OpenWrt 공유기를 VPN 게이트웨이로 사용하면 노트북이나 휴대폰에 앱을 하나씩 설치하지 않고도 집 안의 여러 기기를 한 곳에서 관리할 수 있습니다. 하지만 공유기에 VPN을 연결한다고 해서 모든 트래픽을 무조건 같은 경로로 보내는 것이 항상 좋은 선택은 아닙니다. 국내 서비스, 프린터, NAS, 게임 콘솔과 해외 접속이 필요한 애플리케이션의 요구가 서로 다르기 때문입니다.

실제로 안정적인 구성을 만들려면 먼저 공유기의 역할을 정해야 합니다. 모든 기기를 VPN으로 보내는 전체 터널 방식, 특정 도메인이나 기기만 우회하는 분할 라우팅 방식, 그리고 일반 인터넷과 VPN 네트워크를 별도의 SSID로 나누는 방식이 대표적입니다. 이 글에서는 OpenWrt에 프로필을 연결하고, 원하는 트래픽만 분리한 뒤 DNS와 연결 상태를 확인하고, 문제가 생겼을 때 기본 설정으로 되돌리는 순서를 설명합니다.

OpenWrt VPN 구성의 기본 구조

OpenWrt에서 VPN을 설정할 때는 단순히 서버 주소를 입력하는 것보다 트래픽이 어떤 순서로 이동하는지 이해하는 것이 중요합니다. 가정의 기기는 먼저 Wi-Fi 또는 유선으로 OpenWrt에 연결되고, OpenWrt는 라우팅 규칙에 따라 패킷을 일반 WAN 인터페이스로 보낼지 VPN 인터페이스로 보낼지 결정합니다. DNS 요청은 별도의 설정이 없으면 인터넷 서비스 제공자의 DNS나 기기 자체에 설정된 DNS로 전송될 수 있습니다.

따라서 다음 요소를 각각 구분해서 확인해야 합니다.

1

관리할 게이트웨이

2

주요 라우팅 경로

4

핵심 점검 영역

무제한

지원 기기 수

여기서 두 가지 주요 경로는 일반 WAN과 VPN 인터페이스를 뜻합니다. 네 번째 항목은 인터페이스, 라우팅, DNS, 클라이언트 상태를 의미하며, 어느 한 부분만 확인해서는 연결 문제의 원인을 정확히 찾기 어렵습니다. 공유기 뒤에 있는 기기가 많을수록 먼저 구조를 단순하게 만든 후 규칙을 하나씩 추가하는 편이 안전합니다.

전체 터널과 분할 라우팅 선택하기

전체 터널은 OpenWrt에 연결된 모든 기기의 기본 인터넷 경로를 VPN으로 보내는 구성입니다. 설정 자체는 비교적 직관적이지만, 은행·공공기관·게임 서버·스마트홈 기기처럼 일반 회선이나 지역 네트워크를 요구하는 서비스가 영향을 받을 수 있습니다. 프린터 검색이나 NAS 접속이 갑자기 되지 않는 경우도 있으므로 로컬 대역을 예외로 처리해야 합니다.

분할 라우팅은 필요한 트래픽만 VPN으로 보내고 나머지는 일반 WAN을 유지합니다. 예를 들어 특정 가족 구성원의 기기만 VPN을 사용하게 하거나, 특정 도메인과 목적지 주소에만 규칙을 적용할 수 있습니다. 다만 도메인 기반 규칙은 서비스가 여러 주소를 사용하거나 주소가 변경될 때 예상과 다르게 동작할 수 있습니다. 앱 내부에서 별도의 DNS나 연결 방식을 사용하는 경우에는 공유기의 규칙만으로 모든 트래픽을 통제하기도 어렵습니다.

방식 적합한 상황 장점 주의할 점
전체 터널 가정의 대부분 기기가 같은 경로를 사용할 때 정책이 단순하고 기기별 앱 설치가 줄어듭니다 로컬 기기와 지역 제한 서비스가 영향을 받을 수 있습니다
기기별 분할 일부 TV, 태블릿 또는 업무 기기만 다른 경로를 사용할 때 사용자별로 경로를 나누기 쉽습니다 기기 식별과 DHCP 주소 관리가 필요합니다
목적지별 분할 특정 도메인이나 서비스만 별도 경로가 필요할 때 일반 연결을 유지하면서 필요한 트래픽만 분리합니다 주소 변경, CDN, IPv6 때문에 규칙이 누락될 수 있습니다
별도 SSID VPN용 Wi-Fi와 일반 Wi-Fi를 분리하고 싶을 때 사용자가 연결 네트워크를 직접 선택할 수 있습니다 무선 네트워크와 방화벽 영역을 함께 설계해야 합니다
선택 기준

처음 구성한다면 일반 WAN을 유지한 상태에서 한 기기 또는 별도 SSID에만 VPN을 적용하세요. 연결과 DNS가 정상임을 확인한 뒤 목적지별 규칙을 추가하는 순서가 전체 터널을 바로 적용하는 것보다 복구하기 쉽습니다.

