OpenWrt 공유기를 VPN 게이트웨이로 구성하면 노트북과 스마트폰뿐 아니라 스마트 TV, 게임 콘솔, 태블릿, IoT 기기까지 각각 앱을 설치하지 않고 하나의 네트워크 정책으로 관리할 수 있습니다. 다만 공유기에 설정했다고 해서 모든 트래픽이 자동으로 원하는 회선을 통과하는 것은 아닙니다. 펌웨어 버전, WAN 연결 방식, DNS, 방화벽, 정책 기반 라우팅, 구독 형식이 함께 맞아야 하며, 설정을 잘못하면 인터넷 전체가 끊기거나 특정 기기만 연결되지 않을 수 있습니다.

이 글에서는 OpenWrt 공유기를 처음 준비하는 단계부터 구독 등록, 프로토콜 선택, 기기별 트래픽 규칙 설정, 연결 확인, 속도 점검과 복구 절차까지 순서대로 설명합니다. 메뉴 이름은 OpenWrt 버전과 설치한 패키지에 따라 조금씩 다를 수 있으므로, 특정 화면의 문구보다 네트워크 구조와 점검 순서를 기준으로 따라가세요. 설정을 변경하기 전에는 현재 인터넷 연결 방식과 기존 DNS, DHCP, 방화벽 설정을 기록해 두는 것이 좋습니다.

OpenWrt VPN 라우터 설정법, 집 전체 네트워크를 한 번에 관리

OpenWrt 설치 전 준비: 하드웨어와 연결 구조 확인

먼저 공유기가 OpenWrt를 지원하는지 확인해야 합니다. 모델명이 비슷해도 하드웨어 버전과 지역별 버전에 따라 지원 여부가 다를 수 있습니다. 저장 공간과 메모리가 너무 작은 장치에서는 추가 VPN 패키지와 규칙을 함께 운영하기 어려울 수 있으므로, 설치 전에 해당 모델의 OpenWrt 지원 상태와 플래시 방법을 확인하세요. 펌웨어를 잘못 선택하면 무선 기능이나 유선 포트가 정상적으로 작동하지 않을 수 있습니다.

가정에서 가장 이해하기 쉬운 구성은 통신사 모뎀 또는 기존 메인 공유기를 인터넷 출구로 두고, OpenWrt 공유기를 그 뒤에 연결하는 방식입니다. OpenWrt를 별도의 VPN 게이트웨이로 사용할 때는 기존 장비의 LAN 포트와 OpenWrt의 WAN 포트를 연결하고, OpenWrt의 LAN 포트 또는 무선 네트워크에 관리할 기기를 연결합니다. 이중 NAT가 생길 수 있지만 초기 테스트에는 구조가 단순합니다. 이후 필요하다면 기존 공유기를 브리지 모드로 전환하거나 OpenWrt를 메인 라우터로 구성할 수 있습니다.

90+

국가 커버리지

200+

회선 수

5

지원 플랫폼

무제한

동시 온라인 기기

OpenWrt에서 주로 접하게 되는 방식은 WireGuard, Shadowsocks, VMess, Trojan, Hysteria2 등입니다. 모든 프로토콜을 동일한 패키지로 처리할 수 있는 것은 아니며, 사용하는 클라이언트와 구독 형식에 따라 필요한 구성 파일과 플러그인이 달라집니다. WireGuard는 라우터에서 직접 터널을 구성하기 비교적 쉬운 편이고, Shadowsocks·VMess·Trojan·Hysteria2는 보통 sing-box 또는 관련 패키지를 통해 구독을 변환하거나 관리합니다. 공유기의 CPU 성능과 패키지 호환성도 실제 처리량에 영향을 주므로 “지원한다”는 문구만으로 속도를 판단하지 마세요.

구독 등록과 프로토콜 선택

OpenWrt에 등록할 구독 정보는 일반 웹 주소처럼 다루면 안 됩니다. 구독 링크에는 서버 주소, 포트, 프로토콜 매개변수와 업데이트 정보가 포함될 수 있으므로 관리자 화면의 지정된 입력란에 직접 붙여 넣고, 사용이 끝난 뒤에는 브라우저 기록과 임시 메모를 정리하세요. YJVPN은 Windows, macOS, iOS, Android, Linux 클라이언트를 지원하며, 라우터에서 직접 관리할 때는 OpenWrt용 패키지 또는 호환 클라이언트가 요구하는 형식으로 구독을 가져와야 합니다. 필요한 경우 설정 안내에서 기본적인 구독 등록 흐름을 먼저 확인할 수 있습니다.

