보안 수칙

공용 와이파이 보안 수칙 9가지: 카페·공항·호텔 안전하게 쓰기

공용 와이파이는 공식 이름 확인, 자동 연결 끄기, 로그인 화면 통과 후 VPN 켜기, 사용 후 네트워크 삭제가 핵심입니다. 이블 트윈·가짜 로그인 화면 같은 위협과 장소별 권장 설정, 체크리스트를 정리했습니다.

StageVPN 팀16분 읽기

카페 테이블 위 노트북과 스마트폰 주변을 감싸는 푸른 보호막 일러스트

카페·공항 공용 Wi-Fi를 안전하게 쓰는 핵심은 정확한 네트워크에 연결하고, 로그인 화면을 통과한 뒤 VPN을 켜고, 다 쓰면 저장된 네트워크를 지우는 것입니다. 공용 Wi-Fi는 누가 운영하는지 확인하기 어렵고 처음 보는 사람들과 함께 쓰는 네트워크이기 때문입니다. 실제로 조심해야 할 위험과 연결 전·연결할 때·사용 중·사용 후에 지킬 9가지 수칙을 표와 도식으로 정리했습니다.

공용 와이파이는 왜 위험한가요?

공용 Wi-Fi가 위험한 이유는 네트워크 운영자를 확인할 수 없고, 같은 네트워크에 누가 연결해 있는지 알 수 없기 때문입니다. 집 Wi-Fi는 내가 공유기를 관리하지만, 카페와 공항에서는 공유기가 진짜 매장의 것인지조차 확인하기 어렵습니다.

다만 위험을 과장할 필요는 없습니다. 미국 연방거래위원회(FTC)가 설명하듯 오늘날 대부분의 웹사이트는 HTTPS로 암호화되어 있어, 공용 Wi-Fi에서 페이지 내용이 그대로 드러나는 경우는 많이 줄었습니다. 남아 있는 위험은 아래 표처럼 정리할 수 있습니다. 표의 'VPN 효과'는 크게 줄임, 일부 줄임, 효과 없음 세 단계로 나타냈습니다.

표 1. 공용 Wi-Fi의 주요 위협과 VPN 효과
위협어떻게 일어나나노출될 수 있는 것VPN 효과함께 할 대비
가짜 접속 지점(이블 트윈)공식 Wi-Fi와 같은 이름의 네트워크로 유도접속 목적지, 암호화 안 된 통신크게 줄임이름 확인, 자동 연결 끄기
같은 네트워크 엿보기같은 공유기의 다른 이용자가 통신을 관찰DNS 조회, 암호화가 약한 앱 통신크게 줄임HTTPS 확인
가짜 로그인 화면캡티브 포털을 흉내 낸 페이지카드 정보, 계정 비밀번호효과 없음개인정보를 요구하면 중단
인증서 경고 무시중간에서 가짜 인증서를 제시로그인 정보, 페이지 내용일부 줄임경고가 뜨면 페이지 닫기
기기 직접 노출파일 공유, AirDrop, 근처 기기 공유공유 폴더, 기기 이름, 원치 않는 파일 수신효과 없음공유 기능 끄기
피싱 링크·악성 파일공용 Wi-Fi와 관계없이 발생계정, 기기효과 없음링크 확인, 업데이트

가짜 접속 지점(이블 트윈)은 어떻게 동작하나요?

이블 트윈이란 매장이나 공항의 공식 Wi-Fi와 같은 이름으로 만든 가짜 무선 접속 지점을 말합니다. 스마트폰은 예전에 연결한 적이 있는 이름을 발견하면 자동으로 연결하는 경우가 많고, 같은 이름이 둘이면 신호가 강한 쪽에 붙을 수 있습니다. 공격자는 노트북이나 휴대용 공유기 하나로 이런 네트워크를 만들 수 있으며, 연결한 사람의 통신을 중계하면서 접속 목적지를 보거나 가짜 로그인 화면을 띄웁니다.

