Android Work Profile VPN, always-on과 lockdown을 나눠 설계하는 법

스마트폰의 업무 프로필과 VPN 연결 구성을 점검하는 장면 1

AI를 활용하여 생성한 이미지입니다.

Android Work Profile에서 회사 앱만 VPN으로 보내고 개인 앱은 일반 네트워크를 쓰게 하려면, VPN 앱의 연결 상태와 Android의 정책 설정을 함께 봐야 해요. 항상 켜진 VPN과 잠금 모드는 비슷하게 들리지만 역할이 다릅니다. always-on은 재부팅 뒤에도 VPN을 유지하도록 하는 기능이고, lockdown은 VPN이 끊겼을 때 우회 통신을 막는 선택이에요.[1][2]

항상 켜짐과 잠금 모드의 차이

설정 질문 실패했을 때
Always-on VPN VPN을 부팅 후 자동으로 시작할까? 연결 재시도·상태 알림
Lockdown VPN 밖으로 나가는 트래픽을 막을까? 인터넷이 끊길 수 있음
허용·차단 앱 어떤 앱을 VPN 경로에 넣을까? 앱별로 경로가 달라짐
Work Profile 업무 공간에만 정책을 적용할까? 개인 공간과 관리 범위가 다름

Android Enterprise 문서는 DPC(Device Policy Controller)가 특정 VPN 앱을 always-on으로 지정할 수 있고, lockdown을 함께 켜면 VPN이 끊어진 동안 열린 인터넷으로 빠지는 것을 막을 수 있다고 설명합니다.[1]

1. 적용 범위를 먼저 정해요

개인 소유 기기의 Work Profile인지, 회사가 전체 기기를 관리하는 Device Owner인지에 따라 정책 범위가 달라질 수 있어요. Android Enterprise 문서도 profile owner와 device owner가 사용할 수 있는 관리 기능을 표로 구분합니다.[1] 같은 VPN 설정이라도 전체 기기 트래픽을 보호하려는지, 업무 프로필 트래픽만 보호하려는지 먼저 정해야 합니다.

업무 앱만 보호하려면 VPN 앱의 허용 목록과 Work Profile 설치 상태를 확인하세요. Android VPN API는 허용 목록을 지정하면 목록에 포함된 앱만 VPN을 사용하게 할 수 있고, 허용 목록이 비어 있으면 모든 앱이 VPN을 사용할 수 있다고 설명합니다.[2] 제품마다 메뉴 이름과 지원 범위가 다르므로, 설정 화면에서 보이는 단어만으로 정책 적용을 단정하지 않는 게 좋아요.

2. VPN 앱이 always-on을 지원하는지 확인해요

모든 VPN 앱이 정책 관리자가 요구하는 always-on 흐름을 같은 방식으로 지원하지는 않습니다. Android의 VpnService 문서는 API 24 이상에서 always-on을 지원하는 앱을 시스템이 재부팅 뒤 다시 시작할 수 있고, 앱이 해당 기능을 지원하지 않겠다고 선언할 수도 있다고 설명합니다.[3]

관리 환경에서는 다음 순서로 확인하세요.

  1. VPN 앱이 Work Profile에 설치되어 있는지 확인합니다.
  2. 관리 설정에서 해당 앱을 VPN 패키지로 지정합니다.
  3. 항상 켜짐을 켠 뒤 재부팅하고 VPN 앱이 다시 시작되는지 봅니다.
  4. Wi-Fi에서 모바일 데이터로 바꿔도 업무 앱의 연결이 유지되는지 확인합니다.
  5. VPN을 의도적으로 끊었을 때 lockdown 정책이 예상대로 작동하는지 시험합니다.

Android Enterprise 예제는 DPC가 setAlwaysOnVpnPackage()로 VPN 패키지를 지정하고, lockdown 값을 함께 전달하는 흐름을 보여줍니다.[1] 사용자가 설정 앱에서 VPN을 끄는 것과 관리자가 정책으로 VPN을 지정하는 것은 권한 모델이 다르므로, 사용자의 수동 조작만으로 관리 정책이 바뀌었다고 보지 마세요.

3. lockdown을 켜기 전에 우회 앱을 정리해요

Lockdown을 켜면 VPN이 연결되지 않는 순간 업무 트래픽뿐 아니라 필요한 연결도 막힐 수 있어요. 인증서 갱신, VPN 앱 업데이트, 회사 포털 접속처럼 VPN이 올라오기 전에 필요한 통신이 있다면 예외 설계를 확인해야 합니다. Android Enterprise 예제는 패키지 설치 프로그램을 VPN 밖으로 보내는 예외를 설명하므로, 예외가 있다는 사실과 예외를 늘려도 안전하다는 판단을 구분해야 해요.[1]

특히 “인터넷이 안 된다”는 문의가 나오면 VPN 서버 장애, 인증 만료, DNS, lockdown 정책을 같은 질문으로 묶지 마세요. VPN이 연결된 상태에서 업무 앱만 실패하는지, VPN 앱 자체가 서버에 붙지 못하는지, 개인 브라우저도 막히는지를 나눠 기록하면 원인을 빠르게 좁힐 수 있습니다.

4. 경로를 실제 앱으로 검증해요

정책 저장 성공만으로 트래픽 경로가 맞다고 볼 수는 없습니다. 업무 앱은 사내 테스트 주소에 접속하고, 개인 앱은 회사 VPN에 들어가면 안 되는 주소를 확인하는 식으로 앱별 경로를 시험하세요. VPN 앱의 연결 알림, 서버 측 접속 로그, Android의 VPN 설정 화면을 함께 대조하면 한쪽만 성공한 경우를 걸러낼 수 있어요.

Android VPN은 사용자 또는 Work Profile의 네트워크를 VPN 게이트웨이에 연결하는 서비스이고, 한 사용자나 프로필에서 동시에 활성화되는 서비스는 하나라는 제약이 있습니다.[2] 회사용 VPN과 개인용 VPN을 동시에 켜려는 설계라면 이 부분부터 확인해야 합니다.

정책 변경 전 체크리스트

  • Profile Owner와 Device Owner 중 적용 범위 확인하기
  • VPN 앱이 Work Profile에 설치되고 always-on을 지원하는지 확인하기
  • 업무 앱과 개인 앱의 VPN 경로를 따로 정의하기
  • lockdown 실패 시 필요한 예외와 복구 경로 정하기
  • 재부팅·Wi-Fi 전환·VPN 단절 상황을 실제 앱으로 시험하기
  • 정책을 되돌릴 관리자 절차와 사용자 안내 남기기

Work Profile 자체를 관리하는 방법이 필요하다면 Android Work Profile 일시중지와 개인 공간 경계도 함께 확인해 보세요. 앱 데이터의 분리와 네트워크 경로는 별개의 정책이라는 점을 이어서 볼 수 있습니다.

Sources

함께 읽을 글