초보자 보안 기초: VPN 계정, 구독 링크, 공용 Wi-Fi의 올바른 사용법

VPN 계정, 구독 링크, 공용 Wi-Fi — 이 세 가지는 위험의 크기도, 대처 방식도 완전히 다릅니다. 구독 링크는 계정 열쇠와 같아서, 링크를 손에 넣은 사람은 비밀번호 없이 노드를 그대로 가져가고 트래픽 한도를 소모할 수 있습니다. 아래에서 링크 보관과 재설정, 공용 Wi-Fi의 실제 위험과 DNS 유출 점검, 가입과 클라이언트에서 입력하지 말아야 할 정보를 정리하고, 마지막에 도용당했을 때의 대처 순서를 제시합니다.

먼저 세 가지를 구분하기: 계정, 구독 링크, 클라이언트 설정

많은 사람이 이 셋을 뭉뚱그려 '내 VPN 계정'이라고 부르다가, 일이 터지고 나서야 무엇을 바꿔야 하는지 몰라 헤맵니다. 역할도, 유출됐을 때의 결과도, 되돌리는 방법도 모두 다르니 하나씩 뜯어봅니다.

  • 계정 비밀번호: 사용자 패널 로그인에 쓰이며, 주문과 요금제, 구독 주소 같은 백오피스 정보를 관리합니다.
  • 구독 링크: https://… 형태의 주소로, 클라이언트에 가져오면 주기적으로 노드 목록을 받아옵니다. 링크에는 신원 토큰이 들어 있어, 서버가 이를 보고 사용자를 식별하고 트래픽을 계산합니다.
  • 클라이언트 설정: 가져온 뒤 기기에 저장되는 노드 정보로, 가져온 그 기기에만 적용됩니다.

구독 링크의 전형적인 구조는 이렇습니다(예시일 뿐 실제 링크가 아닙니다):

https://sub.example.com/delta-svc/client/subscribe?token=9f2c7b1e4a8d5c3f7b21

끝에 붙은 token이 바로 열쇠의 이빨입니다. 비밀번호처럼 입력 횟수 제한이 있는 것도, 2차 인증이 필요한 것도 아닙니다. 이걸 손에 넣은 사람은 누구든 같은 노드 목록을 그대로 가져갑니다. 세 가지 차이를 펼쳐 보면:

항목무엇인가유출되면 어떻게 되나재설정할 수 있나
계정 비밀번호사용자 패널 로그인용남이 패널에 들어와 주문을 보고 구독 주소를 바꿀 수 있음가능, 비밀번호를 바꾸면 됨
구독 링크토큰이 붙은 주소, 클라이언트가 이걸로 노드 목록을 받아옴비밀번호 없이 노드를 가져가고 트래픽을 소모함가능, 재설정하면 기존 주소가 무효화됨
클라이언트 설정가져온 뒤 기기에 저장된 노드 정보해당 기기 한 대에만 영향가능, 삭제하고 다시 가져오면 됨

이 표가 이후 모든 대응의 방향을 정합니다. 먼저 무엇을 잃었는지 판단하고, 그다음에 어느 단계를 손댈지 정해야 합니다. 판단을 잘못하면 비밀번호를 밤새 바꿔도 남이 내 트래픽을 쓰는 것을 막을 수 없습니다.

구독 링크가 왜 계정 열쇠인가

구독 링크를 클라이언트에 가져오면 전체 흐름은 이렇습니다. 클라이언트가 링크의 토큰을 달고 서버에 요청을 보냄 → 서버가 토큰을 검증하고 노드 목록을 반환 → 목록은 보통 Base64로 인코딩된 텍스트이며, 안에는 VMess, VLESS, Trojan, Shadowsocks, Hysteria2, TUIC 같은 프로토콜의 접속 파라미터가 들어 있음 → 클라이언트가 파싱해 로컬 설정에 기록. 이 과정 어디에서도 비밀번호를 다시 입력할 필요가 없습니다.

