Главная · Блог · VPN на роутере Keenetic: пошагово
Блог LOKI VPN

VPN на роутере Keenetic: пошагово

Keenetic — редкий случай среди домашних роутеров: VPN-клиент здесь штатная функция прошивки, а не результат перепрошивки. Не нужны ни DD-WRT, ни OpenWrt, ни возня с загрузчиком — туннель поднимается в обычном веб-интерфейсе, в том же разделе, где заводится подключение к провайдеру.

Вторая причина, по которой про Keenetic спрашивают отдельно, — политики доступа. Большинство домашних роутеров с VPN-клиентом умеют только «всё через туннель» или «ничего». Keenetic позволяет решать это по устройствам: телевизор — через туннель, рабочий ноутбук — напрямую, гостевая сеть — своим маршрутом. Из-за этой возможности модель обычно и выбирают под такую задачу.

Ниже — как устроен VPN-клиент в KeeneticOS, зачем доставлять компоненты, как работают приоритеты подключений и политики, как убедиться, что туннель поднялся, и чего VPN на роутере не сделает. Общий разбор того, какие роутеры подходят и что запросить у сервиса, есть в статье про настройку VPN на роутере — здесь только специфика Keenetic.

Что умеет VPN-клиент в KeeneticOS

Прошивка Keenetic называется KeeneticOS (в старых версиях — NDMS), и её ключевая особенность — модульность. Поддержка протоколов приходит не целиком, а компонентами: базовый набор в прошивке минимальный, а нужный клиент вы доустанавливаете сами через раздел обновления системы. Отсюда типовое разочарование: человек ищет в меню WireGuard, не находит и решает, что модель его не поддерживает. Обычно поддерживает — просто компонент не установлен.

Что полезно знать про набор протоколов:

  • WireGuard — самый удачный вариант на роутере этого класса: лёгкий, быстро поднимается и спокойно переживает смену внешнего адреса.
  • OpenVPN — работает, но заметно медленнее: шифрование считает процессор роутера, аппаратного ускорения под этот протокол у домашних моделей обычно нет, и на быстром канале туннель становится узким местом.
  • IKEv2/IPsec, L2TP/IPsec и остальные — присутствуют для совместимости с тем, что выдаёт конкретный сервис. Старый PPTP выбирать не стоит: он остался в списке по историческим причинам и давно считается небезопасным.

Ограничивает здесь не столько модель, сколько её процессор и память: на младших устройствах часть компонентов недоступна, а скорость через туннель оказывается ниже скорости канала. Чем два основных протокола отличаются по существу, разобрано в материале «OpenVPN или WireGuard: сравнение протоколов».

И отдельно про то, что путают чаще всего: VPN-клиент и VPN-сервер в Keenetic — разные функции и разные компоненты. Клиент подключает ваш роутер к чужому серверу, и речь в статье именно о нём. Сервер решает обратную задачу: попасть в домашнюю сеть снаружи.

Где в веб-интерфейсе живут VPN-подключения

Вход в панель — по адресу с наклейки на дне устройства или по фирменному имени роутера внутри локальной сети. Дальше логика такая: VPN-туннель в KeeneticOS — не отдельная экзотика, а ещё одно интернет-подключение, наравне с кабелем провайдера или мобильным модемом. Поэтому искать его нужно в разделе интернет-подключений, где собраны все каналы, а не в настройках домашней сети.

Порядок в общем виде такой:

  1. Установите компонент нужного протокола в разделе обновления и компонентов системы. После установки роутер перезагружается.
  2. В разделе интернет-подключений создайте подключение нужного типа. Названия пунктов между версиями KeeneticOS отличаются, поэтому ориентируйтесь на тип протокола, а не на точную формулировку из чужой инструкции.
  3. Заполните параметры, которые выдал сервис: адрес и порт сервера, ключи или логин с паролем. Для WireGuard часть версий умеет принять готовый файл конфигурации целиком — это быстрее и надёжнее ручного ввода полей.
  4. Убедитесь, что созданному туннелю разрешено работать каналом в интернет. Это ключевой шаг: без такой отметки подключение поднимется и будет честно показывать активный статус, но трафик через него не пойдёт.
  5. Сохраните настройки и посмотрите на состояние подключения в списке.
Файлы конфигурации есть не у всех сервисов: часть провайдеров сознательно не отдаёт параметры протокола наружу. Это вопрос, который стоит задать в поддержку до покупки роутера под такую задачу, а не после.