OpenWrt 설정을 진행하는 순서

1. 백업과 호환성 확인

OpenWrt 관리 화면에서 현재 설정을 백업하고, 사용 중인 펌웨어와 설치 가능한 패키지의 호환성을 확인합니다. 공유기의 CPU 아키텍처와 저장 공간이 맞지 않으면 클라이언트 패키지나 관리 도구가 설치되지 않을 수 있습니다. 공식 VPN 클라이언트가 공유기용으로 제공되는 경우에는 그 안내를 우선 따르고, 그렇지 않다면 OpenWrt에서 지원하는 프로토콜과 패키지 조합을 확인해야 합니다.

2. 프로필과 클라이언트 방식 결정

NrVPN 같은 서비스에서 제공하는 구독 링크는 Windows, macOS, Android, iOS용 공식 클라이언트나 Clash Verge, sing-box, Shadowrocket 같은 호환 클라이언트에 가져올 수 있습니다. OpenWrt에서는 동일한 링크를 그대로 붙여 넣을 수 있다고 단정하지 말고, 공유기에서 사용하는 관리 도구가 해당 링크 형식과 프로토콜을 지원하는지 먼저 확인해야 합니다.

지원되는 경우 구독 링크에서 서버 프로필을 불러온 다음 사용할 지역과 프로토콜을 선택합니다. Shadowsocks, VMess, Trojan, Hysteria2, WireGuard는 작동 방식과 OpenWrt 패키지 요구 사항이 서로 다릅니다. 특히 클라이언트가 프로필을 읽더라도 라우팅 규칙과 DNS 정책은 별도로 작성해야 할 수 있습니다. 프로필을 가져온 뒤에는 서버 이름만 보고 판단하지 말고 연결 로그와 인터페이스 생성 여부를 함께 확인하세요.

3. VPN 인터페이스와 방화벽 작성

먼저 VPN 인터페이스를 생성하고, 프로필에 들어 있는 서버 주소·포트·인증 정보가 정확한지 확인합니다. 그 다음 해당 인터페이스를 방화벽 영역에 연결합니다. 방화벽 영역을 잘못 연결하면 VPN 자체는 연결되어도 LAN 기기의 패킷이 통과하지 않거나, 반대로 의도하지 않은 네트워크가 VPN으로 노출될 수 있습니다.

초기 테스트에서는 하나의 테스트 기기만 VPN 영역에 배정하는 것이 좋습니다. DHCP 예약으로 기기의 내부 주소가 바뀌지 않도록 하고, 일반 WAN을 통한 복구 경로도 남겨 둡니다. IPv4만 설정한 상태에서 IPv6가 별도로 일반 회선을 사용할 수 있으므로, IPv6를 계속 사용할지 잠시 비활성화할지 정책을 정한 후 점검해야 합니다.

4. 분할 라우팅 규칙 추가

규칙은 넓은 범위에서 좁은 범위로 한꺼번에 작성하지 말고, 테스트 기기 하나와 목적지 하나부터 시작합니다. 예를 들어 특정 기기의 모든 IPv4 트래픽을 VPN으로 보내고, 프린터와 NAS가 사용하는 로컬 주소 대역은 예외로 둡니다. 이후 필요한 도메인이나 목적지를 추가하면서 로그에 실제로 규칙이 적용되는지 확인합니다.

도메인 기반 분할을 선택했다면 DNS 응답이 어느 주소로 변환되는지 살펴보세요. 하나의 서비스가 여러 도메인과 CDN 주소를 사용할 경우 대표 도메인 하나만 등록하면 일부 요청이 일반 WAN으로 나갈 수 있습니다. 반대로 너무 많은 주소를 수동으로 등록하면 관리가 어려워지고 주소 변경 때 규칙이 낡을 수 있습니다.

5. 연결과 누수 점검

테스트 기기에서 일반 웹페이지, 로컬 NAS, 프린터 검색, 필요한 해외 서비스와 영상 재생을 각각 확인합니다. 접속 대상이 바뀌는지, 로그에 재연결이나 인증 오류가 반복되는지, DNS 서버가 의도한 경로와 일치하는지 기록합니다. 속도 수치 하나보다 연결이 끊겼을 때 자동 재연결되는지, 규칙을 바꾼 뒤 이전 세션이 남아 있지 않은지가 더 중요한 경우도 많습니다.