구독을 등록하기 전에 라우터가 어떤 방식으로 설정을 읽는지 확인하세요. 일부 관리 도구는 구독 URL을 입력하면 서버 목록을 내려받고, 일부는 클라이언트에서 생성한 JSON 또는 개별 노드 정보를 요구합니다. OpenWrt의 LuCI 화면에 URL을 넣을 수 있다고 해도 해당 화면이 모든 프로토콜을 해석한다는 뜻은 아닙니다. WireGuard는 보통 개인 키, 공개 키, 주소, DNS, 피어 엔드포인트와 허용 IP를 포함한 터널 설정이 필요합니다. sing-box 계열은 인바운드, 아웃바운드, DNS, 라우팅 규칙이 서로 맞아야 합니다.

프로토콜별로 확인할 항목

방식 라우터 설정에서 필요한 정보 확인할 부분
WireGuard 키, 터널 주소, 피어, 엔드포인트, 허용 IP 키 쌍과 Allowed IP, MTU, DNS 충돌 여부
Shadowsocks 서버, 포트, 암호화 방식, 비밀번호 라우터 패키지의 암호화 방식 지원 여부
VMess 주소, 포트, UUID, 전송 방식과 TLS 정보 WebSocket 또는 TLS 관련 경로와 인증서 설정
Trojan 서버, 포트, 비밀번호, TLS 서버 이름 SNI, 인증서 검증, 시간 동기화
Hysteria2 서버, 인증 정보, TLS와 관련된 옵션 UDP 통과 여부와 공유기 방화벽 정책

처음에는 하나의 프로토콜과 하나의 회선만 등록해 연결 구조를 단순하게 유지하세요. 여러 프로토콜을 동시에 활성화하면 장애 원인을 구분하기 어려워집니다. WireGuard를 사용할 때는 라우터의 터널 인터페이스가 생성되었는지, 피어의 최근 핸드셰이크가 갱신되는지, 기본 경로가 의도한 인터페이스로 향하는지 차례로 확인합니다. sing-box를 이용한다면 프로세스가 실행 중인지와 로그에 DNS 실패, TLS 인증 실패, 잘못된 JSON, 권한 거부가 나타나는지 살펴보세요.

선택 결론

OpenWrt에서는 가장 많은 프로토콜을 등록하는 것보다 현재 패키지와 하드웨어에서 안정적으로 관리할 수 있는 한 가지 방식으로 시작하는 편이 안전합니다. 터널이 먼저 단독으로 작동한 뒤에만 여러 회선과 복잡한 규칙을 추가하세요.

OpenWrt에서 터널과 트래픽 규칙 설정하기

구독을 가져온 뒤에는 곧바로 전체 네트워크에 적용하지 말고 테스트용 기기 하나를 지정하세요. 테스트 기기의 MAC 주소 또는 고정 DHCP 임대 주소를 기록하면 정책 기반 라우팅 규칙을 만들기 쉽습니다. 관리 화면에서 LAN, VPN 터널, 방화벽 영역의 관계를 확인하고, LAN에서 터널 인터페이스로 나가는 전달 규칙이 있는지 점검합니다. 인터페이스 이름은 설치한 패키지에 따라 다르므로 문서의 이름을 그대로 복사하기보다 실제 화면에 표시된 장치명을 기준으로 선택하세요.

  1. OpenWrt 관리자 화면에 접속해 네트워크와 방화벽 설정을 백업합니다.
  2. WAN이 정상적으로 인터넷에 연결된 상태에서 VPN 인터페이스 또는 sing-box 서비스를 추가합니다.
  3. 테스트용 노트북 한 대에 고정 DHCP 임대 주소를 지정하고, 해당 장치만 VPN 인터페이스로 보내는 규칙을 만듭니다.
  4. DNS 요청이 일반 WAN으로 빠져나가지 않는지 확인하고, 필요하면 터널용 DNS와 로컬 DNS의 역할을 분리합니다.
  5. 설정을 저장한 뒤 적용하고, 테스트 기기의 Wi-Fi를 끊었다가 다시 연결해 새 DHCP 정보를 받습니다.
  6. 웹, DNS 조회, 일반 다운로드처럼 서로 다른 유형의 트래픽을 확인한 후 다른 기기를 순서대로 추가합니다.

