연결 문제 해결 · Clash 기술 블로그

Clash에서 TUN을 켠 뒤 ‘웹사이트가 로컬 네트워크에 접근하려고 합니다’가 표시될 때 해결 방법

Clash Verge Rev에서 TUN을 켠 뒤 Chrome에 웹사이트의 로컬 네트워크 접근 메시지가 표시되고 이미지, 동영상 또는 검증 구성 요소가 실패한다면 fdfe IPv6 로그를 확인하세요. 그런 다음 Fake IPv6를 끄거나 영향을 받는 도메인만 필터링합니다.

  • Clash Verge Rev
  • Chrome
  • TUN
  • IPv6
  • Fake-IP
이 글의 목차

TUN을 켰을 때만 알림이 뜬다면 문제는 웹사이트 권한이 아닐 가능성이 큽니다

이 글은 매우 구체적인 현상을 다룹니다. Clash Verge Rev에서 TUN을 켠 뒤 Chrome으로 일반 공용 웹사이트에 접속하면 '웹사이트에서 로컬 네트워크의 다른 기기에 액세스하려고 합니다'라는 알림이 뜨고, 거부하면 이미지, 동영상, 로그인 인증 또는 외부 구성 요소가 로드되지 않는 경우입니다. TUN을 끄고 시스템 프록시만 사용하면 대체로 웹페이지가 복구됩니다.

Chrome의 로컬 네트워크 접근 알림은 원래 라우터, 프린터와 로컬 서비스를 보호하기 위한 기능입니다. Chrome은 fc00::/7과 같은 IPv6 고유 로컬 주소를 local로 판단합니다. 공용 웹페이지의 하위 요청이 Fake-IP를 통해 이 주소 공간으로 해석될 때도 권한 판단이 발생할 수 있습니다.

네 가지 비교로 범위 좁히기

비교 결과설명서둘러 하면 안 되는 작업
시스템 프록시만 켜면 정상이고 TUN을 켜면 알림이 나타남문제가 TUN 인수 이후의 DNS 또는 IPv6 경로에 집중됨구독을 다시 설치하거나 클라이언트 데이터를 삭제하지 마세요
Clash의 IPv6를 끄면 복구됨Fake IPv6가 Chrome 권한 판단과 밀접하게 관련됨모든 웹사이트에 영구 허용을 설정하지 마세요
TUN을 꺼도 계속 알림이 나타남웹사이트가 실제로 로컬 네트워크를 요청하거나 브라우저 권한의 원인이 따로 있을 수 있음이 글의 Fake-IP 수정 방법을 계속 적용하지 마세요
모든 앱에서 인터넷을 사용할 수 없음범위가 Chrome의 단일 사이트 알림을 넘어섬노드, DNS와 TUN 일반 점검으로 돌아가기
Chrome 로컬 네트워크 알림과 IPv6 Fake-IP의 관계
  1. Chrome 공용 웹페이지기본 페이지, 이미지, 동영상 또는 인증 구성 요소 로드
  2. Mihomo DNS도메인에 IPv4 또는 IPv6 Fake-IP 할당
  3. fdfe:dcba:9876::/64주소가 Chrome에서 local로 판단하는 fc00::/7에 포함됨
  4. Local Network Access하위 요청을 보내기 전에 권한 알림을 표시하거나 차단

페이지 자체는 공용 출처지만 하위 요청 하나가 IPv6 고유 로컬 주소로 해석되면 Chrome은 이를 public에서 local로 향하는 주소 공간 간 접근으로 간주합니다.

현재 구성과 연결 기록에서 Fake IPv6 확인

구독 파일의 dns.ipv6만 보지 마세요. 클라이언트는 구독, 전역 스위치와 덮어쓰기를 병합해 최종 실행 구성을 만들며 실제로 적용되는 것은 '현재 구성'입니다. Clash Verge Rev의 고급 설정에서 현재 구성을 열고 DNS 모드, IPv6 스위치와 IPv6 Fake-IP 주소 대역을 확인합니다.

알림을 다시 한 번 재현한 뒤 연결 기록이나 로그에서 chrome.exe에 해당하는 요청을 찾습니다. Clash Verge Rev issue #7564의 재현 로그에는 fdfe:dcba:9876::1이 여러 차례 나타났으며 이 접두사는 Chrome이 로컬 네트워크로 인식하는 fc00::/7 범위에 포함됩니다.

현재 구성에서 확인할 필드이며 이 내용을 수정 템플릿으로 사용하지 마세요
dns:
  ipv6: true
  enhanced-mode: fake-ip
  fake-ip-range6: fdfe:dcba:9876::1/64

같은 웹 요청을 기준으로 근거 수집

  1. 현재 노드 유지

    같은 노드와 Rule 모드를 고정합니다. TUN을 끄고 시스템 프록시를 켠 상태로 한 번 접속한 뒤 TUN을 복원해 같은 페이지에 다시 접속하세요.

