fnOS 네이티브 FPK 설치 및 초기 설정
이 문서는 fnOS에서 실행되는 네이티브 fn-knock FPK만 다룹니다. Docker Compose는 Docker 배포, 라우터용 OpenWrt 패키지는 OpenWrt 배포, 일반 Linux 호스트는 Linux 배포(systemd / OpenRC), Synology DSM 7은 Synology DSM 7 배포, Windows 호스트는 Windows x86_64 배포를 참고합니다.
설치 전 확인 사항
아래 공식 직접 다운로드 링크에서 fnOS 기기의 아키텍처에 맞는 네이티브 FPK를 받습니다. 현재 네이티브 패키지는 다음 두 아키텍처를 지원합니다.
| fnOS 기기 아키텍처 | 설치할 패키지 |
|---|---|
| x86-64(Intel / AMD) | x86_64 네이티브 FPK 다운로드 |
ARM64(aarch64) | ARM64 네이티브 FPK 다운로드 |
공식 웹사이트의 네이티브 FPK 권장
공식 웹사이트의 표준 fnOS FPK는 fn-knock에서 기능이 가장 완전한 버전입니다. 설치된 앱 이름이
Knock Lite라면 Docker 버전이 아니라 네이티브 비 root 경량 패키지입니다. 리버스 프록시, 인증, DDNS, 인증서, WAF, 내장 터널 및 모니터링을 지원하지만 직접 연결과 호스트 방화벽, 네트워크 최적화, fnOS 인증서 저장소 동기화, 웹 터미널, FN Connect WAF 연결 또는 앱 내 업데이트는 제공하지 않습니다. Lite에서도 인증서와 HTTPS를 사용할 수 있습니다. Lite에 없는 “자동 HTTPS”는 공인 TCP80 / 443에 접근 가능한 경우 사용하는 표준 포트 직접 연결 보조 기능입니다. 마이그레이션하려면 Lite에서.knock백업을 내보내고 Lite를 중지하거나 제거한 뒤 기기 아키텍처에 맞는 표준 FPK를 설치하고 가져옵니다. 포트가 충돌할 수 있으므로 두 버전을 동시에 실행하지 않습니다. 전체 비교는 앱 스토어 Lite와 표준 FPK 비교를 참고하세요.
ARM64 패키지를 32비트 ARM 기기에 설치하거나, 다른 배포 방식의 패키지를 네이티브 FPK로 설치하지 않습니다. 설치 마법사에서 포트 네 개를 설정합니다. 충돌이 없다면 기본값을 그대로 사용하면 됩니다. 네 값은 모두 1–65535 범위 안의 서로 다른 값으로 설정합니다.
| 기본 포트 | 마법사 항목 | 용도 |
|---|---|---|
7998 | 관리 백엔드 포트 | fnOS 바탕화면 아이콘이 로컬 프록시를 통해 접속하는 관리 백엔드 |
7997 | 인증 포트 | 로그인, 로그아웃, 패스키 등의 인증 페이지 서비스 |
7996 | Go 관리 포트 | 게이트웨이와 관리 서비스 사이의 내부 gRPC 채널 |
7999 | Go 프록시 포트 | 게이트웨이 엔드포인트. 외부에서 서비스에 접속할 때 일반적으로 이 포트를 거칩니다. |
7998, 7997, 7996은 인터넷에 포트 포워딩해서는 안 됩니다. 서비스를 외부에 공개할 때는 게이트웨이 포트와 해당 도메인만 구성합니다. 실제 공개 방식은 선택한 실행 모드에 따라 달라집니다.
Lite의 기본 포트는 8998 / 8997 / 8996 / 8999이며 설치 마법사는 1024~65535만 허용합니다. 이 페이지의 이후 단계와 기본 799x 포트는 공식 웹사이트의 표준 FPK를 기준으로 합니다. 문제를 해결하기 전에 앱 이름을 확인하고 해당 포트 구성을 사용합니다.
fnOS에 설치
- fnOS 소프트웨어 센터를 열고 수동 설치 메뉴에서 다운로드한
.fpk파일을 선택합니다. - 포트 설정 단계에서 네 포트를 확인합니다. 기존 서비스와 충돌할 때만 값을 변경합니다.
- 설치를 마치고 패키지 상태가 실행 중으로 바뀔 때까지 기다립니다.
- fnOS 바탕화면으로 돌아가
Knock아이콘을 엽니다.
