# WireGuard на роутере TP-Link

> WireGuard на TP-Link: настройка есть не у всех моделей. Где раздел в Archer, Deco и Omada, какие строки убрать из конфигурации и что делать без поддержки.

Источник: https://vpn-ne-rabotaet.ru/nastrojka/wireguard-tp-link/
Страница обновлена: 2026-08-15

---

**Штатный WireGuard есть не у всей линейки TP-Link, а у отдельных моделей: в официальном FAQ вендор пишет прямо — «WireGuard is supported on select TP-Link router models only».** Поэтому начинают не с конфигурации, а с проверки, есть ли в прошивке нужный пункт: у Archer это `Advanced > VPN Client`, у Deco — только приложение, у Omada ER-серии — `VPN → WireGuard`.

> **Коротко.** Прошивка Archer читает из `.conf` лишь шесть параметров (PrivateKey, Address, DNS, PublicKey, AllowedIPs, Endpoint), а строки с IPv6 и MTU требует удалить до импорта. Профилей клиента хранится до шести, активным может быть ровно один. Дефолты Omada — MTU 1420 и порт 51820.

## На каких моделях TP-Link есть WireGuard?

**Единого перечня «модель → есть WireGuard» у вендора нет — есть три несовпадающих списка.** В FAQ по VPN-клиенту блок «This Article Applies to» содержит 39 домашних моделей — среди них Archer AX1800, AX20, AX21, AX3000, AX3200, AX4400, AX55, AX73, AX80, AXE75, AXE300, 21 модель серии BE от BE230 до BE9700 (BE550, BE805 и BE900 в списке есть, флагманского BE800 — нет), GE650 и GX90. Перечень не исчерпывающий: вендор лишь просит сверяться с ним, а вход для серий Archer MR и TL-MR описывает в том же FAQ отдельно.

У Deco перечни ведутся отдельно: сервер описан для 26 моделей, клиент — для 29. BE4600, BE65 Pro и WB9600 есть только в клиентском: такая система подключается к чужому серверу, но входящие подключения не принимает.

У шлюзов Omada ER-серии проще: WireGuard указан прямо в спецификации — например, у ER605 V2.30.

## Почему спецификация на сайте расходится с прошивкой?

**Таблица Specifications ненадёжна: у Archer AX55 в ней значатся только OpenVPN, PPTP и L2TP, хотя именно AX55 сам TP-Link берёт примером в своём FAQ по WireGuard.** У BE550 та же картина, а «WireGuard VPN» стоит лишь в маркетинговом блоке Advanced Features.

Функции приезжают с прошивкой, а под одним именем живёт несколько плат: у AX55 на странице загрузок сосуществуют V4.60, V4, V1.60 и V1, а WireGuard в релиз-нотах не упомянут. Надёжен только пункт меню.

## Как настроить клиент WireGuard на Archer?

**Вся настройка — четыре шага в веб-панели: включить VPN Client, вычистить `.conf` до шести параметров, импортировать профиль и отметить устройства.**

### Шаг 1. Открыть раздел VPN Client 

Войдите в панель по адресу `http://tplinkwifi.net`, откройте `Advanced > VPN Client`, включите переключатель и сохраните: без этого список серверов неактивен.

### Шаг 2. Подготовить файл конфигурации 

Прошивка читает только шесть параметров, а IPv6-адреса и `MTU` вендор требует удалить до импорта. Рабочий минимум:

```
[Interface]
PrivateKey = <приватный ключ клиента>
Address = 10.8.0.2/32
DNS = 10.8.0.1

[Peer]
PublicKey = <публичный ключ сервера>
AllowedIPs = 0.0.0.0/0
Endpoint = 203.0.113.10:51820
```

Строки `Address = fd00::2/128` и `MTU = 1420` вычёркиваются. `AllowedIPs` — это и таблица маршрутизации, и фильтр адресов: `0.0.0.0/0` заворачивает в канал весь трафик, узкая подсеть — только удалённую сеть.

### Шаг 3. Импортировать профиль 

В блоке Server List нажмите Add, выберите VPN Type «WireGuard», загрузите файл, сохраните и включите запись. Хранится до шести профилей, активным может быть ровно один.

### Шаг 4. Выбрать устройства и проверить канал 

В блоке VPN Access отметьте, каким клиентам идти через туннель: по умолчанию канал применяется не ко всем. Затем проверьте, что внешний адрес сменился.

## Чем настройка Deco и Omada отличается от Archer?

**У Deco веб-панели для этого нет вовсе: и сервер, и клиент живут только в приложении.** Сервер: `MORE > VPN > VPN Server > Add VPN Server`, тип «WireGuard VPN» — Tunnel IP, Listen Port, Client Access, а в Advanced Settings — Allow DNS и Persistent Keepalive 25 секунд. Пир заводится отдельным экраном: Address, Allowed IPs (Server) и (Client), Pre-Shared Key. Клиент — в `More → Advanced → VPN Client`: импорт QR-кодом или файлом.

Серверная половина есть и у Archer: `Advanced > VPN Server > WireGuard` — Enable, Tunnel IP, Listen Port, Client Access, в Advanced Settings — DNS, Persistent Keepalive и RENEW KEY.

Omada — третья логика. В standalone интерфейс создаётся в `VPN → WireGuard → WireGuard` (Name, MTU 1420, Listen Port 51820, Local IP Address), пир — в `VPN → WireGuard → Peers`. Через контроллер пути другие: `Network Config > VPN > VPN server` и `… > site-to-site VPN`, Listen Port зовётся Service Port, адреса — из IP Pool. Адрес интерфейса не должен пересекаться с LAN-подсетью.

## Что делать, если раздела WireGuard нет?

**Остаётся два пути: сменить прошивку на OpenWrt, если ревизия поддерживается, либо поднимать туннель на каждом устройстве отдельно.**

Гарантия TP-Link не действует, если устройство «has been modified in any way», и отдельно исключает дефекты, вызванные «software, virus, or improper use of self-made, non-public or third-party/open-source software». OpenWrt предупреждает не менее прямо: битый файл прошивки превращает роутер в кирпич, поэтому контрольную сумму образа сверяют заранее.

Поддержку смотрят по ревизии в Table of Hardware на openwrt.org: под одним именем у TP-Link выходят несовместимые платы. Сам WireGuard там не встроен — доустанавливаются `wireguard-tools` (тянет `kmod-wireguard`) и `luci-proto-wireguard`, настройки живут в `/etc/config/network`. Адрес интерфейса задают строго с маской: руководство OpenWrt предупреждает, что без неё адрес считается подсетью `/32` и маршрут до второй стороны не поднимается.

Второй путь спокойнее: роутер остаётся заводским, клиент ставят на отдельные устройства. Серверная сторона одна — своя арендованная машина: как её поднять, разобрано в гайде [WireGuard на VPS](/nastrojka/wireguard/), как выбрать площадку — в [разборе тарифов](/server/vps-sravnenie/).

## Почему туннель не поднимается?

**Причин на практике пять, и проверяют их по одному признаку — сменился ли внешний адрес.**

| Симптом | Причина | Решение |
|---|---|---|
| Импорт файла срывается | В `.conf` остались IPv6 или `MTU` | Удалить строки, оставить шесть параметров |
| Связь рвётся то тут, то там | Один файл конфигурации на двух клиентах | Отдельный файл на каждое устройство |
| Туннель поднялся, трафик мимо | Пуст список в VPN Access | Отметить клиентов в Device List |
| Сайты не открываются по именам | В файле не задан `DNS` | Прописать резолвер в `[Interface]` |
| Через месяц перестало работать | Истёк срок жизни конфигурации | У части поставщиков файл живёт 30 дней |

Если адрес сменился, а сервисы ведут себя странно, дело не в роутере — сценарии разобраны на странице [«VPN не работает на роутере»](/ne-rabotaet/na-routere/).

## Правовая рамка

Материал носит образовательный, научно-технический характер: речь о шифровании трафика и безопасном удалённом доступе к своим ресурсам. Прямой ответственности за использование VPN физическим лицом законодательство РФ не устанавливает: нормы статьи 15.8 ФЗ-149 и статьи 13.52 КоАП обращены к владельцам средств доступа.

## Частые вопросы

Ниже — что спрашивают чаще всего про раздел VPN в прошивке TP-Link.
