# WireGuard на роутере ASUS

> Настройка WireGuard на роутере ASUS: чем VPN Server отличается от VPN Fusion, с какой сборки прошивки есть раздел и как вывести в канал часть устройств.

Источник: https://vpn-ne-rabotaet.ru/nastrojka/wireguard-asus/
Страница обновлена: 2026-08-16

---

**Штатный WireGuard в прошивке ASUSWRT появляется со сборки «later than 3.0.0.4.388.23000» и живёт сразу в двух ролях: [VPN] > [VPN Server] принимает подключения снаружи, [VPN] > [VPN Fusion] выводит домашнюю сеть через чужой туннель.** Разделы в одном меню и названы схоже — отсюда частая неудача: настроено аккуратно, но не то.

> **Коротко.** На сборках ниже 3.0.0.4.388.23000 пункта WireGuard в меню нет вовсе. Серверная роль требует публичного WAN-адреса и за NAT провайдера не поднимается. Клиентская роль (VPN Fusion) такого условия не имеет и умеет редкое: привязывать канал к отдельным устройствам, а не ко всей сети.

## Какая сборка прошивки нужна для WireGuard?

**FAQ по клиенту называет границу точно — «later than 3.0.0.4.388.23000»; по серверной роли она записана обобщённо, «later than 3.0.0.4.388.xxxxx».** До неё пункта WireGuard в интерфейсе нет: он не спрятан за галочкой и не включается сервисным режимом.

После обновления вендор советует вернуть заводские настройки удержанием reset 5 секунд. Веб-панель — по адресу `http://www.asusrouter.com`.

## Чем VPN Server отличается от VPN Fusion?

**Направлением соединения: про серверную роль вендор пишет «remote devices to securely connect to the home network from anywhere», про клиентскую — «connecting the entire home network to a VPN service».**

| Задача | Раздел меню | Условие |
|---|---|---|
| Попасть домой из поездки | [VPN] > [VPN Server] | публичный WAN-адрес |
| Вывести сеть через чужой канал | [VPN] > [VPN Fusion] | файл конфигурации второй стороны |

Наборы протоколов зависят от модели, и обзорный FAQ отсылает к спецификации: «please confirm the VPN type supported by your router». У TUF Gaming AX4200 клиент — L2TP, OpenVPN, PPTP, WireGuard, сервер — IPSec, OpenVPN, PPTP, WireGuard: L2TP есть только у клиента, IPSec только у сервера. Входящим подключениям нужен «a public IP(WAN IP) from your ISP's internet service».

## Как настроить клиент в VPN Fusion?

**Четыре действия: сверить прошивку, импортировать файл, назначить профилю устройства, включить его и сверить адрес.**

### Шаг 1. Проверить сборку прошивки 

В [Administration] > [Firmware Upgrade] сверьте номер с границей 3.0.0.4.388.23000. Ниже — обновляйтесь кнопкой Upload: до этого раздела WireGuard в меню не будет.

### Шаг 2. Импортировать файл конфигурации 

В [VPN] > [VPN Fusion] нажмите [Add profile], выберите WireGuard и загрузите файл кнопкой «Upload Config». Формат задан протоколом: `[Interface]` с `PrivateKey`, `Address`, `DNS` и `[Peer]` с `PublicKey`, `AllowedIPs`, `Endpoint`, `PersistentKeepalive` (25 секунд по документации WireGuard, ноль отключает удержание). Разбор полей — в материале про [клиент WireGuard](/nastrojka/wireguard-klient/).

### Шаг 3. Назначить профилю устройства 

Нажмите иконку устройств («Edit Device») и отметьте нужных клиентов сети. Их надо включить, а затем нажать «Apply all settings»: пропуск второго действия даёт «профиль есть, эффекта нет».

### Шаг 4. Включить профиль и сверить адрес 

Нажмите на карточку профиля: включение — отдельное, последнее действие инструкции. Затем сверьте внешний адрес с отмеченного и неотмеченного устройства: у первого он меняется, у второго остаётся прежним.