즉, 링크 자체가 자격 증명입니다. 링크를 가진 사람은 자기 클라이언트에 한 번 가져오기만 하면 나와 똑같은 노드를 받아 내 트래픽 한도를 씁니다. 그 사람은 내 로그인 비밀번호를 볼 수 없고, 볼 필요도 없습니다. 그에게는 비밀번호보다 링크가 더 쓸모 있습니다.

흔한 유출 경로를 발생 빈도 순으로 정리하면:

  1. 형식을 바꾸거나 분할 라우팅 규칙을 넣으려고 온라인 '구독 변환' 사이트에 링크를 붙여넣는 경우.
  2. 단체 채팅방이나 포럼에 스크린샷으로 도움을 청했는데 링크나 QR 코드가 화면에 그대로 찍힌 경우.
  3. 클라우드로 동기화되는 메모나 노트, 브라우저 북마크에 저장해 두었다가 메인 계정이 털리면서 함께 털리는 경우.
  4. 공용 PC나 남의 기기에서 패널에 로그인하고 나오면서 기록을 지우지 않은 경우.
  5. '친구의 친구'에게 며칠만 쓰라며 QR 코드를 넘긴 경우.

앞의 두 가지가 대부분입니다. 특히 온라인 변환 도구는 눈에 띄지 않습니다. 그 도구가 원하는 것이 바로 내 링크이고, 받은 뒤 자기 쪽에 복사해 둬도 나는 전혀 눈치챌 수 없습니다.

분할 라우팅 규칙을 넣고 싶다면 클라이언트에서 로컬 규칙을 직접 작성하거나, 직접 만든 스크립트로 변환하세요. 구독 링크를 낯선 사이트에 넘기거나 온라인 변환 입력창에 붙여넣지 마세요. 아낀 몇 분은 링크 하나와 맞바꿀 가치가 없습니다.

한 줄 결론: 계정 비밀번호는 문이고, 구독 링크는 열쇠입니다. 문은 자물쇠를 바꿀 수 있지만, 열쇠가 복제됐다면 더 간단한 방법은 새 열쇠로 바꾸는 것, 즉 구독 재설정입니다.

링크 보관: 바로 실천할 수 있는 여섯 가지 규칙

아래 규칙들은 별도 도구를 설치할 필요 없이 오늘 바로 적용할 수 있습니다.

  • ✅ 구독 링크는 자기 기기에만 가져오고, 가져온 뒤에는 클립보드를 비웁니다.
  • ✅ 잠시 공유해야 할 때는 서비스가 별도 하위 구독이나 임시 링크를 지원하는지 먼저 확인하고, 메인 링크를 그대로 보내지 않습니다.
  • ✅ 링크는 비밀번호 관리자에 저장하거나, 클라우드 동기화에 참여하지 않는 로컬 파일에 저장합니다.
  • ✅ 기기마다 따로 가져오고, 가져온 뒤에는 전달에 쓴 채팅 기록과 메일을 삭제합니다.
  • ✅ 스크린샷을 올리기 전에 가립니다. QR 코드, 링크 중간 부분, 토큰 부분 하나도 남기지 않습니다.
  • ❌ 링크를 클라우드로 동기화되는 메모, 노트, 브라우저 북마크에 저장하지 않습니다.
  • ❌ 링크를 온라인 변환, 온라인 속도 측정, 온라인 QR 코드 꾸미기 같은 사이트에 넘기지 않습니다.

규칙은 아니지만 쓸모 있는 습관을 하나 더하자면, 지금까지 몇 대의 기기에 가져왔는지 기억해 두는 것입니다. 이 숫자와 실제 사용 상황이 맞지 않으면 구독을 재설정할 신호입니다.

공용 Wi-Fi의 실제 위험: 어느 구간이 위험한지부터

'공용 Wi-Fi는 위험하다'는 말이 너무 오래 반복된 나머지, 정작 무엇이 위험한지 모르는 사람이 대부분입니다. 결론부터 말하면, 지금 주류 웹사이트는 대부분 HTTPS를 쓰기 때문에 같은 네트워크의 낯선 사람이 전송 내용을 볼 수 없고 비밀번호도 볼 수 없습니다. 진짜 문제는 다른 곳에 있습니다.

