IT·개발

시놀로지 NAS Let’s Encrypt 오류, 진범은 공유기 국가별 접속 제한

5월 16, 2026 1 min read

안녕하세요. Synology DS716+를 약 10여 년 운영하면서 보안·네트워크·Docker 설정과 씨름한 경험이 꽤 쌓였습니다. 그중 가장 오래 발목을 잡았던 것이 Let’s Encrypt 인증서 발급 문제였습니다. 유료 도메인을 구입해두고도 80번 포트 하나 때문에 약 2년을 제대로 쓰지 못했습니다. 결론부터 말씀드리면, 진범은 NAS가 아니라 공유기 ipTime의 “국가별 접속 제한” 기능이었습니다. DNS 전파도 정상, 포트포워딩도 정상, NAS 방화벽을 완전히 비활성화해도 여전히 80번 포트가 “Closed”였던 경험이 있으시다면, 이 점검 기록이 실마리가 될 수 있습니다.

당시 점검 화면

1. 사용 환경과 목표

이번 사례의 환경입니다.

구분내용
NASSynology DS716+ (약 10여 년 운영)
공유기ipTime AX2004BCM
회선LG U+ 500Mbps
공인 IP고정 공인 IP (XXX.XXX.XXX.XXX)
내부 NAS IP192.168.1.X
시놀로지 DS716+ 모델사진입니다.

Synology DS716+ 본체

ipTime AX2004BCM 모델사진입니다.

ipTime AX2004BCM 공유기

목표는 개인 도메인(nas.example.com은 DSM 접속용, service.example.com은 서비스 접속용)에 Let’s Encrypt 무료 SSL/TLS 인증서를 적용해 외부에서도 안전하게 접속하는 환경을 구축하는 것이었습니다. Docker 위에서 n8n 같은 서비스를 운영하고 있었기 때문에 HTTPS 외부 접속은 필수였습니다. CGNAT 환경이 아닌 고정 공인 IP이니 기본 조건은 충분하다고 생각했습니다만, 그 자신감이 2년짜리 삽질의 시작이었습니다.


2. 증상 — “도메인 확인 불가”

Synology DSM의 인증서 발급 마법사를 통해 nas.example.comservice.example.com에 대한 인증서 발급을 시도했습니다. DNS A 레코드는 고정 공인 IP(XXX.XXX.XXX.XXX)로 정상 전파되어 있었고, 공유기 포트포워딩(외부 TCP 80, 443 → 내부 192.168.1.X 포트 80)도 설정되어 있었습니다. 그런데 DSM은 매번 같은 메시지를 돌려보냈습니다.

“잘못된 도메인입니다. 공용 IP 주소에서 이 도메인을 확인할 수 있는지 확인하십시오.”

Let’s Encrypt의 HTTP-01 인증 방식은 외부 인증 서버가 NAS의 80번 포트로 HTTP 요청을 보내 도메인 소유권을 확인하는 구조입니다. Let’s Encrypt 공식 문서(https://letsencrypt.org/docs/challenge-types/)에 따르면, HTTP-01 챌린지는 인증 서버가 http://<도메인>/.well-known/acme-challenge/<TOKEN> 경로에 외부에서 직접 접근하는 방식으로 소유권을 검증합니다. 이 에러 메시지는 외부에서 NAS의 80번 포트로의 접속이 어딘가에서 막히고 있다는 신호였습니다.

스크린샷에는 실제 IP·도메인 등 일부를 가린 상태입니다.


3. 원인 추적 — 5단계 점검

막막한 상황에서 Gemini 2.5 Pro를 점검 목록 정리 보조 도구로 활용했습니다. 스크린샷을 보여주며 놓칠 수 있는 항목을 함께 나열한 뒤, 하나씩 제거해 나갔습니다.

1단계 — DNS·포트포워딩 재확인

먼저 가장 기본적인 항목부터 확인했습니다.

  • dnschecker.org에서 A 레코드가 고정 공인 IP(XXX.XXX.XXX.XXX)로 정상 전파되었는지 확인 → 정상
  • 공유기 포트포워딩 규칙 (외부 TCP 80 → 내부 192.168.1.X:80) 재확인 → 설정 이상 없음
dnschecker.org A 레코드 전파 확인 화면

dnschecker.org A 레코드 전파 확인 화면

공유기 포트포워딩 규칙 화면

공유기 포트포워딩 규칙 화면

기본 설정은 모두 깔끔하게 통과였습니다. 원인은 더 안쪽에 있었습니다.

2단계 — NAS 내부 점검 (결정적 테스트)

다음은 NAS 내부로 범위를 좁혔습니다.

  • NAS 현재 내부 IP와 포트포워딩 설정 일치 여부 확인 → 정상
  • DSM 방화벽 규칙에서 80번 포트 차단 규칙 유무 점검
  • 결정적 테스트: DSM 방화벽 기능을 완전히 비활성화
DSM 방화벽 규칙 점검 화면

DSM 방화벽 규칙 점검 화면

방화벽을 완전히 끈 상태에서 yougetsignal.com/tools/open-ports/로 외부 포트 검사를 실행했습니다. 그러나 여전히 80번 포트는 “Port Closed” 상태였습니다.

yougetsignal 포트 검사 결과 — Closed

yougetsignal 포트 검사 결과 — Closed

NAS 방화벽을 완전히 비활성화해도 포트가 닫혀 있다는 것은 문제가 NAS 내부에 있지 않다는 강력한 증거였습니다.

