용어 정리

VPN 용어 정리: 구독, 노드, 프로토콜, 라우팅 한 번에 이해하기

구독, 노드, 회선 유형, 프로토콜, 라우팅, 글로벌·규칙 모드 — 이 여섯 단어가 클라이언트의 거의 모든 설정 항목을 좌우합니다. 이 VPN 용어 정리에서는 실제 사용 순서대로 각 단어를 하나씩 풀어봅니다. 각 용어가 어떤 문제를 해결하는지, 인터페이스 어디에 나오는지, 언제 손봐야 하는지를 정리했습니다. 마지막에는 다시 찾아볼 수 있는 대조표를 붙였습니다.

구독: 링크 하나가 어떻게 노드 목록이 되는가

구독(subscription)은 클라이언트에서 보통 주소 입력란 한 줄을 차지합니다. 이 주소가 가리키는 것은 특정 서버가 아니라 노드 목록입니다. 클라이언트가 이 주소로 HTTPS 요청을 보내고, 돌아온 내용을 노드로 파싱한 뒤 정해진 주기로 자동 업데이트합니다.

반환되는 내용의 형식은 서버가 정합니다. 일반적으로 두 가지가 쓰입니다. 하나는 Base64로 인코딩된 여러 줄의 URI로, 한 줄에 노드 하나씩 ss://, vmess://, trojan:// 등으로 시작합니다. 다른 하나는 Clash 계열 클라이언트가 사용하는 YAML 설정으로, 노드와 정책 그룹, 라우팅 규칙을 한 파일에 담습니다.

구독 주소에는 보통 무작위 문자열이 포함되며, 서버는 이 값으로 계정을 식별합니다. 여기서 구독 링크의 성격이 결정됩니다. 즉 계정 자격 증명과 같습니다. 링크를 가진 사람은 그대로 가져와 사용할 수 있고, 트래픽도 같은 계정에 기록됩니다. 새 기기에서 사용해야 할 때는 계정 패널에서 다시 복사하고, 링크를 채팅 기록에 오래 남겨두지 마세요.

노드를 직접 추가하는 방법도 있습니다. 주소, 포트, 암호화 방식, 비밀번호 또는 사용자 ID를 항목별로 클라이언트에 입력하는 방식입니다. 서버 한 대에 임시로 접속할 때 적합하지만, 노드 파라미터가 바뀌면 다시 입력해야 한다는 단점이 있습니다.

구독을 가져오는 표준 절차:

  1. 클라이언트에서 "구독" 또는 "설정" 항목을 찾아 새로 추가를 선택합니다.
  2. 구독 링크를 붙여넣고, 알아보기 쉬운 이름을 입력합니다.
  3. 수동으로 한 번 업데이트를 실행해 노드 목록이 나타나는지, 개수가 예상과 맞는지 확인합니다.
  4. 노드 하나를 선택해 연결한 뒤 IP 확인 페이지에서 출구 지역을 확인합니다.

구독 링크는 자격 증명이지 공유물이 아닙니다. 업데이트 주기는 보통 클라이언트가 스스로 관리하므로, 노드가 바뀌었을 때 한 번만 수동 업데이트하면 되고 계속 새로고침할 필요는 없습니다.

노드: 지역은 라벨일 뿐, 회선 유형이 품질을 결정한다

노드(node)는 클라이언트가 최종적으로 접속하는 서버로, 설정 항목에는 주소, 포트, 암호화 방식, 자격 증명이 포함됩니다. 노드 이름에 붙은 지역, 예를 들어 "싱가포르 01"은 최종 출구의 대략적인 위치를 뜻합니다. 이는 라벨일 뿐 품질 지표가 아닙니다.

같은 지역에도 세 가지 회선 유형이 있을 수 있고, 가격과 안정성 차이가 큽니다:

  • 직접 연결: 클라이언트가 서버의 공인 주소에 바로 접속합니다. 경로가 가장 짧고 비용이 가장 낮지만, 전 구간이 공용 인터넷을 지나므로 저녁 피크에 라우팅이 흔들리면 함께 흔들립니다.
  • 중계: 클라이언트가 먼저 중계 진입점에 연결하고, 중계 서버가 착지 서버로 전달합니다. 진입점은 보통 사용자와 더 가깝고, 착지 출구는 목표 지역을 그대로 따릅니다. 홉이 하나 늘지만 가장 불확실한 구간을 통제 가능한 구간으로 옮긴 셈입니다.
  • IEPL 전용선: 양 끝이 통신사 점대점 전용선으로 연결되어 공용 인터넷 라우팅을 거치지 않습니다. 지연 곡선이 평탄하고 지터가 작으며 비용이 가장 높습니다. 보통 대역폭 기준으로 과금합니다.