위험 1: 같은 대역의 기기가 나를 스캔할 수 있다

같은 네트워크에 접속하면 카페 안의 다른 기기와 같은 LAN에 놓입니다. 상대는 이 대역에 어떤 기기가 켜져 있고 어떤 포트가 열려 있는지 스캔할 수 있습니다. 내 시스템이 파일 공유를 켜 두었거나, AirDrop이 '모든 사람'으로 설정되어 있거나, 포트를 열고 도는 개발 서버가 있다면 그것들이 노출 지점이 됩니다.

위험 2: 핫스팟 자체가 가짜일 수 있다

핫스팟 이름(SSID)은 얼마든지 위조할 수 있습니다. 누군가 매장과 같은 이름에 신호만 더 센 핫스팟을 열어 두면, 기기에 '알려진 네트워크 자동 연결'이 켜져 있을 때 모르는 사이에 접속될 수 있습니다. 접속된 뒤 상대가 할 수 있는 일은 트래픽 중계와 로그인 페이지 위조이지, HTTPS를 깨는 것이 아닙니다.

위험 3: 암호화되지 않은 트래픽은 정말로 평문이다

아직도 일부 사이트와 일부 앱의 이미지·리포트 전송 API는 HTTP를 씁니다. 이 부분은 같은 대역에서 읽을 수 있습니다. 판별법은 원시적이지만 효과적입니다. 브라우저 주소창에 자물쇠 아이콘이 있는지 보고, 없으면 아무것도 입력하지 마세요.

대응책도 세 가지뿐이고 어렵지 않습니다:

  1. 접속 전에 핫스팟 이름을 확인하고, 목록에서 신호가 가장 센 것이 아니라 정확한 이름을 고릅니다.
  2. '알려진 네트워크 자동 연결'을 끄고, 파일 공유를 끄고, AirDrop을 '연락처만'으로 바꿉니다.
  3. 인터넷 뱅킹이나 회사 백오피스 같은 작업을 할 때는 먼저 VPN에 연결해 해당 트래픽을 암호화 터널로 보냅니다.

세 가지를 모두 만족한 뒤에 정보를 입력합니다. 주소창에 자물쇠가 있고, 도메인 철자가 맞고, 인증서 경고가 없어야 합니다. 하나라도 어긋나면 일단 멈추세요.

이런 상황에서 VPN이 할 수 있는 일은 분명합니다. '내 기기에서 출구 노드까지' 구간을 암호화 터널로 감싸면, 같은 대역의 사람은 암호문만 봅니다. 이미 열어 버린 피싱 페이지나 내가 직접 입력한 정보까지 막아 주지는 못합니다. 도구는 도구일 뿐, 판단까지 대신해 주리라 기대하지 마세요.

DNS 유출: 연결한 뒤 자가 점검하는 법

연결한 뒤 검증하지 않으면 트래픽이 실제로 터널을 지나는지 알 수 없습니다. 점검 지점은 세 곳, 두세 분이면 끝납니다.

  1. 출구 IP 확인. 아무 IP 조회 페이지나 열어 보세요. 노드가 있는 지역의 주소가 나와야 합니다. 여전히 집 인터넷 회선 주소가 나온다면 트래픽이 프록시를 타지 않은 것입니다.
  2. DNS 리졸버 확인. DNS 유출 테스트 페이지를 한 번 돌려 보세요. 조회 요청이 출구를 따라가는지, 아니면 여전히 집 회선 통신사의 리졸버로 가는지 봅니다. 후자라면 DNS 유출입니다.
  3. 시간대와 언어 확인. 보안 문제는 아니지만, 노드가 실제로 다른 곳에 있다는 점과 클라이언트가 조용히 직접 연결로 되돌아가지 않았다는 점을 함께 확인할 수 있습니다.

DNS 유출의 원리는 짚고 갈 만합니다. 터널이 가져가는 것은 IP 계층 트래픽이고, 시스템의 DNS 조회는 별개의 경로입니다. 클라이언트가 조회 요청까지 함께 가져가지 않으면, 조회는 평문으로 현지 통신사의 리졸버에 전달됩니다. 결과적으로 접속한 내용은 암호화되지만, 어떤 도메인에 접속했는지는 리졸버 쪽에 그대로 남습니다.