같은 이름의 진짜 접속 지점과 가짜 접속 지점 사이에서 스마트폰이 신호가 강한 가짜 쪽에 자동 연결되는 구조 내 스마트폰 자동 연결 켜짐 Cafe_WiFi (진짜) 매장 공유기, 신호 약함 Cafe_WiFi (가짜) 공격자 기기, 신호 강함 인터넷 웹사이트·앱 서버 연결 안 됨 자동 연결 통신 중계·관찰
그림 1. 이름이 같으면 스마트폰은 신호가 강한 가짜 접속 지점에 연결될 수 있습니다

VPN을 켜면 가짜 접속 지점을 지나더라도 공격자에게는 VPN 서버로 가는 암호화된 통신만 보입니다. 하지만 VPN을 켜기 전에 가짜 로그인 화면에 정보를 입력했다면 VPN은 이를 되돌릴 수 없습니다. 그래서 이름 확인과 자동 연결 끄기가 VPN보다 먼저입니다.

  1. 내 스마트폰StageVPN 앱
  2. 가짜 접속 지점내용 확인 불가
  3. VPN 서버StageVPN
  4. 웹사이트메일·쇼핑
  • VPN 암호화
  • 사이트 HTTPS
  • 노출될 수 있는 구간
그림 2. VPN을 켠 뒤에는 가짜 접속 지점도 통신 내용과 목적지를 보기 어렵습니다

로그인 화면(캡티브 포털)은 무엇이고 왜 VPN보다 먼저 통과하나요?

캡티브 포털이란 Wi-Fi에 연결한 뒤 약관 동의, 객실 번호, 이메일 입력 같은 절차를 마쳐야 인터넷을 열어 주는 로그인 화면을 말합니다. 포털을 통과하기 전에는 네트워크가 대부분의 통신을 막기 때문에, VPN이 먼저 켜져 있으면 VPN 서버에도 로그인 화면에도 닿지 못해 인터넷이 전혀 안 되는 것처럼 보입니다.

  1. Wi-Fi 연결공식 이름을 확인하고 연결
  2. 포털 표시로그인 화면이 자동으로 뜸
  3. 절차 완료약관 동의, 객실 번호 입력
  4. 인터넷 열림일반 통신이 허용됨
  5. VPN 연결연결됨 표시 확인 후 사용
그림 3. 캡티브 포털을 통과한 뒤 VPN을 켜는 순서

정상적인 로그인 화면은 보통 약관 동의나 간단한 정보만 요구합니다. 다음과 같은 요구가 보이면 가짜 화면일 가능성을 의심하고 연결을 끊으세요.

  • 무료 Wi-Fi인데 카드 번호나 결제를 요구하는 경우
  • 메일, 포털, SNS 계정의 평소 비밀번호를 요구하는 경우
  • 앱, 구성 프로파일, 보안 인증서를 설치하라고 요구하는 경우
  • 주소창의 도메인이 시설 이름과 관계없거나 철자가 이상한 경우

연결 전에는 어떤 수칙을 지켜야 하나요? (수칙 1~3)

수칙 1. 자동 연결을 꺼 두세요

자동 연결은 이블 트윈에 의도치 않게 연결되는 가장 흔한 원인입니다. iPhone은 설정 > Wi-Fi에서 네트워크 옆 정보 버튼을 눌러 자동 연결을 끌 수 있고, Android도 저장된 네트워크의 설정에서 자동 연결을 끌 수 있습니다. iPhone의 비공개 Wi-Fi 주소를 켜 두면 네트워크마다 다른 하드웨어 주소를 써서 여러 Wi-Fi에서 같은 기기로 추적되기 어려워지며, iOS 18 이후에는 끔·고정식·순환식 중에서 고를 수 있습니다.

수칙 2. 정확한 네트워크 이름을 확인하세요

공식 네트워크 이름은 안내문이나 직원에게 확인합니다. 한 글자라도 다르거나 같은 이름이 두 개 보이면 연결하지 않는 편이 안전합니다. 자물쇠 표시는 비밀번호가 걸린 네트워크라는 뜻이지만, 모든 손님이 같은 비밀번호를 쓴다면 같은 네트워크 이용자에게서 안전하다고 단정할 수는 없습니다.

