OpenWrt 공유기를 VPN 게이트웨이로 구성하면 집 안의 여러 기기를 각각 설정하지 않고도 네트워크 경로를 중앙에서 관리할 수 있습니다. 노트북과 휴대전화뿐 아니라 스마트 TV, 게임 콘솔, 셋톱박스처럼 VPN 클라이언트를 직접 설치하기 어려운 기기도 공유기 뒤에 연결해 동일한 정책을 적용할 수 있습니다. 다만 모든 트래픽을 무조건 터널로 보내는 전체 터널 방식은 국내 서비스, 프린터, NAS와의 통신까지 우회시킬 수 있으므로, 실제 사용에서는 목적지와 기기별로 나누는 분할 터널링이 더 편리한 경우가 많습니다.

이 글에서는 OpenWrt에서 VPN 인터페이스를 만들고, 일반 인터넷과 로컬 네트워크는 직접 연결하며 특정 기기나 도메인만 VPN으로 보내는 기본 설계와 점검 순서를 설명합니다. OpenWrt 버전, 방화벽 구성, 설치한 패키지와 VPN 제공자가 발급하는 설정 형식에 따라 메뉴 이름은 달라질 수 있습니다. 따라서 설정을 시작하기 전에 현재 펌웨어의 백업을 만들고, 공유기 관리 화면에 유선으로 접속할 수 있는 상태를 준비하는 것이 좋습니다.

OpenWrt VPN 분할 터널링의 기본 구조

분할 터널링은 트래픽을 한 줄로 처리하지 않고 목적에 따라 서로 다른 출구로 나누는 방식입니다. 공유기에서 VPN 인터페이스를 만들면 기본적으로 두 가지 경로가 생깁니다. 하나는 통신사의 일반 WAN 연결이고, 다른 하나는 VPN 서버로 향하는 터널입니다. 정책 기반 라우팅은 출발지 기기의 주소, 목적지 주소, 도메인 목록 또는 포트 같은 조건을 살펴본 뒤 어느 인터페이스를 사용할지 결정합니다.

예를 들어 거실 TV만 VPN을 사용하게 만들고 다른 가족 기기는 일반 회선을 유지할 수 있습니다. 또는 모든 기기는 직접 연결하되 특정 서비스의 도메인만 VPN으로 보내는 방식도 가능합니다. 반대로 업무용 노트북은 항상 VPN을 통과시키고, 프린터와 NAS는 로컬 네트워크에 남겨 둘 수 있습니다. 중요한 점은 ‘VPN을 켰다’는 상태와 ‘원하는 트래픽만 VPN으로 보냈다’는 상태가 다르다는 것입니다.

120+

국가 커버리지

240+

선택 가능한 회선

무제한

동시 연결 기기

5

지원 플랫폼

정책을 설계할 때는 먼저 무엇을 VPN으로 보낼지보다 무엇을 반드시 직접 연결할지 정하는 편이 안전합니다. 공유기 관리 주소, 로컬 DNS, 프린터, NAS, 홈 자동화 장비와 같은 내부 대상은 VPN 경로로 보내지 않는 예외 규칙을 먼저 둡니다. 그 다음 특정 기기 또는 외부 목적지에만 VPN 규칙을 추가하면 잘못된 전역 우회로 인해 관리 화면에 접근하지 못하는 문제를 줄일 수 있습니다.

핵심 결론 분할 터널링은 VPN 인터페이스를 만드는 작업보다 라우팅 정책과 DNS 예외를 함께 설계하는 작업에 가깝습니다. 로컬 통신과 일반 웹 접속을 먼저 보존한 뒤 필요한 대상만 터널에 넣으세요.

프로토콜과 설정 파일 선택하기

공유기에서 가장 관리하기 쉬운 선택지는 WireGuard와 OpenVPN입니다. WireGuard는 비교적 간결한 설정 구조와 적은 수의 핵심 필드로 동작하며, 인터페이스 주소, 개인 키, 피어의 공개 키, 엔드포인트와 허용 IP를 확인하는 방식입니다. OpenVPN은 인증서, 키, 암호화와 전송 옵션이 포함된 프로필을 사용하는 경우가 많아 설정 파일을 그대로 보존하는 것이 중요합니다.

