OpenWrt 공유기에서 VPN을 실행하면 스마트폰, PC, 스마트 TV, 게임 콘솔처럼 운영체제가 서로 다른 기기에도 하나의 네트워크 정책을 적용할 수 있습니다. 각 기기에 별도 클라이언트를 설치하는 방식은 간단하지만, 기기 수가 늘어날수록 구독 링크를 반복해서 가져오고, 연결 상태를 따로 확인하며, 어떤 앱이 VPN을 사용하는지 관리해야 합니다. 공유기에서 처리하면 집 안의 여러 장치가 같은 게이트웨이를 통과하므로 라우팅 규칙과 DNS 정책을 한곳에서 관리할 수 있습니다.
다만 공유기 VPN은 클라이언트 앱을 설치하는 것보다 준비할 항목이 많습니다. OpenWrt를 지원하는 하드웨어인지 확인해야 하고, 플래시 과정에서 설정이 초기화될 수 있으며, 프로토콜별 패키지와 저장 공간, CPU 성능도 살펴봐야 합니다. 특히 모든 트래픽을 무조건 터널로 보내는 방식보다 국내 서비스는 직접 연결하고 필요한 도메인이나 특정 기기만 VPN으로 보내는 선택적 라우팅이 일반적인 가정 환경에서 더 관리하기 쉽습니다.
OpenWrt 설치 전 확인할 조건
가장 먼저 공유기 제조사와 정확한 하드웨어 리비전을 확인하세요. 같은 제품명이라도 지역이나 생산 시기에 따라 플래시 용량, 무선 칩셋, 펌웨어 이미지가 다를 수 있습니다. OpenWrt 공식 지원 목록에 모델과 리비전이 모두 표시되는지 확인하고, 해당 장치에 맞는 factory 이미지와 sysupgrade 이미지를 구분해야 합니다. 이미 OpenWrt가 설치된 장치에 factory 이미지를 잘못 적용하거나, 다른 리비전의 펌웨어를 사용하면 복구 작업이 필요할 수 있습니다.
설치 전에 현재 공유기의 설정을 백업하고, 인터넷 회선의 접속 방식도 기록해 두세요. DHCP 방식인지, PPPoE 계정이 필요한지, 통신사 장비가 별도로 있는지에 따라 WAN 설정이 달라집니다. 초기화에 대비해 관리자 접속 주소, Wi-Fi 이름과 비밀번호, IPTV 또는 전화 서비스의 별도 VLAN 설정도 메모하는 것이 좋습니다. 펌웨어를 올리는 동안 전원을 끄거나 케이블을 분리하지 말고, 가능하면 무선보다 유선으로 관리 페이지에 접속하세요.
하드웨어와 저장 공간 점검
VPN 암호화와 라우팅은 공유기의 CPU와 메모리를 사용합니다. 저사양 장치에서는 연결 자체는 되더라도 여러 기기가 동시에 통신할 때 처리량이 떨어지거나, 로그와 규칙 파일을 저장할 공간이 부족할 수 있습니다. OpenWrt에 패키지를 추가하기 전에 시스템의 여유 저장 공간과 메모리 상태를 확인하고, 사용하지 않는 패키지와 로그를 무작정 쌓지 않도록 관리하세요. 무선 성능과 VPN 처리 성능은 서로 다른 문제이므로, Wi-Fi 신호가 강하다는 이유만으로 암호화 처리 능력까지 충분하다고 판단해서는 안 됩니다.
- ✅ 모델명뿐 아니라 하드웨어 리비전과 설치 이미지 종류를 확인하세요.
- ✅ 현재 WAN, DHCP, DNS, Wi-Fi 설정을 백업하고 복구 방법을 준비하세요.
- ✅ VPN을 사용할 기기와 직접 연결할 기기를 먼저 목록으로 정리하세요.
- ❌ 출처가 불분명한 펌웨어나 다른 모델용 이미지를 적용하지 마세요.
- ❌ 모든 트래픽을 터널에 넣기 전에 일반 웹, 금융 서비스, 스마트홈 기기의 동작을 고려하세요.
프로토콜을 어떻게 선택할까요?