정책 기반 라우팅에서는 “어떤 기기를 보낼 것인가”와 “어떤 목적지로 보낼 것인가”를 구분해야 합니다. 가족의 모든 기기를 터널에 넣고 싶다면 LAN 전체를 대상으로 할 수 있지만, 국내 서비스나 금융·업무 시스템까지 같은 경로로 보내면 접속 제한이나 인증 문제가 생길 수 있습니다. 반대로 특정 스마트 TV나 게임 콘솔만 적용하려면 기기 주소를 기준으로 분리하는 방식이 관리하기 쉽습니다. 목적지 도메인 기반 규칙은 서비스의 서버 주소가 자주 바뀌거나 여러 CDN을 사용하는 경우 누락이 생길 수 있으므로, 규칙을 만든 뒤 실제 접속 로그로 확인하세요.

DNS는 특히 자주 놓치는 부분입니다. 기기는 OpenWrt를 DNS 서버로 사용하지만, OpenWrt가 상위 WAN DNS로 요청을 전달하면 이름 조회 경로와 실제 트래픽 경로가 서로 달라질 수 있습니다. 이 차이 때문에 서비스 접속 위치가 예상과 다르게 표시되거나 일부 도메인만 열리지 않을 수 있습니다. DNS 암호화나 별도 DNS 포워더를 추가할 때는 기존 dnsmasq, DHCP 옵션, 패키지의 DNS 리스너가 같은 포트를 동시에 사용하지 않는지 확인하세요.

연결 상태와 속도 점검 방법

라우터 VPN의 성공 여부는 단순히 상태 표시가 “연결됨”으로 바뀌었는지만으로 판단하지 마세요. 첫 번째로 WAN 자체가 정상인지 확인하고, 두 번째로 터널 인터페이스가 실행 중인지 살펴보며, 세 번째로 실제 클라이언트 기기의 공인 네트워크 위치와 DNS 결과를 확인해야 합니다. 터널이 연결되어 있어도 LAN에서 전달 규칙이 빠져 있으면 기기 트래픽은 여전히 일반 WAN으로 나갈 수 있습니다.

속도 점검은 같은 기기, 같은 위치, 비슷한 시간대에 조건을 맞춰 진행하세요. 유선으로 연결한 테스트와 Wi-Fi 테스트를 구분하고, 한 번의 결과보다 웹페이지 로딩, 영상 재생, 파일 전송, 장시간 연결처럼 사용 목적에 가까운 항목을 함께 관찰하는 것이 좋습니다. 공유기의 CPU 사용량이 높다면 암호화 처리나 패킷 검사 때문에 처리량이 제한될 수 있습니다. 특히 여러 기기가 동시에 연결되면 회선 자체보다 라우터의 처리 능력이 먼저 한계에 도달할 수 있습니다.

연결이 간헐적으로 끊긴다면 먼저 시간 동기화를 확인하세요. TLS 기반 방식은 라우터 시간이 크게 어긋나면 인증서 검증에 실패할 수 있습니다. 다음으로 DNS 오류와 MTU 문제를 구분해야 합니다. 일부 사이트만 열리지 않고 작은 요청은 성공한다면 MTU 또는 경로상의 단편화가 원인일 수 있고, 모든 이름 조회가 실패한다면 DNS 또는 포워더 설정을 먼저 의심하는 편이 합리적입니다. UDP 기반 Hysteria2를 사용하는 경우에는 상위 공유기와 OpenWrt 방화벽이 UDP 트래픽을 차단하지 않는지도 확인하세요.

연결 오류 발생 시 복구 절차

문제가 생겼을 때는 공유기를 무조건 초기화하지 말고 장애 범위를 좁히세요. 먼저 OpenWrt에 유선으로 접속할 수 있는지 확인합니다. 관리자 화면에 들어갈 수 있다면 VPN 서비스만 중지하고 WAN 일반 연결이 복구되는지 확인하세요. WAN도 끊겼다면 VPN보다 DHCP, PPPoE, 케이블, VLAN 또는 기존 상위 공유기 문제가 먼저일 수 있습니다. 관리자 화면에 들어갈 수 없다면 테스트 기기를 다른 LAN 포트에 연결하거나, 마지막으로 저장한 설정 백업을 이용해 네트워크 설정부터 되돌립니다.