수칙 3. 운영체제와 앱을 최신으로 유지하세요

보안 업데이트는 네트워크를 통한 공격에 쓰이는 취약점을 고칩니다. 미뤄 둔 업데이트는 외출 전에 집 Wi-Fi에서 설치하세요. 공용 Wi-Fi에서 갑자기 "업데이트가 필요하다"며 설치 파일을 내려받게 하는 화면은 따르지 마세요.

연결할 때는 무엇을 확인하나요? (수칙 4~6)

수칙 4. 로그인 화면을 먼저 통과한 뒤 VPN을 켜세요

Wi-Fi 연결과 로그인 화면을 마친 다음 VPN을 연결합니다. 로그인 화면이 뜨지 않으면 VPN을 잠시 끄고 브라우저에서 웹사이트를 하나 열어 보세요. 호텔처럼 일정 시간 뒤 다시 로그인을 요구하는 곳에서는 인터넷이 끊기면 로그인 화면부터 확인합니다.

수칙 5. VPN 연결 상태를 확인하세요

앱에 연결됨 상태가 표시된 뒤에 인터넷을 쓰세요. 연결이 완료되기 전에 주고받은 데이터는 VPN으로 보호되지 않습니다. StageVPN 앱(iPhone·Android)은 기기 전체의 IPv4·IPv6 트래픽과 DNS 조회를 터널로 보내지만, StageVPN for Chrome만 켰다면 Chrome 브라우저의 통신만 보호됩니다. StageVPN은 VPN 연결이 끊겼을 때 통신을 자동으로 막는 기능을 안내하지 않으므로, 중요한 작업 중에는 앱 상태를 수시로 확인하세요.

수칙 6. 파일 공유와 AirDrop을 제한하세요

주변에 내 기기를 드러내는 기능은 공용 장소에서 꺼 둡니다. iPhone의 AirDrop은 수신 끔이나 연락처만으로, Android의 근처 기기 공유(Quick Share)는 공개 범위를 연락처로 제한하세요. Windows 노트북은 네트워크 프로필을 '공용'으로 두면 같은 네트워크의 다른 기기에서 잘 보이지 않고, macOS는 파일 공유를 꺼 두는 것이 좋습니다. 이런 기능은 VPN과 별개로 동작하므로 VPN을 켜도 따로 꺼야 합니다.

사용 중에는 무엇을 조심하나요? (수칙 7~8)

수칙 7. HTTPS와 인증서 경고를 확인하세요

로그인과 결제는 주소가 https로 시작하고 도메인 철자가 정확한 사이트에서만 합니다. 브라우저가 인증서 경고를 띄우면 무시하고 진행하지 말고 페이지를 닫으세요. 평소 잘 열리던 사이트에서 경고가 뜬다면 네트워크 자체를 의심할 만합니다. 다만 HTTPS는 사이트까지의 통신을 암호화할 뿐, 그 사이트가 진짜인지까지 보증하지는 않습니다.

수칙 8. 민감한 작업은 믿을 수 있는 연결에서 하세요

큰 금액 송금이나 중요한 계정의 비밀번호 변경은 가능하면 모바일 데이터나 집 네트워크에서 처리합니다. 미국 사이버보안·인프라보안청(CISA)도 공용 Wi-Fi 대신 휴대전화의 모바일 데이터로 금융 거래를 하라고 권합니다. 주요 계정에 2단계 인증을 켜 두면 비밀번호가 새더라도 다른 사람이 로그인하기 어려워집니다.

다 쓰고 나서는 무엇을 하나요? (수칙 9)

수칙 9. 사용한 네트워크는 삭제하세요

자리를 뜰 때 저장된 네트워크 목록에서 그 네트워크를 지웁니다. 이름이 저장되어 있으면 나중에 같은 이름의 가짜 접속 지점에 자동으로 연결될 수 있습니다. Wi-Fi와 블루투스는 쓰지 않을 때 꺼 두는 것도 좋은 습관입니다.

