Автор: Редакция «VPN не работает»

Настройка WireGuard на Keenetic

Поддержка WireGuard в Keenetic реализована для устройств текущего поколения начиная с KeeneticOS 3.3, а сам раздел появляется только после установки системного компонента «WireGuard VPN». Компонент ставится в веб-интерфейсе на странице общих настроек системы, в блоке обновлений и компонентов; после этого раздел WireGuard находится на странице «Другие подключения».

Коротко. Отдельное приложение на каждое устройство не понадобится: шифрованный канал поднимается на самом роутере, и через него ходит вся домашняя сеть либо только выбранные устройства. Готовый файл конфигурации можно не переносить руками — интерфейс умеет импортировать настройки из файла. Чтобы через туннель шёл интернет, а не только доступ к удалённой сети, в параметрах пира указывается диапазон 0.0.0.0/0 и включается использование подключения для выхода в интернет.

Что даёт шифрованный канал на роутере?

Одно подключение обслуживает всю сеть: телевизор, приставку, консоль и любое устройство без собственного клиента. Это главное отличие от настройки на телефоне или ноутбуке — там канал живёт в пределах одного аппарата.

Второй сценарий — безопасный удалённый доступ: сетевое хранилище, камеры и панель самого роутера остаются закрытыми снаружи, но открываются через туннель, когда вы не дома. Третий — стабильность зарубежных сервисов, которые определяют регион по IP-адресу на своей стороне; канал до собственного сервера даёт постоянный адрес вместо адреса из общего пула провайдера.

Что понадобится до настройки?

Нужны три вещи: KeeneticOS версии 3.3 или новее, доступ в веб-интерфейс роутера и параметры второй стороны туннеля. Версия прошивки видна на странице системного монитора; обновление ставится там же и занимает несколько минут с перезагрузкой.

Параметры второй стороны — это её публичный ключ, внешний адрес с портом и адрес внутри туннеля. Если вторая сторона ещё не поднята, разверните её на арендованной машине: порядок описан в гайде по WireGuard на VPS, а выбор площадки — в разборе тарифов VPS. Когда конфигурация выдана в виде файла с расширением .conf, ничего переписывать вручную не придётся — роутер прочитает её сам.

Как настроить WireGuard в интерфейсе Keenetic?

Все шаги выполняются в веб-интерфейсе, командная строка не нужна.

Шаг 1. Установить компонент WireGuard VPN

Откройте «Общие настройки системы» и в блоке обновлений и компонентов нажмите изменение набора компонентов. Найдите в списке «WireGuard VPN», отметьте его и подтвердите установку — роутер докачает компонент и перезагрузится.

После перезагрузки раздел WireGuard появится на странице «Другие подключения». Если раздела нет, компонент не установился: проверьте, что устройство относится к текущему поколению и прошивка обновлена до 3.3 или выше.

Шаг 2. Создать подключение и внести ключи

Добавьте новое подключение WireGuard. Роутер создаёт пару ключей — приватный остаётся на устройстве, публичный передаётся второй стороне. Здесь же задаются:

Готовую конфигурацию удобнее не набирать заново, а загрузить: в интерфейсе есть импорт настроек из заранее созданного файла. После импорта проверьте, что адрес в туннеле и порт подставились корректно.

Шаг 3. Описать вторую сторону туннеля

В параметрах пира указываются публичный ключ второй стороны, её адрес внутри туннеля, список разрешённых адресов и endpoint — публичный адрес или доменное имя с портом, например myrouter01.keenetic.pro:16632.

Интервал keepalive на клиентской стороне документация рекомендует ставить в пределах 10–15 секунд; на серверной стороне поле оставляют пустым. Этот параметр удерживает соединение, когда роутер работает через NAT провайдера и внешний адрес у него не выделенный.

Шаг 4. Пустить интернет через туннель

Чтобы через канал шёл весь трафик, а не только обращения к удалённой сети, в разрешённых адресах пира указывается 0.0.0.0/0, а у самого подключения включается использование для выхода в интернет. Дополнительно задайте адрес DNS-сервера — например, публичный резолвер или адрес самой удалённой стороны.

