Автор: Редакция «VPN не работает»

WireGuard на роутере TP-Link

Штатный WireGuard есть не у всей линейки TP-Link, а у отдельных моделей: в официальном FAQ вендор пишет прямо — «WireGuard is supported on select TP-Link router models only». Поэтому начинают не с конфигурации, а с проверки, есть ли в прошивке нужный пункт: у Archer это Advanced > VPN Client, у Deco — только приложение, у Omada ER-серии — VPN → WireGuard.

Коротко. Прошивка Archer читает из .conf лишь шесть параметров (PrivateKey, Address, DNS, PublicKey, AllowedIPs, Endpoint), а строки с IPv6 и MTU требует удалить до импорта. Профилей клиента хранится до шести, активным может быть ровно один. Дефолты Omada — MTU 1420 и порт 51820.

Единого перечня «модель → есть WireGuard» у вендора нет — есть три несовпадающих списка. В FAQ по VPN-клиенту блок «This Article Applies to» содержит 39 домашних моделей — среди них Archer AX1800, AX20, AX21, AX3000, AX3200, AX4400, AX55, AX73, AX80, AXE75, AXE300, 21 модель серии BE от BE230 до BE9700 (BE550, BE805 и BE900 в списке есть, флагманского BE800 — нет), GE650 и GX90. Перечень не исчерпывающий: вендор лишь просит сверяться с ним, а вход для серий Archer MR и TL-MR описывает в том же FAQ отдельно.

У Deco перечни ведутся отдельно: сервер описан для 26 моделей, клиент — для 29. BE4600, BE65 Pro и WB9600 есть только в клиентском: такая система подключается к чужому серверу, но входящие подключения не принимает.

У шлюзов Omada ER-серии проще: WireGuard указан прямо в спецификации — например, у ER605 V2.30.

Почему спецификация на сайте расходится с прошивкой?

Таблица Specifications ненадёжна: у Archer AX55 в ней значатся только OpenVPN, PPTP и L2TP, хотя именно AX55 сам TP-Link берёт примером в своём FAQ по WireGuard. У BE550 та же картина, а «WireGuard VPN» стоит лишь в маркетинговом блоке Advanced Features.

Функции приезжают с прошивкой, а под одним именем живёт несколько плат: у AX55 на странице загрузок сосуществуют V4.60, V4, V1.60 и V1, а WireGuard в релиз-нотах не упомянут. Надёжен только пункт меню.

Как настроить клиент WireGuard на Archer?

Вся настройка — четыре шага в веб-панели: включить VPN Client, вычистить .conf до шести параметров, импортировать профиль и отметить устройства.

Шаг 1. Открыть раздел VPN Client

Войдите в панель по адресу http://tplinkwifi.net, откройте Advanced > VPN Client, включите переключатель и сохраните: без этого список серверов неактивен.

Шаг 2. Подготовить файл конфигурации

Прошивка читает только шесть параметров, а IPv6-адреса и MTU вендор требует удалить до импорта. Рабочий минимум:

[Interface]
PrivateKey = <приватный ключ клиента>
Address = 10.8.0.2/32
DNS = 10.8.0.1

[Peer]
PublicKey = <публичный ключ сервера>
AllowedIPs = 0.0.0.0/0
Endpoint = 203.0.113.10:51820

Строки Address = fd00::2/128 и MTU = 1420 вычёркиваются. AllowedIPs — это и таблица маршрутизации, и фильтр адресов: 0.0.0.0/0 заворачивает в канал весь трафик, узкая подсеть — только удалённую сеть.

Шаг 3. Импортировать профиль

В блоке Server List нажмите Add, выберите VPN Type «WireGuard», загрузите файл, сохраните и включите запись. Хранится до шести профилей, активным может быть ровно один.

Шаг 4. Выбрать устройства и проверить канал

В блоке VPN Access отметьте, каким клиентам идти через туннель: по умолчанию канал применяется не ко всем. Затем проверьте, что внешний адрес сменился.

Чем настройка Deco и Omada отличается от Archer?

У Deco веб-панели для этого нет вовсе: и сервер, и клиент живут только в приложении. Сервер: MORE > VPN > VPN Server > Add VPN Server, тип «WireGuard VPN» — Tunnel IP, Listen Port, Client Access, а в Advanced Settings — Allow DNS и Persistent Keepalive 25 секунд. Пир заводится отдельным экраном: Address, Allowed IPs (Server) и (Client), Pre-Shared Key. Клиент — в More → Advanced → VPN Client: импорт QR-кодом или файлом.

Серверная половина есть и у Archer: Advanced > VPN Server > WireGuard — Enable, Tunnel IP, Listen Port, Client Access, в Advanced Settings — DNS, Persistent Keepalive и RENEW KEY.

Omada — третья логика. В standalone интерфейс создаётся в VPN → WireGuard → WireGuard (Name, MTU 1420, Listen Port 51820, Local IP Address), пир — в VPN → WireGuard → Peers. Через контроллер пути другие: Network Config > VPN > VPN server и … > site-to-site VPN, Listen Port зовётся Service Port, адреса — из IP Pool. Адрес интерфейса не должен пересекаться с LAN-подсетью.

Что делать, если раздела WireGuard нет?

Остаётся два пути: сменить прошивку на OpenWrt, если ревизия поддерживается, либо поднимать туннель на каждом устройстве отдельно.