팁 9가지를 한 번에 익히기 어렵다면 '자동 연결 끄기, 로그인 후 VPN 켜기, 다 쓰면 네트워크 삭제' 세 가지부터 습관으로 만들어 보세요.

장소마다 위험이 다른가요?

장소에 따라 네트워크 형태와 이용자 수가 달라서 주의할 점도 달라집니다. 이용자가 많고 드나듦이 잦은 공항과 호텔은 가짜 접속 지점을 만들기 쉽고, 코워킹 스페이스와 셰어하우스는 같은 공용망을 매일 오래 쓴다는 점이 다릅니다.

표 2. 장소별 공용 Wi-Fi의 특징과 권장 설정
장소흔한 네트워크 형태주의할 점권장
카페영수증·벽면에 적힌 공용 비밀번호비슷한 이름의 네트워크, 오래 머무는 이용자직원에게 이름 확인 후 VPN 켜기
공항비밀번호 없는 개방형과 로그인 화면이용자가 많아 가짜 접속 지점을 만들기 쉬움로그인 후 VPN, 금융 거래는 모바일 데이터
호텔객실 번호·성으로 로그인투숙객 전체가 공유, 로그인 세션 만료로그인 후 VPN, 끊기면 로그인 화면 재확인
도서관·공공기관기관 공용 Wi-Fi공용 PC와 함께 쓰는 환경VPN 켜기, 공용 PC에서는 로그인하지 않기
지하철·버스·공공장소공공와이파이(개방형·보안 접속용)이동 중 네트워크가 자주 바뀜보안 접속용 이름을 선택하고 VPN 상태 확인
코워킹·셰어하우스입주자 공용 비밀번호같은 공용망을 매일 장시간 사용VPN을 기본으로 켜고 공유 기능 끄기

국내 공공와이파이에는 무선 구간을 암호화하는 보안 접속용 'Public WiFi Secure'가 함께 제공되는 곳이 있습니다. 운영 기관인 한국지능정보사회진흥원(NIA)은 보안 접속을 쓰더라도 피싱·파밍 같은 다른 경로로 정보가 새어 나갈 수 있다고 안내합니다.

VPN은 공용 Wi-Fi 보안의 어디를 맡나요?

VPN은 공용 Wi-Fi 보안의 여러 층 가운데 연결 구간을 맡습니다. 기기와 VPN 서버 사이의 통신을 암호화하므로 같은 Wi-Fi의 다른 이용자나 네트워크 운영자는 내가 VPN 서버에 연결했다는 사실 정도만 알 수 있습니다. 하지만 어느 네트워크에 연결할지 고르는 일, 사이트가 진짜인지 확인하는 일, 계정과 기기를 지키는 일은 다른 층의 몫입니다.

  1. 네트워크 선택공식 이름 확인, 자동 연결 끄기
  2. 연결 보안VPN으로 기기와 서버 사이 암호화
  3. 사이트 보안HTTPS, 인증서 경고 확인
  4. 계정 보안2단계 인증, 서비스별 비밀번호
  5. 기기 보안업데이트, 공유 기능 끄기
그림 4. 공용 Wi-Fi 보안의 다섯 층과 VPN이 맡는 부분

VPN의 역할과 한계는 VPN이 막아주는 것과 막지 못하는 것에, DNS 조회가 새지 않는지 확인하는 방법은 DNS 유출과 WebRTC 유출에 정리했습니다. 기본 안내는 공용 Wi-Fi 안내와 보안 습관 안내에서도 볼 수 있습니다.

한눈에 보는 공용 Wi-Fi 체크리스트

아래 표는 9가지 수칙을 시점별로 묶은 것입니다. 각 시점에 오른쪽 열의 확인만 해도 대부분의 실수를 피할 수 있습니다.

