OpenWrt 공유기에서 VPN을 설정하면 휴대폰, 태블릿, 스마트 TV, 게임 콘솔마다 별도 앱을 설치하지 않고도 네트워크 출구를 통합해서 관리할 수 있습니다. 다만 공유기에서 말하는 “앱별 분할 라우팅”은 일반적으로 스마트폰 VPN 앱처럼 실행 중인 앱의 프로세스를 직접 식별하는 방식이 아닙니다. 공유기는 주로 접속 기기, 목적지 도메인, IP 주소, 포트와 DNS 요청을 기준으로 트래픽을 분류합니다. 따라서 특정 서비스만 VPN으로 보내려면 도메인 기반 규칙을 만들고, 특정 기기만 VPN을 사용하게 하려면 기기별 정책이나 별도 네트워크를 구성해야 합니다.

이 글에서는 OpenWrt에서 로컬 연결을 유지하면서 필요한 트래픽만 원격 회선으로 보내는 기본 원리와 실제 설정 순서를 설명합니다. WireGuard를 비롯해 Shadowsocks, VMess, Trojan, Hysteria2를 사용할 때의 차이, 구독 링크를 공유기 환경에 적용할 때의 주의점, DNS와 IPv6 때문에 규칙이 우회되는 문제까지 함께 확인해 보겠습니다.

OpenWrt 분할 라우팅의 기본 구조

일반적인 VPN 공유기 구성에는 네 가지 요소가 있습니다. 첫째는 가정 내부의 LAN 또는 Wi-Fi 기기입니다. 둘째는 OpenWrt의 기본 WAN 경로로, VPN을 사용하지 않는 로컬 서비스와 일반 인터넷 요청이 이 경로를 이용합니다. 셋째는 VPN 터널 또는 프록시 클라이언트입니다. 넷째는 도메인, IP 대역, 기기 주소를 바탕으로 어느 경로를 사용할지 결정하는 정책 규칙입니다.

전역 라우팅에서는 모든 요청이 VPN 터널을 통과합니다. 설정은 단순하지만 국내 웹사이트, 프린터, NAS, 스마트홈 기기까지 원격 경로로 보내질 수 있어 불필요한 지연과 접근 실패가 생길 수 있습니다. 반대로 분할 라우팅에서는 기본값을 직접 연결로 두고, 지정한 목적지만 VPN으로 보냅니다. 이 구조는 로컬 장치 검색과 일반적인 인터넷 사용을 유지하면서 특정 서비스에만 다른 출구를 적용할 때 적합합니다.

90+

국가 커버리지

200+

회선 수

5

지원 플랫폼

무제한

동시 기기 수

HBVPN은 Windows, macOS, iOS, Android, Linux를 지원하고 기기 수를 제한하지 않습니다. 그러나 공유기에서 여러 기기가 동시에 데이터를 사용하면 같은 계정과 요금제의 트래픽을 함께 소비합니다. 공유기 연결 자체가 모든 기기의 사용량을 자동으로 분리하거나 특정 기기의 데이터를 별도로 계산해 주는 것은 아니므로, 패널의 사용량과 각 기기의 정책을 함께 확인해야 합니다.

앱 단위 규칙의 한계

스마트폰이 공유기의 Wi-Fi를 이용할 때 공유기에는 여러 앱의 요청이 하나의 기기 주소에서 들어옵니다. 공유기는 해당 요청이 어떤 앱 프로세스에서 생성됐는지 알 수 없으므로 “이 휴대폰의 동영상 앱만 VPN으로 보내기” 같은 규칙은 도메인 목록을 이용해 간접적으로 구현해야 합니다. 앱이 여러 CDN 도메인, 광고 도메인, 인증 도메인을 함께 사용하면 일부만 VPN에 들어가 로그인이나 재생이 실패할 수 있습니다.