이번 점검에서 활용한 외부 도구 – DNS 전파 확인: dnschecker.org – 외부 포트 개방 확인: yougetsignal.com/tools/open-ports/

3단계 — 공유기·ISP로 범위 축소, 메뉴 탐색 시작

NAS가 범인이 아니라면, 이제 공유기 자체 또는 ISP로 시선을 옮겼습니다. LG U+ 고정 공인 IP 환경이라 CGNAT 가능성은 낮다고 판단했고, ISP 단의 80번 포트 차단 정책도 달리 확인되지 않았습니다. 자연스럽게 공유기 내부 설정이 남은 용의자가 됐습니다. 이쯤 되니 공유기 관리 화면을 처음부터 메뉴 하나하나 꼼꼼히 다시 들여다보는 수밖에 없었습니다.

4단계 — 유레카: 공유기 “국가별 접속 제한”

메뉴를 뒤지다 평소 자주 들어가지 않던 보안 부가 기능 섹션에서 눈길이 멈췄습니다. ipTime 기준으로는 관리 화면의 [보안 기능] 또는 [보안 부가 기능] 탭에서 찾을 수 있습니다. 정확한 메뉴 위치는 펌웨어 버전에 따라 다를 수 있으니, ‘보안’이나 ‘방화벽’ 관련 탭을 한 번씩 열어보시기 바랍니다.

바로 그 섹션에 “국가별 접속 제한” 기능이 활성화되어 있었고, 한국만 허용으로 설정되어 있었습니다.

공유기 국가별 접속 제한 설정 화면

공유기 국가별 접속 제한 설정 화면 — Let’s Encrypt 인증서 발급 실패의 실제 진범

예전에 북한·베트남·중국·태국 IP에서 하루에도 몇 차례씩 접속 시도 알림이 울리던 시절에 직접 걸어뒀던 설정인데, 그 사실을 완전히 잊고 있었습니다.

여기서 핵심 메커니즘이 드러납니다. Let’s Encrypt 인증 서버와 yougetsignal 같은 외부 포트 검사 도구는 일반적으로 해외(주로 미국) IP를 사용하는 것으로 알려져 있습니다. “한국만 허용” 설정이 켜져 있으면, 정상적인 인증 트래픽까지 통째로 차단되어버립니다. 증상은 “80번 포트 Closed”였지만 실제 원인은 공유기 보안 설정이었던 것입니다.

5단계 — 해결 및 검증

공유기의 국가별 접속 제한을 비활성화하거나, 미국 등 필요한 국가 IP 대역을 허용하는 방식으로 설정을 변경했습니다. 단, 북한 IP 차단은 그대로 유지했습니다.

해결 후 공유기 설정 화면

해결 후 공유기 설정 화면

다시 외부 포트 검사를 실행하니 결과가 달라졌습니다.

“Port 80 is open”

Port 80 is open 결과 화면

Port 80 is open 결과 화면

약 2년을 닫혀 있던 80번 포트가 드디어 열렸습니다.


4. 이 사례에서 정리한 운영 팁

마지막으로, 이번 경험에서 정리한 운영 팁 몇 가지를 덧붙입니다. 이 아래는 제 판단과 의견이 섞인 구간이니 참고로 봐주세요.

(a) 기본 점검이 다 통과해도 공유기 고급 보안 기능을 한 번 더 살펴보세요

DNS·포트포워딩·NAS 방화벽이 모두 정상인데도 문제가 풀리지 않는다면, 공유기의 보안 부가 기능 섹션을 다시 확인해보시길 권합니다. ipTime 외 다른 공유기에도 유사한 명칭의 국가별 차단 기능이 존재할 수 있습니다.

(b) 해외 서비스와 연동할 때 IP 기반 필터링을 확인하세요

Let’s Encrypt처럼 외부 서버가 직접 접근해야 하는 서비스와 연동할 때는, IP 기반 필터링이 정상 인증 트래픽까지 차단할 수 있습니다. 외부 헬스체크나 포트 스캔 도구도 일반적으로 해외 IP를 사용한다는 점을 기억해두시면 좋겠습니다.

(c) AI 도구는 점검 항목 나열에 활용하기

이번 문제 해결 과정에서 Gemini 2.5 Pro를 점검 항목을 함께 나열하는 보조 도구로 활용했습니다. AI 챗봇이 직접 진단을 내린 것이 아니라, 놓치기 쉬운 점검 목록을 정리하는 용도였습니다. 복잡해 보이는 문제도 가능한 원인을 모두 꺼내두고 하나씩 제거해 나가는 방식이 효과적이었습니다.

(d) 보안과 접근성의 절충 — 위협 IP만 선택 차단

국가별 접속 제한을 완전히 해제하기 부담스럽다면, 위협이 높은 IP 대역은 차단을 유지하고 Let’s Encrypt 인증에 필요한 국가 IP 대역만 허용하는 방식으로 절충할 수 있습니다. 실제로 북한 IP 차단은 유지한 채로 이번 문제를 해결했습니다.


5. 마무리

Synology NAS에서 Let’s Encrypt 인증서 발급이 계속 실패하고, DNS·포트포워딩·NAS 방화벽을 모두 점검해도 80번 포트가 “Closed”로 잡힌다면 공유기의 보안 부가 기능 섹션을 한 번 더 들여다보시기 바랍니다. 도입에서 말씀드린 “유료 도메인을 사놓고 2년을 못 썼다”는 이야기가 남의 이야기 같지 않다면, “국가별 접속 제한” 기능이 활성화되어 있는지 확인해보시면 됩니다. 같은 증상으로 막혀 계신 분들께 이 기록이 실마리가 되길 바랍니다.


참고 자료