Keenetic: маршрут через VPN — настройка, приоритеты, выборочная маршрутизация

Как направить трафик Keenetic через VPN: WireGuard, VLESS, приоритеты подключений, выборочная маршрутизация, частые ошибки и проверка.

Зачем нужен VPN на роутере Keenetic

VPN на роутере Keenetic защищает все устройства домашней сети одновременно: смартфоны, компьютеры, Smart TV, игровые консоли и устройства умного дома. В отличие от установки VPN-приложения на каждое устройство, настройка на роутере выполняется один раз, и весь трафик автоматически проходит через зашифрованный туннель. Это особенно удобно для техники, которая не поддерживает VPN-клиенты, — например, телевизоры или IoT-устройства.

Кроме защиты приватности, VPN на Keenetic решает задачи обхода региональных блокировок, обеспечивает удалённый доступ к домашней сети и позволяет объединять несколько офисов или домов в единую сеть. KeeneticOS поддерживает несколько протоколов VPN «из коробки» — WireGuard, OpenVPN, IKEv2, L2TP/IPSec, SSTP и PPTP, — что делает роутеры этой марки одними из самых гибких на рынке.

Поддерживаемые протоколы VPN и их особенности

KeeneticOS позволяет устанавливать VPN-компоненты через раздел «Общие настройки» → «Изменить набор компонентов». Каждый протокол имеет свои сильные и слабые стороны.

  • WireGuard — самый быстрый и современный протокол, минимально нагружает процессор роутера. Скорость на двухъядерных моделях (Ultra, Giga, Viva) достигает 150–180 Мбит/с. Однако его трафик легко распознаётся, и в некоторых сетях соединение может быть нестабильным.
  • OpenVPN — универсальный протокол с гибкой настройкой. Режим TCP/443 маскирует трафик под HTTPS, что помогает обходить блокировки. Скорость ниже, чем у WireGuard (30–65 Мбит/с), но стабильность выше.
  • IKEv2 — современный стандарт IPSec, поддерживает MOBIKE (автопереключение между Wi-Fi и мобильной сетью). Встроен в iOS, macOS и Windows, не требует установки приложений.
  • L2TP/IPSec — классический корпоративный протокол, встроен в большинство ОС. Скорость средняя, настройка простая.
  • SSTP — нишевый протокол Microsoft, работает через TCP/443, но медленный.
  • PPTP — устаревший и небезопасный, использовать не рекомендуется.

Для большинства пользователей оптимален WireGuard: он быстрый, простой в настройке и надёжный. Если нужна максимальная маскировка трафика, стоит обратить внимание на VLESS, который устанавливается через Entware и обеспечивает отличную скрытность.

Подготовка роутера к настройке VPN

Перед настройкой VPN убедитесь, что роутер соответствует минимальным требованиям. Вам понадобится:

  • Роутер Keenetic с KeeneticOS 3.3 или новее (подойдут модели Start, Air, Extra, Viva, Giga, Ultra).
  • Обновлённая прошивка: «Общие настройки» → «Обновление KeeneticOS».
  • Доступ к веб-интерфейсу: откройте 192.168.1.1 или my.keenetic.net в браузере.
  • Данные VPN-сервера: ключи, адрес сервера, конфигурационные файлы — их предоставляет VPN-сервис.

Если вы используете VPN-сервис, убедитесь, что он выдаёт конфигурации для ручной настройки на роутере, а не только приложения. Некоторые сервисы, например Sputnik VPN, предоставляют готовые конфигурации для Keenetic, что упрощает процесс. Также проверьте, какая модель у вас: наклейка снизу роутера или раздел «Системный монитор» → «О системе» в веб-интерфейсе.

Настройка WireGuard на Keenetic: пошаговая инструкция

WireGuard — рекомендуемый протокол для большинства пользователей. Настройка занимает 5–10 минут.

  1. Установите компонент WireGuard: «Управление» → «Общие настройки» → «Изменить набор компонентов» → найдите WireGuard VPN → «Установить». Перезагрузите роутер.
  2. Создайте подключение: «Интернет» → «Другие подключения» → «WireGuard» → «Добавить подключение». Введите название, например «VPN».
  3. Импортируйте конфигурацию: скачайте .conf-файл от VPN-провайдера и загрузите его через кнопку «Загрузить из файла». Роутер сам подставит ключи и адрес. Если заполняете вручную, укажите приватный ключ, адрес, публичный ключ пира, адрес пира (Endpoint), AllowedIPs = 0.0.0.0/0 и PersistentKeepalive = 25.
  4. Настройте маршрутизацию: отметьте подключение «Использовать для выхода в интернет». Удалите старые VPN-профили и статические маршруты, чтобы они не конфликтовали.
  5. Сделайте VPN приоритетным: «Интернет» → «Приоритеты подключений» → перетащите WireGuard-профиль наверх, выше провайдера.
  6. Включите и проверьте: активируйте подключение, проверьте IP-адрес на устройствах через зарубежный сервис (например, 2ip.io). Российские сайты могут показывать прежний IP — это нормально, если они ходят напрямую.
  7. Проверьте DNS и IPv6: в «Сетевые правила» → «Интернет-фильтры» включите «Игнорировать DNSv4 интернет-провайдера» и укажите 8.8.8.8 и 1.1.1.1. Отключите IPv6 в подключении провайдера, чтобы избежать утечек.