공유기에서 사용할 프로토콜은 제공되는 구독 형식과 OpenWrt 패키지의 지원 범위를 함께 봐야 합니다. WireGuard는 비교적 간결한 설정과 낮은 오버헤드가 장점이며, 서버가 제공하는 공개 키, 개인 키, 주소, 엔드포인트와 허용 IP를 정확히 입력해야 합니다. OpenVPN은 인증서와 암호화 설정을 포함한 프로파일을 사용하는 경우가 많아 호환성은 넓지만 설정 파일과 암호화 처리 비용을 확인해야 합니다.
Shadowsocks는 일반적인 암호화 프록시 방식으로, 서버 주소와 포트, 암호화 방식, 비밀번호가 필요합니다. VMess와 Trojan은 보통 Xray 계열 또는 호환 클라이언트가 설정을 해석해야 하며, 전송 방식에 따라 WebSocket, TLS 등의 추가 필드가 필요할 수 있습니다. Hysteria2는 UDP 기반 전송 특성을 가지므로 방화벽과 네트워크 환경이 해당 방식에 맞는지 확인해야 합니다. 따라서 ‘OpenWrt에서 VPN을 지원한다’는 문장만으로 모든 구독 형식을 바로 적용할 수 있다고 보기는 어렵습니다.
OpenWrt에 VPN을 설치하고 가져오는 순서
설치 경로는 사용하는 방식에 따라 달라집니다. WireGuard나 OpenVPN처럼 OpenWrt에서 직접 인터페이스를 만드는 방식은 네트워크 설정과 방화벽 영역을 명시적으로 구성합니다. 반면 Shadowsocks, VMess, Trojan, Hysteria2를 여러 노드와 규칙으로 관리하려면 sing-box 계열 설정이나 OpenClash, PassWall 같은 LuCI 기반 관리 도구가 사용될 수 있습니다. 도구마다 지원하는 구독 형식과 설정 문법이 다르므로, 한 도구의 설정 파일을 다른 도구에 그대로 붙여 넣지 마세요.
패키지는 LuCI의 시스템 패키지 메뉴나 SSH의 공식 패키지 관리 절차를 이용합니다. 설치 전에 OpenWrt 버전과 CPU 아키텍처가 패키지와 맞는지 확인하고, 설치가 끝난 뒤에는 서비스가 자동으로 시작되는지와 관리 페이지가 정상적으로 열리는지 확인하세요. 원격에서 공유기를 관리하고 있다면 방화벽을 변경하기 전에 로컬 복구 경로를 확보해야 합니다. 잘못된 규칙으로 LAN 접속까지 차단되면 VPN보다 공유기 관리 접속 복구가 먼저 필요해집니다.
구독 링크와 설정 파일 가져오기
서비스가 구독 링크를 제공한다면 OpenWrt용 관리 도구에서 원격 설정 또는 구독 주소로 등록합니다. 주소를 브라우저에 공개하거나, 설정 파일을 여러 사람에게 전달하지 마세요. 구독에는 서버 주소뿐 아니라 인증에 사용되는 정보가 포함될 수 있으므로, 유출되었다고 판단되면 새 링크를 발급하거나 기존 링크를 폐기하는 절차를 확인해야 합니다.
가져온 뒤에는 노드 이름만 보고 판단하지 말고 프로토콜, 서버 주소, 포트, TLS 여부, 전송 방식과 DNS 설정을 확인하세요. 설정 구문 오류가 없는지 저장 전에 검증하고, 노드가 하나라도 연결된다는 이유로 모든 정책이 올바르다고 결론 내리면 안 됩니다. 공유기 재부팅 후에도 서비스가 자동으로 올라오는지, WAN이 먼저 연결된 다음 VPN이 시작되는지, 연결 실패 시 직접 연결로 되돌아가는지도 확인해야 합니다.
# 개념 예시: 실제 값은 제공된 설정에서 확인하세요
interface: vpn0
route: 선택한 정책 그룹
dns: 정책에 맞는 DNS 서버
firewall: LAN에서 vpn0으로 전달
fallback: 연결 실패 시 직접 연결 또는 차단
선택적 라우팅으로 기기와 도메인 나누기
분할 라우팅은 ‘무엇을 VPN으로 보낼 것인가’를 정의하는 작업입니다. 가장 이해하기 쉬운 기준은 기기별 정책입니다. 예를 들어 테스트용 스마트폰이나 특정 PC의 사설 IP 주소를 VPN 그룹에 넣고, 나머지 장치는 직접 연결로 둡니다. 이후 동작이 확인되면 스마트 TV, 태블릿 또는 특정 VLAN을 추가할 수 있습니다. IP 주소가 DHCP에 의해 바뀌면 정책이 엉뚱한 기기에 적용될 수 있으므로, 정책 대상에는 DHCP 예약이나 고정 주소를 함께 사용하세요.
