OpenWrt 공유기에 VPN을 설정하면 스마트폰, 노트북, 스마트 TV, 게임 콘솔처럼 각 기기에 클라이언트를 따로 설치하지 않아도 집 안의 여러 기기 트래픽을 공유기에서 한 번에 관리할 수 있습니다. 다만 “공유기에 VPN을 연결한다”는 말은 한 가지 방식만 뜻하지 않습니다. WireGuard 같은 VPN 터널을 직접 구성할 수도 있고, Shadowsocks·VMess·Trojan·Hysteria2 같은 프록시 프로토콜을 지원하는 패키지를 설치할 수도 있으며, 특정 도메인이나 기기만 우회하도록 분할 라우팅을 만들 수도 있습니다.
이 글에서는 OpenWrt 펌웨어와 하드웨어 조건을 확인하는 단계부터 시작해, 구독 정보 준비, VPN 연결, LAN 기기별 분할 규칙, DNS 처리, 연결 확인, 속도와 안정성 점검, 실패했을 때 원래 네트워크로 복구하는 순서까지 설명합니다. 공유기에서 모든 트래픽을 무조건 터널로 보내는 것보다, 어떤 기기와 목적지만 VPN을 사용할지 먼저 정하는 것이 관리와 문제 해결에 유리합니다.
90+
지원 국가
200+
지원 회선
5
지원 플랫폼
무제한
동시 온라인 기기
OpenWrt 공유기에서 먼저 확인할 조건
가장 먼저 해야 할 일은 공유기가 정말 OpenWrt를 실행하고 있는지 확인하는 것입니다. 제조사 기본 펌웨어에 VPN 메뉴가 있다고 해서 OpenWrt 설정 방법을 그대로 적용할 수 있는 것은 아닙니다. OpenWrt 관리자 화면에 접속한 뒤 System, Software, Network와 같은 메뉴가 보이는지 확인하고, 현재 펌웨어 버전과 CPU 아키텍처, 여유 저장 공간, 메모리 사용량을 기록해 두세요. 패키지를 추가로 설치할 때 저장 공간이 부족하면 설치가 중단되거나 설정 파일을 저장하지 못할 수 있습니다.
공유기의 처리 능력도 중요합니다. VPN 암호화와 패킷 전달은 단순한 NAT보다 CPU 자원을 더 사용합니다. 특히 집 안의 모든 기기를 하나의 터널로 보내면서 암호화와 DNS 필터링까지 동시에 실행하면, 인터넷 회선이 충분해도 공유기 자체가 병목이 될 수 있습니다. 따라서 처음부터 전체 네트워크를 전환하기보다 테스트용 기기 하나만 별도 규칙에 넣고 연결 상태를 확인하는 편이 안전합니다.
펌웨어와 설정 백업
설정 전에 현재 구성을 백업하세요. OpenWrt 관리자 화면의 백업 기능으로 설정 파일을 내려받고, 인터넷 회선의 접속 방식, 기본 LAN 주소, DHCP 범위, 무선 이름과 비밀번호를 따로 메모하는 것이 좋습니다. VPN 설정이 실패했을 때 백업 파일을 복원하면 처음부터 공유기를 초기화하는 수고를 줄일 수 있습니다. 펌웨어를 업그레이드하거나 새 패키지를 설치하기 전에는 전원 차단이 일어나지 않도록 주의하고, 원격으로만 접속 중이라면 복구 방법을 먼저 확보해야 합니다.
OpenWrt 버전에 따라 패키지 관리 명령과 저장소 구성이 달라질 수 있습니다. 터미널에서 패키지를 확인할 때는 해당 버전에 맞는 안내를 따르고, 오래된 블로그의 설치 명령을 그대로 복사하지 마세요. 필요한 구성 요소는 보통 프로토콜 클라이언트, 터널 인터페이스, 방화벽 규칙, DNS 전달기, 정책 기반 라우팅 도구로 나뉩니다. 모든 기능을 한꺼번에 설치하기보다 선택한 방식에 필요한 패키지만 확인하는 것이 충돌을 줄입니다.
- ✅ OpenWrt 버전과 CPU 아키텍처를 확인한 뒤 호환 패키지를 선택합니다.
- ✅ VPN 설정 전 현재 네트워크와 DHCP 설정을 백업합니다.
- ✅ 공유기의 저장 공간과 메모리 여유를 확인합니다.
- ✅ 처음에는 테스트용 기기 하나만 VPN 규칙에 포함합니다.
- ❌ 제조사 펌웨어용 설정 파일이나 오래된 OpenWrt 명령을 무조건 재사용하지 않습니다.