이런 경우에는 세 가지 방법을 고려할 수 있습니다. 서비스에 필요한 도메인을 모두 규칙에 추가하거나, 해당 기기 전체를 VPN 정책에 넣거나, IoT·TV·업무용 기기를 VLAN 또는 별도 SSID로 분리하는 방법입니다. 앱의 목적지를 계속 추적해야 하는 첫 번째 방법보다, 사용 패턴이 명확한 기기를 별도 정책으로 관리하는 편이 유지보수에 유리한 경우가 많습니다.

핵심 결론: OpenWrt의 분할 라우팅은 앱 프로세스보다 도메인·IP·기기 정책에 적합합니다. 앱별 제어가 필요할수록 도메인 목록과 DNS 동작을 함께 설계해야 합니다.

프로토콜과 공유기 클라이언트 선택

OpenWrt에서 사용할 프로토콜은 공유기의 CPU, 설치 가능한 패키지, 제공되는 설정 형식에 따라 달라집니다. WireGuard는 라우팅과 터널 구성이 비교적 명확하고 커널 기반 구현을 사용할 수 있어 공유기 환경에서 자주 선택됩니다. 다만 서버가 제공하는 키, 주소, 피어, 허용 IP 설정을 정확히 입력해야 하며, AllowedIPs를 잘못 지정하면 분할 라우팅이 전역 라우팅으로 바뀔 수 있습니다.

Shadowsocks, VMess, Trojan, Hysteria2는 일반적인 VPN 터널과 동작 방식이 다를 수 있습니다. 일부는 프록시 클라이언트와 TUN 또는 투명 프록시 구성이 필요하고, 공유기용 패키지나 플러그인이 프로토콜을 지원해야 합니다. 따라서 구독 링크를 OpenWrt 관리 화면의 WireGuard 가져오기 칸에 그대로 붙여 넣는 방식은 올바르지 않습니다. 구독 링크가 어떤 클라이언트 형식과 프로토콜 설정을 제공하는지 확인한 후, OpenWrt에서 지원하는 클라이언트로 변환하거나 호환되는 관리 도구를 사용해야 합니다.

방식 공유기 구성 특징 분할 라우팅 적합성 확인할 항목
WireGuard 터널 인터페이스와 피어, 라우팅 정책을 명시적으로 구성합니다. 기기·주소 기반 정책을 세밀하게 작성하기 좋습니다. 키, 주소, AllowedIPs, DNS, MTU
Shadowsocks 프록시 클라이언트와 투명 전달 또는 TUN 구성이 필요할 수 있습니다. 도메인 규칙을 제공하는 클라이언트와 함께 사용할 때 적합합니다. 클라이언트 지원 여부, DNS 전달, UDP 처리
VMess·Trojan 호환되는 프록시 코어와 서버 매개변수 구성이 필요합니다. 규칙 엔진을 갖춘 클라이언트에서 활용하기 쉽습니다. 전송 방식, TLS, 인증서 이름, 라우팅 모드
Hysteria2 지원 클라이언트와 UDP 기반 전송 설정을 확인해야 합니다. 공유기 패키지의 TUN·UDP 처리 능력에 영향을 받습니다. 클라이언트 버전, 비밀번호, 서버 이름, 방화벽

공유기 성능도 함께 고려해야 합니다. 암호화와 투명 프록시 처리는 일반 라우팅보다 CPU와 메모리를 더 사용할 수 있으며, 플래시 저장 공간이 부족하면 패키지 설치나 규칙 업데이트가 실패할 수 있습니다. 특정 프로토콜이 지원된다는 사실만으로 실제 처리량을 보장할 수는 없습니다. 무선 신호, WAN 품질, 회선 혼잡, 공유기 발열과 동시에 연결된 기기의 수까지 결과에 영향을 줍니다.

