SSD Nodes Learn Hosting plans →
가이드 Matt Connor작성자 Matt Connor · 업데이트됨 2026-08-28

Docker로 wg-easy 설치 및 WireGuard 설정 방법

Docker Compose를 활용해 wg-easy를 구축하는 방법을 설명합니다. v15 버전에서 변경된 환경 변수 설정법과 NET_ADMIN 권한, sysctl 필수 옵션을 포함하여 스마트폰 QR 코드 연결까지의 과정을 상세히 안내합니다.

구축할 시스템

wg-easy는 웹 인터페이스를 갖춘 WireGuard이며, 단일 Docker 컨테이너로 실행됩니다. 이 도구는 WireGuard 인터페이스를 자동으로 관리하며, 클라이언트를 생성할 수 있는 브라우저 UI를 제공합니다. 생성된 각 클라이언트는 설정 파일과 QR 코드를 제공받으므로, 스마트폰 카메라로 화면을 비추는 것만으로 VPN에 연결할 수 있습니다.

터널 자체는 일반적인 WireGuard와 동일합니다. 커널 모듈이 패킷을 처리하므로 처리량은 수동으로 설정한 경우와 차이가 없습니다. 이 도구를 사용하면 SSH를 통해 설정 파일을 직접 수정할 필요 없이 피어를 추가, 비활성화, 삭제하는 등 클라이언트 생명 주기를 쉽게 관리할 수 있습니다. 대신 설정 파일에 대한 직접적인 제어권은 포기해야 하며, 이에 대한 내용은 VPS에서의 수동 WireGuard 설정을 참조하십시오.

공인 IPv4 주소를 가진 KVM VPS, Docker Engine과 Compose 플러그인, 그리고 root 권한이 필요합니다. OpenVZ나 LXC와 같이 호스트 커널을 공유하는 컨테이너 가상화 환경에서는 일반적으로 WireGuard 모듈을 로드할 수 없으며, 이 경우 컨테이너가 인터페이스를 활성화하는 데 실패합니다.

버전 15에서는 설정이 환경 변수에서 분리되었습니다

찾을 수 있는 대부분의 가이드는 wg-easy 14 버전을 기준으로 작성되었습니다. 해당 버전에서는 WG_HOST에 서버 주소를, PASSWORD_HASH에 관리자 비밀번호의 bcrypt 해시값을 환경 변수로 설정했습니다. 버전 15는 완전히 새로 작성된 버전입니다. 공식 마이그레이션 노트에는 v15가 v14와 동일한 환경 변수를 사용하지 않으며, 대부분의 설정이 웹 UI의 관리자 패널로 이동했다고 명시되어 있습니다.

따라서 WG_HOSTPASSWORD_HASH는 더 이상 아무런 동작을 하지 않습니다. 이전 compose 파일을 그대로 복사해서 사용하면 컨테이너는 시작되지만 해당 줄을 무시하며, 브라우저에서 관리자 계정을 생성하라는 메시지가 나타납니다. 이는 버그가 아니라 새로운 설정 방식입니다.

2026년 7월 기준으로 고정해야 할 메이저 태그는 15입니다. latest을 사용하는 대신 메이저 버전을 고정하십시오. 메이저 업그레이드는 디스크상의 설정 형식을 변경하므로, 업그레이드 후에는 깔끔하게 이전 버전으로 되돌릴 수 없습니다.

Compose 파일

스택을 위한 디렉터리를 생성하고 공식 compose 파일을 작성합니다. 이 파일은 수정되지 않은 업스트림 파일입니다.

sudo mkdir -p /etc/docker/containers/wg-easy
sudo curl -o /etc/docker/containers/wg-easy/docker-compose.yml \
  https://raw.githubusercontent.com/wg-easy/wg-easy/master/docker-compose.yml

내용은 다음과 같습니다.

