OpenWrt 공유기에 VPN을 설정하면 휴대폰, 노트북, 스마트 TV, 게임 콘솔마다 클라이언트를 따로 실행하지 않고 하나의 라우터를 중앙 게이트웨이로 사용할 수 있습니다. 다만 공유기에서 VPN을 켠다는 말은 여러 방식으로 구현될 수 있습니다. 모든 기기의 트래픽을 터널로 보내는 전역 라우팅, 특정 기기만 보내는 정책 기반 라우팅, 특정 도메인이나 IP 대역만 분기하는 규칙 기반 라우팅은 서로 다른 결과를 만듭니다.
이 글에서는 OpenWrt에서 구독 설정을 가져올 때 확인할 항목, 공유기 전체 라우팅과 분할 라우팅의 차이, 기기·도메인별 규칙 작성 순서, DNS 누수와 IPv6 점검, 설정이 꼬였을 때 안전하게 초기화하는 방법을 단계별로 정리합니다. OpenWrt의 화면과 패키지 이름은 설치한 펌웨어 버전과 관리 도구에 따라 다를 수 있으므로, 메뉴 이름이 조금 다르더라도 원리는 동일하게 적용하면 됩니다.
OpenWrt VPN의 기본 구조 이해하기
일반적인 기기용 클라이언트에서는 애플리케이션이 구독 링크를 읽고 노드를 선택한 뒤 시스템 프록시나 TUN 인터페이스를 통해 트래픽을 처리합니다. OpenWrt에서는 이 역할이 공유기로 이동합니다. 공유기는 LAN에서 들어온 요청을 확인하고, 직접 인터넷으로 보낼지 VPN 터널이나 프록시 프로세스로 전달할지 판단합니다.
따라서 구독 링크 자체를 공유기의 모든 VPN 패키지가 그대로 읽을 수 있는 것은 아닙니다. 어떤 관리 도구는 Clash 형식의 YAML을 요구하고, 어떤 도구는 sing-box JSON, WireGuard 설정 또는 OpenVPN 프로필을 요구합니다. Shadowsocks, VMess, Trojan, Hysteria2 같은 프로토콜도 지원 방식이 서로 다를 수 있습니다. “구독 링크가 있다”는 사실과 “현재 OpenWrt 패키지가 그 링크 형식을 직접 지원한다”는 사실은 별개입니다.
게이트웨이
집 안의 여러 기기가 공유기를 통해 인터넷에 접속하므로 중앙에서 라우팅 정책을 적용할 수 있습니다.
터널
WireGuard, OpenVPN 또는 호환 프록시 프로세스가 외부 접속 경로를 구성합니다.
규칙
기기, 도메인, IP 대역, 포트와 프로토콜을 기준으로 직접 연결 또는 터널 전송을 선택합니다.
전역 라우팅과 분할 라우팅의 차이
전역 라우팅은 LAN에서 나가는 대부분의 트래픽을 VPN 경로로 보내는 방식입니다. 처음 연결을 확인할 때는 구조가 단순하다는 장점이 있습니다. 반면 국내 서비스, 프린터, NAS, 스마트홈 기기까지 터널을 거치면 접속이 느려지거나 지역 기반 서비스가 오작동할 수 있습니다. 특정 서비스가 공유기 내부 주소에 접근해야 하는 경우에는 VPN 규칙이 사설망보다 우선하지 않는지도 확인해야 합니다.
분할 라우팅은 목적에 맞는 요청만 VPN으로 보냅니다. 예를 들어 업무용 노트북은 직접 연결을 유지하고, 거실의 스트리밍 기기만 특정 도메인 규칙을 사용하게 만들 수 있습니다. 또는 한 기기의 모든 트래픽을 터널로 보내되, 은행이나 사내 시스템 도메인은 직접 연결로 제외할 수도 있습니다. 분할 라우팅은 더 유연하지만 규칙의 우선순위와 DNS 처리 결과를 함께 관리해야 하므로 처음부터 작은 범위로 시작하는 편이 안전합니다.
- ✅ 처음에는 테스트용 기기 하나만 VPN 규칙에 추가하세요.
- ✅ 공유기 관리 화면과 로컬 네트워크 주소는 직접 연결 예외로 남겨 두세요.
- ✅ 도메인 규칙과 IP 규칙을 구분하고, 필요한 규칙만 명시적으로 작성하세요.
- ✅ 규칙을 바꾼 뒤 DNS 캐시와 기기 연결 상태를 함께 새로 고침하세요.
- ❌ 모든 트래픽을 먼저 터널에 넣은 뒤 문제가 생기면 원인을 추측하는 방식은 피하세요.