  2. 최종 구성 보기

    현재 구성에서 ipv6, enhanced-mode와 fake-ip-range6을 검색하고 최종 값을 기록합니다. 구독 원문을 대신 사용하지 마세요.

  3. 실패한 도메인 찾기

    알림이 나타난 뒤 연결 기록이나 로그에서 로드에 실패한 기본 도메인과 CDN 도메인, fdfe:dcba:9876::이 나타나는지를 기록합니다.

  4. DNS 비교 한 번 수행

    문제가 계속 재현되는 상태에서 실패한 도메인을 조회합니다. AAAA 결과가 fdfe:dcba:9876::/64에 포함되면 Fake IPv6 경로와 일치하는 근거입니다.

Windows에서 실제로 실패한 도메인 조회, 연결 기록의 도메인으로 교체
nslookup www.bilibili.com

TUN이 켜져 있고 dns.ipv6가 true이며 로그에 fdfe:dcba:9876::이 나타남

다음 절로 이동해 롤백 가능한 IPv6 스위치로 먼저 검증합니다.

현재 구성이 이미 dns.ipv6: false임

코어와 브라우저를 재시작한 뒤 다시 테스트하세요. 계속 실패하면 다른 DNS 덮어쓰기 또는 이전 캐시가 있는지 확인합니다.

IPv6 Fake-IP가 없는데 웹사이트가 실제로 192.168.x.x 또는 라우터 주소를 요청함

실제 로컬 네트워크 권한 문제로 처리하고 Clash 탓으로 돌리지 않습니다.

요청이 Clash에 전혀 유입되지 않음

시스템 프록시 또는 TUN 연결 점검으로 돌아가고 fake-ip-filter는 조정하지 않습니다.

IPv6가 필요하지 않다면 Clash의 IPv6 스위치 끄기

IPv6 전용 요구가 없는 대부분의 사용자는 Clash 설정에서 IPv6를 먼저 끌 수 있습니다. 웹사이트에 로컬 네트워크 권한을 주거나 주소 대역을 바꾸는 것보다 복원하기 쉽습니다. Clash Verge Rev issue #7564에서는 여러 사용자가 TUN을 유지한 채 이 스위치를 끈 뒤 B 사이트 라이브 방송과 다른 웹페이지가 복구되었다고 보고했습니다.

저장 후 Mihomo 코어를 재시작하고 현재 구성을 다시 열어 dns.ipv6가 false로 바뀌었는지 확인합니다. 여전히 true라면 클라이언트 스위치나 덮어쓰기가 구성을 병합하고 있다는 뜻입니다. 구독 파일에서 같은 필드만 반복해서 바꾸지 마세요.

최소 변경 한 번 완료

  1. 기존 상태 기록

    Clash의 IPv6 스위치, TUN 상태와 현재 구성 값을 캡처하거나 적어 두어 완전히 복원할 수 있게 합니다.

  2. IPv6 끄기

    Clash 설정에서 IPv6를 끄고 저장 후 코어를 재시작합니다. 노드, DNS 서버 또는 TUN 스택은 동시에 바꾸지 마세요.

  3. 이전 이름 해석 결과 정리

    모든 Chrome 창을 닫고 Windows에서 시스템 DNS 캐시를 지운 뒤 브라우저를 다시 엽니다.

  4. 기존 페이지 접속

    같은 웹 주소에서 기존 작업을 재현해 권한 알림, 이미지, 동영상과 인증 구성 요소가 함께 복구되는지 확인합니다.

Windows 시스템 DNS 캐시 지우기
ipconfig /flushdns

IPv6를 유지해야 한다면 영향이 확인된 도메인만 필터링

IPv6를 반드시 유지해야 하고 문제가 일부 웹사이트에서만 발생한다면 영향이 확인된 도메인이 Fake-IP를 받지 않도록 설정할 수 있습니다. 연결 기록에서 실제로 실패한 기본 도메인과 CDN 도메인을 찾고 기존 fake-ip-filter에 추가하세요. 사이트 이름만 보고 많은 도메인을 추측하면 안 됩니다.

아래는 issue #7564에서 B 사이트를 다시 테스트할 때 사용한 최소 예시입니다. 페이지마다 다른 CDN을 사용할 수 있으므로 연결 기록에 이 접미사가 실제로 나타난 경우에만 적합합니다. 클라이언트가 병합 또는 덮어쓰기를 지원한다면 기존 필터 항목을 유지한 채 덮어쓰기에 추가하세요.

연결 기록에서 해당 도메인이 확인된 경우에만 기존 목록에 추가
dns:
  fake-ip-filter:
    - "*.bilibili.com"
    - "*.hdslb.com"

도메인별로 범위 좁히기

  1. 접미사 하나만 추가

    첫 실패 요청부터 추가하고 저장한 뒤 코어를 재시작하고 페이지를 다시 로드합니다.

  2. 실제 이름 해석 결과 관찰

    해당 도메인이 fdfe:dcba:9876:: 범위의 주소를 더 이상 받지 않고 예상한 규칙과 외부 경로에는 계속 일치하는지 확인합니다.