대응은 우선순위 순으로:

  • 클라이언트에서 '원격 DNS' 계열 옵션을 켭니다. 클라이언트마다 이름이 달라 Remote DNS, 프록시 DNS, DNS over proxy 등으로 불리지만 가리키는 것은 같습니다.
  • 분할 라우팅 규칙을 확인합니다. 규칙이 DNS 조회를 직접 연결 분기로 보내고 있다면 원격 DNS를 켜도 소용없으니, 조회도 프록시로 넘겨야 합니다.
  • 시스템 수준에서 로컬 DNS 주소를 수동으로 지정하지 않습니다. 유출을 위한 고정 통로를 하나 열어 두는 셈입니다.
  • QUIC 기반 프로토콜(Hysteria2, TUIC 등)은 설정이 맞으면 조회 자체가 암호화 터널을 지나므로 유출 면적이 더 작습니다. 다만 이 역시 클라이언트가 규칙을 제대로 짝지어 줘야 합니다.

이렇게 이해하면 됩니다. DNS 유출은 감시당한다는 뜻이 아니라 개인정보 보호 차원의 문제입니다. 실제 영향은 '숨겼다고 생각한 접속 기록이 사실은 집 회선 통신사에 한 부 남아 있다'는 것입니다.

가입과 클라이언트: 입력하지 말아야 할 정보

이 절의 원칙은 한 문장입니다. 줄일 수 있으면 줄이고, 서비스에 필요 없는 정보는 입력하는 순간 노출 지점이 하나 늘어납니다.

  • ✅ 가입에는 아이디와 비밀번호만 있으면 되고, 이메일 주소도 연락처 정보도 필요하지 않습니다.
  • ✅ 비밀번호는 비밀번호 관리자로 생성하고 길이를 최대로, 이메일 비밀번호와는 완전히 다르게 만듭니다.
  • ✅ 결제 수단은 평소 쓰는 대로 고르면 됩니다. 알리페이, 위챗페이, USDT 세 가지 모두 가능하며 이유를 설명할 필요도 없습니다.
  • ❌ 닉네임, 메모, 문의 제목에 실명이나 회사명, 자주 쓰는 이메일 아이디를 적지 않습니다.
  • ❌ 주문 스크린샷을 구독 링크와 함께 단체 채팅방에 올려 도움을 청하지 않습니다. 스크린샷에는 주문 번호가 찍혀 있습니다.
  • ❌ 제3자 '계정 공유'나 '공동 구매' 플랫폼에서 자기 계정으로 로그인하지 않습니다.

클라이언트 쪽에서 볼 것은 더 단순합니다. 공식 채널의 클라이언트를 설치하고, 구독을 가져온 뒤에는 추가로 아무 정보도 입력하지 않습니다. 어떤 클라이언트가 구독 가져오기 외에 신원 정보를 잔뜩 요구한다면, 연결에 필요한 범위를 넘어선 수집을 하고 있는 것입니다.

비밀번호 재사용 문제도 짚고 갑니다. 많은 사람이 이메일 비밀번호와 여러 서비스 비밀번호를 같게 씁니다. 구독 서비스 비밀번호가 어딘가에서 유출되면 함께 잃는 것이 이메일이고, 이메일은 모든 계정의 복구 창구입니다. 이 두 종류의 비밀번호를 분리하는 것이 비용이 가장 낮은 보안 업그레이드입니다.

도용당한 뒤: 여섯 단계 대처 순서

순서가 행동보다 중요합니다. 비밀번호를 먼저 바꾸고 구독을 나중에 재설정하는 것은 문 자물쇠만 바꾸고 열쇠는 그대로 두는 것과 같아서, 상대는 여전히 내 트래픽을 씁니다. 아래 순서대로 진행하세요:

