VPN은 안전할까? 로그 정책·DNS 유출·암호화 확인 가이드

VPN의 노로그 정책과 암호화 방식을 살펴보고 DNS·WebRTC 유출을 직접 점검하는 방법을 알아보세요. 공용 와이파이 주의사항과 킬 스위치 설정도 함께 정리했습니다.

VPN을 켰다고 해서 모든 정보가 자동으로 익명화되거나 보호되는 것은 아닙니다. 안전성을 확인하려면 서비스가 어떤 데이터를 저장하는지, 연결 구간이 어떤 방식으로 암호화되는지, DNS·WebRTC·IPv6 요청이 실제로 어디로 나가는지 따로 살펴봐야 합니다. VPN은 기기와 VPN 서버 사이의 트래픽을 보호하는 도구이지, 악성 파일이나 피싱 사이트를 막아 주거나 웹사이트에 로그인할 때 입력한 정보를 숨기는 도구는 아닙니다. 이 글에서는 정책 문구를 읽는 방법부터 직접 점검하고 연결이 끊겼을 때의 동작을 확인하는 순서까지 정리합니다.

VPN이 보호하는 범위와 보호하지 않는 범위 구분하기

VPN에 연결하면 기기의 트래픽이 암호화된 터널을 거쳐 VPN 서버로 전달됩니다. 같은 공용 와이파이에 연결된 다른 이용자가 기기와 서버 사이의 통신 내용을 쉽게 읽기 어렵게 하고, 웹사이트에는 일반적으로 집이나 카페의 회선 대신 VPN 서버의 출구 IP가 보이게 합니다. 다만 암호화 터널은 VPN 서버에서 끝납니다. VPN 제공업체는 연결 요청을 전달하는 위치에 있으므로, 어떤 정보를 처리하고 얼마나 보관하는지 확인하는 일이 중요합니다.

VPN을 사용해도 HTTPS 연결의 인증서 확인을 무시해서는 안 됩니다. HTTPS는 브라우저와 웹사이트 사이의 통신을 별도로 보호하며, VPN은 기기에서 VPN 서버까지의 경로를 보호합니다. 로그인한 계정, 브라우저 쿠키, 결제 정보는 VPN을 켜도 해당 서비스에 전달됩니다. 브라우저 지문, 로그인한 계정, 기기 위치 권한처럼 네트워크 터널 바깥의 정보로 사용자를 식별할 수도 있습니다. 그러므로 ‘VPN 연결됨’ 표시를 익명성이나 완전한 보안의 증거로 해석하지 마세요.

핵심: VPN은 연결 경로의 보호를 돕지만, 계정과 기기 자체의 보안을 대신하지 않습니다.

노로그 정책은 구체적인 항목과 검증 근거로 판단하기

‘노로그’라는 표현만 보고 아무 정보도 저장하지 않는다고 단정할 수는 없습니다. 정책에서 연결 시각, 원본 IP, VPN 서버의 할당 IP, 방문한 도메인, DNS 요청, 대역폭 사용량, 계정 정보와 결제 기록을 각각 어떻게 다루는지 찾아보세요. 서비스 운영에 필요한 계정·결제 정보와 네트워크 활동 기록은 성격이 다릅니다. 계정 유지에 필요한 정보가 있다는 사실만으로 인터넷 활동을 기록한다고 볼 수는 없지만, 정책이 어떤 정보를 어떤 목적으로 처리하는지는 명확해야 합니다.

보관 기간, 삭제 요청 방법, 법적 요청에 대응하는 절차, 제삼자 분석·결제 업체와 공유하는 정보도 확인할 항목입니다. ‘진단 데이터’나 ‘서비스 개선 데이터’라는 표현이 있다면 어떤 데이터가 포함되는지, 사용자가 끌 수 있는지 살펴보세요. 정책이 모호하거나 기록 여부를 설명하지 않고 광고 문구만 강조한다면 확인이 더 필요합니다.