라우팅 모드와 구성 방식 선택하기
OpenWrt에서 선택할 수 있는 구성은 크게 세 가지로 생각하면 편합니다. 첫째는 WireGuard나 OpenVPN처럼 라우터에 터널 인터페이스를 만들고 정책 라우팅으로 트래픽을 전달하는 방식입니다. 둘째는 Clash 계열 또는 sing-box 계열 프로세스를 공유기에서 실행하고, 도메인·IP·기기 규칙을 프록시 그룹에 연결하는 방식입니다. 셋째는 공유기는 기본 라우터로 유지하면서 특정 기기만 별도의 프록시 게이트웨이를 사용하게 하는 방식입니다.
| 구성 | 장점 | 주의할 점 | 적합한 상황 |
|---|---|---|---|
| WireGuard 터널 | 구조가 비교적 단순하고 라우팅 경로를 명확하게 관리할 수 있음 | 구독 형식과 별도로 WireGuard 설정을 준비해야 할 수 있음 | 고정된 터널과 기기별 정책이 필요한 환경 |
| OpenVPN 터널 | 오래된 장비와 다양한 서버 설정에서 호환성이 넓음 | 인증서, 암호화 설정과 MTU 문제를 함께 점검해야 함 | 기존 OpenVPN 프로필을 받은 경우 |
| Clash 또는 sing-box | 구독, 노드 그룹, 도메인 규칙과 분할 라우팅을 세밀하게 구성할 수 있음 | 라우터 CPU·메모리와 패키지별 설정 형식에 영향을 받음 | 여러 노드와 도메인 기반 규칙을 관리할 때 |
구독을 사용할 때는 먼저 공유기 패키지가 요구하는 형식을 확인하세요. Clash 계열은 일반적으로 프록시 목록과 규칙이 포함된 설정 파일을 사용하고, sing-box는 JSON 구조와 인바운드·아웃바운드·라우팅 규칙을 사용합니다. 단순히 웹 브라우저에서 구독 주소가 열리는지 확인하는 것보다, 관리 도구의 원격 설정 또는 구독 가져오기 메뉴에 주소를 등록한 뒤 구문 분석이 성공하는지 확인하는 것이 정확합니다.
공유기는 항상 켜져 있으므로 자동 업데이트도 신중하게 다뤄야 합니다. 원격 구독을 업데이트하면 노드나 그룹은 바뀔 수 있지만, 로컬에서 만든 라우팅 규칙이 덮어써질 가능성도 있습니다. 장기간 유지할 사용자 규칙은 로컬 오버라이드, 사용자 지정 규칙 파일 또는 별도 관리 영역에 두고, 업데이트 전에는 현재 설정을 백업하세요.
기기·도메인별 분할 라우팅 설정 순서
규칙을 작성하기 전에 네트워크의 역할을 정리해야 합니다. OpenWrt의 LAN 주소, DHCP가 배포하는 주소 범위, VPN 인터페이스 이름, 프록시 프로세스가 수신하는 포트와 DNS 서비스의 위치를 확인하세요. 관리 화면에 접속하는 주소를 VPN 경로로 보내면 설정을 바꾸는 순간 관리 페이지가 열리지 않을 수 있으므로, 공유기 자체와 사설망 대역은 직접 연결 대상으로 남겨 두는 것이 좋습니다.
첫 번째 단계: 테스트 기기를 고정하기
기기별 규칙은 IP 주소를 기준으로 작성하는 경우가 많습니다. DHCP가 기기의 주소를 바꾸면 이전 규칙이 다른 기기에 적용되거나 더 이상 적용되지 않을 수 있습니다. 따라서 OpenWrt의 DHCP 정적 임대 기능으로 테스트 기기의 MAC 주소에 항상 같은 내부 IP를 배정하세요. 스마트폰처럼 네트워크 주소 무작위화 기능이 있는 기기는 해당 Wi-Fi에 연결할 때 주소가 달라질 수 있으므로, 고정 IP 규칙을 쓸 때 기기의 개인 정보 보호 설정도 확인해야 합니다.
두 번째 단계: 작은 규칙부터 적용하기
처음에는 “테스트 기기 전체 트래픽을 VPN으로 전송”하는 규칙 하나만 적용하고, 터널을 통과하는지 확인합니다. 이 단계에서 DNS 조회, 일반 웹 접속, 로컬 프린터와 NAS 접근을 각각 확인하세요. 모두 정상이라면 특정 도메인만 VPN으로 보내는 방식으로 좁혀 갈 수 있습니다.
