macOS에서 Clash 설치 시 권한 문제 발생? 네트워크 확장·키체인 승인 전체 가이드

macOS에서 Clash 클라이언트를 처음 실행하면 시스템 권한 단계에서 막히는 경우가 많습니다. 네트워크 확장 승인 위치, 키체인 접근 팝업의 올바른 처리 방법, 그리고 '손상되어 열 수 없음' 메시지의 원인과 해결법을 단계별로 정리했습니다.

macOS에서 Clash 권한 알림이 자주 뜨는 이유

Clash 클라이언트가 macOS에서 정상적으로 작동하려면 두 가지 시스템 수준의 승인이 필요합니다. 첫 번째는 네트워크 확장(Network Extension)으로, 클라이언트가 이를 통해 시스템 트래픽을 인계받아 TUN 모드에서 투명 프록시를 구현합니다. 두 번째는 키체인 접근(Keychain Access)으로, 클라이언트가 프록시 서비스를 안정적으로 유지하기 위해 로컬 자격 증명이나 설정을 읽고 써야 합니다. 이 두 작업 모두 시스템 하위 네트워크 스택과 민감한 데이터 저장소를 다루기 때문에, 애플은 설계 단계에서부터 사용자의 명확한 승인 없이는 진행할 수 없도록 만들어 두었습니다. 이는 Clash 클라이언트 자체의 결함이 아니라 macOS의 보안 모델에서 나오는 요구 사항입니다.

또한 대부분의 Clash 클라이언트는 Mac App Store가 아닌 서드파티 설치 파일 형태로 배포되기 때문에, Gatekeeper(애플의 공증 및 출처 확인 메커니즘)의 추가 차단을 유발합니다. 흔히 나타나는 증상이 '파일이 손상되어 열 수 없습니다' 또는 '개발자를 확인할 수 없습니다'라는 메시지입니다. 이 세 가지 알림이 각각 어떤 시스템 메커니즘에 대응하는지 이해해야 문제 해결 방향을 정확히 잡을 수 있습니다.

네트워크 확장 승인: 시스템 설정 내 정확한 위치

Clash 클라이언트가 TUN 모드나 시스템 프록시를 처음 활성화할 때 macOS는 '새 네트워크 확장이 필요합니다' 또는 이와 유사한 알림을 시스템 알림창으로 표시합니다. 이 알림은 실수로 닫거나 넘기기 쉬운데, 한번 놓치면 클라이언트는 '연결됨' 상태로 표시되지만 실제 트래픽은 프록시를 거치지 않는 현상이 나타나며, 알림이 다시 뜨지 않습니다.

  1. '시스템 설정'(구버전에서는 '시스템 환경설정')을 엽니다.
  2. '개인정보 보호 및 보안' 항목으로 이동해 '네트워크 확장' 또는 'VPN 및 네트워크 확장' 항목을 찾습니다(시스템 버전에 따라 명칭이 조금씩 다릅니다).
  3. 목록에서 해당 Clash 클라이언트 항목을 찾아 스위치가 켜져 있는지 확인합니다.
  4. 항목이 회색으로 비활성화되어 있다면, 좌측 하단의 잠금 아이콘을 클릭하고 시스템 비밀번호를 입력해 잠금을 해제한 뒤 전환해야 합니다.
  5. 전환이 끝나면 클라이언트를 완전히 종료(창만 닫는 것이 아니라)한 후 다시 실행해 확장 기능을 새로 불러오는 것을 권장합니다.

'네트워크 확장' 목록에서 Clash 클라이언트 항목을 아예 찾을 수 없다면, 최초 승인 알림을 거부했거나 무시했을 가능성이 큽니다. 이 경우 클라이언트를 완전히 종료한 뒤 다시 실행하면 대개 승인 알림이 다시 표시됩니다.