Если у вас прошивка до 5.1, параметры маскировки AmneziaWG (строки Jc, Jmin, Jmax, S1, S2, H1–H4) нужно ввести вручную через веб-консоль: замените в адресе dashboard на a и выполните команду interface Wireguard0 wireguard asc ....

Настройка VLESS через XKeen или sing-box

VLESS — протокол с отличной маскировкой, который стабильно работает даже в сетях, где WireGuard блокируется. Для его установки на Keenetic потребуется USB-накопитель от 4 ГБ и среда Entware.

  1. Установите Entware: отформатируйте флешку в ext4, вставьте в роутер, установите компонент «Среда пакетов Entware» через «Общие настройки». Перезагрузите роутер.
  2. Путь А: XKeen — автоматический установщик. Подключитесь по SSH (ssh admin@192.168.1.1), выполните команду установки с официальной страницы проекта, затем вставьте VLESS-ссылку из подписки VPN-сервиса. Выберите сервер с пометкой VLESS (не XHTTP — роутерные ядра пока не поддерживают его).
  3. Путь Б: sing-box вручную — для продвинутых пользователей. Установите sing-box через Entware, настройте конфигурацию вручную, пропишите автозапуск.

После настройки VLESS весь трафик будет маскироваться под обычное HTTPS-соединение, что делает его практически неотличимым от обычного веб-серфинга. Это лучший выбор для регионов с агрессивной фильтрацией.

Выборочная маршрутизация: часть устройств через VPN, часть напрямую

KeeneticOS позволяет направить через VPN только определённые устройства, а остальной трафик пустить напрямую. Это реализуется через «Приоритеты подключений» — механизм, который работает по принципу «кто», а не «куда».

Настройка политики:

  1. Откройте «Сетевые правила» → «Приоритеты подключений».
  2. Создайте политику, например «Через туннель».
  3. Включите в неё интерфейс WireGuard (или VLESS).
  4. Перейдите на вкладку с устройствами и привяжите нужные из списка зарегистрированных. Устройство должно быть зарегистрировано в роутере — иначе оно попадёт в политику по умолчанию.

Важный нюанс: если в политику добавлено только VPN-подключение, при его обрыве привязанные устройства потеряют интернет полностью. Это работает как kill switch. Если нужен запасной путь, добавьте в политику проводное подключение вторым приоритетом — тогда при падении туннеля устройства переключатся на прямой канал.

Проверка: сравните IP-адреса на привязанном и непривязанном устройстве — они должны различаться. Если совпадают, проверьте, что устройство зарегистрировано, туннель работает (время рукопожатия обновляется) и на устройстве нет собственного VPN или DNS-over-HTTPS.

Маршрутизация по доменным именам: почему это сложно

Многие хотят направить через VPN только один сайт или сервис, оставив остальной трафик напрямую. В KeeneticOS это можно сделать статическим маршрутом, но с серьёзными ограничениями.

Статические маршруты задаются IP-адресом или подсетью, а не доменным именем. Поле для имени в интерфейсе есть, но роутер разрешает его в адрес только один раз при создании правила. Крупные сервисы используют CDN и меняют адреса, поэтому правило быстро перестаёт работать.

Альтернативы:

  • Для точечных задач используйте раздельное туннелирование на самом устройстве (например, в приложении WireGuard на телефоне).
  • Для Telegram — MTProto-прокси внутри приложения, не требует маршрутов на роутере.
  • Продвинутый способ — через Entware, dnsmasq-full и ipset: перехват DNS-запросов и маршрутизация по наборам адресов. Но это сложно, требует USB-накопителя и доступа по SSH, а также ломается при обновлениях прошивки.

Для большинства задач достаточно разделения по устройствам — это просто, надёжно и настраивается в веб-интерфейсе.

Влияние VPN на скорость и выбор модели роутера

VPN всегда снижает скорость интернета — это цена шифрования. Величина потери зависит от трёх факторов: модели роутера, протокола и расстояния до VPN-сервера.

Модели Keenetic и производительность VPN:

  • Ultra (MT7621A, 2×880 МГц): WireGuard до 180 Мбит/с, OpenVPN до 65 Мбит/с.
  • Giga (MT7621A): WireGuard до 150 Мбит/с, OpenVPN до 55 Мбит/с.
  • Viva (MT7621A): WireGuard до 110 Мбит/с, OpenVPN до 40 Мбит/с.
  • Extra (MT7628AN, 1×580 МГц): WireGuard до 88 Мбит/с, OpenVPN до 32 Мбит/с.
  • Air (MT7628AN): WireGuard до 85 Мбит/с, OpenVPN до 32 Мбит/с.
  • Start (MT7628N): WireGuard до 35 Мбит/с, OpenVPN до 12 Мбит/с.