  1. 먼저 구독 링크를 재설정합니다. 효과가 가장 빠른 단계로, 기존 링크가 즉시 무효화되어 옛 링크로 노드를 받아 가던 사람은 바로 끊깁니다.
  2. 다음으로 계정 비밀번호를 바꿉니다. 사용자 패널에도 누가 들어간 정황이 의심된다면 이 단계는 생략할 수 없습니다.
  3. 주문과 결제 기록을 확인합니다. 내가 하지 않은 주문이 없는지 봅니다.
  4. 내 기기에 모두 다시 가져옵니다. 새 링크로 한 대씩 가져오고, 끝나면 옛 설정을 삭제해 클라이언트가 무효화된 주소로 계속 재시도하지 않게 합니다.
  5. 유출 경로를 되짚습니다. 어느 단체 채팅방에 스크린샷을 올렸는지, 온라인 변환 도구를 쓴 적이 있는지, 링크를 어디에 저장했는지 확인하고 찾을 수 있는 사본을 모두 삭제합니다.
  6. 트래픽이 이미 많이 소모됐다면 고객 지원에 문의합니다. 시간 범위와 취한 조치를 함께 설명하면 '트래픽이 이상하다' 한 줄만 보내는 것보다 훨씬 효과적입니다.

구독을 재설정해도 요금제 자체에는 영향이 없습니다. 트래픽 한도와 만료 시각은 계정을 따라가고, 바뀌는 것은 그 열쇠뿐입니다.

환불의 경계도 짚어 둡니다. VPNDM은 14일 무조건 환불을 제공하며, 이는 구매 결정 자체를 위한 것입니다. 구매하고 나서 맞지 않으면 환불할 수 있다는 뜻입니다. 위 여섯 단계를 대신해 주는 것은 아니며, 계정 도용 대응이 환불 조항 때문에 달라지지는 않습니다.

얼마나 자주 점검할까: 주기 표

보안 습관은 매일 떠올릴 필요 없이 정해진 주기대로만 해도 충분합니다.

점검 항목권장 주기방법
출구 IP와 DNS 조회새 네트워크에 접속할 때마다IP 조회 페이지와 DNS 유출 테스트 페이지를 한 번씩 실행
구독 링크분기마다 한 번재설정 후 새 링크로 모든 기기에 다시 가져오기
계정 비밀번호6개월마다 한 번비밀번호 관리자로 새 비밀번호를 생성해 교체
기기 목록생각날 때 확인가져온 기기를 나열해 보고 맞지 않으면 구독 재설정

이 표에서 가장 자주 건너뛰는 것이 첫 줄입니다. 많은 사람이 클라이언트를 설치한 뒤로는 한 번도 검증하지 않다가, 어느 날 속도가 이상하거나 페이지가 현지 콘텐츠로 뜨는 걸 보고서야 돌아봅니다. 그때는 문제가 얼마나 오래 있었는지도 알 수 없습니다.

120+ 커버 국가 및 지역
190+ 사용 가능 회선
무제한 동시 접속 기기 수
14일 무조건 환불

기기 수가 무제한이라는 점은 이 글의 주제와 직접 연결됩니다. 기기마다 따로 가져올 수 있으니, 구독 링크 하나를 여기저기 돌려 쓰며 공유할 이유가 전혀 없습니다. 따로 가져오고 따로 관리하면 문제가 생겼을 때 어느 기기에서 유출됐는지 찾기도 쉽습니다.

여기까지 해 두고, 나머지는 습관에 맡기기

돌아보면 이 글에서 정말 기억할 것은 세 문장뿐입니다. 구독 링크는 링크가 아니라 열쇠입니다. 공용 Wi-Fi의 위험은 암호화 자체가 아니라 기기와 핫스팟에 있습니다. 연결한 뒤에는 검증해야 하고, 검증해야 의미가 있습니다.

도구에 해당하는 부분은 클라이언트와 그 뒤의 서비스에 맡기면 됩니다. VPNDM은 Windows, macOS, iOS, Android, Linux 다섯 플랫폼의 클라이언트를 지원하고, 전송 계층에 양자 암호화를 사용하며, 가입에 이메일 주소가 필요하지 않습니다. 이런 것은 제품이 할 일입니다. 반면 구독 링크를 열쇠처럼 보관하고, 낯선 네트워크에서는 먼저 검증한 뒤 사용하는 것은 사용자 쪽에서 몇 분이면 할 수 있는 일입니다.

무료 체험