세 가지 회선 유형 비교:

회선 유형경로지연 특성비용적합한 용도
직접 연결클라이언트 → 서버 공인 주소공용 인터넷 라우팅과 저녁 피크의 영향을 받아 변동이 큼낮음임시 자료 검색, 예비 회선
중계클라이언트 → 중계 진입점 → 착지 서버진입 구간이 안정적이라 전체 변동이 직접 연결보다 작음중간일상 브라우징, 영상
IEPL 전용선클라이언트 → 전용선 진입점 → 전용선 → 착지 서버지터가 작고 지연 곡선이 평탄함높음장시간 회의, 안정성 우선

VPNWI 구독을 예로 들면 회선 규모는 다음과 같습니다:

120+지원 국가·지역
170+선택 가능한 회선
무제한동시 접속 기기 수
14일이유 불문 환불 기간

노드를 고르기 전에 서버 페이지에서 지역별 회선과 실시간 지연을 먼저 확인하고 어느 회선을 쓸지 정할 수 있습니다. 언제 손봐야 할까요? 기본적으로는 지연 테스트에서 앞쪽에 오는 노드를 선택합니다. 끊김이 생기면 프로토콜을 바꾸기 전에 노드를 먼저 교체하세요. 같은 지역에 노드가 여러 개라면 중계나 전용선을 우선합니다.

프로토콜: Shadowsocks부터 Hysteria2까지, 각각 무엇을 해결하는가

프로토콜은 클라이언트와 노드 사이를 어떻게 암호화하고, 어떻게 핸드셰이크하며, TCP를 쓸지 UDP를 쓸지를 정합니다. 출구 위치를 바꾸지는 않습니다. 같은 노드에서 프로토콜만 바꿔도 착지 지역은 그대로이고, 달라지는 것은 전송 방식입니다.

대표적인 프로토콜을 등장 순서대로 정리하면:

  • Shadowsocks: 경량 암호화 프록시로, aes-128-gcm, chacha20-ietf-poly1305 같은 AEAD 암호화 스위트를 사용합니다. 오버헤드가 작아 저사양 기기와 공유기에 적합하며, 암호화 전달만 하고 트래픽 위장은 하지 않습니다.
  • VMess: V2Ray 계열의 자체 프로토콜로, UUID로 사용자를 식별합니다. 파라미터 항목이 많아 필드를 잘못 적으면 바로 연결되지 않습니다.
  • VLESS: VMess를 단순화한 후속 프로토콜로, 프로토콜 자체는 암호화하지 않고 암호화와 위장을 외부 TLS에 맡겨 핸드셰이크 오버헤드가 더 작습니다.
  • Trojan: 트래픽을 표준 HTTPS로 위장하며 보통 443 포트를 사용합니다. 경로 상의 중간 장비 입장에서는 일반 웹사이트 접속과 구분되지 않습니다.
  • Hysteria2와 TUIC: QUIC 기반 프로토콜로 UDP를 사용합니다. 약한 네트워크와 패킷 손실 환경에서 재전송 전략이 더 공격적이어서 지연과 처리량이 더 좋습니다. 대신 UDP에 의존하므로 네트워크가 UDP에 불리하면 TCP 계열 프로토콜보다 오히려 불안정할 수 있습니다.

구독 파일에서 노드 하나는 다음과 같은 URI 한 줄입니다:

ss://<암호화 방식>:<비밀번호>@<서버 주소>:<포트>#<노드 이름>
vmess://<Base64로 인코딩된 JSON>
trojan://<비밀번호>@<도메인>:443?sni=<도메인>#<노드 이름>

클라이언트는 이 필드들을 파싱해 노드 항목을 만듭니다. 언제 손봐야 할까요? 기본적으로는 건드리지 않습니다. 클라이언트 버전이 현재 프로토콜을 지원하지 않으면 다른 것으로 바꾸고, 네트워크가 UDP를 제한하면 QUIC 계열에서 TCP 계열로 전환합니다. 서버 쪽에서 파라미터를 명확히 안내한 경우에만 직접 수정합니다.

같은 구독 안에서도 노드마다 프로토콜이 다를 수 있습니다. 클라이언트는 노드에 포함된 필드를 보고 전송 방식을 고르므로 직접 지정할 필요가 없습니다.