바탕화면 아이콘으로 여는 화면은 관리 엔드포인트이며, 외부 사용자가 접속하는 게이트웨이 엔드포인트가 아닙니다. 패키지 설정에서 포트를 변경하면 새 값을 적용하기 위해 서비스가 다시 시작됩니다.
초기 설정 순서
1. 접근 방식 선택
시스템 설정 → 모드에서 실제 네트워크 환경에 맞는 방식을 선택합니다.
- 공인 IP로 직접 들어오는 경로와 도메인이 있고 주로 웹 서비스를 공개한다면 서브도메인 모드를 우선 사용합니다.
- FRP, Cloudflared 같은 터널이 필요하다면
리버스 프록시 모드를 사용합니다. 새로 구성할 때는 서브도메인 매핑을 선택하고, 경로 매핑은 기존 구성을 호환할 때만 사용합니다. - 로그인한 뒤에도 기기의 원본 포트로 접속해야 할 때만 직접 연결 모드를 고려합니다.
실행 모드는 트래픽이 들어오고 라우팅되는 방식을 결정하며 관리 패널의 접속 주소를 바꾸지는 않습니다. 선택하기 전에 접근 방식 선택을 읽습니다.
2. 로그인 자격 증명 만들기
인터넷 공개 설정을 계속하기 전에 인증 설정에서 TOTP 토큰을 하나 이상 등록합니다. 평소 사용하는 기기와 별도의 신뢰할 수 있는 기기나 오프라인 백업에도 토큰을 보관합니다. 휴대전화 한 대에만 저장하면 기기를 교체하거나 분실했을 때 로그인할 수 없습니다.
사용자 이름과 비밀번호, 패스키, QQ 또는 기타 외부 계정 로그인을 사용하려면 먼저 기본 자격 증명을 구성한 뒤 해당 문서를 따라 설정합니다.
3. 인증서와 엔드포인트 구성
매핑, DDNS 또는 터널을 만들기 전에 게이트웨이 엔드포인트를 어떤 방식으로 외부에 공개할지 먼저 결정합니다. HTTPS가 필요하면 SSL 인증서에서 기존 인증서, ACME 또는 테스트 인증서를 구성합니다. 인증서, DNS, 포트 포워딩은 모두 동일한 접속 경로를 가리키도록 구성합니다.
설치 확인
설치 후 다음 두 가지를 먼저 확인합니다.
- fnOS 바탕화면에서
Knock을 열어 관리 패널에 들어갈 수 있습니다. - 최소한의 매핑 하나를 만든 뒤 모바일 데이터 같은 실제 외부 네트워크에서 게이트웨이 도메인 또는
7999로 접속하여 요청이 의도한 인증 및 라우팅 절차로 들어가는지 확인합니다.
LAN에서 바탕화면 아이콘이 열린다는 사실은 패키지가 실행 중이라는 것만 증명합니다. 포트 포워딩, DDNS, 인증서 또는 인터넷 인증 구성이 올바르다는 뜻은 아닙니다.
자주 묻는 문제
바탕화면 아이콘을 열면 백엔드에 연결할 수 없다고 표시됨
먼저 소프트웨어 센터에서 Knock이 실행 중인지 확인한 다음, 네 포트가 다른 패키지 또는 서비스와 충돌하지 않는지 살펴봅니다. 포트를 변경했다면 서비스 재시작이 끝날 때까지 기다립니다. 그래도 복구되지 않으면 패키지 로그에서 시작 오류를 확인합니다.
관리 패널은 열리지만 외부에서 접속할 수 없음
게이트웨이 포트 또는 도메인에 외부에서 도달할 수 있는지, 현재 실행 모드가 네트워크 구성과 맞는지, DNS/DDNS가 올바른지, 인증서가 접속 도메인을 포함하는지, 상위 터널이나 포트 포워딩이 7999를 가리키는지 순서대로 확인합니다. 관리 패널이 열린다는 사실로 외부 접속 테스트를 대신해서는 안 됩니다.
보안 경계
fn-knock는 공개 엔드포인트를 한곳으로 모으고 서비스 앞단에서 인증을 적용하지만, fnOS 업데이트, 백업, 최소 권한, 서비스 자체의 계정 보안을 대신하지는 않습니다. 서브도메인 또는 터널 라우팅을 사용할 때 관리 포트나 서비스 원본 포트를 인터넷에 직접 공개하면 게이트웨이를 우회하게 됩니다. 직접 연결 접근 허용을 사용할 때만 fn-knock 방화벽 규칙이 승인된 출발지 IP에 원본 포트를 일시적으로 개방합니다.
이어서 읽기:
