VPN으로 집 밖에서 NAS 안전하게 접속하는 방법

VPN으로 집 밖에서 NAS 안전하게 접속하는 방법을 WireGuard 기준으로 설명합니다. 포트 포워딩, DDNS, 클라이언트 인증, 내부망 라우팅과 NAS 관리자 접근 제한까지 단계별로 정리했습니다.

목차

가정과 준비물

이 글은 NAS에 VPN 서버 기능을 설치할 수 있고, 공유기 관리자 권한이 있다고 가정합니다. NAS와 공유기는 인터넷에 연결되어 있어야 하며, 외부에서 사용할 스마트폰이나 노트북에는 WireGuard 클라이언트를 설치합니다.

UGREEN DXP4800 Plus처럼 파일 저장뿐 아니라 데이터베이스와 자동화 컨테이너가 상시 실행되는 NAS라면 관리자 화면을 인터넷에 직접 공개하는 방식보다 VPN을 검토하는 편이 안전합니다. 포트 번호, DDNS 주소, VPN 서버의 내부 IP도 미리 정해 둡니다.

WireGuard 터널 구성

WireGuard는 암호화된 터널을 만드는 VPN 방식입니다. 서버와 클라이언트가 각각 개인키·공개키 한 쌍을 사용하며, 개인키는 다른 사람에게 전달하지 않습니다. NAS에서 서버 설정을 만든 뒤 클라이언트 설정의 공개키를 등록하는 순서입니다.

예시 설정은 실제 네트워크에 맞게 주소를 바꿔야 합니다.

[Interface]
PrivateKey = YOUR_SERVER_PRIVATE_KEY
Address = 10.8.0.1/24
ListenPort = 51820

[Peer]
PublicKey = YOUR_CLIENT_PUBLIC_KEY
AllowedIPs = 10.8.0.2/32

클라이언트에는 다음처럼 서버 주소와 내부망 대역을 지정합니다. 192.168.1.0/24는 집 내부망의 실제 대역으로 바꿉니다.

[Interface]
PrivateKey = YOUR_CLIENT_PRIVATE_KEY
Address = 10.8.0.2/24

[Peer]
PublicKey = YOUR_SERVER_PUBLIC_KEY
Endpoint = vpn.example.com:51820
AllowedIPs = 10.8.0.0/24, 192.168.1.0/24
PersistentKeepalive = 25

포트 포워딩과 접근 제한

공유기에서 UDP VPN 포트를 NAS의 WireGuard 서버 포트로 포트 포워딩합니다. DDNS는 유동적으로 바뀌는 집 인터넷 주소를 도메인처럼 찾아가게 해 주므로, 클라이언트의 Endpoint에는 DDNS 주소를 사용합니다. DDNS 갱신이 멈추면 터널이 연결되지 않으므로 공유기나 DDNS 서비스의 갱신 상태를 확인합니다.

WireGuard는 인증서 기반 VPN과 달리 공개키 암호화를 기반으로 피어를 인증합니다. 서버와 클라이언트가 각각 개인키·공개키를 사용하며, 개인키는 다른 사람에게 전달하지 않습니다. 기기를 추가할 때마다 별도 키를 만들고, 분실한 기기의 공개키를 서버 설정에서 삭제하면 해당 기기만 차단할 수 있습니다.

내부망 라우팅은 AllowedIPs가 결정합니다. NAS 접속만 필요하면 집 내부망 대역만 넣는 분할 터널을 선택하고, 모든 인터넷 트래픽을 집으로 보낼 때는 0.0.0.0/0을 사용합니다. 이 경우 VPN 서버 측의 IP 포워딩과 NAT(매스커레이딩), 방화벽·라우팅 설정까지 확인해야 합니다.

관리자 접근과 선택 기준

NAS 관리자 페이지는 VPN으로 들어온 내부 주소에서만 접속하도록 방화벽 규칙을 제한합니다. 외부 공개 포트에는 관리자 페이지를 연결하지 않고, VPN 연결 후 NAS 내부 IP와 관리 포트로 접속하는 구조가 기본입니다.

비교 항목 VPN 접속 관리자 페이지 직접 공개
외부 노출 범위 VPN 포트 중심 관리 서비스 노출
인증 방식 클라이언트 키 계정·비밀번호 중심
설정 난이도 중간 낮음
접근 통제 기기별 폐기 가능 계정 정책에 의존

설정이 조금 번거로워도 본인 기기 중심으로 접속을 통제하고 기기별 보안을 적용하려면 WireGuard를 선택합니다. 빠른 임시 접근이 목적이어도 관리자 페이지 직접 공개는 강한 비밀번호, 다중 인증, 허용 IP 제한을 함께 적용할 수 있을 때만 검토합니다.

VPN 포트 포워딩은 올바른데 연결 후 NAS가 보이지 않는 경우가 있습니다. 이때는 AllowedIPs에 내부망 대역이 빠졌거나 NAS·공유기의 방화벽이 VPN 대역을 차단한 조건일 수 있으며, 클라이언트의 핸드셰이크 시간과 NAS 내부 IP 접속 여부를 확인해 라우팅 규칙을 수정합니다.

자주 묻는 질문

VPN을 켜면 NAS 관리자 화면도 안전한가요?

VPN 자체가 모든 접근을 허용하는 것은 아닙니다. 관리자 페이지는 VPN 대역에서만 허용하고, 관리자 계정에는 다중 인증과 강한 비밀번호를 적용해야 합니다.

DDNS가 꼭 필요한가요?

집 인터넷 주소가 바뀌는 환경에서는 DDNS가 편리합니다. 고정 공인 IP가 있다면 DDNS 없이도 접속할 수 있습니다.

스마트폰과 노트북을 함께 등록해도 되나요?

가능하지만 각 기기에 별도 키와 VPN IP를 배정하는 방식이 좋습니다. 한 기기를 잃어버렸을 때 다른 기기까지 차단되는 문제를 줄일 수 있습니다.

결론

VPN으로 집 밖에서 NAS에 접속할 때는 WireGuard 키 인증, DDNS와 포트 포워딩, 내부망 라우팅, 관리자 접근 제한을 한 묶음으로 설정해야 합니다.

관련 글