표 3. 공용 Wi-Fi 사용 전·중·후 체크리스트
시점할 일빠른 확인
연결 전자동 연결 끄기, 공식 이름 확인, 업데이트Wi-Fi 목록에 같은 이름이 둘 이상인지
연결할 때로그인 화면 통과, VPN 연결, 공유 기능 끄기앱의 연결됨 표시
사용 중HTTPS와 인증서 경고 확인, 민감한 작업은 모바일 데이터로주소창의 https와 도메인 철자
사용 후저장된 네트워크 삭제, Wi-Fi·블루투스 끄기저장된 네트워크 목록

해외 호텔과 공항에서의 연결 순서는 해외여행 VPN 사용 가이드에서, 해외에서 VPN이 특히 필요한 이유는 해외에서 VPN이 꼭 필요한 이유 7가지에서 다룹니다.

자주 묻는 질문

비밀번호가 걸린 카페 Wi-Fi는 안전한가요?

비밀번호가 없는 Wi-Fi보다는 낫지만 안전하다고 단정할 수는 없습니다. 모든 손님이 같은 비밀번호를 쓰면 같은 네트워크 안의 다른 이용자로부터 보호받기 어렵고, 같은 이름과 비밀번호로 만든 가짜 접속 지점도 가능합니다. 비밀번호가 있어도 로그인 후 VPN을 켜는 습관을 권합니다.

HTTPS 사이트만 쓰면 VPN은 필요 없나요?

HTTPS만으로도 페이지 내용은 보호되지만, 어느 사이트에 접속하는지와 HTTPS를 쓰지 않는 일부 앱 통신은 드러날 수 있습니다. VPN은 기기 전체 통신을 VPN 서버까지 암호화해 이 부분을 줄입니다. 둘은 서로를 대신하지 않으므로 함께 쓰는 것이 좋습니다.

공용 Wi-Fi에서 은행 앱을 써도 되나요?

급하지 않다면 모바일 데이터로 바꿔서 쓰는 편이 안전합니다. 꼭 공용 Wi-Fi에서 써야 한다면 공식 네트워크인지 확인하고, 로그인 화면을 통과한 뒤 VPN이 연결된 상태에서 공식 은행 앱으로만 이용하세요.

VPN을 켜면 가짜 Wi-Fi에 연결돼도 안전한가요?

VPN이 연결된 뒤의 통신 내용과 목적지는 가짜 접속 지점도 보기 어렵습니다. 하지만 VPN을 켜기 전에 가짜 로그인 화면에 입력한 정보는 보호되지 않고, 가짜 네트워크가 VPN 연결 자체를 막을 수도 있습니다. 이상한 네트워크라고 느껴지면 VPN과 관계없이 연결을 끊으세요.

공공와이파이의 'Public WiFi Secure'는 무엇인가요?

국내 공공와이파이에서 무선 구간의 데이터를 암호화해 주는 보안 접속용 네트워크입니다. 신호 이름 옆에 자물쇠 표시가 있으며, 암호화 때문에 속도가 조금 느려질 수 있다고 운영 기관은 안내합니다. 무선 구간만 암호화하므로 VPN과 HTTPS 확인을 함께 쓰면 더 안전합니다.

참고 자료

  1. Are Public Wi-Fi Networks Safe? What You Need To Know — HTTPS 확산 이후 공용 Wi-Fi의 위험과 사기 사이트 주의 (미국 연방거래위원회 FTC)
  2. Holiday Traveling with Personal Internet-Enabled Devices — 개방형 Wi-Fi 대신 모바일 데이터 사용, 블루투스 끄기 권고 (미국 CISA)
  3. RFC 8952: Captive Portal Architecture — 캡티브 포털의 구조와 동작 (IETF)
  4. Apple 기기에서 비공개 Wi-Fi 주소 사용하기 — 비공개 Wi-Fi 주소 설정 경로와 끔·고정식·순환식 옵션 (Apple 지원)
  5. 공공와이파이 안전하게 이용하기 — 보안 접속용 Public WiFi Secure 안내 (한국지능정보사회진흥원)
  6. KISA 보호나라 — 공중 무선랜 보안 안내서와 보안 공지 (한국인터넷진흥원)
  • #공용 와이파이
  • #이블 트윈
  • #캡티브 포털
  • #와이파이 보안
  • #VPN