Приоритеты подключений: кто становится основным каналом

Здесь начинается то, чего у большинства домашних роутеров попросту нет. В Keenetic все интернет-подключения — кабель провайдера, резервный канал, мобильный модем, VPN-туннель — живут в одном упорядоченном списке. Верхнее работающее подключение становится основным: через него уходит трафик по умолчанию. Если оно пропадает, роутер переключается на следующее.

Для VPN из этого следуют две вещи:

  • Чтобы туннель стал основным каналом для всей сети, его нужно поднять в списке выше обычного подключения к провайдеру. Само создание туннеля маршрут не меняет — он просто существует и ждёт.
  • Обратная сторона: если провайдерское подключение стоит выше, туннель остаётся «на подхвате» и включится только при аварии основного. Это рабочая конфигурация, но обычно имеют в виду не её.

Отсюда же понятно поведение при обрыве. Когда туннель падает, роутер уходит на следующее подключение в списке — и сеть продолжает работать, но уже мимо VPN, без всякого предупреждения: интернет есть, страницы открываются, просто внешний адрес снова провайдерский. Если это недопустимо, туннель отдают не общим приоритетом, а отдельной политикой, где кроме него не перечислено ни одного другого подключения. Тогда при обрыве устройства этой политики останутся без интернета — заметно, вместо тихого выхода в обход.

Политики доступа: какие устройства пускать в туннель

Главная возможность темы. Политика — это свой собственный список приоритетов подключений, который применяется не ко всей сети, а к назначенным устройствам. Вместо одного глобального правила «весь дом через туннель» вы получаете столько правил, сколько нужно.

По смыслу это выглядит так:

  1. Создаёте политику и указываете, какие подключения в ней доступны и в каком порядке. Для «только через VPN» — один туннель. Для «VPN с запасом» — туннель первым, провайдер вторым.
  2. Привязываете к политике устройства. Привязка идёт к зарегистрированному в роутере устройству, поэтому сначала убедитесь, что нужный клиент виден в списке устройств домашней сети и имеет понятное имя — иначе привязывать будет не к чему.
  3. Всё, что вы не тронули, продолжает ходить по общему приоритету подключений. Отдельный профиль на группу устройств не отменяет остальную сеть, а живёт рядом с ней.

Зачем это на практике:

  • Телевизор и приставка — в туннель, остальное мимо. Устройства без своих VPN-приложений получают туннель на уровне сети, а телефоны и ноутбуки продолжают пользоваться собственными клиентами.
  • Банковские и государственные сервисы — мимо туннеля. Часть сервисов реагирует на непривычную геолокацию дополнительными проверками, и держать такое устройство вне туннеля проще, чем каждый раз выключать VPN руками.
  • Рабочий ноутбук — отдельно. Корпоративный туннель поверх домашнего почти всегда конфликтует, и проще вывести машину из политики целиком.
  • Гостевая сеть — своим маршрутом. Гостям обычно нужен просто интернет, а не ваш VPN-канал.

По сути это тот же приём, что делают приложения на самом устройстве, только решение принимается на уровне сети и по устройствам, а не по приложениям. Что такое разделение туннеля и где у него границы — в отдельном разборе про split tunneling.

Важная оговорка: политика делит трафик по устройствам, а не по сайтам. Задача «этот адрес через туннель, остальные напрямую» относится к другому классу настроек и штатными политиками не решается — не ищите в них того, чего там нет.

Отдельная выгода схемы — телевизоры на закрытых платформах, куда VPN-приложение не установить в принципе: достаточно добавить их в нужную политику. Остальные варианты для телевизоров собраны в статье «VPN для Smart TV».

