HTTPS는 사용자가 눈치채지 못하는 사이 백그라운드에서 조용히 데이터를 지켜주는 훌륭한 보안 기술입니다. 하지만 그 유용성에도 불구하고, VPN을 함께 사용하는 것이 훨씬 더 안전한 경우가 많습니다.
그렇다면 왜 HTTPS와 VPN을 반드시 함께 사용해야 할까요? 지금부터 그 이유를 하나씩 살펴보겠습니다.
1. VPN이 HTTP 트래픽을 어느 정도 보호합니다
HTTPS는 훌륭하지만 모든 웹사이트가 사용하는 것은 아닙니다. HTTPS 연결을 제공하려면 웹사이트 운영자가 별도로 인증서를 발급받아 적용해야 합니다. 민감한 정보를 다루지 않는 사이트라면 굳이 HTTPS를 도입하지 않고 암호화되지 않은 HTTP를 그대로 사용하는 경우도 있습니다.
VPN을 사용하면 HTTP만 사용할 때보다 훨씬 더 강력한 보호를 받을 수 있습니다. 컴퓨터가 VPN으로 데이터를 전송할 때 프라이빗한 암호화 터널을 통과하기 때문에 외부의 엿보는 시선으로부터 안전합니다. 덕분에 평소에는 암호화되지 않은 HTTP 트래픽도 안전하게 목적지까지 이동할 수 있습니다.
예를 들어 공용 Wi-Fi에 접속한 상태에서 VPN을 켜면, 네트워크 라우터를 몰래 감시하는 사람도 내가 무엇을 전송하는지 알 수 없습니다. ISP(인터넷 서비스 제공업체) 역시 사용자의 활동 내역을 파악할 수 없습니다.
다만 이 보호는 웹사이트까지의 전 구간에 걸쳐 지속되지는 않습니다. 암호화 터널은 사용자와 VPN 서버 사이에만 존재하기 때문입니다. 데이터가 VPN 서버를 벗어나는 순간 추가 보호가 사라지고, 다시 제3자가 트래픽을 들여다볼 여지가 생깁니다.
하지만 HTTP 연결을 통해 개인을 특정할 수 있는 정보를 전송하지 않는다면, 설령 연결을 감시하더라도 그 데이터를 나와 연결 짓기는 어렵습니다. 추적을 시도해도 VPN 서버에서 흔적이 끊어지기 때문입니다.
2. VPN이 모든 연결을 한 번에 보호합니다
HTTPS는 HTTPS를 지원하는 웹사이트에 브라우저로 접속할 때만 작동합니다. 반면 게임이나 메신저 같은 다른 애플리케이션으로 인터넷에 연결할 때는 암호화가 적용되지 않을 수 있습니다.
물론 모든 앱이 암호화를 전혀 사용하지 않는 것은 아닙니다. 예를 들어 WhatsApp은 종단간 암호화를 통해 메시지를 보호합니다. 하지만 특정 앱이 통신 과정에서 암호화를 사용하는지 확실하지 않다면, VPN을 활용해 데이터가 VPN 서버에 도착할 때까지 안전하게 보호할 수 있습니다. HTTP 트래픽을 보호하는 원리와 동일합니다.
3. DNS-over-HTTPS를 사용할 수 없을 때 VPN이 대신 보호합니다
HTTPS는 트래픽 자체를 안전하게 지켜주지만, 흔적을 완전히 숨기는 데는 한 가지 허점이 있습니다. 브라우저 주소창에 URL을 입력하면, 해당 주소를 IP 주소로 변환하기 위해 DNS 서버로 요청을 보내야 합니다. 그런데 이 DNS 요청은 대부분 암호화되지 않은 상태로 전송됩니다.
이 말은 곧, 같은 네트워크상의 누군가가 DNS 요청을 지켜보며 내가 어떤 웹사이트를 방문하는지 모니터링할 수 있다는 뜻입니다. 게다가 DNS 서버는 보통 ISP가 제공하기 때문에, 검색 습관까지 고스란히 제공업체에게 노출되는 셈입니다.
이 문제는 DNS-over-HTTPS(DoH)로 해결할 수 있습니다. DoH는 DNS 요청을 암호화할 뿐만 아니라, ISP가 소유하지 않은 별도의 서버로 전송해 줍니다. 즉, 인터넷 서비스 제공업체를 정보 흐름에서 완전히 배제할 수 있습니다.
하지만 사용 중인 브라우저가 DoH를 지원하는지 확실하지 않거나, 아직 해당 기술을 지원하지 않는 기기를 사용하고 있다면 VPN이 좋은 대안이 됩니다. 검증된 VPN 서비스는 DNS 요청을 대신 처리해 ISP가 열람하지 못하도록 막아줍니다. 특히 신뢰할 만한 VPN은 DNS 유출(DNS Leak)까지 철저히 방지합니다.
