OpenWrt 공유기에 VPN을 설정하면 집 안의 모든 기기에 개별 VPN 앱을 설치하지 않고도 하나의 게이트웨이에서 트래픽 흐름을 관리할 수 있습니다. 노트북과 스마트폰뿐 아니라 스마트 TV, 게임 콘솔, IoT 기기처럼 별도 클라이언트 설치가 어렵거나 시스템 프록시를 지원하지 않는 장치도 공유기의 라우팅 정책을 따르게 만들 수 있다는 점이 가장 큰 장점입니다.

다만 공유기에 VPN을 연결한다고 해서 모든 트래픽이 자동으로 원하는 경로를 사용하는 것은 아닙니다. 프로토콜 설정, 가상 인터페이스, 기본 게이트웨이, 방화벽 포워딩, DNS, 정책 기반 라우팅이 서로 맞아야 합니다. 특히 전체 트래픽을 터널로 보낼지, 특정 기기나 도메인만 선택할지에 따라 구성 방법과 장애 원인이 달라집니다. 이 글에서는 OpenWrt에서 구성을 시작하기 전 확인할 항목부터 실제 적용, DNS 점검, 선택 라우팅과 문제 해결 순서까지 정리합니다.

OpenWrt VPN 구성의 기본 구조 이해하기

일반적인 가정용 네트워크에서는 인터넷 회선에서 받은 트래픽이 공유기의 WAN 인터페이스로 들어오고, LAN 또는 무선 네트워크에 연결된 기기로 전달됩니다. OpenWrt에 VPN 클라이언트를 추가하면 공유기는 원격 서버와 별도의 터널을 만들고, 특정 트래픽의 다음 홉을 VPN 인터페이스로 지정할 수 있습니다. 이때 공유기는 단순한 접속 장치가 아니라 라우팅과 DNS 정책을 적용하는 중간 장비가 됩니다.

서비스에서 제공하는 구독 링크는 Windows, macOS, Android, iOS, Linux 공식 클라이언트나 Clash Verge, sing-box, Shadowrocket과 같은 호환 클라이언트에 바로 가져오는 데 편리합니다. 그러나 OpenWrt에서는 구독 링크의 형식과 설치한 패키지가 서로 맞아야 합니다. OpenWrt가 특정 형식을 직접 읽지 못한다면 공식 클라이언트용 링크를 그대로 붙여 넣는 방식이 작동하지 않을 수 있으므로, 먼저 제공되는 프로토콜과 설정 파일 형식을 확인해야 합니다.

Shadowsocks는 비교적 단순한 프록시 방식으로 구성할 수 있고, VMess와 Trojan은 클라이언트가 지원하는 전송 및 TLS 관련 옵션을 함께 맞춰야 합니다. Hysteria2는 UDP 기반 전송 특성을 고려해야 하며, WireGuard는 공개 키, 사설 키, 주소, 피어의 허용 IP와 엔드포인트가 정확해야 합니다. 어떤 프로토콜을 사용할지는 이름만 보고 결정하기보다 OpenWrt에서 안정적으로 지원되는 패키지와 현재 네트워크 환경을 함께 고려하는 편이 좋습니다.

90+

국가 범위

200+

회선 수

무제한

동시 기기

5종

지원 플랫폼

공유기에서 여러 기기를 관리할 때는 “연결 대상”도 구분해야 합니다. 가족 구성원의 모든 기기를 같은 정책으로 보낼 수도 있고, TV나 특정 업무용 컴퓨터만 VPN 경로를 사용하게 할 수도 있습니다. 로컬 프린터, NAS, 공유기 관리 페이지처럼 집 안에서만 접근해야 하는 주소는 직접 연결로 남기는 것이 일반적으로 안전하고 편리합니다.

설정 전에 준비할 항목과 운영 방식 선택

먼저 OpenWrt 관리자 화면에 로그인할 수 있는지 확인하고, 현재 WAN 연결이 정상인지 점검합니다. VPN을 설정하기 전에 공유기 설정을 백업해 두면 잘못된 방화벽 또는 라우팅 변경으로 인터넷이 끊겼을 때 복구하기 쉽습니다. 또한 관리자 접속을 무선 네트워크 하나에만 의존하지 말고, 가능하면 유선 연결을 준비하는 편이 좋습니다. 라우팅을 잘못 바꾸면 무선 접속이 끊겨 수정 과정이 번거로워질 수 있습니다.

다음으로 전체 라우팅과 선택 라우팅 중 하나를 정합니다. 전체 라우팅은 LAN 기기의 기본 인터넷 경로를 VPN 터널로 보내는 방식입니다. 적용 결과를 이해하기 쉽지만, 로컬 서비스와 일부 기기의 연결이 불편해질 수 있습니다. 선택 라우팅은 지정한 기기, IP 대역, 도메인 또는 포트만 터널로 보내고 나머지는 일반 WAN을 사용하게 합니다. 관리가 조금 더 복잡하지만, 업무용 장치와 가정용 장치를 분리하거나 스트리밍 장치의 경로를 따로 관리할 때 유용합니다.