외부 감사나 법적 문서가 공개되어 있더라도 적용 범위와 날짜를 확인해야 합니다. 감사는 특정 시점의 특정 시스템이나 절차를 살펴본 결과일 수 있으며, 모든 서버와 이후 운영까지 영구적으로 보증하지는 않습니다. 정책 변경 이력과 사고 공지, 계정 설정의 개인정보 선택 항목도 함께 확인하면 문구와 실제 운영 정보를 비교하는 데 도움이 됩니다. 공개 자료가 없다면 그 사실 자체를 검토 기준에 포함하고, 확인되지 않은 내용을 보장으로 받아들이지 마세요.

암호화 방식과 클라이언트 설정 확인하기

클라이언트의 연결 상세 화면이나 서비스 설명에서 사용 중인 프로토콜과 암호화 관련 정보를 확인하세요. WireGuard, OpenVPN, IKEv2는 VPN 터널을 구성하는 데 널리 쓰이는 방식입니다. 프로토콜 이름만으로 안전성이 결정되는 것은 아니며, 구현과 설정, 앱의 업데이트 상태, 서버 인증 방식도 중요합니다. 프로토콜과 암호화 알고리즘의 조합이 표시된다면 서비스의 공식 문서와 대조하고, 오래된 방식이나 이유를 알 수 없는 수동 설정을 그대로 사용하지 마세요.

Shadowsocks는 일반적인 VPN 프로토콜과 같은 범주의 전체 기기 VPN이라고 단정할 수 없는 프록시 방식입니다. 호환 클라이언트에서 트래픽을 전달할 수 있지만, 어떤 앱의 트래픽을 처리하는지는 클라이언트의 라우팅 설정에 따라 달라집니다. 따라서 Shadowsocks 구성을 추가했다는 사실만으로 모든 앱의 DNS와 네트워크 요청이 보호된다고 보면 안 됩니다. 구독 정보나 수동 설정을 가져올 때는 출처가 확인된 클라이언트를 사용하고, 연결 모드와 분할 라우팅 규칙을 함께 살펴보세요.

앱을 최신 상태로 유지하고 자동 연결, 신뢰하는 네트워크에서의 동작, 분할 터널링 예외 목록을 확인하세요. 회사나 학교의 관리 기기에서는 조직 정책이 VPN 구성을 제한할 수 있습니다. 클라이언트에서 ‘보호됨’으로 표시되어도 특정 앱을 제외하도록 설정했다면 그 앱의 트래픽은 VPN을 통하지 않을 수 있습니다. 연결 상태뿐 아니라 실제로 사용하는 브라우저와 앱에서 어떤 경로를 쓰는지 검증해야 합니다.

DNS·WebRTC·IPv6 누출을 직접 점검하기

검사는 VPN을 끈 상태와 켠 상태를 비교하는 방식으로 진행하세요. 먼저 클라이언트에서 연결한 뒤 브라우저의 공개 IP 및 DNS 누출 검사 페이지를 열고 표시된 출구 IP와 DNS 서버 정보를 기록합니다. 검사 페이지가 보여 주는 DNS 서버의 국가나 운영자 정보는 추정치일 수 있으므로, 특정 지역으로 보인다는 이유만으로 누출이라고 결론 내리지 마세요. 중요한 것은 VPN 연결 전후의 정보가 어떻게 달라졌는지, DNS 요청이 의도한 경로로 전달되는지입니다.

  1. VPN 연결을 끈 상태에서 공개 IP와 DNS 검사 결과를 확인하고 비교 기준으로 기록합니다.
  2. VPN에 연결한 뒤 같은 브라우저와 검사 페이지를 사용해 결과를 다시 확인합니다. 예상한 VPN 출구가 표시되는지 살펴보세요.
  3. DNS 항목에 현재 회선의 제공업체나 VPN 연결 전과 같은 정보가 계속 보이면 클라이언트의 DNS 설정, 분할 터널링, 운영체제의 네트워크 구성을 확인합니다.
  4. 브라우저의 WebRTC 누출 검사도 실행합니다. WebRTC는 브라우저에서 실시간 통신에 쓰이는 기능이며, 브라우저와 네트워크 구성에 따라 IP 관련 정보가 노출될 수 있습니다.
  5. IPv6 연결을 지원하지 않는 VPN이나 네트워크에서는 IPv6 요청이 터널 밖으로 나갈 수 있습니다. 검사 결과에 IPv6 주소가 나타나면 클라이언트와 서비스가 IPv6를 처리하는지 확인하세요.