라우팅: 어떤 트래픽이 프록시를 타고, 어떤 트래픽이 직접 나가는가

라우팅(routing)은 클라이언트가 규칙에 따라 각 연결의 출구를 정하는 것입니다. 프록시로 보내거나, 직접 연결하거나, 차단합니다. 규칙은 위에서 아래로 매칭되며 일치하면 멈춥니다.

대표적인 매칭 기준은 다섯 가지입니다:

  • 도메인 접미사: 도메인이 특정 문자열로 끝나면 일치합니다.
  • 도메인 키워드: 도메인에 지정한 문자열이 포함되면 일치합니다.
  • IP 대역: CIDR로 매칭하며, 예를 들어 내부망 대역은 그대로 통과시킵니다.
  • 지역 DB: IP 소재지를 기준으로 판단하며, 흔히 GEOIP,CN,DIRECT 같은 규칙을 씁니다.
  • 프로세스 이름: 데스크톱에서 사용할 수 있으며, 특정 프로그램이 어느 출구로 나갈지 지정합니다.

일반적인 규칙 세트는 세 가지 일을 합니다. 국내 도메인과 국내 IP는 직접 연결하고, 나머지 트래픽은 프록시로 보내며, 스트리밍이나 특정 서비스 도메인은 별도 노드로 지정합니다.

DNS 유출: 라우팅이 다루지 못하는 세 번째 경로

라우팅이 결정하는 것은 연결의 출구이고, DNS 조회는 또 다른 경로입니다. DNS 질의가 프록시를 따라가지 않으면 조회 요청이 로컬 네트워크의 DNS로 나가고, 결과가 오염될 수 있으며 조회 기록도 노출될 수 있습니다. 이것이 DNS 유출입니다.

일반적인 대응은 두 가지입니다. DNS 질의를 프록시 채널로 넘기는 원격 DNS를 쓰거나, fake-ip 모드로 클라이언트가 조회를 대신 처리해 실제 연결을 맺을 때만 도메인 조회를 하도록 합니다. 확인 방법은 간단합니다. 연결한 뒤 IP 확인 페이지에서 조회된 출구 지역이 선택한 노드와 일치하는지 보고, 다른 노드로 한 번 더 테스트합니다.

DNS 유출은 연결을 실패시키지 않기 때문에 놓치기 쉽습니다. 문제가 되는 것은 "어떤 도메인에 접속했는지"라는 정보의 노출 범위이며, 라우팅 규칙을 아무리 세밀하게 짜도 이 부분은 메울 수 없습니다.

라우팅 규칙과 DNS 처리는 모두 클라이언트 쪽에서 이루어지고, 서버 쪽의 개인정보 보호 원칙은 로그를 남기지 않는 것입니다. 언제 손봐야 할까요? "직접 연결해야 할 트래픽이 프록시를 타거나" "프록시를 타야 할 트래픽이 직접 나갈" 때만 수정하면 되고, 평소에는 기본 규칙 세트를 그대로 두면 됩니다.

글로벌, 규칙, 다이렉트: 세 가지 모드와 전환 시점

클라이언트 첫 화면에는 보통 모드 전환 스위치가 있고, 세 가지 값이 세 가지 총 전략에 대응합니다:

  • 규칙 모드(rule): 라우팅 규칙에 따라 처리하며, 대부분의 상황에서 이 모드를 씁니다.
  • 글로벌 모드(global): 모든 트래픽이 프록시를 탑니다. "모든 요청이 노드를 통해 나가는지" 확인할 때 적합하지만, 국내 사이트까지 프록시를 거치며 멀리 돌아간다는 비용이 따릅니다.
  • 다이렉트 모드(direct): 전부 프록시를 타지 않습니다. 프록시를 잠시 끄되 클라이언트는 실행 상태로 두는 것과 같아, 로컬 네트워크 문제인지 노드 문제인지 구분할 때 씁니다.

전환 판단 순서:

  1. 기본은 규칙 모드로 유지합니다.
  2. 특정 국내 사이트가 잘못 판정되어 프록시를 탈 때는 먼저 규칙 세트를 확인하고, 바로 글로벌로 바꾸지 않습니다.
  3. 출구 일관성을 확인해야 할 때만 잠시 글로벌로 전환하고, 테스트가 끝나면 규칙 모드로 돌아옵니다.
  4. 네트워크 이상이 생기면 먼저 다이렉트로 전환합니다. 다이렉트가 정상이면 문제는 노드나 프록시 경로에 있고, 다이렉트도 이상하면 로컬 네트워크 문제입니다.