도메인별 정책은 스트리밍, 업무 도구, 개발 서비스처럼 목적이 뚜렷한 경우에 유용합니다. 하지만 하나의 앱이 여러 도메인과 CDN을 사용하거나 IPv4와 IPv6를 함께 사용하면 일부 요청만 다른 경로로 빠질 수 있습니다. 도메인 목록은 지나치게 넓게 잡지 말고, 실제 연결 로그에서 필요한 호스트를 확인하며 추가하세요. ‘모든 해외 도메인’처럼 큰 규칙은 관리가 어렵고, 국내 서비스의 로그인이나 결제 흐름을 방해할 수 있습니다.
| 정책 방식 | 적합한 상황 | 주의할 점 |
|---|---|---|
| 기기별 라우팅 | 특정 스마트폰, PC, TV만 VPN을 사용해야 할 때 | DHCP 주소가 바뀌지 않도록 예약해야 함 |
| 도메인별 라우팅 | 일부 서비스나 업무 도메인만 별도 경로가 필요할 때 | CDN, 서브도메인, 앱의 추가 연결을 함께 확인해야 함 |
| 포트별 라우팅 | 특정 전송 방식이나 내부 서비스의 경로를 구분할 때 | 앱이 사용하는 실제 포트가 고정되지 않을 수 있음 |
| 전체 라우팅 | 정책을 단순하게 유지하고 모든 LAN 트래픽에 동일한 경로가 필요할 때 | 직접 연결이 필요한 서비스와 로컬 장치 검색에 영향을 줄 수 있음 |
DNS와 IPv6를 함께 점검하세요
라우팅 규칙이 맞아도 DNS가 다른 경로로 나가면 도메인 기반 정책이 예상과 다르게 동작할 수 있습니다. 공유기의 DHCP가 어떤 DNS 서버를 배포하는지 확인하고, 클라이언트가 자체 DNS를 사용해 정책을 우회하지 않는지도 살펴보세요. DNS 리다이렉션을 적용할 때는 로컬 도메인과 공유기 관리 주소가 정상적으로 해석되는지 먼저 확인해야 합니다.
IPv6가 활성화된 회선에서는 IPv4만 VPN으로 보내고 IPv6는 직접 연결되는 상황이 생길 수 있습니다. 사용하는 VPN 방식과 OpenWrt 패키지가 IPv6 터널을 지원하지 않는다면, IPv6 정책을 별도로 구성하거나 테스트 목적에 맞게 비활성화하는 선택을 검토할 수 있습니다. 중요한 점은 비활성화 여부 자체보다 실제 테스트에서 두 주소 체계가 같은 정책을 따르는지 확인하는 것입니다.
연결 테스트와 문제 해결 절차
설정 저장 직후에는 한 번에 많은 기기를 테스트하지 마세요. 먼저 공유기 자체의 WAN 연결과 시간 설정을 확인하고, 테스트 기기 하나에서 일반 웹사이트, 정책 대상 도메인, 로컬 장치 접속을 차례로 확인합니다. 그 다음 VPN을 끈 상태와 켠 상태에서 외부에 보이는 네트워크 위치가 정책에 맞게 달라지는지 비교합니다. 특정 웹사이트 하나가 열리는 것만으로는 충분하지 않으므로 DNS 해석, 직접 연결 예외, IPv6 경로와 연결 끊김 후 동작을 각각 살펴보세요.
- OpenWrt에서 WAN이 연결되고 기본 DNS가 응답하는지 확인합니다.
- VPN 인터페이스가 생성되었고 핸드셰이크 또는 세션 상태가 갱신되는지 확인합니다.
- 테스트 기기의 DHCP 주소가 예상한 정책 그룹에 포함되는지 확인합니다.
- VPN 대상과 직접 연결 대상 도메인을 각각 접속해 분할 라우팅을 검증합니다.
- 공유기 재부팅, WAN 재연결, VPN 서비스 중지 상황에서 복구 정책을 확인합니다.