Shadowsocks는 암호화 프록시에 가까운 방식이고, VMess와 Trojan은 클라이언트 코어와 전송 계층의 조합에 따라 동작합니다. Hysteria2는 QUIC 기반 전송을 사용하며 UDP 처리와 클라이언트 지원 여부를 확인해야 합니다. 이러한 프로토콜을 OpenWrt에 적용하려면 단순히 주소와 포트만 입력하는 것으로 충분하지 않을 수 있습니다. sing-box 또는 다른 호환 코어를 사용하는 패키지와 관리 화면이 필요할 수 있고, 공유기의 CPU 아키텍처와 펌웨어 저장 공간도 함께 확인해야 합니다.

Clash Verge는 주로 Windows와 macOS에서 사용하는 클라이언트이고, Shadowrocket은 iOS 환경의 클라이언트입니다. 두 앱에서 구독 링크를 정상적으로 가져왔다는 사실이 OpenWrt에서 같은 링크를 바로 사용할 수 있다는 의미는 아닙니다. 공유기에서는 구독을 수동으로 변환하거나, 제공자가 발급한 WireGuard·OpenVPN 프로필을 사용하거나, OpenWrt에서 지원하는 별도 코어 설정으로 옮겨야 할 수 있습니다. 변환 과정에서 개인 키, UUID, 비밀번호, TLS 서버 이름, 전송 경로가 누락되지 않았는지 확인하세요.

구성 방식 적합한 상황 확인할 항목 주의점
WireGuard 공유기에서 단순하고 명확한 터널을 운영할 때 키 쌍, 주소, 피어, AllowedIPs, MTU AllowedIPs를 넓게 잡으면 전체 경로가 될 수 있음
OpenVPN 제공된 프로필과 인증서를 그대로 사용할 때 프로필, 인증서, 사용자 인증, 전송 방식 인증서와 설정 파일을 외부에 노출하지 않기
sing-box 계열 구독의 다양한 프로토콜과 규칙을 공유기에서 함께 처리할 때 CPU 아키텍처, 패키지 호환성, JSON 구성 자동 변환 결과를 그대로 신뢰하지 말고 구문과 정책을 검토

프로필을 준비할 때는 서버 지역 이름만 보고 선택하지 말고, 현재 네트워크에서 사용할 목적과 호환성을 함께 보세요. 일반 웹 검색은 직접 연결하고 특정 서비스만 우회할 것인지, 특정 기기 전체를 터널로 보낼 것인지에 따라 필요한 정책이 달라집니다. 또한 VPN 터널 안에서 DNS 요청까지 처리할지 결정해야 합니다. 목적지는 VPN으로 보내면서 DNS는 통신사로 남겨 두면 지역 판정이나 접속 결과가 예상과 다르게 나타날 수 있습니다.

LuCI에서 VPN과 정책 라우팅 설정하기

첫 단계는 OpenWrt 관리 화면에서 시스템 백업을 저장하는 것입니다. 설정이 잘못되어 접속이 끊기면 초기화보다 백업 복원이 훨씬 안전합니다. 가능하면 무선 연결만 사용하지 말고 유선으로 공유기에 연결하세요. VPN 인터페이스를 기본 경로로 바꾸는 과정에서 무선 세션이 끊겨도 관리 화면으로 돌아올 수 있기 때문입니다.

  1. VPN 제공자에게서 OpenWrt와 호환되는 WireGuard 설정 또는 OpenVPN 프로필을 준비하고, 서버 주소와 인증 정보를 확인합니다.
  2. OpenWrt의 패키지 관리에서 필요한 VPN 도구와 LuCI 관리 모듈을 설치한 뒤, 새 인터페이스를 생성합니다.
  3. VPN 인터페이스를 방화벽의 별도 영역에 연결하고, LAN에서 VPN으로 나가는 전달 규칙을 구성합니다.
  4. 정책 기반 라우팅에서 VPN을 사용할 기기나 목적지를 지정하고, 로컬 대역과 공유기 관리 주소는 직접 연결 예외로 둡니다.
  5. DNS, IPv4, IPv6를 각각 확인한 뒤 한 기기에서만 먼저 테스트하고 나머지 장비에 정책을 확대합니다.

WireGuard를 사용하는 경우에는 LuCI의 네트워크 인터페이스 메뉴에서 터널 인터페이스를 만든 다음 제공받은 개인 키와 주소를 입력합니다. 피어에는 서버의 공개 키, 엔드포인트 호스트와 포트, 허용 IP를 등록합니다. 여기서 AllowedIPs는 단순한 보안 목록이 아니라 해당 피어로 보낼 라우팅 범위로 작동할 수 있으므로 특히 주의해야 합니다. 분할 터널을 목표로 한다면 모든 목적지를 의미하는 값을 무심코 넣기보다 정책 라우팅 도구의 동작 방식과 함께 검토해야 합니다.

OpenVPN은 프로필을 업로드하거나 필요한 항목을 직접 입력하는 방식으로 구성합니다. 사용자 이름과 비밀번호 파일, CA 인증서, 클라이언트 인증서와 키가 각각 필요한 프로필도 있습니다. 파일의 줄바꿈과 인증서 경계를 바꾸지 말고, 로그에 비밀번호나 개인 키가 기록되지 않는지 확인하세요. 연결이 되더라도 방화벽 영역이 잘못되면 LAN 기기가 터널을 사용하지 못하거나 반대로 로컬 장치에 접근하지 못할 수 있습니다.

정책 관리에는 OpenWrt 버전과 설치 패키지에 따라 이름이 다른 도구가 사용될 수 있습니다. 일반적으로 정책 기반 라우팅 패키지는 출발지 IP, 목적지 IP, 도메인, 인터페이스를 기준으로 규칙을 만들고 방화벽과 연동합니다. 먼저 DHCP 예약으로 테스트 기기의 내부 주소를 고정하세요. 기기가 재부팅할 때 주소가 바뀌면 같은 규칙이 다른 장비에 적용되거나 원래 대상에 적용되지 않을 수 있습니다.

DNS와 방화벽 예외 다루기

분할 터널링에서 가장 자주 놓치는 부분은 DNS입니다. 도메인 기반 규칙은 이름을 IP 주소로 해석하는 과정이 필요하므로, DNS 응답이 직접 연결과 VPN 연결 중 어느 경로에서 처리되는지 일관되게 정해야 합니다. 정책 도구가 도메인 목록을 주기적으로 해석하는 방식인지, 질의 자체를 특정 인터페이스로 보내는 방식인지도 확인하세요. 단순히 브라우저에서 사이트가 열리는지만 보면 DNS 누출이나 잘못된 지역 응답을 발견하기 어렵습니다.

방화벽에서는 VPN 인터페이스를 WAN과 동일하게 취급하지 않는 것이 좋습니다. VPN 영역의 입력 정책, 출력 정책, 전달 정책을 확인하고, LAN에서 VPN으로 나가는 트래픽만 필요한 범위에서 허용하세요. 반대로 VPN에서 LAN으로 들어오는 연결을 무조건 허용하면 내부 장치가 불필요하게 노출될 수 있습니다. 집 안의 프린터 검색이나 NAS 접속이 필요하다면 VPN으로 보내지 않는 명시적인 로컬 예외를 우선 적용하는 편이 안전합니다.

설정 순서의 핵심 인터페이스 생성, 방화벽 영역 연결, 정책 라우팅, DNS 확인 순서를 지키세요. 터널이 연결되었다는 표시만으로는 LAN 기기의 실제 경로가 바뀌었다고 판단할 수 없습니다.

연결 후 테스트와 문제 해결

테스트는 기기별로 진행해야 합니다. 먼저 정책을 적용한 기기에서 외부 IP 확인 페이지를 열어 예상한 출구가 사용되는지 확인하고, 이어서 일반 웹사이트와 로컬 장치를 각각 점검합니다. VPN 대상은 VPN 경로로 나가고 일반 대상은 통신사의 직접 경로를 사용하는지 비교해야 합니다. 같은 브라우저에서 이전 DNS 결과가 남아 있을 수 있으므로 캐시와 연결 상태를 새로 고친 뒤 확인하는 것이 좋습니다.