OpenWrt에서 분할 라우팅 설정하기

설정을 시작하기 전에 현재 OpenWrt 설정을 백업하고, 공유기 관리 주소와 WAN 연결이 정상인지 확인하세요. 원격으로 접속한 상태에서 방화벽이나 기본 라우트를 변경하면 관리 화면에 다시 접근하지 못할 수 있으므로 가능하면 유선 LAN 기기에서 작업하는 편이 안전합니다. 패키지 이름과 화면 메뉴는 OpenWrt 버전 및 설치한 클라이언트에 따라 다를 수 있으므로, 아래 순서는 특정 패키지의 명령어가 아니라 공통적인 구성 흐름으로 이해해야 합니다.

  1. 사용할 프로토콜을 결정하고 서버 주소, 포트, 인증 정보, 공개 키 또는 TLS 관련 값을 공식 설정에서 확인합니다.
  2. OpenWrt에 호환 클라이언트와 필요한 방화벽·라우팅 구성 요소를 설치합니다. 저장 공간과 패키지 의존성이 충족되는지 먼저 확인하세요.
  3. VPN 인터페이스를 만들고 터널이 단독으로 연결되는지 테스트합니다. 이 단계에서는 분할 규칙을 많이 추가하지 말고 기본 연결부터 확인합니다.
  4. 기본 WAN 경로를 유지한 상태에서 VPN으로 보낼 대상 도메인, IP 대역 또는 기기 주소를 정책 목록에 등록합니다.
  5. DNS 요청이 올바른 정책을 따르도록 설정합니다. 도메인은 직접 연결로 해석하고 실제 연결만 VPN으로 보내는 구성에서는 지역 판정이나 접근 결과가 예상과 달라질 수 있습니다.
  6. LAN 기기에서 일반 웹사이트, 로컬 NAS, 프린터, 지정한 대상 서비스를 각각 확인합니다. 한 가지 테스트만 통과했다고 전체 규칙이 정상이라고 판단하지 마세요.
  7. 정상 동작을 확인한 뒤 설정을 백업하고, 규칙에 설명과 변경 날짜를 기록합니다. 나중에 도메인이 추가되거나 클라이언트를 바꿀 때 원인을 추적하기 쉬워집니다.

DNS와 IPv6가 규칙을 우회하는 문제

분할 라우팅이 겉보기에는 작동해도 DNS와 IPv6 때문에 실제 경로가 달라질 수 있습니다. 클라이언트 기기가 로컬 DNS 대신 별도의 암호화 DNS를 직접 사용하면 공유기가 요청한 도메인을 기준으로 정책을 만들기 어려워집니다. 또한 도메인은 VPN 경로로 해석했는데 연결은 IPv6로 직접 나가거나, 반대로 IPv6를 지원하지 않는 터널 때문에 접속이 지연될 수 있습니다.

문제 해결 시 먼저 테스트 기기의 DNS 서버 주소, IPv4와 IPv6 주소, 기본 라우트, 실제 출구 IP를 확인하세요. 브라우저 캐시와 운영체제 DNS 캐시도 결과에 영향을 줄 수 있으므로 규칙을 바꾼 뒤 앱과 브라우저를 다시 시작해야 합니다. DNS를 강제로 하나의 방식으로 통일할지, IPv6를 터널 정책에 포함할지, 필요하면 테스트 환경에서 IPv6를 일시적으로 제외할지는 사용 중인 클라이언트의 지원 범위에 맞춰 결정해야 합니다.

설정 순서의 핵심: 터널 연결, 기본 WAN 유지, 대상 규칙, DNS, IPv6 순서로 하나씩 검증해야 합니다. 여러 항목을 동시에 바꾸면 어느 설정이 문제를 만들었는지 확인하기 어렵습니다.