  1. 모든 클라이언트에서 동시에 연결을 끊고, 테스트 기기 한 대만 유선으로 연결합니다.
  2. OpenWrt의 WAN 상태와 기본 인터넷 연결을 확인합니다.
  3. VPN 서비스 또는 터널 인터페이스를 중지한 뒤 일반 WAN 접속을 확인합니다.
  4. 로그에서 인증, DNS, TLS, 포트, 권한, 라우팅 관련 오류를 구분해 읽습니다.
  5. 마지막으로 변경한 규칙 한 항목만 되돌리고 설정을 다시 적용합니다.
  6. 테스트 기기에서 정상 동작을 확인한 뒤 다른 기기와 정책을 단계적으로 복구합니다.

구독 업데이트 후 갑자기 연결되지 않는 경우에는 구독 자체가 만료되었다고 단정하지 말고, 새로 내려받은 구성에 주소나 인증서, 전송 옵션이 바뀌었는지 확인하세요. 라우터 패키지가 최신 형식을 해석하지 못할 수도 있으므로, 동일한 구독을 호환 클라이언트에서 불러와 구성 자체에 문제가 있는지 비교할 수 있습니다. 단, 구독 링크를 외부 변환 서비스에 입력하는 방식은 자격 정보가 노출될 수 있어 피해야 합니다.

복구 결론

가장 빠른 복구 방법은 백업 파일과 테스트용 유선 기기를 준비하고, WAN → 터널 → 방화벽 전달 → DNS → 정책 규칙 순서로 한 계층씩 확인하는 것입니다. 여러 값을 한꺼번에 바꾸면 원인을 찾기 어려워집니다.

자주 묻는 질문

OpenWrt 공유기만 설정하면 모든 기기가 자동으로 적용되나요?

라우터가 해당 기기의 기본 게이트웨이와 DNS 서버로 사용되고, LAN에서 VPN 인터페이스로 전달하는 규칙이 있어야 합니다. 기존 메인 공유기에 연결된 다른 장비가 별도의 게이트웨이를 사용한다면 OpenWrt 정책이 적용되지 않을 수 있습니다. 먼저 테스트 기기 한 대로 경로를 확인한 뒤 범위를 넓히세요.

WireGuard와 sing-box 방식 중 무엇을 먼저 선택해야 하나요?

사용 중인 구독이 제공하는 형식과 OpenWrt 패키지 호환성을 우선 확인하세요. WireGuard 구성 파일을 직접 제공받고 라우터에서 단순한 터널을 운영하려면 WireGuard가 이해하기 쉬울 수 있습니다. Shadowsocks, VMess, Trojan, Hysteria2를 하나의 관리 체계에서 다뤄야 한다면 호환되는 sing-box 기반 구성이 적합할 수 있습니다.

VPN 연결 후 일부 사이트만 열리지 않으면 어떻게 하나요?

DNS 조회 결과, MTU, 목적지 규칙과 해당 사이트의 지역·보안 정책을 순서대로 확인하세요. 모든 트래픽을 터널로 보내는 대신 해당 기기 또는 목적지만 적용한 정책으로 바꾸어 비교하면 원인을 좁히기 쉽습니다. 관리자 로그에 TLS나 DNS 오류가 있는지도 함께 살펴보세요.

여러 기기를 연결하면 속도가 항상 크게 떨어지나요?

기기 수만으로 결과를 단정할 수는 없습니다. 암호화 처리 능력, Wi-Fi 환경, 동시 사용량, 선택한 회선과 라우팅 규칙이 함께 영향을 줍니다. 공유기의 CPU 사용량과 유선 테스트 결과를 먼저 확인한 뒤 무선 구간과 기기별 정책을 따로 점검하세요.

OpenWrt VPN 라우터는 한 번 구성하면 여러 기기를 일관된 규칙으로 관리할 수 있지만, 처음부터 복잡한 전체 네트워크 구성을 만들 필요는 없습니다. 현재 WAN 연결을 백업하고, 호환되는 프로토콜 하나를 등록한 뒤, 테스트 기기 한 대에만 터널을 적용하고, DNS와 방화벽 전달을 확인하는 순서가 가장 안전합니다. 이후 필요한 기기만 정책에 추가하면 일반 인터넷과 VPN 경로를 목적에 맞게 나눌 수 있습니다.

무료로 시작