자주 발생하는 오류
VPN 인터페이스가 올라오지 않으면 키, 인증서, 서버 주소, 포트, 시간 설정부터 확인하세요. TLS를 사용하는 방식은 공유기의 시간이 크게 어긋날 때 인증에 실패할 수 있습니다. 연결은 되지만 인터넷이 되지 않는다면 방화벽 영역에서 LAN과 VPN 인터페이스의 전달 규칙, 기본 경로, NAT 설정을 점검해야 합니다. 특정 사이트만 실패한다면 해당 도메인이 잘못된 규칙에 매칭되었거나 DNS 응답과 실제 접속 경로가 다를 가능성이 있습니다.
속도가 기대보다 낮을 때는 곧바로 서버 문제라고 단정하지 마세요. 공유기 CPU 사용량, MTU, 프로토콜의 전송 특성, 무선 신호와 동시에 연결된 기기 수를 함께 확인해야 합니다. MTU를 임의로 크게 또는 작게 바꾸기보다, 증상이 나타나는 서비스와 패킷 크기를 기준으로 단계적으로 조정하고 변경 전 설정을 기록하세요. 로그는 오류 원인을 찾는 데 유용하지만, 인증 정보가 포함된 로그를 외부에 공유하지 않도록 민감한 값을 가린 뒤 사용해야 합니다.
- ✅ 문제가 생기면 VPN, 라우팅, DNS, 방화벽을 한 항목씩 분리해 확인하세요.
- ✅ 변경 전 설정을 백업하고 한 번에 하나의 규칙만 수정하세요.
- ✅ 테스트 기기에서 직접 연결과 VPN 연결의 결과를 각각 기록하세요.
- ❌ 여러 VPN 패키지와 프록시 서비스를 동시에 활성화해 기본 경로를 충돌시키지 마세요.
- ❌ 연결 성공만 확인하고 DNS 누출, IPv6 우회, 로컬 장치 접근 실패를 무시하지 마세요.
OpenWrt 공유기 VPN FAQ
공유기에 VPN을 설정하면 각 기기에 클라이언트가 필요 없나요?
공유기가 해당 기기의 트래픽을 라우팅하고 VPN 인터페이스를 정상적으로 유지한다면 일반적인 웹과 앱 트래픽에는 기기별 VPN 클라이언트가 필요하지 않습니다. 그러나 기기 자체의 위치 기반 기능, 애플리케이션별 예외, 이동 중 연결에는 별도 클라이언트가 필요할 수 있습니다. 스마트 TV처럼 클라이언트 설치가 어려운 장치에는 공유기 방식이 특히 편리하지만, 모든 앱의 동작을 동일하게 보장하는 것은 아닙니다.
처음부터 모든 트래픽을 VPN으로 보내도 되나요?
가능한 구성일 수는 있지만 권장되는 첫 단계는 아닙니다. 전체 라우팅은 규칙이 단순한 대신 로컬 장치 검색, 게임, 금융 서비스, 업무 시스템 또는 회선 사업자의 특수 서비스에 영향을 줄 수 있습니다. 먼저 테스트 기기와 필요한 도메인만 선택하고, 문제가 없을 때 전체 라우팅을 검토하세요.
OpenClash, PassWall, sing-box 중 무엇을 사용해야 하나요?
정답은 구독 형식과 원하는 관리 방식에 따라 달라집니다. Clash 스타일 설정과 정책 그룹을 이미 사용한다면 OpenClash 계열이 익숙할 수 있고, 여러 프로토콜을 구조화된 방식으로 관리하려면 sing-box 기반 도구가 적합할 수 있습니다. PassWall 역시 지원 범위와 버전이 설치 환경마다 다르므로, 이름보다 현재 OpenWrt 버전, CPU 아키텍처, 구독 형식과 공식 문서를 기준으로 선택하세요.
설정이 꼬였을 때 가장 안전한 복구 방법은 무엇인가요?
최근 변경한 VPN 서비스와 정책을 먼저 비활성화하고, 유선 LAN에서 LuCI 또는 SSH 관리 접속을 확인하세요. 백업한 네트워크 설정이 있다면 필요한 항목만 복원하고, 전체 초기화는 마지막 수단으로 남겨두는 편이 좋습니다. 복구 후에는 VPN을 다시 설치하기 전에 일반 WAN 연결과 DHCP부터 정상화한 다음 하나의 프로토콜과 하나의 테스트 기기로 재구성하세요.