DNS와 연결 문제 해결하기

VPN이 연결되어 있는데도 원하는 서비스가 다른 지역으로 인식되거나 일부 앱만 접속되지 않는다면 DNS 정책을 먼저 확인하세요. 기기별로 DNS를 직접 지정했거나 브라우저가 보안 DNS를 별도로 사용하는 경우, 공유기에서 설정한 DNS 경로와 실제 요청 경로가 달라질 수 있습니다. DNS 암호화 기능을 사용할 때도 해당 요청이 VPN 인터페이스를 이용하는지, 아니면 일반 WAN으로 나가는지 확인해야 합니다.

연결 실패 원인은 인증 정보, 서버 주소, 시간 설정, MTU, 방화벽과 라우팅 중 하나일 수 있습니다. 로그에 인증 실패가 표시되면 프로필과 키를 다시 확인하고, 인터페이스는 실행 중이지만 패킷이 흐르지 않으면 방화벽 영역과 기본 경로를 확인합니다. 특정 사이트만 열리지 않을 때는 우선 전체 터널과 분할 규칙을 번갈아 적용해 문제가 라우팅에 있는지 목적지 자체에 있는지 범위를 좁혀야 합니다.

문제 발생 시 되돌리기와 유지 관리

설정 후 모든 기기의 인터넷이 끊겼다면 먼저 VPN 인터페이스와 관련 방화벽 규칙을 일시 중지해 일반 WAN으로 복귀할 수 있는지 확인합니다. 관리 화면에 접속할 수 없다면 유선 연결이나 별도로 남겨 둔 일반 SSID를 사용합니다. 백업 파일이 있다면 현재 설정을 덮어쓰기 전에 파일의 대상 장치와 OpenWrt 버전을 확인하고 복원하세요.

복원 후에는 규칙을 처음부터 다시 만들기보다 작은 단위로 재구성합니다. 테스트 기기 하나를 고정하고, VPN 연결만 확인한 뒤 DNS, 목적지 규칙, 별도 SSID 순서로 추가합니다. 공유기 펌웨어를 업데이트하거나 패키지를 교체할 때는 기존 프로필과 방화벽 설정이 그대로 호환된다고 가정하지 말고, 백업과 복구 방법을 먼저 확인해야 합니다.

구독 프로필을 사용하는 구성이라면 프로필 갱신 시 서버 목록이나 규칙 이름이 바뀌는지 확인합니다. 공유기 설정에 비밀번호와 인증 정보가 저장될 수 있으므로 관리자 계정의 비밀번호를 안전하게 관리하고, 구독 링크를 외부에 노출하지 않는 것도 중요합니다. 사용하지 않는 프로필과 오래된 규칙을 정리하면 나중에 장애 원인을 추적하기 쉬워집니다.

최종 결론

OpenWrt VPN 설정의 핵심은 프로필을 가져오는 데 있지 않고, 어떤 기기와 목적지를 어느 인터페이스로 보낼지 명확하게 정하는 데 있습니다. 일반 WAN을 유지한 채 작은 범위에서 시작하고, DNS·방화벽·라우팅을 각각 검증한 다음 범위를 넓히면 집 전체 네트워크를 훨씬 안전하게 관리할 수 있습니다.

자주 묻는 질문

OpenWrt 공유기에 구독 링크를 바로 입력하면 되나요?

공유기에서 사용하는 패키지나 관리 도구가 해당 구독 링크 형식을 지원하는 경우에만 가능합니다. 공식 클라이언트와 Clash Verge, sing-box, Shadowrocket은 지원 환경이 서로 다르므로, OpenWrt용 도구가 사용하는 프로토콜과 가져오기 형식을 먼저 확인해야 합니다.

모든 가정용 기기를 VPN으로 보내야 하나요?

그럴 필요는 없습니다. 스마트홈 기기, 프린터, NAS, 게임 콘솔은 일반 WAN이 더 적합할 수 있습니다. 처음에는 별도 SSID나 테스트 기기 하나에만 적용하고, 필요한 트래픽만 분할 라우팅하는 방식이 관리하기 쉽습니다.

VPN은 연결되었는데 특정 앱만 작동하지 않는 이유는 무엇인가요?

DNS 경로, IPv6, 앱 자체의 보안 DNS, 목적지별 라우팅 규칙이 원인일 수 있습니다. 일반 웹 접속과 해당 앱의 로그를 따로 비교하고, 전체 터널과 분할 라우팅을 바꿔 문제가 경로 설정에 있는지 확인하세요.

설정 후 인터넷이 끊기면 어떻게 복구하나요?

VPN 인터페이스와 관련 방화벽 규칙을 중지한 뒤 일반 WAN 경로를 복원합니다. 관리 화면에 접속할 수 있도록 유선 연결이나 일반 SSID를 남겨 두고, 변경 전 OpenWrt 설정 백업을 보관하면 전체 초기화 없이 되돌리기 쉽습니다.