공유기 VPN 설정 방식 선택하기
OpenWrt에서 사용할 수 있는 방식은 크게 네 가지로 생각하면 됩니다. 첫째, WireGuard를 이용해 서버와 암호화 터널을 직접 구성하는 방법입니다. 구조가 비교적 단순하고 설정 항목이 명확하지만, 서버 측에서 발급한 개인 키·공개 키·주소·포트·허용 IP 정보를 정확히 입력해야 합니다. 둘째, OpenVPN을 사용하는 방법입니다. 호환성이 넓은 편이지만 암호화 처리와 설정 파일 구조가 무거울 수 있어 공유기 성능을 더 신중하게 살펴야 합니다.
셋째, Shadowsocks·VMess·Trojan·Hysteria2를 지원하는 라우터용 클라이언트나 관리 패키지를 사용하는 방법입니다. 이 경우 구독 링크가 일반 VPN 설정 파일과 다를 수 있으므로, 서비스가 제공하는 형식과 라우터 패키지가 지원하는 형식이 일치하는지 확인해야 합니다. Clash Verge, sing-box, Shadowrocket은 각각 Windows·macOS·모바일 환경에서 널리 쓰이는 클라이언트이지만, 이 앱의 설정 파일을 OpenWrt에 그대로 업로드할 수 있다는 뜻은 아닙니다. 라우터에서는 호환되는 실행 프로그램과 변환된 설정이 필요합니다.
넷째, 공유기는 일반 인터넷 게이트웨이로 유지하고 각 기기에 공식 클라이언트를 설치하는 방법입니다. 이 방식은 기기별 제어가 쉽고 라우터의 CPU 부담이 작지만, 스마트 TV나 게임 콘솔처럼 앱 설치가 제한된 기기에는 적합하지 않을 수 있습니다. 집 전체의 기본 경로를 바꾸려는 목적이라면 공유기 방식이 편리하지만, 업무용 노트북이나 금융 서비스까지 같은 정책에 넣지 않도록 분할 규칙을 함께 설계해야 합니다.
| 방식 | 장점 | 주의할 점 | 적합한 경우 |
|---|---|---|---|
| WireGuard | 구성이 간결하고 터널 상태 확인이 쉬움 | 키와 허용 IP 입력이 정확해야 함 | 안정적인 터널을 직접 관리할 때 |
| OpenVPN | 다양한 서버 설정과 호환성 | 공유기 CPU 사용량과 설정 복잡도 | 제공된 설정 파일이 OpenVPN 형식일 때 |
| 프록시 클라이언트 | 여러 노드와 규칙 기반 분할 가능 | 패키지별 지원 프로토콜과 형식이 다름 | 도메인·지역·기기별로 세밀하게 나눌 때 |
| 기기별 앱 | 라우터 설정 변경이 적고 기기별 제어가 쉬움 | 지원하지 않는 기기는 적용하기 어려움 | 소수의 PC와 모바일만 사용할 때 |
VPN 연결과 구독 정보 가져오기
구독형 서비스를 사용한다면 먼저 계정 패널에서 공유기용으로 변환할 수 있는 설정 정보를 확인합니다. Windows·macOS·Android·iOS·Linux 공식 클라이언트는 보통 구독 링크를 한 번에 가져오도록 설계되어 있지만, OpenWrt에서는 그 링크를 직접 읽는 기능이 패키지에 포함되어 있는지 확인해야 합니다. 지원되지 않는 형식이라면 서버 주소, 포트, 사용자 인증 정보, 암호화 방식, 전송 옵션을 제공된 안내에 따라 수동으로 입력합니다. 비밀 키와 구독 URL은 다른 사람에게 노출하지 말고, 설정 화면이나 로그를 공개할 때 인증 정보가 포함되지 않았는지 확인하세요.
WireGuard 설정에서는 인터페이스 주소, 개인 키, 피어 공개 키, 엔드포인트 주소와 포트, AllowedIPs, 필요하면 PersistentKeepalive 값을 확인합니다. AllowedIPs를 무심코 전체 주소 범위로 지정하면 모든 트래픽이 터널로 들어갈 수 있고, 반대로 대상 주소를 빠뜨리면 연결은 활성화된 것처럼 보여도 실제 트래픽은 일반 회선으로 나갈 수 있습니다. DNS 서버 주소도 터널 정책과 함께 검토해야 합니다.
설정을 저장한 뒤에는 바로 모든 기기를 재연결하지 말고, 테스트 기기의 Wi-Fi를 껐다 켜거나 DHCP 임대 정보를 새로 받습니다. 공유기 관리자 화면에서 인터페이스가 활성화되었는지, 핸드셰이크가 발생하는지, 송수신 바이트가 증가하는지 확인하세요. 핸드셰이크가 없으면 대개 키, 엔드포인트, 포트, 시스템 시간 또는 방화벽 문제입니다. 핸드셰이크는 있지만 웹 페이지가 열리지 않으면 DNS, 라우팅, MTU 또는 허용 주소 범위를 의심해야 합니다.