도메인 규칙은 정확한 호스트명과 하위 도메인을 구분해야 합니다. 서비스가 여러 API, 인증, 이미지, 동영상, 업데이트 도메인을 사용한다면 대표 도메인 하나만 추가해서는 전체 기능이 작동하지 않을 수 있습니다. 반대로 너무 넓은 도메인 패턴을 넣으면 관련 없는 서비스까지 터널로 들어갈 수 있습니다. 규칙 문법에서 도메인 전체 일치, 도메인 접미사 일치, 키워드 일치가 어떻게 다른지 문서로 확인한 뒤 사용하세요.
세 번째 단계: 규칙 우선순위 확인하기
라우팅 규칙은 보통 위에서 아래로 평가되거나, 더 구체적인 규칙이 일반 규칙보다 우선합니다. 사설망 직접 연결, 특정 기기 예외, 특정 도메인 VPN, 나머지 직접 연결과 같은 순서를 생각하면 관리하기 쉽습니다. 반대로 “모든 도메인 직접 연결”을 위에 두면 아래의 VPN 규칙이 실행되지 않을 수 있습니다. 설정을 저장한 뒤에는 실제 로그에서 요청이 어느 아웃바운드 또는 인터페이스로 전달되었는지 확인하세요.
- 공유기 관리 주소와 사설망 대역을 직접 연결 예외로 지정합니다.
- 테스트 기기의 고정 IP를 선택해 기기 단위 정책을 적용합니다.
- 필요한 도메인 또는 IP 대역만 VPN 그룹에 연결합니다.
- 나머지 트래픽의 기본 경로를 직접 연결로 둘지 VPN으로 둘지 결정합니다.
- DNS 조회와 실제 접속 로그를 확인한 뒤 다른 기기로 범위를 넓힙니다.
DNS·IPv6와 연결 상태 점검하기
분할 라우팅에서 가장 자주 놓치는 부분은 DNS입니다. 웹 요청은 도메인 이름을 IP 주소로 바꾸는 DNS 조회부터 시작합니다. 접속 데이터는 VPN으로 보내면서 DNS 조회는 로컬 인터넷 회선으로 보내면, 원하는 규칙과 실제 이름 해석 위치가 달라질 수 있습니다. 반대로 모든 DNS를 터널로 보내면 직접 연결해야 하는 로컬 장치의 이름 해석이 작동하지 않을 수도 있습니다.
먼저 OpenWrt의 DHCP 설정이 어떤 DNS 서버를 클라이언트에 배포하는지 확인하세요. 프록시 도구가 자체 DNS 리스너를 제공한다면 LAN 클라이언트가 해당 리스너를 사용하도록 구성하고, 로컬 호스트명과 사설망 도메인은 로컬 DNS로 예외 처리해야 합니다. 도메인 기반 라우팅을 사용하는 경우에는 DNS 응답이 규칙 엔진과 같은 흐름으로 처리되는지도 살펴봐야 합니다. 브라우저의 보안 DNS나 애플리케이션 자체 DNS가 공유기의 규칙을 우회할 수 있다는 점도 기억하세요.
IPv6도 별도로 점검해야 합니다. IPv4만 VPN으로 보내고 IPv6는 ISP 기본 경로에 남겨 두면, 일부 애플리케이션이 IPv6 주소를 우선 사용하면서 예상과 다른 경로로 접속할 수 있습니다. 사용 중인 터널과 관리 도구가 IPv6를 지원하지 않는다면 IPv6를 일시적으로 비활성화해 원인을 분리할 수 있습니다. 다만 네트워크 전체에서 IPv6를 끄기 전에 스마트홈 장치나 통신사 서비스가 영향을 받는지 확인하고, 필요하다면 IPv6도 직접 연결 또는 VPN 규칙에 명시하세요.
- ✅ 클라이언트가 실제로 공유기에서 배포한 DNS를 사용하는지 확인하세요.
- ✅ 브라우저의 보안 DNS와 애플리케이션별 DNS 설정을 별도로 점검하세요.
- ✅ IPv4와 IPv6의 기본 경로가 서로 다르지 않은지 확인하세요.
- ✅ DNS 변경 뒤 기기의 캐시와 브라우저 연결을 새로 고침하세요.
- ❌ DNS가 정상적으로 해석된다는 이유만으로 원하는 VPN 경로를 사용한다고 단정하지 마세요.
오류 해결과 설정 초기화 방법
설정 후 인터넷 전체가 끊겼다면 먼저 VPN 프로세스가 실행 중인지보다 기본 라우팅과 DNS가 살아 있는지 확인하세요. 공유기의 LAN 관리 페이지가 열리는지, 유선 기기와 무선 기기 모두 같은 증상인지, 특정 기기만 영향을 받는지 구분하면 원인 범위를 빠르게 줄일 수 있습니다. 한 기기만 문제라면 고정 IP 또는 해당 기기의 DNS 캐시를 의심하고, 모든 기기가 문제라면 기본 경로·방화벽·터널 인터페이스를 확인합니다.