4. VPN이 IP 주소를 숨겨줍니다
웹사이트에 접속하면 브라우저는 자동으로 내 IP 주소를 전달합니다. 웹사이트 입장에서는 데이터를 보낼 목적지를 알아야 하기 때문입니다. 마치 편지를 보낼 때 답장을 받을 수 있도록 주소를 적어야 하는 것과 같은 원리입니다.
문제는 HTTPS를 사용하더라도 컴퓨터는 여전히 현재 IP 주소를 웹사이트에 노출해야 한다는 점입니다. 위치 정보를 비밀로 유지하고 싶다면 상당히 불편한 부분이지만, VPN이 이를 깔끔하게 해결해 줍니다.
VPN을 사용하면 보내려는 모든 트래픽이 먼저 VPN 서버를 경유합니다. 이후 VPN 서비스가 해당 트래픽을 실제 접속하려는 웹사이트로 전달합니다. 이는 중개인에게 편지를 맡기면, 중개인이 거주지를 밝히지 않은 채 수신자에게 전달해 주는 방식과 같습니다.
결국 VPN을 사용하면 웹사이트는 접속자가 누구인지, 어디에서 왔는지 알 수 없습니다. 확인하려 해도 보이는 것은 VPN 서버의 IP 주소와 위치뿐입니다. 전송하는 데이터에 신원을 특정할 수 있는 정보가 없다면 감시자가 데이터와 나를 연결 짓는 것도 불가능합니다. 나아가 로그를 저장하지 않는(no-log) VPN을 사용하면 VPN 연결 자체를 역추적하는 것도 불가능해집니다.
5. VPN으로 지역 차단을 우회할 수 있습니다
IP 주소 숨기기와 맥락이 이어지는 이야기인데, VPN을 활용하면 자신의 거주 국가까지 숨길 수 있습니다. 이는 인터넷상의 지역 차단(Region Block)을 넘는 매우 효과적인 방법입니다.
앞서 VPN이 나와 웹사이트 사이의 중개자 역할을 한다고 했던 점을 기억하세요. 지역 차단을 적용하는 웹사이트는 IP 주소를 기준으로 접속자의 거주지를 판단합니다. 하지만 VPN을 경유했다면 웹사이트가 보는 것은 내 IP가 아니라 VPN 서버의 IP입니다. 즉, 웹사이트는 내가 VPN 서버가 위치한 국가에서 접속했다고 인식하게 됩니다.
이 기능을 활용하면 인터넷의 각종 지역 제한을 손쉽게 우회할 수 있습니다. 온라인에서 영상을 보고 싶은데 저작권자가 내 국가에서의 시청을 막았나요? 해당 콘텐츠가 허용된 국가의 VPN 서버에 접속해 현지 거주자로 위장하면 됩니다. 특정 국가 거주자만 플레이할 수 있는 게임이 있다면, 그 국가의 VPN 서버를 선택해 게임을 즐기면 됩니다.
이렇게 편리한 기능이기에 VPN 제공업체들도 이를 잘 알고 있습니다. 그래서 VPN 앱을 실행하면 세계 각국의 서버를 자유롭게 선택할 수 있는 서버 목록이 제공됩니다. 원하는 국가의 서버에 연결하는 순간, 방문하는 웹사이트들은 내가 그 국가에서 접속한 것으로 인식합니다.
반면 HTTPS로는 이것이 불가능합니다. HTTPS는 트래픽을 암호화할 수는 있어도, 접속자의 출신 국가를 가려주지는 못합니다.
어떤 VPN 서비스를 선택해야 할까?
지금까지 안전한 웹 브라우징을 위해 HTTPS와 함께 VPN을 사용해야 하는 이유를 충분히 살펴봤습니다. 남은 질문은 수많은 VPN 서비스 중 어떤 것을 선택해야 하느냐입니다.
다행히 관련 주제는 이미 다양하게 연구되어 있습니다. 속도 저하 없이 안전하게 브라우징하고 싶다면 빠른 속도로 평가받는 VPN 서비스를 확인해 보세요. 비용이 부담된다면 무료로 이용 가능한 VPN 서비스 가이드를 참고할 수도 있습니다. 다만 보안과 개인정보 보호를 고려하면, 가급적 검증된 유료 VPN을 선택하는 것이 좋습니다.
VPN과 HTTPS, 최고의 조합입니다
인터넷 보안 수준을 한 단계 끌어올리고 싶다면, HTTPS와 VPN을 함께 사용하는 것이 가장 확실한 방법입니다. HTTPS 프로토콜이 미치지 못하는 영역을 VPN이 보완하며, 온라인에서 나를 더욱 안전하게 지켜줍니다.
아쉽게도 VPN의 작동 방식을 둘러싼 잘못된 상식과 오해가 여전히 많습니다. 따라서 VPN에 대한 정확한 정보를 미리 학습해두고, 사실과 거짓을 스스로 구별할 수 있는 안목을 갖추는 것이 중요합니다.