- 기준선 확인: VPN을 끈 상태에서 테스트 기기의 인터넷, 로컬 공유기 접속, 프린터와 NAS 접근 여부를 기록합니다.
- 터널 생성: 선택한 클라이언트에 설정을 입력하고 인터페이스를 활성화합니다.
- 단일 기기 적용: 테스트 기기의 IP 주소 또는 DHCP 예약 주소만 정책에 추가합니다.
- 출구 확인: 브라우저에서 현재 공용 IP와 지역 표시가 예상한 노드와 일치하는지 확인합니다.
- DNS 확인: 도메인 조회가 실패하지 않는지, 로컬 서비스 이름이 계속 해석되는지 점검합니다.
- 다른 기기 확장: 문제가 없을 때만 스마트 TV, 콘솔, 보조 기기 순서로 적용 범위를 넓힙니다.
트래픽 분할과 DNS 규칙 설계
집 전체 네트워크에 VPN을 적용할 때 가장 중요한 부분은 분할 라우팅입니다. 전체 모드는 설정이 단순하지만 국내 서비스, 회사 시스템, 공유기 관리 주소, 프린터와 NAS까지 터널로 보내 문제가 생길 수 있습니다. 반대로 규칙 모드는 국내·해외 도메인, IP 대역, 기기 주소, 포트와 프로토콜에 따라 경로를 나눌 수 있어 유연하지만 규칙이 빠지거나 순서가 잘못되면 예상과 다른 경로가 선택됩니다.
실무에서는 기기 기준과 목적지 기준을 함께 사용합니다. 예를 들어 거실 TV와 테스트용 노트북만 VPN 정책에 넣고, 업무용 노트북과 홈 IoT 기기는 기본 회선을 유지할 수 있습니다. 또는 한 기기에서도 특정 해외 서비스만 터널을 사용하고 나머지는 직접 연결하도록 도메인 규칙을 나눌 수 있습니다. 규칙은 일반적으로 위에서 아래로 평가되므로, 더 구체적인 예외를 넓은 기본 규칙보다 앞에 배치해야 합니다.
DNS 누출과 로컬 서비스 확인
라우팅을 VPN으로 보냈는데 DNS는 인터넷 서비스 제공자의 기본 리졸버를 계속 사용하면, 지역 판정이나 도메인 접근 결과가 경로와 어긋날 수 있습니다. 그렇다고 모든 DNS를 무조건 외부 터널로 보내면 로컬 기기의 이름 해석과 공유기 내부 서비스가 작동하지 않을 수 있습니다. OpenWrt의 DHCP와 DNS 전달 설정에서 어떤 요청을 터널로 보낼지 정하고, 로컬 도메인과 공유기 주소는 직접 처리하도록 예외를 두는 방식이 관리하기 쉽습니다.
DNS 변경 후에는 테스트 기기의 DNS 캐시와 브라우저 캐시가 남아 있을 수 있습니다. 기기를 재연결하고, 브라우저를 완전히 다시 시작한 뒤 같은 도메인을 다시 확인하세요. 앱은 자체 DNS 또는 자체 연결 방식을 사용할 수도 있으므로 브라우저만 정상이라고 해서 모든 앱의 요청이 같은 규칙을 따른다고 단정하면 안 됩니다. 스트리밍, 게임, 메신저처럼 여러 도메인을 동시에 사용하는 서비스는 기본 도메인 하나만 등록하는 것으로 충분하지 않을 수 있습니다.
- ✅ 공유기 관리 주소와 프린터·NAS 같은 로컬 서비스는 직접 연결 예외로 둡니다.
- ✅ 업무용 기기와 IoT 기기는 처음부터 전체 VPN 정책에 넣지 않습니다.
- ✅ 구체적인 도메인 예외를 넓은 기본 규칙보다 먼저 배치합니다.
- ✅ DNS 변경 뒤 기기 재연결과 캐시 삭제를 수행합니다.
- ❌ DNS만 바꾸고 실제 애플리케이션 트래픽의 출구 경로가 바뀌었다고 가정하지 않습니다.
속도 테스트와 장애 해결 순서
공유기 VPN의 속도는 노드 이름이나 클라이언트의 연결 상태만으로 판단하기 어렵습니다. 같은 기기에서 VPN을 끈 상태, 전체 모드, 분할 모드를 차례로 비교하고, 테스트 중에는 다른 대용량 다운로드와 클라우드 동기화를 중지하세요. 다운로드 속도만 보지 말고 웹 페이지 최초 연결, 영상 재생 시작, 파일 업로드, 게임 로그인, 로컬 기기 접근처럼 실제 사용 작업을 나눠 확인해야 합니다. 회선 유형이 직접 연결, 중계, IEPL로 구분된다면 각각을 충분히 사용한 뒤 끊김과 경로 일관성을 함께 비교하세요.