  • ✅ 설정 전 OpenWrt 구성 백업과 현재 WAN 상태를 확인합니다.
  • ✅ 사용할 프로토콜이 OpenWrt 패키지와 호환되는지 먼저 확인합니다.
  • ✅ 전체 라우팅인지 특정 기기만 적용하는 선택 라우팅인지 결정합니다.
  • ✅ 공유기 관리 주소, 프린터, NAS 등 로컬 자원은 직접 연결 예외를 고려합니다.
  • ❌ 서로 다른 VPN 클라이언트의 기본 게이트웨이를 동시에 활성화하지 않습니다.
  • ❌ DNS만 바꾸고 실제 인터넷 트래픽도 터널을 지났다고 판단하지 않습니다.

성능 측면에서는 공유기의 CPU와 메모리도 확인해야 합니다. VPN 암호화와 패킷 전달은 공유기 자원을 사용하므로, 여러 기기가 동시에 통신하면 웹 관리 화면이 느려지거나 특정 프로토콜의 처리량이 낮아질 수 있습니다. 이는 서버가 정상인지와 별개의 문제입니다. 먼저 한 대의 테스트 기기만 연결한 뒤, 웹 페이지와 영상, 파일 전송처럼 서로 다른 트래픽 유형으로 확인하고 점차 적용 범위를 넓히는 방식이 안전합니다.

OpenWrt에서 VPN 클라이언트와 라우팅 설정하기

실제 메뉴 이름은 OpenWrt 버전과 설치한 LuCI 패키지에 따라 달라질 수 있지만, 작업 순서는 대체로 같습니다. 먼저 프로토콜에 맞는 클라이언트 패키지를 설치하고, 서비스에서 받은 서버 주소와 포트, 인증 정보, 암호화 또는 키 설정을 입력합니다. WireGuard라면 인터페이스 주소와 피어의 공개 키, 허용 IP, 유지 연결 옵션을 확인하고, Shadowsocks·VMess·Trojan·Hysteria2라면 각각의 전송 방식과 TLS 또는 인증 관련 값을 누락하지 않아야 합니다.

설정 파일을 직접 가져오는 경우에는 파일 안의 서버 주소와 인증 정보가 현재 사용하려는 회선과 일치하는지 살펴보세요. 여러 노드가 한 파일에 포함되어 있다면 처음부터 모든 노드를 자동 적용하기보다 하나를 선택해 연결 상태를 확인하는 편이 좋습니다. 구독 링크를 변환하거나 외부 도구로 설정 파일을 만들 때는 지원되지 않는 옵션이 빠질 수 있으므로, 생성된 결과를 원본과 비교해야 합니다.

  1. OpenWrt 관리자 화면에서 필요한 VPN 클라이언트 패키지와 LuCI 관리 모듈을 준비합니다.
  2. 새 VPN 인터페이스를 만들고 서버 주소, 인증 값, 키 또는 전송 설정을 입력합니다.
  3. 인터페이스를 시작한 뒤 로그에서 핸드셰이크와 원격 서버 응답을 확인합니다.
  4. VPN 인터페이스를 포함하는 방화벽 영역을 만들고, LAN에서 해당 영역으로 전달을 허용합니다.
  5. 전체 라우팅 또는 선택 라우팅 정책을 적용하고, 로컬 네트워크 예외를 추가합니다.
  6. DNS 포워딩과 DHCP에서 배포할 DNS 주소를 확인한 뒤 연결된 기기에서 갱신합니다.
  7. 테스트 기기 하나로 외부 IP, DNS, 웹 접속과 로컬 자원 접근을 순서대로 점검합니다.

방화벽 영역을 구성할 때는 VPN 인터페이스에서 LAN으로 되돌아오는 응답이 허용되는지, LAN에서 VPN 영역으로 나가는 전달이 허용되는지 함께 봐야 합니다. 인터페이스가 연결되어도 포워딩 규칙이 빠지면 클라이언트는 터널을 만들었지만 실제 LAN 트래픽은 인터넷으로 나가지 못할 수 있습니다. 반대로 WAN과 VPN의 전달 규칙을 모두 넓게 열면 의도하지 않은 경로가 생길 수 있으므로 필요한 영역과 방향만 허용하는 것이 좋습니다.

