
전체 가정용 VPN 라우터 (킬 스위치 탑재). OpenWrt + WireGuard + AmneziaWG. 모든 기기를 보호하며, VPN 앱이 필요 없습니다.
전 가정용 VPN 라우터(네트워크 수준 킬 스위치 포함) - OpenWrt, WireGuard, AmneziaWG를 사용하여 네트워크의 모든 기기를 보호하세요. 앱이 필요 없습니다.
🤖 AI 코딩 에이전트를 사용 중이신가요? 이 전체 저장소에 접근 권한을 부여하고 AGENTS.md를 읽어 안내된 배포를 진행하세요. Claude, GPT, Gemini 및 기타 최신 모델을 지원합니다.
Raspberry Pi 또는 미니 PC를 VPN 게이트웨이로 전환하여 가정 네트워크 전체를 보호하세요:
호환 대상: 모든 WireGuard 호환 VPN 제공업체(Mullvad, IVPN, AirVPN 등)
AmneziaWG 난독화: 모든 표준 WireGuard 서버와 호환(클라이언트 측 난독화)
2025년은 온라인 프라이버시의 전환점입니다:
이것이 여러분에게 의미하는 바:
이 스택은 이러한 모든 문제를 해결합니다 - 네트워크의 모든 기기가 암호화된 터널을 통해 라우팅됩니다. ISP에 검색 기록이 남지 않습니다. 사이트별 신원 확인이 필요 없습니다. 설치하거나 활성화해야 할 앱이 없습니다.
Mullvad, NordVPN, ProtonVPN과 같은 VPN 앱을 휴대폰이나 노트북에 설치하면 해당 기기 하나만 보호됩니다. 이로 인해 다음과 같은 사각지대가 발생합니다:
| 기기 | VPN 앱 지원 | 위험 |
|---|---|---|
| 스마트 TV | ❌ 없음 | ISP가 모든 스트리밍을 봄 |
| 게임 콘솔 | ❌ 없음 | 게임 서버에 IP 노출 |
| IoT 기기 | ❌ 없음 | 스마트홈 트래픽 노출 |
| 게스트 기기 | ❌ 제어 불가 | 보호되지 않음 |
| 업무용 노트북 | ⚠️ 충돌 가능 | 회사 정책이 VPN 차단 |
| 자녀 기기 | ⚠️ 비활성화 가능 | 보호 우회 가능 |
VPN 앱은 또한:
이 프라이버시 라우터는 모뎀과 기존 라우터 사이에 위치합니다. 네트워크의 모든 기기가 자동으로 VPN을 통해 라우팅됩니다. 앱이 필요 없고, 설정이 필요 없으며, 예외가 없습니다.``` ┌─────────────────────────────────────────────────────────────────────┐ │ YOUR HOME NETWORK │ │ │ │ ┌──────────┐ ┌─────────────────┐ ┌──────────────────────┐ │ │ │ MODEM │───▶│ PRIVACY ROUTER │───▶│ YOUR EXISTING ROUTER│ │ │ │ (ISP) │ │ (This Stack) │ │ (WiFi/Switch) │ │ │ └──────────┘ └─────────────────┘ └──────────────────────┘ │ │ │ │ │ │ ┌─────┴─────┐ ┌──────┴──────┐ │ │ │ ENCRYPTED │ │ ALL DEVICES │ │ │ │ TUNNEL │ │ PROTECTED │ │ │ └───────────┘ └─────────────┘ │ └─────────────────────────────────────────────────────────────────────┘
**모든 기기가 보호됩니다:** 휴대폰, 태블릿, 노트북, 스마트 TV, 게임 콘솔, IoT 기기, 게스트까지 모든 것이 보호됩니다. 필요에 따라 개별 기기는 [우회](https://github.com/yoloshii/privacy-first-network/blob/main/docs/CONFIGURATION.md#vpn-bypass-routing)하여 직접 WAN에 접근할 수 있습니다.
---
## 왜 Mullvad QUIC 또는 WireGuard 앱을 그냥 사용하지 않나요?
좋은 질문입니다. Mullvad의 QUIC 터널과 WireGuard 앱은 개별 기기 보호에 뛰어납니다. 각 접근 방식이 적합한 경우는 다음과 같습니다.
