VPN이 활성화되어 있고 앱에 녹색 자물쇠 아이콘이 표시되어 있음에도 불구하고, 통신사가 사용자가 방문하는 모든 웹사이트를 감시하고 있을 수 있습니다. 이것이 바로 전형적인 DNS 유출 상황입니다. IP 주소는 바뀌지만, 도메인 조회 요청은 여전히 인터넷 서비스 제공업체(ISP)를 통해 전송됩니다. 여기서는 DNS 유출이 정확히 무엇인지, 2분 만에 확인하는 방법, 그리고 해결 방법을 알아보겠습니다.

DNS란 무엇이며, 왜 개인정보 보호에 중요한가

웹 주소를 입력하거나 net-analyzer.com 앱을 열 때마다, 기기는 DNS 서버에 해당 이름에 해당하는 IP 주소가 무엇인지 묻습니다. 이는 인터넷의 전화번호부와 같은 것으로, 이것이 없으면 연결이 불가능합니다.

문제는 기본적으로 이러한 질의에 대한 답변을 인터넷 서비스 제공업체(Movistar, Vodafone, Comcast 등)가 제공한다는 점입니다. 콘텐츠가 HTTPS로 암호화되어 있더라도, 사용자가 조회한 도메인 목록은 어떤 웹사이트를 언제, 얼마나 자주 방문했는지에 대한 상당히 상세한 활동 내역을 보여줍니다.

DNS 유출이란 무엇인가

VPN은 기기와 원격 서버 사이에 암호화된 터널을 생성합니다. 사용자의 공용 IP는 VPN의 IP로 바뀌고, 인터넷 서비스 제공업체(ISP)는 트래픽을 더 이상 볼 수 없게 됩니다. 하지만 DNS 조회 요청이 이 터널을 통과하지 않으면, 인터넷 서비스 제공업체는 사용자가 방문하는 도메인 목록을 실시간으로 계속 수신하게 됩니다.

즉, 웹사이트는 귀하가 다른 나라에 있는 것으로 인식하지만, ISP는 여전히 방문하는 모든 사이트를 기록하고 있는 것입니다. 이는 VPN의 의미를 상당 부분 무력화시키는 불완전한 프라이버시 보호에 불과합니다.

가장 흔한 원인

  • VPN이 DNS를 관리하지 않습니다. 일부 VPN(특히 무료이거나 잘못 구성된 경우)은 웹 트래픽만 터널링하고 DNS는 시스템에 맡깁니다.
  • IPv6. VPN이 IPv4만 라우팅한다면, IPv6 쿼리는 터널을 벗어나게 됩니다.
  • Smart Multi-Homed Name Resolution(Windows). Windows는 여러 DNS 서버에 동시에 쿼리를 보내고, ISP의 응답이라 하더라도 가장 빠른 응답을 사용할 수 있습니다.
  • ISP의 DNS 하이재킹. 일부 인터넷 서비스 제공업체(ISP)는 사용자가 수동으로 다른 DNS를 설정했더라도 쿼리를 재전송합니다.
  • 네트워크 변경. Wi-Fi에서 모바일 데이터로 전환하거나 재연결할 때, 시스템이 라우터의 DNS를 다시 활성화할 수 있습니다.

DNS 유출 여부 확인 방법

테스트 방법은 간단하고 무료입니다:

  1. 평소처럼 VPN에 연결하세요.
  2. 브라우저에서 net-analyzer.com을 열고, 공용 IP, WebRTC, 헤더 검사 외에도 DNS 유출 테스트가 포함된 개인정보 보호 분석을 실행하세요.
  3. 결과에 어떤 DNS 서버가 표시되는지 확인하세요.

간단한 해석:

  • 사용자의 ISP 서버나 실제 국가에 속한 서버가 표시된다면 유출이 발생한 것입니다.
  • VPN 자체의 DNS나 설정하신 제공업체(Cloudflare, Quad9 등)의 DNS만 표시된다면 안전하게 보호받고 있는 것입니다.

비교하기 위해 VPN을 껐다 켰을 때와 Wi-Fi에서 모바일 데이터로 전환했을 때 테스트를 반복해 보는 것이 좋습니다.

DNS 유출을 해결하는 방법

  1. VPN의 DNS 유출 방지 기능을 활성화하세요. 대부분 ‘DNS leak protection’ 또는 ‘private DNS’라고 부르며, 기본적으로 활성화되어 있어야 합니다.
  2. VPN이 작동하지 않더라도 쿼리가 ISP에 의존하지 않도록 기기나 라우터에서 중립적인 DNS를 수동으로 설정하세요.
  3. 가능한 경우 암호화된 DNS(DoH/DoT)를 사용하세요. 쿼리가 암호화된 상태로 전송되므로 ISP가 이를 쉽게 읽거나 가로챌 수 없습니다.
  4. VPN이 IPv6를 지원하지 않는 경우, 해당 경로를 통해 쿼리가 유출되는 것을 방지하기 위해 IPv6를 비활성화하세요.

일반적인 공용 DNS

제공업체
IPv4
접근 방식
Cloudflare
1.1.1.1 / 1.0.0.1
속도, 식별 가능한 쿼리를 기록하지 않겠다는 약속
Quad9
9.9.9.9
알려진 악성 도메인 필터링, 비영리 단체
Google
8.8.8.8 / 8.8.4.4
신뢰할 수 있고 빠르지만, 자사 서비스를 위해 데이터를 기록함
Mullvad
194.242.2.2
개인정보 보호에 중점을 두며, 광고 차단 기능을 제공합니다

이런 일이 일어나지 않도록 VPN에 무엇을 요구해야 할까요

  • 자체 DNS 서버 및 터널 내 주소 변환.
  • IPv6에 대한 완전한 지원 또는 명시적인 차단.
  • 킬 스위치: VPN 연결이 끊어져도 실제 DNS가 노출되지 않도록 합니다.
  • 검증 가능하고, 더 나아가 감사를 받은 무로그 정책.

결론

DNS 유출이 발생하면 VPN은 구멍이 뚫린 가면과 다름없습니다. IP 주소는 바뀌지만, 인터넷 서비스 제공업체는 여전히 사용자가 어디로 접속하는지 파악할 수 있습니다. 다행인 점은 Net-Analyzer와 같은 테스트를 통해 2분 만에 이를 확인할 수 있으며, 해결 방법은 대개 옵션을 활성화하거나 DNS를 수동으로 변경하는 것뿐입니다.