전체 라우팅을 적용할 때는 기본 경로의 우선순위와 VPN 인터페이스가 재시작될 때의 동작을 확인합니다. VPN 연결이 실패했을 때 일반 WAN으로 자동 전환되면 인터넷은 계속 작동하지만, 사용자는 VPN이 끊긴 사실을 알아차리지 못할 수 있습니다. 특정 목적에 따라 연결 실패 시 트래픽을 차단하는 방식이 필요하다면 정책을 별도로 구성해야 합니다. 이는 보안과 편의성 사이의 선택이므로 집 안의 기기별 요구 사항에 맞춰 결정하세요.

중간 결론: 공유기 VPN 설정의 핵심은 클라이언트 연결보다 방화벽 포워딩과 기본 경로입니다. 터널 상태가 정상이어도 LAN 트래픽이 그 인터페이스를 사용하도록 명시하지 않으면 원하는 결과가 나오지 않습니다.

DNS 누수와 선택 라우팅을 함께 점검하기

DNS는 도메인 이름을 IP 주소로 바꾸는 과정입니다. OpenWrt에서 VPN 인터페이스만 연결하고 DNS 포워딩을 그대로 두면, 웹 트래픽은 터널을 통과하면서도 도메인 조회는 로컬 ISP의 DNS를 사용할 수 있습니다. 모든 환경에서 이것이 곧바로 장애를 뜻하는 것은 아니지만, 경로 일관성과 개인정보 보호를 중시한다면 DNS 요청이 어떤 인터페이스와 서버를 이용하는지 확인해야 합니다.

DHCP 설정에서 LAN 기기에 배포되는 DNS가 공유기 자신을 가리키는지, 외부 DNS를 직접 가리키는지 확인하세요. 공유기가 DNS 프록시 역할을 한다면 업스트림 서버가 VPN 정책과 일치하는지 살펴봐야 합니다. 브라우저의 보안 DNS, 모바일 앱의 자체 DNS, 운영체제에 남아 있는 수동 DNS 설정은 공유기 설정과 별도로 작동할 수 있습니다. 따라서 한 기기에서 결과가 다르면 해당 기기의 네트워크 설정도 함께 확인해야 합니다.

선택 라우팅에서는 기기 기준과 목적지 기준을 구분합니다. 특정 스마트 TV의 모든 트래픽을 VPN으로 보내는 방식은 비교적 단순하지만, 한 기기에서 로컬 NAS와 외부 서비스에 서로 다른 경로가 필요하면 목적지 또는 도메인 기준 규칙이 필요합니다. 도메인 목록만으로 처리할 때는 CDN, 앱 API, 이미지 서버처럼 실제 통신 대상이 여러 개로 나뉘는 서비스의 특성을 고려해야 합니다.

방식 적용 범위 장점 주의할 점
전체 라우팅 LAN에서 나가는 대부분의 인터넷 트래픽 정책이 단순하고 기기별 앱 설치가 적음 로컬 서비스 예외와 연결 실패 시 동작을 확인해야 함
기기 기준 지정한 IP 또는 MAC의 장치 TV, 콘솔, 업무용 장치를 분리하기 쉬움 DHCP 주소가 바뀌지 않도록 예약이 필요할 수 있음
목적지 기준 도메인, IP 대역 또는 포트 한 기기 안에서도 서비스별 경로를 나눌 수 있음 대상 주소가 많거나 바뀌면 규칙 관리가 복잡해짐
직접 연결 예외 공유기, NAS, 프린터와 같은 로컬 자원 집 안의 장치 접근성을 유지할 수 있음 사설 주소 대역과 방화벽 허용 범위를 함께 확인해야 함

정상 작동 여부를 확인하고 문제 해결하기

점검은 공유기 자체와 연결된 클라이언트를 나누어 진행하세요. 먼저 OpenWrt 로그에서 VPN 프로세스가 실행 중인지, 인증 또는 키 교환이 완료되었는지 확인합니다. 그 다음 공유기에서 VPN 인터페이스로 경로가 생성되었는지 살펴보고, 마지막으로 LAN 기기에서 실제 외부 IP와 DNS 결과를 확인합니다. 한 번에 여러 노드나 설정을 바꾸면 무엇이 문제였는지 추적하기 어려워집니다.

VPN을 끈 상태에서 테스트 기기의 외부 IP를 기록하고, 같은 네트워크에서 VPN을 켠 뒤 다시 확인합니다. 외부 IP가 바뀌지 않으면 터널이 연결되지 않았거나 기본 경로가 WAN에 남아 있거나, 해당 기기가 선택 라우팅의 직접 연결 규칙에 포함된 것일 수 있습니다. 외부 IP가 바뀌었지만 특정 앱만 접속하지 못한다면 DNS, MTU, 앱의 자체 네트워크 설정 또는 해당 프로토콜의 방화벽 정책을 확인해야 합니다.