일부 macOS 버전에서는 네트워크 확장 항목이 'VPN'과 '네트워크 확장' 두 개의 하위 항목으로 나뉘어 있습니다. 한쪽에서 찾지 못했다면 다른 쪽도 확인해 보세요. 승인이 적용되면 메뉴바 아이콘이나 클라이언트 메인 화면의 연결 상태가 몇 초 안에 '연결 안 됨'에서 '연결됨'으로 바뀝니다.

키체인 접근 팝업: 허용할지 거부할지 판단하는 법

시스템 프록시를 켜거나 로컬 자격 증명을 저장할 때, 시스템은 '"Clash"가 키체인에 저장된 기밀 정보를 사용하려고 합니다'와 유사한 팝업을 띄우며 비밀번호 입력을 요구합니다. 이 팝업은 클라이언트가 자체적으로 생성한 키체인 항목을 읽고 쓰기 위한 것이며, 다른 앱의 비밀번호를 읽는 것이 아닙니다.

  • 팝업에 표시된 앱 이름이 지금 사용 중인 Clash 클라이언트와 일치한다면 '항상 허용'을 클릭하면 됩니다. 매번 실행할 때마다 비밀번호를 다시 입력하지 않아도 됩니다.
  • 일시적으로 테스트하는 경우라면 '허용'을 클릭해도 되지만, 이번 실행에만 적용되며 다음에 다시 팝업이 뜰 수 있습니다.
  • '거부'를 연속으로 클릭하면 클라이언트가 프록시 설정을 저장할 수 없게 되며, 클라이언트를 재시작할 때마다 시스템 프록시 스위치가 꺼짐 상태로 초기화되는 증상이 흔히 나타납니다.

팝업 내용을 신뢰할 수 있는지 확신이 서지 않는다면, '키체인 접근' 앱(응용 프로그램 › 유틸리티 폴더 안)에서 클라이언트 이름을 검색해 해당 항목의 생성 시각과 접근 제어 목록을 확인함으로써, 동일 항목에 접근하는 비정상적인 출처가 없는지 점검할 수 있습니다.

키체인 팝업은 클라이언트 자체가 생성한 항목에 대한 접근만 요청하며, 브라우저나 시스템에 저장된 다른 비밀번호와는 완전히 분리되어 있습니다. '항상 허용'을 선택해도 권한 범위가 확대되지는 않습니다.

'파일이 손상되어 열 수 없음' 메시지의 원인과 해결법

이 메시지의 실제 의미는 설치 파일이 손상된 것이 아니라, macOS의 Gatekeeper 메커니즘이 애플의 공증을 받지 않았거나 출처가 '신뢰할 수 없음'으로 표시된 앱을 차단한 것입니다. 서드파티로 배포된 Clash 클라이언트 설치 파일을 다운로드하면 브라우저가 파일에 격리 속성(quarantine)을 부여합니다. macOS는 이를 근거로 해당 파일이 네트워크를 통해 다운로드되었다고 판단하고 서명 정보를 추가로 검증합니다. 서명 검증 과정에서 이상이 발생하면(예: 설치 파일이 압축 도구로 재압축되었거나 전송 과정에서 속성이 손실된 경우) 시스템은 오해를 부르는 '손상됨'이라는 문구를 그대로 표시합니다.

해결 방법은 파일의 격리 속성을 제거해 시스템이 이 차단 단계를 건너뛰고 정상적인 앱 실행 절차로 진입하도록 하는 것입니다.

터미널 명령
xattr -cr /Applications/Clash클라이언트이름.app

명령을 실행할 때는 앱 이름 부분을 실제 설치 경로로 바꿔야 합니다. 먼저 '터미널'에서 xattr -cr /Applications/까지 입력한 뒤, Finder에서 앱 아이콘을 터미널 창으로 직접 드래그해 경로를 완성하면 수동 입력 오류를 피할 수 있습니다. 명령 실행 후 별다른 출력이 없으면 성공했다는 뜻이며, 앱 아이콘을 다시 더블클릭하면 정상적으로 열립니다.

