WireGuard на роутере TP-Link
Штатный WireGuard есть не у всей линейки TP-Link, а у отдельных моделей: в официальном FAQ вендор пишет прямо — «WireGuard is supported on select TP-Link router models only». Поэтому начинают не с конфигурации, а с проверки, есть ли в прошивке нужный пункт: у Archer это Advanced > VPN Client, у Deco — только приложение, у Omada ER-серии — VPN → WireGuard.
Коротко. Прошивка Archer читает из
.confлишь шесть параметров (PrivateKey, Address, DNS, PublicKey, AllowedIPs, Endpoint), а строки с IPv6 и MTU требует удалить до импорта. Профилей клиента хранится до шести, активным может быть ровно один. Дефолты Omada — MTU 1420 и порт 51820.
На каких моделях TP-Link есть WireGuard?
Единого перечня «модель → есть WireGuard» у вендора нет — есть три несовпадающих списка. В FAQ по VPN-клиенту блок «This Article Applies to» содержит 39 домашних моделей — среди них Archer AX1800, AX20, AX21, AX3000, AX3200, AX4400, AX55, AX73, AX80, AXE75, AXE300, 21 модель серии BE от BE230 до BE9700 (BE550, BE805 и BE900 в списке есть, флагманского BE800 — нет), GE650 и GX90. Перечень не исчерпывающий: вендор лишь просит сверяться с ним, а вход для серий Archer MR и TL-MR описывает в том же FAQ отдельно.
У Deco перечни ведутся отдельно: сервер описан для 26 моделей, клиент — для 29. BE4600, BE65 Pro и WB9600 есть только в клиентском: такая система подключается к чужому серверу, но входящие подключения не принимает.
У шлюзов Omada ER-серии проще: WireGuard указан прямо в спецификации — например, у ER605 V2.30.
Почему спецификация на сайте расходится с прошивкой?
Таблица Specifications ненадёжна: у Archer AX55 в ней значатся только OpenVPN, PPTP и L2TP, хотя именно AX55 сам TP-Link берёт примером в своём FAQ по WireGuard. У BE550 та же картина, а «WireGuard VPN» стоит лишь в маркетинговом блоке Advanced Features.
Функции приезжают с прошивкой, а под одним именем живёт несколько плат: у AX55 на странице загрузок сосуществуют V4.60, V4, V1.60 и V1, а WireGuard в релиз-нотах не упомянут. Надёжен только пункт меню.
Как настроить клиент WireGuard на Archer?
Вся настройка — четыре шага в веб-панели: включить VPN Client, вычистить .conf до шести параметров, импортировать профиль и отметить устройства.
Шаг 1. Открыть раздел VPN Client
Войдите в панель по адресу http://tplinkwifi.net, откройте Advanced > VPN Client, включите переключатель и сохраните: без этого список серверов неактивен.
Шаг 2. Подготовить файл конфигурации
Прошивка читает только шесть параметров, а IPv6-адреса и MTU вендор требует удалить до импорта. Рабочий минимум:
[Interface]
PrivateKey = <приватный ключ клиента>
Address = 10.8.0.2/32
DNS = 10.8.0.1
[Peer]
PublicKey = <публичный ключ сервера>
AllowedIPs = 0.0.0.0/0
Endpoint = 203.0.113.10:51820
Строки Address = fd00::2/128 и MTU = 1420 вычёркиваются. AllowedIPs — это и таблица маршрутизации, и фильтр адресов: 0.0.0.0/0 заворачивает в канал весь трафик, узкая подсеть — только удалённую сеть.
Шаг 3. Импортировать профиль
В блоке Server List нажмите Add, выберите VPN Type «WireGuard», загрузите файл, сохраните и включите запись. Хранится до шести профилей, активным может быть ровно один.
Шаг 4. Выбрать устройства и проверить канал
В блоке VPN Access отметьте, каким клиентам идти через туннель: по умолчанию канал применяется не ко всем. Затем проверьте, что внешний адрес сменился.
Чем настройка Deco и Omada отличается от Archer?
У Deco веб-панели для этого нет вовсе: и сервер, и клиент живут только в приложении. Сервер: MORE > VPN > VPN Server > Add VPN Server, тип «WireGuard VPN» — Tunnel IP, Listen Port, Client Access, а в Advanced Settings — Allow DNS и Persistent Keepalive 25 секунд. Пир заводится отдельным экраном: Address, Allowed IPs (Server) и (Client), Pre-Shared Key. Клиент — в More → Advanced → VPN Client: импорт QR-кодом или файлом.
Серверная половина есть и у Archer: Advanced > VPN Server > WireGuard — Enable, Tunnel IP, Listen Port, Client Access, в Advanced Settings — DNS, Persistent Keepalive и RENEW KEY.
Omada — третья логика. В standalone интерфейс создаётся в VPN → WireGuard → WireGuard (Name, MTU 1420, Listen Port 51820, Local IP Address), пир — в VPN → WireGuard → Peers. Через контроллер пути другие: Network Config > VPN > VPN server и … > site-to-site VPN, Listen Port зовётся Service Port, адреса — из IP Pool. Адрес интерфейса не должен пересекаться с LAN-подсетью.
Что делать, если раздела WireGuard нет?
Остаётся два пути: сменить прошивку на OpenWrt, если ревизия поддерживается, либо поднимать туннель на каждом устройстве отдельно.
