2026-07-02 · 고급 설정 · 약 9분·clashsupport.com

Clash 로컬 네트워크 프록시 공유 설정: mixed-port, allow-lan, 방화벽 허용 전체 절차

PC 한 대에서 Clash를 실행해 휴대폰, TV, 게임기가 같은 프록시 회선을 함께 쓰도록 만들면 기기마다 따로 설정할 필요가 없습니다. 이 글에서는 mixed-port 혼합 포트의 의미, allow-lan 활성화 방법, bind-address 값의 차이, 그리고 Windows와 macOS 양쪽의 방화벽 허용 절차와 다른 기기의 프록시 입력법을 설명합니다.

로컬 네트워크 프록시 공유가 필요한 이유

Clash는 단일 기기에서 실행되는 프록시 코어로, 기본적으로 로컬 주소(127.0.0.1)만 감시합니다. 즉 해당 PC에 설치된 소프트웨어만 Clash를 거쳐 외부로 나갈 수 있습니다. 하지만 많은 경우 휴대폰, 태블릿, 스마트 TV, 게임기도 같은 회선을 써야 하는데, 기기마다 클라이언트를 따로 설치하는 건 현실적이지 않고, TV나 게임기는 애초에 설치할 클라이언트가 없는 경우도 많습니다.

로컬 네트워크 프록시 공유의 원리는 간단합니다. Clash가 로컬 네트워크 안의 모든 네트워크 인터페이스 주소를 감시하도록 설정하고, 다른 기기의 시스템 프록시를 이 PC의 IP와 포트로 지정하면, 트래픽이 Clash의 규칙 매칭과 노드 전달을 거쳐 외부로 나갑니다. 별도 소프트웨어 없이 설정 파일 몇몇 필드와 운영체제 방화벽 허용만으로 이뤄집니다.

mixed-port: 어떤 포트를 감시하는지 먼저 이해하기

Clash 설정 파일에는 포트 관련 필드로 주로 port(HTTP 프록시 포트), socks-port(SOCKS5 프록시 포트), mixed-port(혼합 포트)가 있습니다. 앞의 두 개는 예전 방식으로 분리해 쓰던 것이고, mixed-port는 현재 주류 클라이언트(특히 Clash Meta / mihomo 코어 기반)가 권장하는 방식입니다. 하나의 포트에서 HTTP와 SOCKS5 연결을 동시에 받아들이고, 클라이언트가 프로토콜 종류를 자동으로 판별해 처리하므로 두 포트를 따로 설정할 필요가 없습니다.

mixed-port: 7890

mixed-port를 설정하면 portsocks-port를 따로 지정하지 않아도 됩니다(일부 클라이언트 UI는 세 항목을 "혼합 포트" 입력 칸 하나로 통합해 놓았습니다). 로컬 네트워크의 다른 기기는 프록시를 입력할 때 이 포트 하나만 쓰면 되고, HTTP인지 SOCKS5인지 구분할 필요가 없습니다.

TIP

사용 중인 클라이언트 UI에 HTTP/SOCKS 포트가 분리되어 있지 않고 "포트" 입력 칸이 하나뿐이라면, 내부적으로 mixed-port를 쓰고 있는 것이므로 별도 작업이 필요 없습니다.

allow-lan: 로컬 네트워크 접근을 켜는 총 스위치

포트만 설정해서는 부족합니다. Clash의 기본 감시 동작은 "로컬만 허용"이며, 이는 보안을 위한 기본값입니다. 설정 파일이 함부로 공유됐을 때 자기 PC의 프록시 포트가 로컬 네트워크 전체에 노출되는 것을 막기 위함입니다. 로컬 네트워크의 다른 기기가 접속하도록 하려면 이 스위치를 명시적으로 켜야 합니다.

allow-lan: true

대부분의 클라이언트 UI에서도 이 항목을 찾을 수 있으며, 보통 "로컬 네트워크 연결 허용", "Allow LAN" 같은 이름으로 표기됩니다. 켜는 효과는 설정 파일에 직접 쓰는 것과 동일합니다. 켠 다음에는 Clash가 127.0.0.1에서 오는 요청뿐 아니라 로컬 네트워크 내 다른 IP에서 오는 연결 요청도 받기 시작합니다.

주의할 점은, allow-lan을 켜도 시스템 방화벽을 자동으로 뚫어주지는 않는다는 것입니다. Clash 프로세스 자체가 외부 연결을 거부하지 않게 될 뿐이며, 뒤에 나오는 방화벽 허용 절차는 별도로 해야 합니다.

bind-address: 어떤 네트워크 인터페이스를 감시할지 결정

bind-address는 Clash가 포트를 감시할 때 어떤(또는 어떤 여러) 네트워크 인터페이스에 바인딩할지를 결정합니다. 흔히 쓰는 값은 세 가지입니다.