volumes:
  etc_wireguard:

services:
  wg-easy:
    image: ghcr.io/wg-easy/wg-easy:15
    container_name: wg-easy
    networks:
      wg:
        ipv4_address: 10.42.42.42
        ipv6_address: fdcc:ad94:bacf:61a3::2a
    volumes:
      - etc_wireguard:/etc/wireguard
      - /lib/modules:/lib/modules:ro
    ports:
      - "51820:51820/udp"
      - "51821:51821/tcp"
    restart: unless-stopped
    cap_add:
      - NET_ADMIN
      - SYS_MODULE
    sysctls:
      - net.ipv4.ip_forward=1
      - net.ipv4.conf.all.src_valid_mark=1
      - net.ipv6.conf.all.disable_ipv6=0
      - net.ipv6.conf.all.forwarding=1
      - net.ipv6.conf.default.forwarding=1

networks:
  wg:
    driver: bridge
    enable_ipv6: true
    ipam:
      driver: default
      config:
        - subnet: 10.42.42.0/24
        - subnet: fdcc:ad94:bacf:61a3::/64

etc_wireguard는 서버 키와 생성하는 모든 클라이언트를 보관하는 명명된 볼륨(named volume)입니다. 이 볼륨을 백업하십시오. 그렇지 않으면 재구축 시 모든 피어 정보가 삭제됩니다. 호스트 파일 시스템에서 해당 파일들을 직접 확인하고 싶다면 바인드 마운트(bind mount)로 교체하십시오. 단, 권한 처리 방식이 다르므로 교체 전에 바인드 마운트와 명명된 볼륨의 차이를 먼저 읽어보시기 바랍니다.

NET_ADMIN, SYS_MODULE 및 sysctl 설정이 필요한 이유

기본적으로 컨테이너는 네트워크 스택에 접근할 수 없으며, 각 설정 항목은 이러한 제한을 하나씩 해제합니다.

NET_ADMIN은 컨테이너가 wg0 인터페이스를 생성하고, 주소를 할당하며, 경로를 작성할 수 있게 합니다. 이 설정이 없으면 컨테이너는 시작된 직후 인터페이스를 활성화하는 과정에서 ip link add wg0 type wireguardOperation not permitted을 반환하므로 즉시 종료됩니다.

SYS_MODULE과 읽기 전용 /lib/modules 마운트를 함께 사용하면 호스트에 WireGuard 커널 모듈이 로드되지 않은 경우 컨테이너가 이를 로드할 수 있습니다. 모듈은 이미지 내부가 아닌 호스트 커널에 존재하므로 호스트 디렉터리가 컨테이너에 보여야 합니다. 최신 커널에서는 모듈이 보통 내장되어 있으며, 호스트에서 sudo modprobe wireguard && echo ok 명령으로 이를 확인할 수 있습니다.

net.ipv4.ip_forward=1은 커널이 해당 장비로 향하지 않는 패킷을 전달(forward)하도록 합니다. 이 설정이 없으면 클라이언트가 연결되어 핸드셰이크는 성공하지만, 인터넷으로 향하는 모든 패킷이 폐기되므로 VPN은 연결된 것처럼 보여도 ping 1.1.1.1에서 타임아웃이 발생합니다.

net.ipv4.conf.all.src_valid_mark=1는 사용자들을 가장 당황하게 만드는 설정입니다. WireGuard는 자체적으로 나가는 패킷에 표시를 남겨 터널 내부로 다시 라우팅되지 않도록 합니다. 엄격한 역방향 경로 필터링(strict reverse path filtering)은 패킷의 출발지 주소가 예상 경로와 일치하지 않으면 해당 패킷을 폐기합니다. 이 sysctl 설정은 커널이 표시된 패킷을 허용하도록 지시하며, 이를 통해 전체 터널이 스스로 차단되는 현상을 방지합니다.

서비스를 시작하고 관리자 계정 생성하기

cd /etc/docker/containers/wg-easy
sudo docker compose up -d
sudo docker compose logs -f

startstop 대신 docker compose updocker compose down를 사용하십시오. 업스트림에서는 서로 다른 설정으로 생성된 컨테이너에서 start을 실행하면 네트워크 상태가 일관되지 않게 될 수 있다고 경고합니다. 재부팅 후에도 스택을 유지하려면 restart: unless-stopped 설정으로 충분하며, compose 서비스의 부팅 동작에서 해당 정책이 보장하는 범위와 그렇지 않은 범위를 확인할 수 있습니다.