### VPN 앱이 더 나은 경우:
- 1-2개의 기기만 보호하면 되는 경우
- 자주 여행하며 다양한 네트워크를 사용하는 경우
- 앱별 분할 터널링이 필요한 경우
- 제어권이 없는 네트워크에 있는 경우
### 네트워크 수준 VPN이 더 나은 경우:
- 많은 기기(특히 VPN 앱을 실행할 수 없는 기기)가 있는 경우
- 가정 전체를 '설정하고 잊어버리는' 보호를 원하는 경우
- 스마트 홈/IoT 기기를 보호해야 하는 경우
- **실제로 작동하는 킬 스위치**가 필요한 경우 (아래에서 자세히 설명)
- VPN 차단/심층 패킷 검사(DPI)가 있는 지역에 있는 경우
### 킬 스위치 문제
대부분의 사람들이 모르는 사실이 있습니다: **VPN 앱의 킬 스위치는 종종 실패합니다.**
VPN 앱이 충돌하거나 연결이 끊어지거나, 연결이 끊어졌다가 다시 연결되기 사이의 순간에 트래픽이 ISP로 유출될 수 있습니다. 앱 기반 킬 스위치는 이를 방지하려고 하지만 애플리케이션 수준에서 작동합니다. 앱 자체가 충돌하면 킬 스위치도 함께 죽습니다.
**이 스택은 방화벽 기반 킬 스위치를 구현합니다:**```
Normal Operation:
Device → Privacy Router → VPN Tunnel → Internet ✓
VPN Down (App-based kill switch):
Device → [App crashed] → ISP sees traffic ✗
VPN Down (This stack):
Device → Privacy Router → [No route exists] → Traffic blocked ✓
킬 스위치는 소프트웨어가 아닌 방화벽과 라우팅 테이블에 구현됩니다. VPN 터널이 다운되면 트래픽이 갈 경로가 문자 그대로 존재하지 않습니다. 실패할 수 있는 규칙에 의해 차단되는 것이 아니라, 단순히 갈 곳이 없는 것입니다.
설치 및 구성에 대해서는 OPTIONAL_ADDONS.md를 참조하십시오.
킬 스위치는 가장 중요한 보안 기능입니다. 다음은 정확한 작동 방식입니다:
┌─────────────────────────────────────────────────────────┐ │ FIREWALL ZONES │ ├─────────────────────────────────────────────────────────┤ │ │ │ ┌─────┐ ┌─────┐ ┌─────┐ │ │ │ LAN │───✓────▶│ VPN │ │ WAN │ │ │ └─────┘ └─────┘ └─────┘ │ │ │ ▲ │ │ │ │ │ │ └───────────✗───────────────────┘ │ │ (NO FORWARDING ALLOWED) │ │ │ └─────────────────────────────────────────────────────────┘
LAN의 트래픽은 **오직** VPN 영역으로만 갈 수 있습니다. LAN에서 WAN으로의 전달 규칙이 없습니다. 이것은 우회될 수 있는 "block" 규칙이 아닙니다 - 라우트가 존재하지 않을 뿐입니다.
### 라우팅 테이블```bash
# When VPN is UP:
default dev awg0 # All traffic → VPN tunnel
1.2.3.4 via 192.168.1.1 # VPN server → WAN (exception)
# When VPN is DOWN:
# No default route exists
# Traffic has nowhere to go = blocked
포워딩 규칙이 존재하더라도, 라우팅 테이블이 두 번째 방어층을 제공합니다: WAN으로 향하는 기본 경로가 없으면 패킷은 어차피 드롭됩니다.
일부 ISP와 국가에서는 심층 패킷 검사(DPI) 를 사용하여 VPN 트래픽을 식별하고 차단합니다. 표준 WireGuard는 식별 가능한 패킷 서명을 가지고 있습니다.
AmneziaWG는 클라이언트 측 난독화를 추가한 WireGuard의 난독화 포크입니다:
| 매개변수 | 목적 |
|---|---|
| Jc, Jmin, Jmax | 핸드셰이크 전에 전송되는 정크 패킷 |
| H1-H4 | 헤더 난독화 값 |
| S1-S4 | 패킷 패딩 크기 |
| I1-I5 | 프로토콜 모방 블롭(QUIC, DNS 등) |
이 매개변수들은 WireGuard 트래픽을 위장합니다. 특히 I1-I5 매개변수는 강력합니다. WireGuard 핸드셰이크가 시작되기 전에 다른 프로토콜(QUIC/HTTP3, DNS 쿼리)처럼 보이는 패킷을 주입합니다.
중요: 난독화는 클라이언트 측에서만 이루어집니다. 정크 패킷과 프로토콜 모방은 로컬에서 발생합니다. VPN 서버는 그 뒤에 오는 유효한 WireGuard 핸드셰이크만 볼 수 있습니다. 즉:
이 기능이 필요한 경우: