Автор: Редакция «VPN не работает»

WireGuard на роутере ASUS

Штатный WireGuard в прошивке ASUSWRT появляется со сборки «later than 3.0.0.4.388.23000» и живёт сразу в двух ролях: [VPN] > [VPN Server] принимает подключения снаружи, [VPN] > [VPN Fusion] выводит домашнюю сеть через чужой туннель. Разделы в одном меню и названы схоже — отсюда частая неудача: настроено аккуратно, но не то.

Коротко. На сборках ниже 3.0.0.4.388.23000 пункта WireGuard в меню нет вовсе. Серверная роль требует публичного WAN-адреса и за NAT провайдера не поднимается. Клиентская роль (VPN Fusion) такого условия не имеет и умеет редкое: привязывать канал к отдельным устройствам, а не ко всей сети.

Какая сборка прошивки нужна для WireGuard?

FAQ по клиенту называет границу точно — «later than 3.0.0.4.388.23000»; по серверной роли она записана обобщённо, «later than 3.0.0.4.388.xxxxx». До неё пункта WireGuard в интерфейсе нет: он не спрятан за галочкой и не включается сервисным режимом.

После обновления вендор советует вернуть заводские настройки удержанием reset 5 секунд. Веб-панель — по адресу http://www.asusrouter.com.

Чем VPN Server отличается от VPN Fusion?

Направлением соединения: про серверную роль вендор пишет «remote devices to securely connect to the home network from anywhere», про клиентскую — «connecting the entire home network to a VPN service».

ЗадачаРаздел менюУсловие
Попасть домой из поездки[VPN] > [VPN Server]публичный WAN-адрес
Вывести сеть через чужой канал[VPN] > [VPN Fusion]файл конфигурации второй стороны

Наборы протоколов зависят от модели, и обзорный FAQ отсылает к спецификации: «please confirm the VPN type supported by your router». У TUF Gaming AX4200 клиент — L2TP, OpenVPN, PPTP, WireGuard, сервер — IPSec, OpenVPN, PPTP, WireGuard: L2TP есть только у клиента, IPSec только у сервера. Входящим подключениям нужен «a public IP(WAN IP) from your ISP’s internet service».

Как настроить клиент в VPN Fusion?

Четыре действия: сверить прошивку, импортировать файл, назначить профилю устройства, включить его и сверить адрес.

Шаг 1. Проверить сборку прошивки

В [Administration] > [Firmware Upgrade] сверьте номер с границей 3.0.0.4.388.23000. Ниже — обновляйтесь кнопкой Upload: до этого раздела WireGuard в меню не будет.

Шаг 2. Импортировать файл конфигурации

В [VPN] > [VPN Fusion] нажмите [Add profile], выберите WireGuard и загрузите файл кнопкой «Upload Config». Формат задан протоколом: [Interface] с PrivateKey, Address, DNS и [Peer] с PublicKey, AllowedIPs, Endpoint, PersistentKeepalive (25 секунд по документации WireGuard, ноль отключает удержание). Разбор полей — в материале про клиент WireGuard.

Шаг 3. Назначить профилю устройства

Нажмите иконку устройств («Edit Device») и отметьте нужных клиентов сети. Их надо включить, а затем нажать «Apply all settings»: пропуск второго действия даёт «профиль есть, эффекта нет».

Шаг 4. Включить профиль и сверить адрес

Нажмите на карточку профиля: включение — отдельное, последнее действие инструкции. Затем сверьте внешний адрес с отмеченного и неотмеченного устройства: у первого он меняется, у второго остаётся прежним.

Как пустить в туннель только выбранные устройства?

Это штатная функция: VPN Fusion держит несколько подключений сразу и позволяет «assign your client devices using different VPN tunnels as needed». В документации: смартфон напрямую, десктоп и PS4 — через один канал, рабочий ноутбук — через второй.

Ценность — в устройствах, куда клиент не поставить: ASUS называет «set-top boxes, smart TVs, Game consoles». Обратный режим — переключатель «Apply to all devices»: профиль получает статус «Default Connection», поимённая привязка отключается, и в канал уходит вся сеть.

Когда нужна серверная роль на роутере?

Когда попасть надо внутрь: к хранилищу, камерам или панели роутера из чужой сети. Порядок: [VPN] > [VPN Server] > включить переключатель > [WireGuard® VPN] > добавить клиента > [Apply]. Профиль выгружается файлом или считывается QR-кодом в приложении.

Две оговорки, из-за которых «всё заполнено, но не работает»: предварительный общий ключ задаётся в [Advanced Settings], а на iOS адрес DNS прописывается в приложении вручную. Для site-to-site документированы «Access intranet», «Allow IPs (Server)» — 10.6.0.2/32, «Allow IPs (Client)» — 0.0.0.0/0, «Enable NAT» и «Allow DNS» (последний описан только здесь, в FAQ по VPN Fusion его нет); адресация жёсткая: «The router’s LAN IP of VPN client must be different from VPN server».

Что даёт прошивка Asuswrt-Merlin?

Asuswrt-Merlin — сторонняя прошивка с упором на «tweaks and fixes rather than radical changes»: интерфейс и настройки сохраняются, Adaptive QoS и AiMesh работают. На 31 июля 2026 веток две, и делятся они по поколению платформы, а не по индексу Wi-Fi: 3004.388.12 — для моделей постарше (RT-AX88U, GT-AX11000), 3006.102.8_2 — для новых (RT-AX86U Pro, GT-AX6000, RT-BE96U).