Гарантия TP-Link не действует, если устройство «has been modified in any way», и отдельно исключает дефекты, вызванные «software, virus, or improper use of self-made, non-public or third-party/open-source software». OpenWrt предупреждает не менее прямо: битый файл прошивки превращает роутер в кирпич, поэтому контрольную сумму образа сверяют заранее.

Поддержку смотрят по ревизии в Table of Hardware на openwrt.org: под одним именем у TP-Link выходят несовместимые платы. Сам WireGuard там не встроен — доустанавливаются wireguard-tools (тянет kmod-wireguard) и luci-proto-wireguard, настройки живут в /etc/config/network. Адрес интерфейса задают строго с маской: руководство OpenWrt предупреждает, что без неё адрес считается подсетью /32 и маршрут до второй стороны не поднимается.

Второй путь спокойнее: роутер остаётся заводским, клиент ставят на отдельные устройства. Серверная сторона одна — своя арендованная машина: как её поднять, разобрано в гайде WireGuard на VPS, как выбрать площадку — в разборе тарифов.

Почему туннель не поднимается?

Причин на практике пять, и проверяют их по одному признаку — сменился ли внешний адрес.

СимптомПричинаРешение
Импорт файла срываетсяВ .conf остались IPv6 или MTUУдалить строки, оставить шесть параметров
Связь рвётся то тут, то тамОдин файл конфигурации на двух клиентахОтдельный файл на каждое устройство
Туннель поднялся, трафик мимоПуст список в VPN AccessОтметить клиентов в Device List
Сайты не открываются по именамВ файле не задан DNSПрописать резолвер в [Interface]
Через месяц перестало работатьИстёк срок жизни конфигурацииУ части поставщиков файл живёт 30 дней

Если адрес сменился, а сервисы ведут себя странно, дело не в роутере — сценарии разобраны на странице «VPN не работает на роутере».

Правовая рамка

Материал носит образовательный, научно-технический характер: речь о шифровании трафика и безопасном удалённом доступе к своим ресурсам. Прямой ответственности за использование VPN физическим лицом законодательство РФ не устанавливает: нормы статьи 15.8 ФЗ-149 и статьи 13.52 КоАП обращены к владельцам средств доступа.

Частые вопросы

Ниже — что спрашивают чаще всего про раздел VPN в прошивке TP-Link.

Как понять, поддерживает ли мой TP-Link WireGuard?

Надёжный признак один — пункт WireGuard в самом веб-интерфейсе роутера. Таблица Specifications на карточке товара отстаёт от прошивки: у Archer AX55 и BE550 в ней перечислены только OpenVPN, PPTP и L2TP, хотя именно AX55 сам TP-Link берёт примером в своём FAQ по WireGuard. Официальные списки помогают лишь частично: в FAQ по VPN-клиенту 39 домашних моделей, а у Deco отдельно 26 моделей с сервером и 29 с клиентом.

Почему роутер не принимает файл конфигурации?

Прошивка TP-Link читает из .conf только шесть параметров: PrivateKey, Address, DNS, PublicKey, AllowedIPs и Endpoint. IPv6-адреса и строку MTU она не поддерживает, и вендор прямо требует удалить их из файла до импорта. Если в выданном профиле есть IPv6-адрес в поле Address или строка MTU = 1420, уберите эти строки и загрузите файл заново.

Сколько туннелей можно держать активными одновременно?

Ровно один. Сохранить в роутере можно до шести профилей VPN-клиента, но активным будет только один, поэтому схема «часть устройств через один сервер, часть через другой» на заводской прошивке не собирается. Отдельно вендор не советует использовать один и тот же файл конфигурации сразу на нескольких клиентах: импортировать его и в телефон, и в роутер можно, но одновременно подключиться к серверу по одному профилю WireGuard не даст сам протокол.

Что умеет WireGuard на шлюзах Omada ER-серии?

У ER605 аппаратной версии V2.30 в спецификации указаны 20 туннелей IPSec, 16 PPTP, 16 L2TP и 50 OpenVPN, а для WireGuard поддержка отмечена без указания числа туннелей. Настраивается он в standalone-режиме по путям VPN → WireGuard → WireGuard и VPN → WireGuard → Peers: MTU по умолчанию 1420, порт прослушивания 51820. MTU документация просит не трогать («no need to modify»), а порт прослушивания менять разрешает явно.

Опасно ли ставить OpenWrt на роутер TP-Link?

Риск двойной. Ограниченная гарантия TP-Link не действует для устройства, которое «has been modified in any way», и отдельно исключает дефекты, вызванные «software, virus, or improper use of self-made, non-public or third-party/open-source software». OpenWrt со своей стороны предупреждает, что повреждённый файл прошивки превращает устройство в кирпич: контрольную сумму образа советуют сверять с опубликованной, иметь минимум 16 МБ флеш-памяти и 128 МБ ОЗУ и прошивать по кабелю Ethernet.

Почему канал перестал работать примерно через месяц?

TP-Link отдельно оговаривает, что у части поставщиков конфигурации выданный файл действует 30 дней, после чего процедуру настройки надо повторить. Роутер при этом исправен — просто ключи из профиля больше не принимаются второй стороной. Отдельный, не связанный со сроком случай — прошивка сборкой чужого региона: версии EU и US у TP-Link невзаимозаменяемы.

Поделиться: Telegram ВКонтакте