인—Profiles 화면에서 수정하려는 YAML 프로필을 선택하고, 실제 사용 중인 프로필에 설정을 넣습니다. 파일을 편집한 뒤 목록에서 다시 적용하지 않으면 변경 사항이 실행 중인 커널에 반영되지 않습니다.
  • 권한 확인—시스템 프록시나 TUN을 처음 활성화할 때 macOS 로그인 암호, 네트워크 확장 허용, 관리자 권한을 요구할 수 있습니다. 팝업을 거부하면 DNS 설정이 맞아도 트래픽이 Clash로 들어오지 않습니다.
  • 충돌 요소 정리—다른 VPN 클라이언트, 수동으로 지정한 macOS DNS, 브라우저의 별도 DoH 정책을 잠시 끄고 기본 상태에서 테스트합니다.

Fake-IP 주소 대역은 일반적인 공인 IP가 아니라 가상 응답에 사용되는 예약 대역입니다. 로컬 네트워크에서 같은 대역을 실제로 사용하는 특수한 환경이라면 충돌 가능성이 있으므로, 사내 네트워크나 개발용 가상망에서 198.18.0.0/16을 사용하고 있는지도 확인하세요.

설정 파일에 입력할 핵심 값

아래 예시는 mihomo 계열 프로필에서 사용하는 기본적인 Fake-IP DNS 구조입니다. 업스트림 주소는 환경에 맞게 바꿀 수 있지만, default-nameserver에는 부트스트랩 단계에서 바로 접근할 수 있는 IP 형식의 DNS를 넣는 것이 좋습니다. DoH 주소의 호스트 이름을 처음 해석해야 하므로 이 항목에 다시 DoH URL을 넣으면 순환 참조가 생길 수 있습니다.

dns:
  enable: true
  ipv6: false
  enhanced-mode: fake-ip
  fake-ip-range: 198.18.0.1/16
  fake-ip-filter:
    - "*.lan"
    - "*.local"
    - "localhost.ptlogin2.qq.com"
  nameserver:
    - https://dns.alidns.com/dns-query
    - https://doh.pub/dns-query
  fallback:
    - https://1.1.1.1/dns-query
    - https://dns.google/dns-query
  default-nameserver:
    - 223.5.5.5
    - 119.29.29.29
  fallback-filter:
    geoip: true
    geoip-code: CN

enable은 DNS 모듈을 켜고, enhanced-mode: fake-ip은 애플리케이션에 가상 주소를 반환하도록 합니다. fake-ip-range은 가상 주소가 할당될 범위이며, 특별한 이유가 없다면 기본 대역을 유지하는 편이 호환성이 좋습니다. fake-ip-filter은 로컬 프린터, 공유 폴더, 라우터 관리 페이지처럼 실제 주소가 필요한 도메인을 Fake-IP 대상에서 제외하는 목록입니다.

nameserver는 기본 해석 경로이고, fallback은 다른 결과를 비교하거나 기본 응답이 의심스러울 때 사용할 보조 경로입니다. fallback-filter의 지역 판정은 모든 환경에 동일하게 맞는 것은 아니므로, 특정 서비스가 잘못된 결과를 받는다면 해당 도메인을 별도 규칙으로 점검해야 합니다. 또한 DNS 서버의 지역 정책과 접속 가능성에 따라 실제 응답 속도와 결과가 달라질 수 있습니다.

fake-ip-filter를 과도하게 늘리지 마세요

호환성 문제가 생길 때마다 모든 도메인을 필터에 추가하면 Fake-IP의 장점이 사라집니다. 먼저 프린터, NAS, 라우터처럼 로컬 주소가 필요한 항목만 추가하고, 일반적인 웹사이트는 Fake-IP로 유지하세요. 문제가 특정 앱에서만 발생한다면 앱의 도메인과 연결 방식을 확인한 뒤 최소 범위로 예외를 등록합니다.

macOS에서 프로필 수정하고 다시 적용하기

이제 실제로 설정을 반영합니다. Clash Verge Rev의 메뉴 이름은 버전에 따라 조금 다를 수 있지만, Profiles에서 프로필을 열고 편집한 다음 활성화하는 순서는 대체로 같습니다. 구독 원본을 직접 수정할 수 없는 화면이라면 로컬 오버라이드나 확장 설정 메뉴를 사용해야 합니다.