Как проверить, что туннель поднялся

Статус в панели роутера — необходимое условие, но не достаточное. Проверять стоит в три приёма:

  1. Состояние подключения в интерфейсе. У живого туннеля есть признаки: он активен в списке, у него появился адрес, идёт счётчик трафика или времени соединения. Нулевой счётчик при активном статусе — типичная картина туннеля, который поднялся, но каналом в интернет не используется.
  2. Внешний адрес с устройства, которое должно быть в туннеле. Откройте на нём любой сервис проверки IP: адрес должен быть серверным, а не провайдерским.
  3. Контрольное устройство, которое в туннель попадать не должно. Если и оно показывает адрес сервера, политика не применилась и в туннель ушла вся сеть целиком.

Третий пункт пропускают чаще всего, а именно он отличает «настроил политики» от «думал, что настроил».

Через день-два проверку полезно повторить: роутер переподключается к провайдеру после сбоя электричества или обновления прошивки, и туннель не всегда поднимается вместе с ним. Симптом мягкий и легко пропускается — интернет работает, просто уже без VPN.

Чего VPN здесь не делает

Первое и главное: настройка на роутере не защищает устройство за пределами дома. Ноутбук, который вышел из домашней сети в кафе, никакого туннеля с собой не уносит — политика живёт в роутере, а не в устройстве. Для мобильных устройств клиент на самом устройстве всё равно нужен, и роутер его не заменяет.

Второе: роутер не улучшает то, чего нет. Он не ускоряет канал — любой туннель добавляет к маршруту лишний участок, а шифрование упирается в процессор роутера. И он не чинит нестабильное подключение провайдера: потери пакетов, которые были до туннеля, внутри туннеля станут только заметнее.

Третье: политики решают, куда идёт трафик, а не что с ним случится дальше. Устройство в туннеле остаётся тем же устройством — обновления, пароли и внимательность к ссылкам по-прежнему на вас. От фишинга и вредоносных программ VPN не защищает ни на телефоне, ни на роутере.

И общие границы технологии, которые от железа не зависят. VPN не делает вас анонимным: аккаунты, в которые вы уже вошли, знают, кто вы, независимо от IP-адреса. Настройка на роутере меняет только точку, из которой вы приходите, и число устройств, которые приходят оттуда же.

Частые вопросы

Нужно ли перепрошивать Keenetic ради VPN?

Нет. VPN-клиент — штатная функция KeeneticOS, а поддержка конкретного протокола доустанавливается компонентом системы через раздел обновления. Альтернативные прошивки для этой задачи не требуются, и связанного с ними риска здесь нет.

Считается ли роутер одним устройством в подписке?

Обычно да: сервис видит одно подключение независимо от того, сколько устройств стоит за роутером. Но правила у сервисов разные, поэтому лимит подключений стоит уточнить до настройки, а не после.

Упадёт ли скорость у всей домашней сети?

Просадка касается только трафика, который идёт через туннель, и зависит от модели роутера и выбранного протокола. Устройства, не привязанные к политике с туннелем, продолжают работать на полной скорости канала.

Итог: Keenetic закрывает задачу без перепрошивок. Ставите компонент нужного протокола, создаёте туннель в разделе интернет-подключений, разрешаете использовать его каналом в интернет и поднимаете в приоритетах — либо, что интереснее, оставляете общий приоритет как был и раздаёте туннель политиками, по устройствам. Проверять результат нужно двумя устройствами: одно должно показывать адрес сервера, второе — нет. Параметры при этом даёт сервис, а не роутер: у LOKI VPN, например, доступ выдаёт Telegram-бот, и про файлы конфигурации для сторонних устройств разумно спросить до покупки железа.

Похожие статьи

Попробуй LOKI VPN бесплатно

Быстрый и безопасный VPN для свободного интернета. 3 дня бесплатно, без привязки карты — подключение прямо в Telegram.

🎁 Забрать 3 дня бесплатно
← Все статьи блога