로컬 NAS와 프린터도 별도로 테스트하세요. 인터넷은 되지만 내부 장치가 보이지 않는다면 사설 네트워크 대역에 대한 직접 경로가 VPN으로 잘못 전달되었거나, 방화벽 영역 간 전달이 차단되었을 가능성이 있습니다. 반대로 외부 IP는 바뀌지 않는데 로컬 장치만 정상이라면 VPN 인터페이스보다 기본 WAN 경로와 선택 라우팅 규칙을 먼저 확인하는 것이 효율적입니다.

  • ✅ 공유기 로그에서 인증 실패, 키 불일치, 서버 이름 해석 오류를 구분합니다.
  • ✅ VPN 인터페이스의 핸드셰이크 상태와 실제 라우팅 테이블을 함께 확인합니다.
  • ✅ 연결 전후 외부 IP와 DNS 결과를 같은 테스트 기기에서 비교합니다.
  • ✅ 인터넷, 내부 NAS 또는 프린터, 특정 앱을 서로 다른 테스트로 나눕니다.
  • ❌ 외부 IP가 바뀌었다는 이유만으로 모든 앱이 같은 경로를 쓴다고 단정하지 않습니다.
  • ❌ 문제가 생겼을 때 프로토콜, DNS, 방화벽, 라우팅을 동시에 변경하지 않습니다.

자주 발생하는 오류와 대응 순서

인증 실패는 서버 주소, 포트, 사용자 정보, 키 또는 시간 관련 설정이 맞지 않을 때 발생할 수 있습니다. 연결은 되지만 인터넷이 되지 않는다면 방화벽 포워딩과 기본 경로를 먼저 살펴보고, 일부 사이트만 열리지 않는다면 DNS와 MTU를 확인합니다. 기기마다 결과가 다르면 공유기 전체 설정보다 DHCP 갱신, 고정 IP, 기기 자체 DNS 또는 앱의 프록시 설정을 우선 점검하세요.

재부팅 후 설정이 사라지거나 VPN이 자동으로 시작되지 않는다면 저장 및 적용 상태와 서비스 자동 시작 옵션을 확인해야 합니다. 다만 자동 시작을 켜기 전에 수동 연결과 장애 복구를 먼저 검증하는 편이 안전합니다. 공유기가 재부팅된 뒤 WAN이 먼저 올라오지 않으면 VPN 서비스가 시작되어도 원격 서버에 연결하지 못할 수 있으므로, 의존 관계와 재시도 동작도 확인해 두세요.

OpenWrt 공유기 VPN FAQ

모든 기기에 VPN 앱을 설치해야 하나요?

공유기에서 LAN 트래픽을 VPN 인터페이스로 전달하도록 구성하면 개별 기기에 앱을 설치하지 않아도 됩니다. 다만 선택 라우팅을 사용하면 기기 또는 목적지별 규칙이 필요하고, 앱이 자체 DNS나 별도 네트워크 연결을 사용하면 공유기 정책과 다른 결과가 나타날 수 있습니다.

공유기만 VPN에 연결되고 클라이언트는 연결되지 않을 수 있나요?

가능합니다. 원격 서버와의 터널은 정상이어도 LAN에서 VPN 영역으로의 포워딩, 기본 경로, NAT 또는 DNS 설정이 빠지면 실제 클라이언트 트래픽은 전달되지 않습니다. 공유기 로그와 클라이언트의 외부 IP를 분리해서 확인해야 합니다.

OpenWrt에서는 어떤 프로토콜을 선택해야 하나요?

지원되는 패키지와 설정 파일 형식이 우선입니다. WireGuard는 키와 피어 구성이 명확한지 확인해야 하고, Shadowsocks·VMess·Trojan·Hysteria2는 설치한 클라이언트가 해당 전송 옵션을 제대로 지원하는지 살펴봐야 합니다. 이름보다 관리 가능성과 현재 회선에서의 안정적인 동작을 기준으로 선택하세요.

DNS가 정상인지 가장 쉽게 확인하는 방법은 무엇인가요?

VPN 연결 전후에 같은 기기에서 DNS 조회 결과와 외부 IP를 비교하고, OpenWrt의 DNS 포워더와 DHCP 배포값을 함께 확인하세요. 브라우저의 보안 DNS나 앱 자체 설정이 켜져 있다면 공유기 결과와 다를 수 있으므로 테스트 중에는 해당 변수를 고정해야 합니다.

최종 결론: OpenWrt VPN은 집 전체 트래픽을 한곳에서 관리할 수 있지만, 연결 표시보다 실제 경로가 중요합니다. 프로토콜 연결, 방화벽 포워딩, DNS, 선택 라우팅을 순서대로 검증하면 기기별 앱 설치를 줄이면서도 예외 규칙과 로컬 네트워크 접근을 안정적으로 관리할 수 있습니다.