  1. Clash Verge Rev를 실행하고 Profiles 화면으로 이동합니다. 현재 사용 중인 프로필 이름과 파일 위치를 확인한 뒤 원본을 복사해 백업합니다.
  2. 프로필의 편집 기능을 열고 기존 dns: 블록을 찾습니다. 같은 레벨에 DNS 블록이 이미 있다면 두 개를 만들지 말고 기존 항목을 하나로 정리합니다.
  3. enable: true, enhanced-mode: fake-ip, 업스트림 DNS, 필요한 fake-ip-filter를 YAML 들여쓰기에 맞춰 입력합니다. 탭 문자는 피하고 공백을 사용하세요.
  4. 저장한 뒤 프로필 목록에서 해당 프로필을 다시 선택하거나 새로고침·적용 버튼을 누릅니다. 파일을 저장하는 것과 실행 중인 프로필에 적용하는 것은 별도의 작업입니다.
  5. Proxy 화면에서 사용할 정책 그룹과 노드를 선택하고, 시스템 프록시를 켭니다. 전체 애플리케이션을 다루려면 TUN을 켜고 macOS가 요청하는 네트워크 권한을 허용합니다.
  6. 클라이언트의 로그를 열어 DNS 관련 오류, YAML 구문 오류, 포트 바인딩 실패가 없는지 확인합니다. 오류가 있으면 가장 최근에 추가한 항목부터 주석 처리하며 원인을 좁힙니다.

YAML은 키 이름보다 들여쓰기가 더 자주 문제를 일으킵니다. nameserverdns 아래에 들어가야 하며, fallback-filterfallback과 같은 깊이가 아니라 dns 아래의 독립된 항목입니다. 설정이 로드되지 않으면 전체를 다시 입력하기보다 프로필 검사 기능이 제공하는 오류 위치를 먼저 확인하세요.

Fake-IP가 실제로 작동하는지 확인하는 방법

설정 적용 후에는 웹페이지가 열리는지만 보지 말고, 가상 주소 응답과 DNS 처리 경로를 각각 확인해야 합니다. macOS 터미널에서 다음 명령을 실행할 수 있습니다.

nslookup example.com
scutil --dns

nslookup 결과가 항상 Fake-IP 주소로 표시되는 것은 도구와 호출 경로, 캐시 상태에 따라 달라질 수 있습니다. 따라서 한 번의 결과만으로 실패를 단정하지 말고 Clash 로그, 연결 기록, 실제 접속 결과를 함께 대조하세요. 테스트 전에 브라우저와 대상 앱을 완전히 종료했다가 다시 실행하면 이전 DNS 캐시의 영향을 줄일 수 있습니다.

  • Clash 로그—도메인을 입력했을 때 DNS 조회가 발생하고, 이어서 해당 요청이 선택한 정책 그룹으로 전달되는지 확인합니다.
  • 연결 목록—연결 대상이 단순한 가상 IP로만 표시되지 않고 도메인 정보와 함께 기록되는지 확인합니다. mihomo의 도메인 스니핑이 활성화된 환경에서는 원래 호스트 이름이 복원될 수 있습니다.
  • 로컬 서비스—라우터 주소, NAS 이름, 프린터 검색이 정상인지 확인합니다. 이 항목이 깨졌다면 로컬 도메인을 fake-ip-filter에 추가해야 할 수 있습니다.
  • 유출 검사—다른 VPN을 끈 상태에서 DNS 유출 검사와 일반적인 웹 접속을 각각 실행합니다. 검사 결과만으로 결론을 내리지 말고 Clash 로그에 같은 시각의 조회가 남는지 함께 확인합니다.
증상가능한 원인우선 확인할 항목
웹은 열리지만 DNS 유출이 확인됨시스템 DNS 또는 브라우저 DoH가 Clash 우회TUN, DNS 하이재킹, 브라우저 보안 DNS
일부 앱만 접속 실패Fake-IP 비호환 또는 예외 도메인 부족fake-ip-filter, 앱 로그, 도메인 스니핑
모든 도메인이 해석되지 않음YAML 오류, 업스트림 접근 실패, 포트 충돌프로필 검사 결과와 Clash DNS 로그
라우터·NAS 접속이 끊김로컬 도메인까지 가상 주소로 변환됨lan·local 예외와 내부 IP 규칙