  • 127.0.0.1: 로컬 루프백 주소만 감시하며, 로컬 네트워크 기기는 전혀 접속할 수 없습니다. allow-lan이 false일 때와 동일한 동작입니다.
  • 0.0.0.0: PC의 모든 네트워크 인터페이스를 감시합니다. 유선 랜카드, 무선 랜카드, VPN 클라이언트가 만든 가상 어댑터 등을 포함합니다. 로컬 네트워크 공유 시나리오에서 가장 흔히 쓰는 값입니다.
  • 특정 인터페이스 IP, 예를 들어 192.168.1.5: 지정한 인터페이스 하나만 감시합니다. PC에 여러 네트워크 인터페이스가 있고 특정 인터페이스로만 프록시를 제공하려는 경우에 적합합니다.
mixed-port: 7890
allow-lan: true
bind-address: "*"

많은 클라이언트는 bind-address*로 줄여 쓰는데, 이는 0.0.0.0과 같은 의미로 모든 인터페이스를 감시합니다. PC에 유선과 Wi-Fi가 동시에 연결돼 있고 로컬 네트워크 기기가 어느 인터페이스로 접속하는지 확실하지 않다면, *0.0.0.0을 쓰는 편이 가장 편합니다. 인터페이스별 IP를 일일이 확인할 필요가 없습니다.

이 PC의 로컬 네트워크 IP 확인하기

mixed-port, allow-lan, bind-address 세 항목을 확인했다면, Clash를 실행 중인 PC의 로컬 네트워크 IP 주소도 알아야 합니다. 다른 기기가 입력할 주소가 바로 이것입니다.

Windows에서 확인하는 방법

명령 프롬프트를 열고 실행합니다.

ipconfig

현재 사용 중인 네트워크 어댑터(유선은 "이더넷 어댑터", 무선은 "무선 LAN 어댑터 Wi-Fi") 아래에서 "IPv4 주소"를 찾으면, 192.168.x.x10.0.x.x 형태의 값이 입력해야 할 주소입니다.

macOS에서 확인하는 방법

"시스템 설정" → "네트워크"를 열어 현재 연결된 네트워크(Wi-Fi 또는 이더넷)를 선택하면 오른쪽에 IP 주소가 바로 표시됩니다. 터미널에서 다음을 실행해도 됩니다.

ipconfig getifaddr en0

en0은 보통 내장 유선 또는 무선 랜카드에 해당하며, Mac 모델에 따라 번호가 다를 수 있으므로 en0에서 결과가 나오지 않으면 en1, en2를 순서대로 시도해 보세요.

Windows 방화벽 허용

Windows 방화벽은 기본적으로 특정 프로세스가 새로 연 포트에 외부 기기가 접근하는 것을 막습니다. Clash가 이미 0.0.0.0:7890을 감시하고 있어도, 로컬 네트워크 기기의 연결 요청이 방화벽 단계에서 그대로 버려질 수 있습니다. 허용 절차는 다음과 같습니다.

  1. "Windows Defender 방화벽" → "고급 설정"을 열고 "인바운드 규칙"으로 들어갑니다.
  2. 오른쪽의 "새 규칙"을 클릭하고, 유형은 "포트"를 선택합니다.
  3. 프로토콜은 TCP, 특정 로컬 포트에는 mixed-port에 지정한 포트 번호(예: 7890)를 입력합니다.
  4. 동작은 "연결 허용"을 선택하고, 네트워크 유형은 필요에 따라 "개인"만 체크합니다(공용 네트워크까지 열어주지 않도록 권장).
  5. 규칙 이름을 붙여(예: "Clash 로컬 네트워크 프록시") 생성을 완료합니다.

클라이언트가 자체 설치 프로그램을 갖고 있다면 처음 실행할 때 시스템이 "이 앱이 방화벽을 통과하도록 허용할까요?"라는 알림을 보통 띄웁니다. "개인 네트워크"에 체크하고 허용하면 위의 수동 절차와 동일한 효과이므로 다시 반복할 필요는 없습니다.

macOS 방화벽 허용

macOS의 방화벽("시스템 설정" → "네트워크" → "방화벽")은 기본적으로 PC에서 능동적으로 시작한 연결과 외부에서 들어오는 연결을 다르게 처리합니다. 방화벽을 켜둔 상태에서 다른 기기가 Clash가 감시 중인 포트로 처음 접속을 시도하면, 시스템이 해당 앱의 인바운드 연결을 허용할지 물어보는 창을 띄우므로 "허용"을 선택하면 됩니다.