터널은 연결되어 있지만 특정 도메인만 열리지 않는다면 도메인 규칙의 패턴, DNS 응답, MTU를 확인하세요. 반대로 웹사이트는 열리지만 국내 서비스나 프린터가 작동하지 않는다면 사설망과 직접 연결 예외가 누락되었을 가능성이 큽니다. 공유기에서 실행하는 프록시 프로세스가 장치의 CPU나 메모리를 과도하게 사용하는 경우에는 로그 수준을 낮추고, 필요하지 않은 노드 그룹과 규칙을 줄이며, 동시에 처리할 범위를 좁혀 보세요.
안전한 초기화 순서
첫 단계는 현재 설정을 내보내 보관하는 것입니다. 구독 주소, 인증서, 개인 키가 포함된 파일은 공개 저장소나 메신저에 올리지 말고 안전한 장소에 보관하세요. 그다음 사용자 지정 규칙만 비활성화하고 기본 직접 연결로 되돌려 문제가 규칙에 있는지 확인합니다. 규칙 문제가 아니라면 프록시 서비스와 터널 인터페이스를 각각 중지한 뒤 설정 파일의 변경 부분을 되돌립니다.
관리 화면에 접근할 수 없을 때 바로 공장 초기화를 선택하면 무선 설정, DHCP, 방화벽과 패키지 설정까지 모두 사라질 수 있습니다. 먼저 유선 연결, SSH 등 자신이 준비한 복구 경로를 사용하고, 백업 설정을 복원할 수 있는지 확인하세요. 공장 초기화는 마지막 수단으로 남겨 두고, 실행 전에는 인터넷 제공 장비와 OpenWrt의 역할을 다시 구분해야 합니다. 초기화 뒤에는 VPN을 가장 먼저 설치하기보다 LAN과 DNS가 정상인지 확인한 뒤 터널, 분할 규칙 순서로 다시 구성하는 편이 안전합니다.
OpenWrt VPN 자주 묻는 질문
공유기에 구독 링크만 넣으면 바로 사용할 수 있나요?
항상 그렇지는 않습니다. OpenWrt에서 사용하는 관리 도구가 구독 형식을 지원해야 하며, 필요한 경우 Clash 형식, sing-box 형식, WireGuard 또는 OpenVPN 설정으로 변환하거나 별도로 준비해야 합니다. 변환 도구를 사용할 때는 구독 링크에 계정 정보가 포함될 수 있으므로 출처와 보안성을 먼저 확인하세요.
VPN을 공유기에서 켜면 모든 기기가 자동으로 보호되나요?
어떤 라우팅 모드를 선택했는지에 따라 다릅니다. 전역 라우팅은 대부분의 기기를 터널로 보낼 수 있지만, 분할 라우팅은 지정된 기기나 도메인만 전송합니다. 또한 IPv6, 애플리케이션 자체 DNS, 별도 게이트웨이를 사용하는 장치는 일반 규칙에서 벗어날 수 있습니다.
특정 스마트 TV만 VPN을 사용하게 하려면 어떻게 하나요?
먼저 DHCP 정적 임대로 스마트 TV에 고정된 내부 IP를 배정한 뒤, 해당 IP를 기준으로 정책을 작성합니다. 이후 TV가 사용하는 인증·콘텐츠·업데이트 도메인이 모두 같은 규칙을 따르는지 로그로 확인하세요. 기기 제조사의 주소 무작위화 기능이나 별도 DNS 설정도 함께 점검해야 합니다.
설정 후 인터넷이 끊기면 가장 먼저 무엇을 해야 하나요?
VPN 서비스를 무작정 반복 재시작하기보다 공유기 관리 페이지와 사설망 접속 여부를 확인하고, 사용자 지정 규칙을 일시적으로 끄고 기본 직접 연결로 되돌려 보세요. 복구되면 규칙, DNS, IPv6를 하나씩 다시 적용하면서 문제가 재현되는 지점을 찾는 것이 가장 안전합니다.
OpenWrt 공유기 VPN은 한 번의 연결 버튼으로 끝나는 기능이 아니라 터널, 라우팅, DNS와 기기 관리가 함께 맞물리는 네트워크 구성입니다. 처음에는 테스트 기기 하나와 단순한 규칙으로 시작하고, 정상 동작을 확인한 뒤 도메인과 다른 기기로 범위를 넓히세요. 구독 업데이트 전 백업, 로컬 네트워크 예외, IPv6 경로와 복구 방법까지 준비해 두면 설정 변경 후의 시행착오를 크게 줄일 수 있습니다.