문제 발생 시 점검과 되돌리기

설정 직후 접속이 불안정해졌다면 먼저 Fake-IP와 TUN을 동시에 끄고 문제가 설정에서 비롯됐는지 확인합니다. 원인이 확인되면 프로필을 백업본으로 되돌린 뒤 DNS 블록을 최소 구성으로 다시 작성하세요. 처음부터 많은 옵션을 넣으면 어느 항목이 영향을 주었는지 파악하기 어렵습니다.

프로필 오류와 적용 실패

Clash Verge Rev가 프로필을 활성화하지 못한다면 콜론 뒤 값의 형식, 목록 앞 하이픈, 들여쓰기 깊이를 확인합니다. 특히 URL 안의 : 자체는 정상일 수 있으므로 무작정 삭제하지 마세요. 기존 프로필에 이미 dns가 있다면 새 블록을 아래에 추가하지 말고 하나의 블록으로 합쳐야 합니다.

로컬 네트워크 호환성

프린터 검색, AirPlay, 사내 도메인, 파일 공유처럼 브로드캐스트나 mDNS를 사용하는 기능은 일반적인 인터넷 DNS와 다른 방식으로 동작합니다. Fake-IP가 이런 패킷을 모두 해결해 주는 것은 아니므로, 로컬 서비스가 목적이라면 해당 도메인을 예외 처리하고 TUN의 자동 라우팅 범위도 확인해야 합니다. 회사 네트워크처럼 별도 DNS 서버가 필요한 환경에서는 내부 도메인을 무조건 공용 업스트림으로 보내지 않도록 운영 정책을 우선하세요.

브라우저 자체 DNS와의 충돌

브라우저의 보안 DNS가 켜져 있으면 브라우저가 지정한 DoH 서버로 직접 질의할 수 있습니다. Fake-IP 동작을 검증하는 동안에는 해당 기능을 기본값으로 되돌리고, Clash에서 DNS 처리가 안정된 뒤 필요성을 다시 판단하세요. 브라우저 설정을 유지해야 한다면 해당 요청이 시스템 프록시와 TUN을 통과하는지 별도로 확인해야 합니다.

정리하면 macOS의 Clash Verge Rev에서 Fake-IP를 안정적으로 사용하려면 mihomo 커널 확인, 올바른 dns 블록 작성, 프로필 재적용, TUN·권한 확인, 로그와 터미널을 이용한 교차 검증이 모두 필요합니다. 하나의 스위치만 켜는 작업이 아니라 DNS와 전체 트래픽의 경로를 함께 맞추는 과정으로 접근하면 호환성 문제와 DNS 유출을 훨씬 빠르게 구분할 수 있습니다.

다음 단계

Clash Verge Rev 설치 파일과 기본 프로필 적용 방법이 아직 준비되지 않았다면 아래 페이지에서 플랫폼별 절차를 먼저 확인하세요.

Clash 클라이언트 다운로드

규칙 분리를 적용하려면 먼저 클라이언트가 트래픽을 인계받아야 합니다. 다운로드 센터에서 사용 중인 플랫폼에 맞는 클라이언트를 선택한 뒤, 다시 가이드로 돌아와 시스템 프록시 또는 TUN 인계를 완료하세요.

Clash 다운로드