터미널에 'Operation not permitted'라는 메시지가 나타나면, 터미널 자체가 '전체 디스크 접근 권한'을 아직 얻지 못했다는 뜻입니다. '시스템 설정 › 개인정보 보호 및 보안 › 전체 디스크 접근 권한'으로 이동해 '터미널'을 목록에 추가하고 활성화한 뒤 명령을 다시 실행하세요.

더 즉각적이지만 장기적으로는 권장하지 않는 방법으로, '시스템 설정 › 개인정보 보호 및 보안' 화면 맨 아래에서 '그래도 열기' 버튼을 찾는 방법이 있습니다. 앱이 처음 차단된 뒤 짧은 시간 동안만 이 예외 버튼이 표시되며, 한 번 클릭하면 이번 실행만 허용됩니다. 이 방식은 클라이언트를 업데이트할 때마다 반복해야 할 수 있으므로, 터미널 명령을 사용하는 쪽이 더 확실합니다.

TUN 모드 관련 고급 권한 설정

클라이언트가 이미 네트워크 확장 승인을 받았는데도 TUN 모드를 켠 뒤 여전히 연결 실패나 트래픽 미적용 문제가 나타난다면, 다음 순서로 계속 점검해 보세요.

  1. '네트워크 확장' 목록의 스위치가 켜져 있는지, 그리고 다른 시스템 확장 기반 VPN 도구와 충돌하지 않는지 확인합니다(네트워크 확장을 동시에 사용하는 두 도구는 대개 동시에 활성화될 수 없습니다).
  2. 클라이언트 설정 안의 TUN 모드 스위치가 실제로 켜져 있는지 확인합니다. 일부 클라이언트는 TUN 모드와 시스템 프록시 모드를 별개의 옵션으로 분리해 두어, 둘을 동시에 체크하면 서로 덮어쓰는 경우가 있습니다.
  3. Mac을 한 번 재시작합니다. 아주 드물게 시스템 캐시 문제로 네트워크 확장이 '승인되었지만 로드되지 않음' 상태에 머무는 경우가 있는데, 재시작이 가장 직접적인 복구 수단입니다.
  4. 현재 macOS 버전이 클라이언트의 최소 시스템 요구 사항을 충족하는지 확인합니다. 너무 오래된 시스템 버전은 최신 커널의 네트워크 확장 API 호출 방식을 지원하지 못할 수 있습니다.

위 단계를 마치면 클라이언트의 연결 상태나 로그 패널에서 TUN 인터페이스가 생성되었는지 확인할 수 있습니다. 보통 utun으로 시작하는 가상 네트워크 카드 이름이 표시되며, 이는 시스템 수준의 트래픽 인계가 성공적으로 적용되었다는 뜻입니다.

설치 전에 챙겨야 할 몇 가지 예방 조치

권한 팝업이 뜬 뒤에 하나씩 원인을 찾는 것보다, 설치 전에 흔한 발생 지점을 미리 피하는 쪽이 훨씬 수월합니다.

  • 공식 채널에서 설치 파일을 받아, 재압축이나 클라우드 저장소 재업로드로 인해 격리 속성이 비정상적으로 바뀌는 상황을 피합니다.
  • 설치가 끝나면 먼저 네트워크 확장 승인과 키체인 승인 과정을 완전히 마치고, 그 다음에 구독이나 규칙 설정을 시작해 권한 문제와 설정 문제를 뒤섞어 점검하지 않도록 합니다.
  • 클라이언트를 상위 버전으로 업그레이드한 뒤에는 '개인정보 보호 및 보안' 관련 스위치를 다시 확인하는 습관을 들이세요. 시스템 업데이트로 확장 기능의 승인 상태가 초기화되는 경우가 있습니다.

권한 처리 과정과 이후의 구독 설정 과정을 분리해서 다루면, '분명히 설치했는데 작동하지 않는' 상황을 점검하는 비용을 크게 줄일 수 있고, 문제가 시스템 승인 단계와 클라이언트 설정 단계 중 어디에 있는지도 훨씬 쉽게 파악할 수 있습니다.

Clash 다운로드