## Как пустить в туннель только выбранные устройства?

**Это штатная функция: VPN Fusion держит несколько подключений сразу и позволяет «assign your client devices using different VPN tunnels as needed».** В документации: смартфон напрямую, десктоп и PS4 — через один канал, рабочий ноутбук — через второй.

Ценность — в устройствах, куда клиент не поставить: ASUS называет «set-top boxes, smart TVs, Game consoles». Обратный режим — переключатель «Apply to all devices»: профиль получает статус «Default Connection», поимённая привязка отключается, и в канал уходит вся сеть.

## Когда нужна серверная роль на роутере?

**Когда попасть надо внутрь: к хранилищу, камерам или панели роутера из чужой сети.** Порядок: [VPN] > [VPN Server] > включить переключатель > [WireGuard® VPN] > добавить клиента > [Apply]. Профиль выгружается файлом или считывается QR-кодом в приложении.

Две оговорки, из-за которых «всё заполнено, но не работает»: предварительный общий ключ задаётся в [Advanced Settings], а на iOS адрес DNS прописывается в приложении вручную. Для site-to-site документированы «Access intranet», «Allow IPs (Server)» — `10.6.0.2/32`, «Allow IPs (Client)» — `0.0.0.0/0`, «Enable NAT» и «Allow DNS» (последний описан только здесь, в FAQ по VPN Fusion его нет); адресация жёсткая: «The router's LAN IP of VPN client must be different from VPN server».

## Что даёт прошивка Asuswrt-Merlin?

**Asuswrt-Merlin — сторонняя прошивка с упором на «tweaks and fixes rather than radical changes»: интерфейс и настройки сохраняются, Adaptive QoS и AiMesh работают.** На 31 июля 2026 веток две, и делятся они по поколению платформы, а не по индексу Wi-Fi: 3004.388.12 — для моделей постарше (RT-AX88U, GT-AX11000), 3006.102.8_2 — для новых (RT-AX86U Pro, GT-AX6000, RT-BE96U).

Журнал ветки 3006 добавляет по WireGuard kill-switch для клиентов (3006.102.1), несколько деклараций AllowedIPs, Address и DNS в профиле (3006.102.2) и обнаружение «running but non-connected» туннелей (3006.102.8) — в стоке этого нет.

Ограничений два. Список устройств закрытый — на две ветки 19 моделей; TUF Gaming AX4200 в нём нет, а RT-AC68U, RT-AC86U и GT-AC2900 сняты с поддержки. Второе — гарантия: пункта про сторонние прошивки в ней нет, но есть оговорки про «modified by non-authorized personnel» и ущерб «from third party software». Это риск, а не разрешение и не запрет.

## Почему канал не поднимается или идёт мимо?

**Типовых ситуаций пять, четыре из них — не в сети, а в интерфейсе роутера.**

| Симптом | Причина | Решение |
|---|---|---|
| Раздела WireGuard нет в меню | Прошивка старее 388.23000 | Обновить прошивку |
| Снаружи не подключиться | Роутер за NAT провайдера | Клиентская роль или публичный адрес |
| Профиль есть, трафик мимо | Не нажата «Apply all settings» | Включить устройства, применить |
| В канал ушла вся сеть | Статус «Default Connection» | Выключить «Apply to all devices» |
| С iPhone нет доступа внутрь | В приложении не задан DNS | Прописать DNS в WireGuard на iOS |

Шестая, редкая: ключ, набранный руками — опечатка в base64 из 44 символов даёт молчаливое отсутствие рукопожатия. Вторую сторону канала поднимают по [гайду для VPS](/nastrojka/wireguard/). Случай, когда профиль поднят, а «Default Connection» тянет в канал всю сеть, разобран на странице [«VPN не работает на роутере»](/ne-rabotaet/na-routere/).

## Правовая рамка

Материал справочный и научно-технический: речь о шифровании трафика и безопасном удалённом доступе к своей сети. Прямой ответственности за использование VPN физическим лицом законодательство РФ не устанавливает — статья 15.8 ФЗ-149 и статья 13.52 КоАП адресованы владельцам средств доступа.

## Частые вопросы

Развилка двух ролей и поимённая привязка рождают шесть частых вопросов.