검사 페이지 하나의 결과만으로 모든 앱과 상황을 대표할 수는 없습니다. 브라우저 확장 프로그램, 운영체제의 보안 DNS 설정, 프록시 설정이 결과에 영향을 줄 수 있으며 앱마다 네트워크 처리 방식도 다릅니다. DNS가 VPN 터널을 통해 전달되더라도 DNS 제공업체가 요청을 처리하는 과정에서 도메인 조회 정보를 볼 수 있다는 점은 별개의 문제입니다. 이상이 의심되면 브라우저를 완전히 종료해 다시 열고, VPN 연결을 재설정한 뒤 반복 검사하세요. 그래도 같은 현상이 있으면 확장 프로그램과 분할 터널링을 잠시 점검하고 클라이언트의 지원 문서에서 DNS 및 IPv6 처리 방식을 확인합니다.

킬 스위치와 공용 와이파이에서의 주의사항

킬 스위치는 VPN 연결이 끊겼을 때 선택한 트래픽이 일반 네트워크로 이어지는 것을 제한하는 기능입니다. 앱 기반 킬 스위치와 운영체제의 상시 VPN·차단 기능은 동작 범위와 설정 위치가 다를 수 있습니다. 이름만 확인하지 말고 사용 중인 운영체제와 클라이언트에서 어떤 연결이 차단되는지 공식 안내를 살펴보세요. 킬 스위치가 모든 앱의 트래픽, 기기 재시작 직후, 네트워크 전환 중까지 동일하게 보호한다고 가정해서는 안 됩니다.

기능을 시험할 때는 중요한 다운로드나 로그인 작업을 피하고, 연결을 끊었을 때 브라우저 요청이 중단되는지 확인하세요. 일부 앱은 연결이 끊기면 자동으로 재시도하거나 다른 네트워크 경로를 사용할 수 있습니다. 특정 앱을 분할 터널링 예외로 지정했다면 그 앱은 킬 스위치의 적용 대상이 아닐 수도 있습니다. VPN 연결이 복구된 뒤에도 DNS 오류나 연결 실패가 남는다면 클라이언트의 재연결 안내를 따르고, 필요한 경우 네트워크를 다시 연결하세요.

공용 와이파이에서는 네트워크 이름을 직원에게 확인하고, 로그인 포털 화면에서 요구하는 정보가 합리적인지 살펴보세요. 자동 연결을 끄고 파일 공유 기능을 제한하며, 사용하지 않는 동안에는 민감한 계정에서 로그아웃하는 편이 좋습니다. VPN을 사용하더라도 가짜 접속 지점, 피싱 로그인 화면, 기기에 이미 설치된 악성 앱까지 해결되지는 않습니다. 공용 네트워크를 벗어난 뒤에는 저장된 네트워크와 자동 연결 설정을 점검하고, 접속 경로가 불확실한 경우 중요한 작업을 미루세요.

점검 결과는 날짜, 사용한 기기와 클라이언트, VPN 연결 상태, DNS·WebRTC·IPv6 결과, 적용한 설정과 함께 기록해 두면 이후 업데이트 전후를 비교하기 쉽습니다. 검사 결과가 바뀌었을 때는 곧바로 서비스 전체의 문제라고 결론 내리기보다 브라우저 설정, 네트워크 변경, 클라이언트 업데이트와 라우팅 규칙을 하나씩 확인하세요. 반대로 반복 검사에서도 실제 회선의 IP나 DNS가 확인되고 설정으로 해결되지 않는다면 민감한 작업을 중단하고 서비스 지원 문서나 고객 지원에 문의하는 것이 좋습니다.

첫 달 무료