MTU 문제는 일부 사이트만 열리지 않거나, 로그인 화면은 보이는데 큰 파일과 이미지가 멈추는 형태로 나타날 수 있습니다. 이 경우 터널 인터페이스의 MTU를 무작정 크게 바꾸기보다 제공된 권장값을 우선 적용하고, 변경 전후에 작은 페이지와 큰 응답을 나누어 확인합니다. UDP를 사용하는 프로토콜은 네트워크 환경에 따라 다르게 동작할 수 있으므로, 특정 Wi-Fi에서는 연결되지만 모바일 핫스팟에서는 실패하는지도 비교하면 원인을 좁히는 데 도움이 됩니다.
| 증상 | 우선 확인할 항목 | 조치 방향 |
|---|---|---|
| 터널이 활성화되지 않음 | 키, 엔드포인트, 포트, 시간 | 설정값을 다시 대조하고 방화벽 로그 확인 |
| 연결은 됐지만 인터넷 불가 | 기본 경로, AllowedIPs, DNS | 테스트 기기의 정책과 DNS 전달 규칙 점검 |
| 일부 사이트만 실패 | MTU, 도메인 규칙, IPv6 | 분할 규칙과 IPv4·IPv6 경로를 각각 확인 |
| 로컬 프린터나 NAS 불가 | LAN 예외, 방화벽 영역, DNS | 로컬 주소와 서비스 포트를 직접 연결로 복원 |
| 속도가 크게 떨어짐 | 공유기 CPU, 노드, 프로토콜 | 전체 모드를 줄이고 다른 회선과 프로토콜을 비교 |
문제가 발생했을 때는 설정을 여러 개 동시에 바꾸지 마세요. 먼저 VPN 인터페이스를 비활성화하고 테스트 기기를 기본 회선으로 되돌립니다. 인터넷이 복구되면 DNS, 라우팅, 방화벽을 한 항목씩 다시 적용합니다. 공유기 전체에서 접속이 끊겼다면 로컬 LAN 케이블이나 무선으로 관리자 화면에 접속해 새 정책을 중지하고, 그래도 복구되지 않을 때만 앞서 만든 설정 백업이나 OpenWrt 복구 절차를 사용합니다. 초기화는 마지막 단계로 남겨 두고, 초기화 전에 원래 WAN과 LAN 설정을 확인하세요.
자주 묻는 질문
공유기에 설정하면 모든 기기가 자동으로 VPN을 사용하나요?
반드시 그렇지는 않습니다. 전체 모드에서는 LAN에서 나가는 대부분의 트래픽을 터널로 보낼 수 있지만, 정책 기반 설정에서는 지정한 기기나 목적지만 적용됩니다. 기기 자체에 수동 프록시가 설정되어 있거나 앱이 자체 연결 방식을 사용하면 공유기의 일반 규칙과 다른 결과가 나올 수 있습니다. 따라서 DHCP 예약 주소와 실제 출구 주소를 함께 확인해야 합니다.
Windows용 또는 모바일용 클라이언트를 공유기에 설치할 수 있나요?
일반적으로 공식 Windows·macOS·Android·iOS 클라이언트는 해당 운영체제용으로 만들어졌기 때문에 OpenWrt에 그대로 설치하지 않습니다. 공유기에서는 OpenWrt와 CPU 아키텍처에 맞는 WireGuard·OpenVPN·sing-box 계열 또는 호환 프록시 패키지를 사용해야 합니다. 구독 링크의 형식과 라우터 패키지의 지원 여부를 먼저 확인하세요.
분할 라우팅을 사용하면 DNS도 자동으로 분할되나요?
자동으로 일치한다고 볼 수 없습니다. 라우팅 규칙과 DNS 전달 규칙은 별도로 동작할 수 있으며, DNS 요청은 직접 연결되고 실제 콘텐츠 요청만 터널을 통과하는 구성도 가능합니다. 지역 판정이 필요한 서비스라면 DNS와 콘텐츠 요청의 경로가 서로 어긋나지 않는지 확인하고, 로컬 프린터와 NAS는 내부 이름 해석이 유지되는지 점검하세요.
설정 후 인터넷이 끊기면 가장 먼저 무엇을 해야 하나요?
먼저 VPN 인터페이스와 분할 정책을 중지해 기본 회선이 복구되는지 확인합니다. 복구되면 키나 서버 문제가 아니라 라우팅·DNS·방화벽 규칙일 가능성이 큽니다. 로컬 관리자 화면에 접속할 수 없다면 설정 백업을 사용하고, 반복해서 실패할 경우 공유기 제조사와 OpenWrt 버전에 맞는 복구 절차를 따르세요.