로컬 장치가 보이지 않는다면 VPN 자체보다 정책 범위와 방화벽 전달을 먼저 살펴보세요. 내부 IPv4 대역이 VPN으로 들어가도록 잘못 지정되었거나, DNS 이름이 외부 주소로 해석되고 있을 수 있습니다. IPv6가 활성화된 환경에서는 IPv4만 VPN으로 보내고 IPv6는 직접 연결되는 상황도 생깁니다. 특정 서비스의 지역 결과가 달라지지 않는다면 IPv6 경로, DNS 서버, 브라우저의 보안 DNS 설정을 함께 확인해야 합니다.

웹페이지는 열리지만 영상이나 실시간 통신이 불안정하다면 MTU, UDP 지원, 회선 혼잡과 서버 출구를 확인합니다. WireGuard와 OpenVPN은 전송 구조가 다르며, Hysteria2나 기타 QUIC 기반 구성은 공유기에서 UDP가 정상적으로 통과해야 합니다. 프로토콜을 계속 바꾸기 전에 같은 기기와 같은 목적지로 직접 연결, VPN 전체 연결, 분할 연결을 차례로 비교하면 원인이 로컬 무선 환경인지 정책인지 구분하기 쉽습니다.

설정 변경 후에는 OpenWrt 로그에서 인터페이스가 반복적으로 재연결되는지, 인증 실패가 있는지, DNS 오류가 있는지 확인합니다. 로그 전체를 외부에 공유할 때는 계정 정보, 토큰, 개인 키, 인증서와 내부 주소를 가리세요. 문제가 해결된 뒤에는 작동하는 설정을 백업하고, 패키지 업데이트나 프로필 교체 전에 현재 정책을 내보내 두면 복구 시간을 줄일 수 있습니다.

OpenWrt VPN 분할 터널링 FAQ

구독 링크를 OpenWrt에 바로 붙여 넣어도 되나요?

대부분의 경우 바로 붙여 넣을 수 있다고 단정하기 어렵습니다. 공식 클라이언트는 구독 링크의 형식을 해석할 수 있지만, OpenWrt LuCI는 보통 WireGuard 설정이나 OpenVPN 프로필을 요구합니다. 사용 중인 구독의 지원 형식과 공유기용 설정 제공 여부를 먼저 확인하세요.

특정 기기만 VPN으로 보내려면 어떻게 하나요?

DHCP 예약으로 해당 기기의 내부 주소를 고정한 뒤 정책 기반 라우팅에서 출발지 기기를 VPN 인터페이스로 지정합니다. 적용 후 다른 기기의 외부 IP가 바뀌지 않는지 함께 확인해야 하며, 프린터와 NAS 같은 내부 장치는 로컬 예외로 유지하는 것이 좋습니다.

VPN 연결은 되는데 인터넷이 열리지 않는 이유는 무엇인가요?

방화벽 영역의 전달 규칙, 기본 경로, DNS, 피어의 허용 IP를 순서대로 확인하세요. 터널의 핸드셰이크가 성공해도 LAN에서 VPN 영역으로 전달되지 않으면 웹 접속은 되지 않습니다. IPv4와 IPv6가 서로 다른 경로를 사용하는지도 점검해야 합니다.

공유기 VPN과 기기 VPN을 동시에 사용해도 되나요?

가능한 구성도 있지만 초보자에게는 권장하지 않습니다. 기기와 공유기가 서로 다른 터널을 사용하면 DNS, 기본 경로와 차단 정책이 겹쳐 문제 원인을 찾기 어려워집니다. 먼저 공유기에서 기기별 분할 정책을 완성한 뒤, 꼭 필요한 장치에만 별도 클라이언트를 추가하세요.

OpenWrt의 장점은 집 전체의 연결 방식을 세밀하게 나눌 수 있다는 데 있습니다. 하지만 규칙이 많아질수록 주소 변경, DNS 응답, IPv6 우회, 방화벽 전달과 프로필 만료를 함께 관리해야 합니다. 처음에는 한 기기와 한 목적지만 VPN으로 보내는 단순한 정책으로 시작하고, 정상 작동을 확인한 뒤 범위를 넓히는 것이 가장 안전합니다.