자가 점검 목록:

  • ✅ 구독 링크는 본인 기기에만 가져오고, 채팅방이나 공개 설정 공유 사이트에 돌리지 않습니다.
  • ✅ 연결한 뒤 IP 확인 페이지를 열어 출구 지역이 선택한 노드와 일치하는지 확인합니다.
  • ✅ 평소에는 규칙 모드를 유지하고, 문제를 살필 때만 잠시 글로벌이나 다이렉트로 전환합니다.
  • ✅ 끊길 때는 노드를 먼저 바꾸고, 그다음에 프로토콜과 라우팅 규칙을 손봅니다.
  • ❌ 구독 링크를 아무에게나 공유해도 되는 설정 파일처럼 다루는 것.
  • ❌ 국내 영상을 볼 때 글로벌 모드를 계속 켜두는 것. 대역폭만 낭비하고 문제는 해결되지 않습니다.
  • ❌ 공용 Wi-Fi에서 관리되지 않는 로컬 DNS로 계정 관련 도메인을 조회하는 것.

같은 용어, 플랫폼마다 다른 위치

이 개념들은 모든 플랫폼에서 동일하며, 차이는 메뉴 이름과 트래픽을 가로채는 방식뿐입니다.

  • Windows와 macOS: 데스크톱 클라이언트는 대체로 TUN 모드를 제공합니다. 가상 네트워크 어댑터로 시스템 프록시 설정을 따르지 않는 프로그램까지 처리하며, 라우팅 규칙에서 프로세스 이름으로 매칭할 수 있습니다.
  • Android: 클라이언트가 시스템 VPN 인터페이스로 트래픽을 가로챕니다. 일부 클라이언트는 앱별 라우팅을 지원해 지정한 앱만 프록시를 타게 할 수 있습니다.
  • iOS: 클라이언트는 App Store에서 설치하며, 사용 가능 여부는 계정의 국가 설정에 따라 달라집니다. 시스템은 VPN 프로파일이나 Network Extension으로 트래픽을 가로채고, 라우팅 기능은 클라이언트 구현에 따라 다릅니다.
  • Linux: 명령줄 클라이언트와 GUI 클라이언트가 함께 쓰이며, 규칙 파일은 대부분 YAML이라 버전 관리에 넣기 좋습니다.

플랫폼을 바꿔도 개념을 다시 이해할 필요는 없습니다. 클라이언트에서 해당 메뉴만 찾으면 됩니다. 구독은 "설정"에, 노드는 "서버" 목록에 있고, 모드 스위치는 보통 첫 화면 상단에 있습니다. 플랫폼별 설치와 가져오기 절차는 사용 가이드에 정리되어 있습니다.

용어 대조표

여섯 단어, 여섯 가지 질문을 표 하나로 다시 확인합니다:

용어한 줄 정의언제 손봐야 하는가
구독노드 목록을 반환하는 주소로, 클라이언트가 주기적으로 가져와 파싱함기기나 클라이언트를 바꿀 때, 주소가 변경되었을 때 다시 가져옴
노드클라이언트가 최종 접속하는 서버로, 주소·포트·자격 증명을 포함끊기거나 출구 지역이 맞지 않을 때 교체
회선 유형클라이언트와 착지 서버 사이의 경로 형태: 직접 연결, 중계, IEPL 전용선안정성이 중요할 때는 중계나 전용선을 우선 선택
프로토콜클라이언트와 노드 사이의 암호화 및 전송 방식클라이언트가 지원하지 않거나 UDP가 제한될 때 전환
라우팅규칙에 따라 각 연결이 프록시를 탈지 직접 나갈지 결정오판이 생겼을 때 규칙 조정
글로벌 / 규칙 / 다이렉트전체 트래픽 방향을 정하는 세 가지 총 스위치 모드문제를 살필 때 잠시 전환하고, 평소에는 규칙 모드 사용

결론: 평소에 손댈 곳은 두 가지뿐입니다. 노드 선택과 구독 업데이트입니다. 프로토콜과 라우팅 규칙은 기본값으로 두고, "클라이언트가 현재 프로토콜을 지원하지 않을" 때나 "직접 연결해야 할 트래픽이 프록시를 탈" 때만 한 단계 더 들어가 확인합니다.

무료로 사용하기