연결이 되지 않을 때 점검하는 방법

특정 서비스만 열리지 않는다면 먼저 VPN 자체가 끊긴 것인지, 분할 규칙이 잘못된 것인지 분리해서 확인하세요. 테스트 기기를 일시적으로 VPN 전체 경로에 넣었을 때 서비스가 열리면 터널보다 도메인 목록이나 정책 우선순위가 문제일 가능성이 큽니다. 전체 경로에서도 열리지 않는다면 서버 주소, 인증 정보, 시간 설정, 방화벽, TLS 서버 이름 또는 프로토콜 호환성을 확인해야 합니다.

로컬 장치가 사라진 것처럼 보일 때는 LAN 대 LAN 통신이 VPN 인터페이스로 빠지지 않았는지 확인합니다. 프린터 검색은 멀티캐스트나 브로드캐스트를 사용하는 경우가 있어 단순한 웹 접속과 다르게 동작합니다. NAS에 IP 주소로는 접속되지만 이름으로 접속되지 않는다면 VPN 문제가 아니라 로컬 DNS 또는 이름 해석 설정일 수 있습니다. 스마트 TV나 게임 콘솔은 DNS를 고정하거나 자체 서버를 사용할 수 있어 공유기의 정책과 다르게 움직일 수도 있습니다.

속도가 낮아졌을 때는 곧바로 요금제 제한으로 단정하지 마세요. 같은 기기와 같은 시간대에 직접 연결, 가까운 회선, 목표 지역 회선을 차례로 비교하고, 백그라운드 업데이트와 클라우드 동기화를 중지한 뒤 결과를 확인해야 합니다. 특정 기기에서만 느리다면 무선 신호와 기기별 정책을 먼저 살펴보고, 모든 기기에서 느리다면 WAN 품질, 공유기 CPU 사용량과 터널 회선을 함께 확인하세요.

자주 묻는 질문

공유기에서 휴대폰의 특정 앱만 정확히 VPN으로 보낼 수 있나요?
공유기는 일반적으로 앱 프로세스를 직접 식별하지 못합니다. 앱이 사용하는 도메인과 IP를 규칙에 넣거나, 해당 휴대폰 전체를 VPN 정책에 넣거나, 별도 SSID와 기기 정책을 사용하는 방식이 현실적입니다.
구독 링크를 OpenWrt에 바로 붙여 넣으면 되나요?
구독 링크 형식과 OpenWrt 클라이언트가 일치할 때만 가능합니다. WireGuard 설정과 프록시 구독 링크는 구조가 다르므로, 클라이언트가 지원하는 가져오기 형식과 필요한 변환 절차를 먼저 확인해야 합니다.
로컬 프린터와 NAS도 VPN을 거치게 되나요?
정책을 잘못 작성하면 로컬 주소가 VPN 인터페이스로 향할 수 있습니다. 사설 IP 대역과 로컬 DNS를 직접 연결 대상으로 유지하고, 유선 LAN 기기에서 IP 접속과 이름 접속을 각각 테스트하세요.
공유기 대신 각 기기에 공식 클라이언트를 설치하는 편이 나은가요?
노트북과 휴대폰처럼 앱별 규칙이 중요하면 공식 클라이언트나 Clash Verge, sing-box, Shadowrocket 같은 호환 클라이언트가 더 세밀할 수 있습니다. 반대로 스마트 TV, 콘솔, 여러 가정용 기기를 한 번에 관리하려면 OpenWrt 공유기 정책이 편리합니다.

HBVPN은 Windows, macOS, iOS, Android, Linux 공식 클라이언트와 여러 호환 클라이언트 환경을 지원하며, 사용 방식에 따라 구독 링크를 가져올 수 있습니다. 월 구독은 ¥9.9/월에 60GB, ¥18/월에 250GB, ¥28/월에 500GB이며, 유효기간 제한이 없는 데이터 패키지도 제공됩니다. 결제 전에는 공유기 클라이언트가 필요한 프로토콜과 설정 형식을 지원하는지 먼저 확인하고, 가입은 이메일 주소 없이 사용자 이름과 비밀번호로 진행할 수 있습니다.#+#+#+#+