Журнал ветки 3006 добавляет по WireGuard kill-switch для клиентов (3006.102.1), несколько деклараций AllowedIPs, Address и DNS в профиле (3006.102.2) и обнаружение «running but non-connected» туннелей (3006.102.8) — в стоке этого нет.

Ограничений два. Список устройств закрытый — на две ветки 19 моделей; TUF Gaming AX4200 в нём нет, а RT-AC68U, RT-AC86U и GT-AC2900 сняты с поддержки. Второе — гарантия: пункта про сторонние прошивки в ней нет, но есть оговорки про «modified by non-authorized personnel» и ущерб «from third party software». Это риск, а не разрешение и не запрет.

Почему канал не поднимается или идёт мимо?

Типовых ситуаций пять, четыре из них — не в сети, а в интерфейсе роутера.

СимптомПричинаРешение
Раздела WireGuard нет в менюПрошивка старее 388.23000Обновить прошивку
Снаружи не подключитьсяРоутер за NAT провайдераКлиентская роль или публичный адрес
Профиль есть, трафик мимоНе нажата «Apply all settings»Включить устройства, применить
В канал ушла вся сетьСтатус «Default Connection»Выключить «Apply to all devices»
С iPhone нет доступа внутрьВ приложении не задан DNSПрописать DNS в WireGuard на iOS

Шестая, редкая: ключ, набранный руками — опечатка в base64 из 44 символов даёт молчаливое отсутствие рукопожатия. Вторую сторону канала поднимают по гайду для VPS. Случай, когда профиль поднят, а «Default Connection» тянет в канал всю сеть, разобран на странице «VPN не работает на роутере».

Правовая рамка

Материал справочный и научно-технический: речь о шифровании трафика и безопасном удалённом доступе к своей сети. Прямой ответственности за использование VPN физическим лицом законодательство РФ не устанавливает — статья 15.8 ФЗ-149 и статья 13.52 КоАП адресованы владельцам средств доступа.

Частые вопросы

Развилка двух ролей и поимённая привязка рождают шесть частых вопросов.

На каких моделях ASUS есть WireGuard?

Границу задаёт не модель, а прошивка: официальный FAQ по клиенту WireGuard называет сборку «later than 3.0.0.4.388.23000», в материале по серверной роли та же граница записана как «later than 3.0.0.4.388.xxxxx». Перечень моделей, на который ссылается FAQ по VPN Fusion, живёт по короткой ссылке asus.click/vpnfusionmodel и перебрасывает в базу знаний routerkb.asuscomm.com; TUF Gaming AX4200 в этом перечне есть. Точный набор протоколов надёжнее смотреть в техспеке своей модели, а не в обзорном FAQ.

Что выбрать — VPN Server или VPN Fusion?

Это зависит от направления соединения. VPN Server принимает подключения снаружи внутрь: он нужен, чтобы попасть к домашнему хранилищу или камерам из поездки, и требует публичного WAN-адреса от провайдера — вендор пишет об этом прямо. VPN Fusion работает наоборот, изнутри наружу: роутер сам подключается к чужому серверу и выводит через него сеть. За NAT провайдера серверная роль не поднимется, поэтому домашнему пользователю почти всегда нужна вторая.

Можно ли ввести ключи WireGuard вручную?

Официальная документация ASUS показывает только импорт готового файла кнопкой Upload Config; формы с ручным вводом полей в FAQ нет. Практический смысл в этом тоже есть: ключ WireGuard — строка base64 длиной 44 символа, и опечатка в ней даёт не сообщение об ошибке, а молчаливое отсутствие рукопожатия. Если вторая сторона прислала параметры текстом, соберите из них файл .conf на компьютере и загрузите его целиком.

Как вернуть устройства в обычный интернет?

Выключите в профиле переключатель Apply to all devices, снимите отметки с устройств в списке Edit Device и нажмите Apply all settings — без последнего нажатия изменения не применяются. Если у профиля стоит статус Default Connection, поимённая привязка не действует вообще: весь трафик сети идёт в канал, пока статус не снят. Сервисы определяют регион по IP точки выхода, поэтому устройство, попавшее в канал по ошибке, отвечает не так, как раньше.

Сколько профилей и подключений выдерживает роутер?

Числовые лимиты ASUS публикует только для GT-AC5300 и ROG Rapture GT-AC2900: до 16 профилей в списке, не более 4 одновременных активных подключений и до 64 устройств в списке исключений. Для прошивок ветки 388 таких цифр в документации нет, поэтому переносить их на современные модели некорректно. По той же причине 51820 не стоит называть портом ASUS по умолчанию: это порт из примера документации самого WireGuard.

Стоит ли ставить Asuswrt-Merlin ради WireGuard?

Смысл есть, если нужны функции, которых в стоковой прошивке нет: журнал изменений ветки 3006 перечисляет kill-switch для клиентов WireGuard (3006.102.1), несколько деклараций AllowedIPs, Address и DNS в одном профиле (3006.102.2) и обнаружение поднятых, но не подключённых туннелей (3006.102.8). Против — закрытый список моделей, где TUF Gaming AX4200 отсутствует, а RT-AC68U, RT-AC86U и GT-AC2900 сняты с поддержки. Отдельного пункта про сторонние прошивки в гарантии ASUS нет, но есть общие оговорки про модификацию неавторизованным персоналом и ущерб от стороннего ПО.

Поделиться: Telegram ВКонтакте