알림이 뜨지 않았거나 잘못 거부했다면 수동으로 확인할 수 있습니다.

  1. "시스템 설정" → "네트워크" → "방화벽" → "옵션"으로 들어갑니다.
  2. 앱 목록에서 Clash 클라이언트를 찾아 상태가 "연결 허용"인지 확인합니다.
  3. 목록에 없다면 "+"를 눌러 클라이언트 앱을 직접 추가하고 허용으로 설정합니다.

또한 PC에 서드파티 보안 소프트웨어가 설치돼 있다면(일부 기업용 기기나 보안 솔루션은 별도의 네트워크 필터를 추가로 적용합니다) 해당 소프트웨어에서도 동일하게 허용 설정을 해야 합니다. 시스템 기본 방화벽에서 허용했다고 해서 서드파티 소프트웨어도 자동으로 허용되는 것은 아닙니다.

다른 기기에서 프록시 입력하는 방법

로컬 네트워크 안의 휴대폰, 태블릿, TV, 게임기는 대부분 시스템의 Wi-Fi 설정에서 수동 프록시 옵션을 제공하며, 입력 방식은 비슷합니다.

  • 프록시 서버 주소: Clash를 실행 중인 PC의 로컬 네트워크 IP를 입력합니다(예: 192.168.1.5).
  • 포트: mixed-port 값을 입력합니다(예: 7890).
  • 프로토콜 종류: 기기가 한 가지 프로토콜만 입력받는다면 HTTP를 선택하면 됩니다. mixed-port는 HTTP 연결도 정상적으로 받아들입니다.
  • 안드로이드 기기는 보통 "Wi-Fi 상세 정보" → "고급 옵션" → "프록시"에서 "수동"을 선택해 위 주소와 포트를 입력합니다. iOS 기기는 "Wi-Fi 상세 정보" → "프록시 구성"에서 마찬가지로 "수동"을 선택해 입력합니다. 스마트 TV와 게임기는 제조사마다 메뉴 이름이 조금씩 다르지만, 대체로 네트워크 설정의 고급 옵션 안에서 "프록시 서버" 항목을 찾을 수 있습니다.

    주의

    시스템 프록시를 수동으로 입력해도 시스템 프록시 설정을 지원하는 트래픽만 전달됩니다. 일부 앱(특히 자체 네트워크 구현을 쓰는 게임이나 스트리밍 소프트웨어)은 시스템 프록시를 거치지 않을 수 있는데, 이는 앱 자체의 제약이며 Clash 설정과는 무관합니다.

    연결이 안 될 때 점검 순서

    로컬 네트워크 프록시 공유 설정을 마쳤는데도 다른 기기가 연결되지 않는다면, 아래 순서대로 하나씩 점검해 보세요. 대부분의 경우 원인을 찾을 수 있습니다.

    1. 두 기기가 같은 로컬 네트워크 대역에 있는지 확인합니다. 특히 집에 여러 Wi-Fi 네트워크(예: 게스트 네트워크)가 있는 경우, 게스트 네트워크는 보통 메인 네트워크와 분리되어 서로 접근할 수 없습니다.
    2. allow-lan이 실제로 true인지, 설정을 저장한 후 클라이언트가 다시 로드되지 않은 상태는 아닌지 확인합니다.
    3. bind-address127.0.0.1로 되어 있지 않은지 확인합니다. 가장 흔히 놓치는 부분입니다.
    4. 방화벽 규칙에 입력한 포트 번호가 실제 mixed-port 값과 일치하는지 확인합니다. 포트를 변경했다면 방화벽 규칙도 함께 갱신해야 합니다.
    5. Clash를 실행 중인 PC에서 휴대폰 브라우저로 http://로컬네트워크IP:포트에 직접 접속해 봅니다. 타임아웃이 아니라 연결 거부가 뜬다면 포트까지는 통과했다는 뜻이므로, 문제는 다른 기기의 프록시 설정 자체에 있을 가능성이 높습니다.

    라우터 단계에서는 보통 별도 설정이 필요 없습니다. 로컬 네트워크 안에서 기기 간 접속은 라우터의 전달 규칙을 거치지 않습니다. 프록시 서버와 클라이언트가 서로 다른 서브넷에 걸쳐 있는 경우(예: VPN으로 집 네트워크에 다시 접속하는 경우)에만 라우팅과 포트 포워딩을 고려해야 하는데, 이는 별개의 주제이며 일반적인 로컬 네트워크 공유 범위에는 포함되지 않습니다.

Clash 다운로드