Гарантия TP-Link не действует, если устройство «has been modified in any way», и отдельно исключает дефекты, вызванные «software, virus, or improper use of self-made, non-public or third-party/open-source software». OpenWrt предупреждает не менее прямо: битый файл прошивки превращает роутер в кирпич, поэтому контрольную сумму образа сверяют заранее.
Поддержку смотрят по ревизии в Table of Hardware на openwrt.org: под одним именем у TP-Link выходят несовместимые платы. Сам WireGuard там не встроен — доустанавливаются wireguard-tools (тянет kmod-wireguard) и luci-proto-wireguard, настройки живут в /etc/config/network. Адрес интерфейса задают строго с маской: руководство OpenWrt предупреждает, что без неё адрес считается подсетью /32 и маршрут до второй стороны не поднимается.
Второй путь спокойнее: роутер остаётся заводским, клиент ставят на отдельные устройства. Серверная сторона одна — своя арендованная машина: как её поднять, разобрано в гайде WireGuard на VPS, как выбрать площадку — в разборе тарифов.
Почему туннель не поднимается?
Причин на практике пять, и проверяют их по одному признаку — сменился ли внешний адрес.
| Симптом | Причина | Решение |
|---|---|---|
| Импорт файла срывается | В .conf остались IPv6 или MTU | Удалить строки, оставить шесть параметров |
| Связь рвётся то тут, то там | Один файл конфигурации на двух клиентах | Отдельный файл на каждое устройство |
| Туннель поднялся, трафик мимо | Пуст список в VPN Access | Отметить клиентов в Device List |
| Сайты не открываются по именам | В файле не задан DNS | Прописать резолвер в [Interface] |
| Через месяц перестало работать | Истёк срок жизни конфигурации | У части поставщиков файл живёт 30 дней |
Если адрес сменился, а сервисы ведут себя странно, дело не в роутере — сценарии разобраны на странице «VPN не работает на роутере».
Правовая рамка
Материал носит образовательный, научно-технический характер: речь о шифровании трафика и безопасном удалённом доступе к своим ресурсам. Прямой ответственности за использование VPN физическим лицом законодательство РФ не устанавливает: нормы статьи 15.8 ФЗ-149 и статьи 13.52 КоАП обращены к владельцам средств доступа.
Частые вопросы
Ниже — что спрашивают чаще всего про раздел VPN в прошивке TP-Link.
Как понять, поддерживает ли мой TP-Link WireGuard?
Надёжный признак один — пункт WireGuard в самом веб-интерфейсе роутера. Таблица Specifications на карточке товара отстаёт от прошивки: у Archer AX55 и BE550 в ней перечислены только OpenVPN, PPTP и L2TP, хотя именно AX55 сам TP-Link берёт примером в своём FAQ по WireGuard. Официальные списки помогают лишь частично: в FAQ по VPN-клиенту 39 домашних моделей, а у Deco отдельно 26 моделей с сервером и 29 с клиентом.
Почему роутер не принимает файл конфигурации?
Прошивка TP-Link читает из .conf только шесть параметров: PrivateKey, Address, DNS, PublicKey, AllowedIPs и Endpoint. IPv6-адреса и строку MTU она не поддерживает, и вендор прямо требует удалить их из файла до импорта. Если в выданном профиле есть IPv6-адрес в поле Address или строка MTU = 1420, уберите эти строки и загрузите файл заново.
Сколько туннелей можно держать активными одновременно?
Ровно один. Сохранить в роутере можно до шести профилей VPN-клиента, но активным будет только один, поэтому схема «часть устройств через один сервер, часть через другой» на заводской прошивке не собирается. Отдельно вендор не советует использовать один и тот же файл конфигурации сразу на нескольких клиентах: импортировать его и в телефон, и в роутер можно, но одновременно подключиться к серверу по одному профилю WireGuard не даст сам протокол.
Что умеет WireGuard на шлюзах Omada ER-серии?
У ER605 аппаратной версии V2.30 в спецификации указаны 20 туннелей IPSec, 16 PPTP, 16 L2TP и 50 OpenVPN, а для WireGuard поддержка отмечена без указания числа туннелей. Настраивается он в standalone-режиме по путям VPN → WireGuard → WireGuard и VPN → WireGuard → Peers: MTU по умолчанию 1420, порт прослушивания 51820. MTU документация просит не трогать («no need to modify»), а порт прослушивания менять разрешает явно.
Опасно ли ставить OpenWrt на роутер TP-Link?
Риск двойной. Ограниченная гарантия TP-Link не действует для устройства, которое «has been modified in any way», и отдельно исключает дефекты, вызванные «software, virus, or improper use of self-made, non-public or third-party/open-source software». OpenWrt со своей стороны предупреждает, что повреждённый файл прошивки превращает устройство в кирпич: контрольную сумму образа советуют сверять с опубликованной, иметь минимум 16 МБ флеш-памяти и 128 МБ ОЗУ и прошивать по кабелю Ethernet.
Почему канал перестал работать примерно через месяц?
TP-Link отдельно оговаривает, что у части поставщиков конфигурации выданный файл действует 30 дней, после чего процедуру настройки надо повторить. Роутер при этом исправен — просто ключи из профиля больше не принимаются второй стороной. Отдельный, не связанный со сроком случай — прошивка сборкой чужого региона: версии EU и US у TP-Link невзаимозаменяемы.