Двухъядерные модели (Ultra, Giga, Viva) теряют 10–25% скорости через WireGuard, одноядерные (Air, Extra, Start) — 10–65% в зависимости от протокола. OpenVPN значительно медленнее: потери 40–80%. SSTP — самый медленный (60–90% потерь).

Практический вывод: для 4K-стриминга на нескольких устройствах подойдёт Giga (150 Мбит/с), для обычного использования — Air (85 Мбит/с). Выбирайте ближайший VPN-сервер, чтобы минимизировать пинг и максимизировать скорость.

Частые ошибки и способы их решения

При настройке VPN на Keenetic пользователи часто сталкиваются с типичными проблемами. Вот основные из них и пути решения.

Компонент VPN не устанавливается. Обновите KeeneticOS до последней версии. На модели Start (16 МБ флэш) может не хватить места — удалите неиспользуемые компоненты.

VPN подключён, но интернет не работает. Проверьте AllowedIPs — для полного перенаправления трафика нужно 0.0.0.0/0. Укажите DNS VPN-провайдера или 8.8.8.8.

IP-адрес не изменился после подключения. Убедитесь, что VPN-подключение используется как маршрут по умолчанию и имеет приоритет выше провайдера. Проверьте, что индикатор зелёный. Очистите кэш браузера.

Низкая скорость VPN. Используйте WireGuard вместо OpenVPN, выберите ближайший сервер, проверьте скорость без VPN (speedtest).

Некоторые сайты блокируют доступ. VPN-серверы часто определяются и блокируются. Попробуйте сменить сервер или использовать OpenVPN TCP/443.

Туннель падает через несколько минут. Причина — отсутствие PersistentKeepalive (проверка активности). Установите значение 25, чтобы роутер регулярно отправлял пакеты и соединение не закрывалось.

Проверка работы VPN и дополнительные советы

После настройки VPN важно убедиться, что всё работает корректно. Проверьте IP-адрес на устройствах через зарубежные сервисы (2ip.io, whatismyip.com). Российские сайты могут показывать прежний IP — это нормально, если они ходят напрямую.

Проверка DNS и IPv6:

  • В «Сетевые правила» → «Интернет-фильтры» включите «Игнорировать DNSv4 интернет-провайдера» и укажите 8.8.8.8 и 1.1.1.1.
  • Отключите IPv6 в подключении провайдера, чтобы избежать утечек трафика мимо туннеля.

Запасное подключение: конфигурация на роутере не обновляется автоматически. Скачайте конфигурации для нескольких стран и держите их в списке приоритетов. Тогда переключение — просто перетаскивание строки.

Дополнительные советы:

  • Не нажимайте «Генерация пары ключей» при импорте конфигурации — роутер создаст свои ключи, и сервер не узнает подключение.
  • Проверяйте, что на устройствах нет собственных VPN-клиентов или DNS-over-HTTPS — они могут конфликтовать с настройками роутера.
  • Для Telegram используйте MTProto-прокси внутри приложения — это проще и надёжнее, чем маршруты на роутере.

Вопросы и ответы

Какой VPN-протокол лучше всего подходит для Keenetic?

Для большинства пользователей оптимален WireGuard: он самый быстрый, простой в настройке и минимально нагружает процессор. Если нужна максимальная маскировка трафика (например, для обхода блокировок), выбирайте VLESS через XKeen или sing-box. OpenVPN TCP/443 также хорошо маскирует трафик, но медленнее.

Можно ли направить через VPN только один сайт на Keenetic?

Штатными средствами — нет. Статические маршруты работают по IP-адресу, а не по домену, и у крупных сервисов адреса меняются. Рабочие схемы строятся на стороннем DNS через Entware, но требуют USB-накопителя и доступа по SSH. Проще использовать раздельное туннелирование на самом устройстве или прокси внутри приложения (например, MTProto для Telegram).

Что делать, если VPN подключён, но IP-адрес не меняется?

Проверьте, что VPN-подключение имеет приоритет выше провайдера в «Приоритетах подключений». Убедитесь, что оно отмечено «Использовать для выхода в интернет». Также проверьте, что на устройстве нет собственного VPN или DNS-over-HTTPS, которые могут ходить мимо роутера.

Как настроить выборочную маршрутизацию на Keenetic?

Используйте «Приоритеты подключений»: создайте политику, включите в неё VPN-интерфейс, затем привяжите нужные устройства из списка зарегистрированных. Устройства, не привязанные к политике, будут ходить напрямую. Помните, что при обрыве туннеля привязанные устройства потеряют интернет, если в политике нет запасного подключения.

Почему туннель WireGuard падает через несколько минут?

Чаще всего причина — отсутствие PersistentKeepalive (проверки активности). Установите значение 25 в настройках подключения. Также проверьте, что параметры маскировки AmneziaWG введены корректно (для прошивок до 5.1 — вручную через веб-консоль).

Какая модель Keenetic лучше всего подходит для VPN?

Лучшее соотношение цена/скорость — Keenetic Viva (110 Мбит/с через WireGuard). Максимальная производительность — Ultra (180 Мбит/с). Бюджетный вариант — Air (85 Мбит/с). Все модели поддерживают VPN, разница — в скорости и количестве одновременных подключений.