На серверной стороне туннеля нужно сделать две вещи: назначить интерфейсу частный уровень безопасности и включить трансляцию адресов, иначе подключённые клиенты не выйдут во внешнюю сеть. Приоритет подключений между обычным провайдером и туннелем настраивается на отдельной странице приоритетов, а отдельные устройства привязываются к профилям доступа — так через шифрованный канал пойдут только выбранные адреса.

Почему подключение не устанавливается?

Начните с раздела состояния: если рукопожатия не было ни разу, проблема сетевая, а если оно есть, но трафика нет — дело в маршрутизации или трансляции адресов.

СимптомПричинаРешение
Раздела WireGuard нет в менюКомпонент не установленДобавить «WireGuard VPN» в наборе компонентов
Соединение не поднимаетсяПрошивка старее 3.3Обновить KeeneticOS до текущей версии
Туннель активен, интернет идёт мимоВ разрешённых адресах узкий диапазонУказать 0.0.0.0/0 и включить выход в интернет через подключение
Сайты не открываются по именамНе задан DNS-серверПрописать адрес резолвера в параметрах подключения
Канал обрывается через минуты простояРоутер за NAT провайдераУказать keepalive 10–15 секунд на клиентской стороне
Удалённая сеть недоступнаПодсети совпалиСменить домашнюю подсеть, чтобы диапазоны не пересекались

Чем Keenetic отличается от настройки на сервере?

Роутер обычно работает клиентской стороной, а серверную роль берёт машина с публичным адресом. Домашние подключения чаще выдают адрес из общего пула, поэтому входящее соединение снаружи не устанавливается — инициировать его должен сам роутер.

При этом Keenetic умеет и серверную роль: в интерфейсе есть отдельный сервер WireGuard, к которому подключаются телефоны и ноутбуки — для доступа к домашней сети снаружи. Какой протокол выбрать под конкретную задачу, если канал поднимается на арендованной машине, сравнивается в обзоре протоколов: при жёсткой фильтрации UDP чистый WireGuard может не заработать, и тогда смотрят в сторону вариантов с маскировкой.

Правовая рамка

Материал носит образовательный, научно-технический характер: он описывает настройку шифрования трафика и безопасного удалённого доступа к собственной сети. Прямой ответственности за использование VPN физическим лицом законодательство РФ не устанавливает — статья 15.8 ФЗ-149 и статья 13.52 КоАП адресованы владельцам средств доступа, которые предоставляют такую возможность третьим лицам. Текст не является юридической консультацией.

Частые вопросы

Ниже — то, что спрашивают чаще всего при первой настройке туннеля на Keenetic.

На каких моделях Keenetic работает WireGuard?

Поддержка реализована для устройств текущего поколения начиная с KeeneticOS версии 3.3. Если раздел WireGuard не появляется даже после установки компонента, устройство относится к более раннему поколению и обновление до нужной версии для него недоступно. Проверить версию прошивки и обновить её можно на странице системных настроек роутера.

Где найти раздел WireGuard в веб-интерфейсе?

Сначала на странице общих настроек системы, в блоке обновлений и компонентов, устанавливается системный компонент «WireGuard VPN». После перезагрузки раздел WireGuard появляется на странице «Другие подключения». До установки компонента раздела в меню нет вовсе — это самая частая причина, по которой инструкцию не удаётся начать.

Можно ли импортировать готовый файл конфигурации?

Да, в интерфейсе есть импорт настроек WireGuard из заранее созданного файла — ключи, адрес в туннеле и параметры пира подставятся автоматически. Это удобнее ручного переноса: опечатка в ключе длиной 44 символа обнаруживается только по отсутствию рукопожатия. После импорта стоит проверить, что адрес и порт заполнены так, как ожидалось.

Почему туннель поднялся, а интернет идёт мимо него?

Скорее всего, в разрешённых адресах пира указан узкий диапазон — тогда в туннель уходит только трафик к удалённой сети. Для маршрутизации всего трафика указывается 0.0.0.0/0 и включается использование подключения для выхода в интернет. Отдельно проверьте, что задан DNS-сервер, иначе имена сайтов не будут разрешаться.

Как пустить через канал только часть устройств?

В KeeneticOS для этого есть профили доступа: создаётся отдельный профиль с нужным подключением, и к нему привязываются конкретные устройства домашней сети. Остальные продолжают выходить в интернет напрямую через провайдера. Приоритет между обычным подключением и туннелем задаётся на странице приоритетов подключений.

Поделиться: Telegram ВКонтакте