웹 UI는 TCP 51821 포트에서 대기합니다. 처음 접속하면 관리자 계정을 생성하고 클라이언트가 서버에 접속할 때 사용할 호스트 주소를 확인하는 설정 페이지가 나타납니다. 이 호스트 주소는 모든 클라이언트 설정의 Endpoint 라인에 기록되므로, 반드시 VPS의 공인 IP나 DNS 도메인 이름이어야 합니다. 주소가 잘못되면 휴대폰으로 스캔한 QR 코드가 도달할 수 없는 곳을 가리키게 되어 핸드셰이크가 완료되지 않습니다.

해당 포트에 관해 한 가지 더 주의할 점이 있습니다. wg-easy 15 버전은 INSECURE=true을 설정하지 않으면 일반 HTTP 접속을 거부합니다. 신뢰할 수 없는 인증서를 사용하여 HTTPS로 접속하거나, 앞단에 리버스 프록시를 두어 TLS를 종료하는 방식은 모두 가능합니다. 기본 설정 상태에서 http://을 통해 접속하는 것은 불가능합니다.

UI 포트를 인터넷에 공개하지 마십시오

compose 파일은 모든 인터페이스에서 51821 포트를 공개합니다. 이는 트래픽을 라우팅할 수 있는 장비의 로그인 페이지이므로, 외부 세계에 개방해서는 안 됩니다. Docker에서 포트를 공개하면 DOCKER 체인에 규칙이 작성되는데, 이는 ufw보다 먼저 평가되므로 ufw의 거부 규칙으로도 해당 포트를 닫을 수 없습니다. 이 함정은 그 자체로 이해할 가치가 있으며, Docker가 공개한 포트가 ufw를 무시하는 이유에서 자세히 다룹니다.

간단한 해결책은 UI를 루프백(loopback)에 바인딩하고 SSH 터널을 통해 접속하는 것입니다.

    ports:
      - "51820:51820/udp"
      - "127.0.0.1:51821:51821/tcp"
    environment:
      - INSECURE=true

그런 다음 노트북에서 다음을 실행합니다.

ssh -L 51821:127.0.0.1:51821 youruser@your.server.address

노트북 브라우저에서 http://127.0.0.1:51821을 엽니다. 트래픽은 SSH로 암호화되며, 해당 포트는 다른 누구의 요청에도 응답하지 않습니다. 또한 일반 HTTP 통신이 루프백 인터페이스를 벗어나지 않으므로 INSECURE=true는 안전합니다.

UDP 51820 포트를 개방하고 양쪽 방화벽을 확인하십시오

WireGuard는 인터넷에서 UDP 51820 포트에 접근할 수 있어야 합니다. Docker가 해당 포트를 게시하더라도, 많은 제공업체는 Docker가 인식하지 못하는 별도의 네트워크 방화벽을 VPS 앞에 배치합니다. 두 곳 모두에서 포트를 개방하십시오. ufw로 호스트 방화벽을 관리한다면, VPS를 위한 기본적인 ufw 규칙을 참고하는 것이 nftables를 직접 작성하는 것보다 효율적입니다.

컨테이너가 실제로 수신 대기 중인지 확인하십시오:

sudo ss -ulnp | grep 51820

UDP 소켓이 수신 대기 중인 것을 확인할 수 있어야 합니다. 해당 줄에 아무것도 표시되지 않는다면 컨테이너가 인터페이스를 활성화하지 못한 것이며, sudo docker compose logs wg-easy에서 그 이유를 확인할 수 있습니다.

클라이언트를 생성하고 휴대폰에서 스캔하기

UI에서 클라이언트를 생성하고 나중에 알아볼 수 있는 이름(예: 해당 기기 이름)을 지정합니다. wg-easy는 다음 사용 가능한 터널 주소를 할당하고 키 쌍을 자동으로 생성합니다. 각 클라이언트 행에는 QR 코드와 다운로드 가능한 .conf 파일이 제공됩니다.