  3. 필요한 CDN 추가

    페이지에 리소스가 계속 누락되고 연결 기록에 새로운 실패 도메인이 나타나는 경우에만 두 번째 항목을 추가합니다.

  4. 구독 업데이트 확인

    구독을 수동으로 한 번 업데이트해 덮어쓰기가 사라지지 않는지 확인합니다. 사라졌다면 백업을 복원하고 클라이언트에서 지원하는 병합 방식을 사용하세요.

fake-ip-range6만 바꾸거나 브라우저 보호 기능을 끄지 마세요

fake-ip-range6을 fdfe:dcba:9876::/64에서 공용처럼 보이는 대역으로 바꾸는 것은 그대로 따라 할 수 있는 수정이 아닙니다. Mihomo issue #3064에는 DNS 주소 대역만 바꾸면 TUN의 IPv6 주소와 경로가 자동으로 동기화되지 않아 권한 알림 대신 전체 IPv6 경로를 사용할 수 없게 될 수 있다는 내용이 기록되어 있습니다.

Chrome의 로컬 네트워크 접근 검사를 끄는 방법도 권장하지 않습니다. 이 알림은 실제 라우터와 로컬 네트워크 기기를 보호합니다. 브라우저 보호 기능을 끄면 모든 웹사이트의 권한 범위가 넓어지지만 Clash의 최종 구성은 수정되지 않습니다.

위험한 지름길과 대안

간단해 보이는 방법새로 생기는 위험더 안전한 대안
모든 웹사이트에서 허용 클릭공용 웹사이트에 로컬 네트워크 요청 권한 부여실제로 화면 전송이나 기기 접근이 필요한 사이트만 허용
Chrome의 LNA 검사 끄기실제 로컬 네트워크 요청에 대한 브라우저 알림이 사라짐Clash의 IPv6 또는 필터 구성 수정
fake-ip-range6만 변경DNS, TUN 주소와 경로가 서로 달라질 수 있음Fake IPv6를 끄거나 확인된 도메인만 좁게 필터링
바로 이전 버전으로 돌아가 데이터를 덮어쓰기구독, 덮어쓰기와 서비스 상태가 함께 바뀜구성을 먼저 내보내고 롤백은 마지막 선택지로 사용

기존 설정을 복원하고 웹페이지와 로컬 네트워크를 각각 검증

IPv6를 끄거나 필터를 추가해도 나아지지 않으면 기록해 둔 기존 값을 복원하고 이번에 추가한 필터 항목을 삭제한 뒤 코어를 재시작합니다. 이때는 일반 점검으로 돌아가 실패한 요청이 Clash에 들어오는지, DNS가 작동하는지, 규칙이 예상한 정책에 일치하는지 확인하고 변경 범위를 더 넓히지 마세요.

수정 후에도 공용 웹페이지와 실제 로컬 네트워크를 나누어 검증해야 합니다. 웹페이지가 복구되었다고 프린터, 라우터 또는 IPv6 전용 서비스가 계속 정상이라는 뜻은 아닙니다. 반대로 로컬 네트워크 권한이 작동한다고 모든 CDN 요청이 Fake IPv6 주소 대역을 벗어났다는 뜻도 아닙니다.

사용 요구에 따라 롤백 선택

수정 후 새로 발생한 문제롤백 작업보존할 근거
IPv6 전용 웹사이트에 접속할 수 없음IPv6 스위치를 복원하고 좁은 범위 필터 또는 시스템 프록시 사용현재 구성과 실패 도메인
구독 업데이트 후 필터 항목이 사라짐덮어쓰기 백업을 복원하고 원격 구독을 직접 수정하지 않음업데이트 전후 구성 차이
라우터 또는 화면 전송 접근 이상실제 로컬 네트워크에 필요한 설정을 복원하고 권한을 별도로 테스트대상 로컬 주소와 앱 이름
fdfe 주소가 없는데도 계속 알림이 나타남이 글의 변경을 취소하고 웹사이트의 실제 요청과 Chrome 사이트 권한 확인개발자 도구 또는 연결 기록의 대상 주소

점검 완료 검증 목록

  • Chrome에서 기존 문제 페이지에 접속할 때 로컬 네트워크 권한을 반복해서 요청하지 않음
  • 권한을 거부해도 이미지, 동영상, 로그인 인증 또는 외부 구성 요소가 계속 로드됨
  • 현재 구성의 dns.ipv6가 예상과 일치하며 다른 덮어쓰기로 다시 바뀌지 않음
  • 연결 기록에서 실패 도메인이 더 이상 fdfe:dcba:9876:: 범위에 매핑되지 않음
  • 필요한 라우터, 프린터, 화면 전송과 로컬 서비스에 계속 접근할 수 있음
  • 실제로 IPv6가 필요하다면 IPv6 전용 서비스도 별도 테스트를 통과함
  • 기존 설정과 덮어쓰기 백업을 보존해 이번 변경을 취소할 수 있음

참고 자료