휴대폰에 공식 WireGuard 앱을 설치하고 QR 코드로 터널 추가를 선택한 뒤, 화면에 표시된 코드를 카메라로 비춥니다. 입력한 이름으로 터널이 나타납니다. 터널을 켜면 UI의 클라이언트 행에 전송 카운터와 최근 핸드셰이크 시간이 표시되기 시작합니다. 휴대폰이 터널에 연결되면 인터넷에 공개하지 않은 서비스에도 접근할 수 있습니다. 이를 통해 휴대폰은 서버의 포트를 외부로 하나도 열지 않고도 어디서든 자체 호스팅 사진 서버로 사진을 업로드할 수 있습니다. 같은 방식으로 미디어를 이용할 수도 있으며, 90년대 비디오 가게처럼 재구성한 Jellyfin 라이브러리를 호텔 방에서 탐색하는 것은 LAN에 있을 때와 마찬가지로 안전하고 즐거운 경험입니다. 알림은 같은 터널을 통해 반대 방향으로 작동합니다. 자체 호스팅 ntfy 서버는 백업 작업이 실패하는 즉시 공용 인터넷의 요청에 응답할 필요 없이 휴대폰으로 메시지를 푸시할 수 있습니다.

클라이언트를 활성화한 후에도 핸드셰이크가 표시되지 않는다면 서버에 전혀 도달하지 못하는 상태입니다. 이는 공급자 방화벽이나 설정 파일에 포함된 엔드포인트 주소의 UDP 51820 포트 문제일 가능성이 큽니다. 핸드셰이크는 표시되지만 인터넷이 작동하지 않는다면 포워딩이나 DNS 설정을 확인해야 합니다.

데스크톱에서는 .conf 파일을 다운로드하여 WireGuard 클라이언트로 가져오기(import) 기능을 사용하십시오. 직접 다시 입력할 필요가 없습니다. 해당 파일의 개인 키는 한 번만 생성되고 표시됩니다. 이 파일은 SSH 개인 키를 다루는 것과 동일한 수준으로 보안을 유지하십시오.

UI를 벗어나야 할 때

wg-easy는 사용자가 사람이고 기기가 휴대폰인 환경에서 적합한 도구입니다. UI는 설정 파일을 직접 수정하는 것보다 빠르며, 분실한 휴대폰의 접근 권한을 취소하는 작업도 클릭 한 번으로 가능합니다.

UI에서 지원하지 않는 기능을 사용해야 할 때 한계에 부딪히게 됩니다. 피어의 AllowedIPs이 단일 주소가 아닌 원격 서브넷 전체를 포괄해야 하는 사이트 간(Site-to-site) 라우팅이 보통 처음 마주하는 장벽입니다. 피어별 라우팅 규칙을 적용한 스플릿 터널링이나 프로비저닝 도구로 생성한 설정이 그 다음 단계입니다. 이 시점부터는 직접 작성하는 설정이 더 어려운 것이 아니라 단지 방식이 다를 뿐이며, 표준 WireGuard 가이드wg0.conf를 사용하여 동일한 터널을 구축하는 방법을 보여줍니다. 제어 평면(control plane)을 직접 운영하고 싶지 않다면 WireGuard와 Tailscale 비교에서 관리형 옵션을 확인할 수 있습니다. 이것이 합리적인 선택인지는 조정 서버(coordination server)가 실제로 어디까지 접근할 수 있는지에 달려 있으며, Tailscale의 신뢰 모델을 읽어보고 네트워크를 맡기는 것이 좋습니다. 비용은 보통 그다음 고려 사항이며, Tailscale 무료 플랜의 실제 범위는 가정이나 소규모 팀이 무료로 사용하기에 충분합니다. 그 이후부터는 기기가 아닌 사용자 단위로 요금이 청구되는데, 이는 이미 지불 중인 VPS 비용과는 계산 방식이 다르므로 팀 이전을 결정하기 전에 무료 플랜 초과 시 Tailscale 비용을 확인해야 합니다. 방금 구축한 풀 터널은 Tailscale에서도 동일하게 구현할 수 있습니다. VPS를 Tailscale exit node로 광고하면 각 클라이언트 설정에 일일이 작성하는 대신 관리 콘솔에서 승인하는 방식으로 동일한 경로를 확보할 수 있습니다. 서브넷 장벽 또한 해결책이 있습니다. VPS에서 사설 네트워크 전체를 광고하면 UI에서 피어별 AllowedIPs을 일일이 수정할 필요 없이 tailnet 내의 모든 기기에 해당 네트워크를 연결할 수 있습니다. 대시보드와 자동 메시 라우팅 기능은 필요하지만 타인의 조정 서버를 사용하고 싶지 않다면, VPS에 직접 NetBird 서버 운영을 통해 제어 평면을 직접 소유한 하드웨어에 둘 수 있습니다. 단, 이 경우 wg-easy에서는 요구하지 않았던 DNS 및 TLS 설정을 직접 수행해야 합니다.

위의 compose 문법이 WireGuard보다 생소했다면, VPS에서의 Docker Compose 기초에서 파일 형식과 일상적인 명령어에 대해 확인할 수 있습니다.

FAQ

wg-easy가 왜 WG_HOST와 PASSWORD_HASH를 무시합니까?

해당 변수들은 wg-easy 14 버전용입니다. 15 버전은 완전히 새로 작성되었으며, 업스트림에서 거의 모든 설정을 웹 UI의 관리자 패널로 옮겼습니다. 컨테이너는 해당 변수들을 읽지 않으므로 정상적으로 시작된 후 첫 접속 시 관리자 계정을 생성하라는 메시지를 표시합니다. 클라이언트가 접속할 호스트 주소는 해당 설정 페이지에서 지정하십시오.

커널에 이미 WireGuard가 있는데도 SYS_MODULE이 필요합니까?

아니요. SYS_MODULE/lib/modules 마운트는 호스트에 모듈이 없을 때 컨테이너가 직접 모듈을 로드하기 위해 존재합니다. sudo modprobe wireguard 명령이 이미 성공하는 호스트에서는 해당 권한이 사용되지 않습니다. 이를 제거하는 것은 합리적인 보안 강화 조치이며, 어느 경우든 NET_ADMIN는 여전히 필요합니다.

클라이언트는 연결되는데 인터넷이 되지 않습니다. 무엇이 문제입니까?

핸드셰이크는 성공하지만 트래픽이 흐르지 않는다면 거의 항상 포워딩 문제입니다. 직접 편집한 compose 파일에서 누락되는 경우가 많으므로 net.ipv4.ip_forward=1net.ipv4.conf.all.src_valid_mark=1 설정이 포함되어 있는지 확인하십시오. 포워딩이 활성화되어 있다면 클라이언트가 할당받은 DNS 서버를 확인하십시오. 모든 트래픽을 VPN으로 보내도록 설정했으나 도달할 수 없는 DNS 서버를 참조하는 경우, 브라우저에서는 연결이 끊긴 것처럼 보입니다.

클라이언트 설정은 어떻게 백업합니까?

모든 데이터는 etc_wireguard 명명된 볼륨 내의 wg0.json 파일에 저장됩니다. UI에도 동일한 데이터를 내보내는 백업 버튼이 있습니다. 업그레이드 전에는 반드시 해당 파일을 서버 외부의 안전한 곳으로 복사하십시오. 복구는 새 컨테이너를 설정하는 단계에서 파일을 업로드하여 수행합니다.

wg-easy를 리버스 프록시 뒤에서 실행할 수 있습니까?

네. 프록시를 TCP 51821 포트 앞에 두고 TLS를 종료하십시오. 그런 다음 컨테이너에서 INSECURE=true를 설정하여 프록시로부터 전달되는 일반 HTTP 요청을 수락하도록 합니다. VPN 트래픽은 UDP이며 HTTP 프록시를 통과하지 않으므로, UDP 51820 포트는 직접 노출된 상태로 유지해야 합니다.