Keenetic и WireGuard: сервер и клиент на одном роутере — пошаговая инструкция
Полный пошаговый гайд по настройке WireGuard на Keenetic в роли сервера и клиента одновременно. За 1–2 часа вы развернете VPN-сервер, подключите устройства, настроите маршрутизацию, сплит-туннель и проверите работу. Подходит для начинающих.
Содержание статьи
- Введение
- Предварительная подготовка
- Базовые понятия
- Шаг 1: обновляем прошивку и устанавливаем компонент wireguard
- Шаг 2: проверяем «белый» ip и доступность udp-порта
- Шаг 3: планируем адресацию и политики маршрутизации
- Шаг 4: настраиваем wireguard-сервер на keenetic
- Шаг 5: открываем порт и настраиваем доступ к серверу
- Шаг 6: добавляем клиентов к серверу (смартфоны, ноутбуки)
- Шаг 7: настраиваем keenetic как wireguard-клиента к внешнему vpn
- Шаг 8: настраиваем маршрутизацию и сплит-туннель
- Шаг 9: настраиваем dns и безопасность
- Проверка результата
- Типичные ошибки и решения
- Дополнительные возможности
- Faq
- Заключение
Введение
Вы настроите роутер Keenetic так, чтобы он одновременно работал как сервер WireGuard для ваших устройств и как клиент WireGuard к внешнему VPN или удаленной площадке. В итоге у вас будет персональная VPN-сеть для удаленного доступа в домашнюю сеть, и при этом сам роутер (и выбранные устройства) смогут выходить в интернет через удаленный VPN-туннель. Это практическая инструкция по шагам для начинающих, с блоками для продвинутых. Вы получите рабочий результат без догадок.
Для кого этот гайд: для владельцев Keenetic на KeeneticOS 3.7+ (актуально и для 4.x), кто хочет поднять WireGuard-сервер и подключить роутер как клиент WireGuard на одном устройстве. Предварительных знаний не требуется: все шаги расписаны.
Что нужно знать заранее: базовые понятия IP-адресов, что такое VPN и чем UDP отличается от TCP (в двух словах: WireGuard работает поверх UDP). Если вы не уверены — ничего страшного, ключевые идеи мы объясним в простых терминах.
Сколько времени потребуется: 45–120 минут на основную настройку и тестирование. Если потребуется пересборка таблиц маршрутизации и сплит-туннель — добавьте 20–30 минут.
Предварительная подготовка
Чтобы избежать сбоев и ускорить процесс, заранее подготовьте все нужное.
Необходимые инструменты и доступы
- Роутер Keenetic с поддержкой KeeneticOS 3.7+ и пакета WireGuard (обычно модели среднего и старшего уровней; большинство 2020–2026 годов поддерживают).
- Доступ в веб-интерфейс Keenetic (обычно по адресу my.keenetic.net или по IP, например 192.168.1.1).
- Доступ к аккаунту провайдера или к настройкам модема, если нужен проброс порта или проверка «белого» IP.
- Смартфон/ноутбук с WireGuard-клиентом (например, официальное приложение WireGuard для iOS/Android/Windows/macOS/Linux) для теста.
Системные требования и сеть
- Внешний «белый» IPv4 адрес на WAN Keenetic или как минимум возможность проброса UDP-порта 51820 на Keenetic (если Keenetic стоит за другим NAT).
- Свободный диапазон для VPN-сети WireGuard-сервера, например 10.10.10.0/24 (не должен совпадать с вашей локальной сетью, допустим 192.168.1.0/24).
- Дополнительный адрес для WireGuard-клиента, например 10.20.20.2/32, если удаленная сторона выдаст /32 (нормальная практика для туннелей).
Что скачать/установить
- Пакет WireGuard в KeeneticOS (поставим через раздел компонентов).
- WireGuard-клиент на ваш телефон/ноутбук для теста.
Создание резервных копий
- Войдите в веб-интерфейс Keenetic.
- Откройте раздел «Система» → «Конфигурация» (или «Резервное копирование»).
- Нажмите «Сохранить конфигурацию» и скачайте файл на компьютер.
⚠️ Внимание: Перед обновлением компонентов и изменением маршрутизации обязательно создайте резервную копию. Это позволит быстро откатить изменения, если что-то пойдёт не так.
Совет: Переименуйте файл резервной копии с датой и кратким описанием, например backup-keenetic-2026-05-setup-wg.cfg, чтобы легко найти нужную версию позже.
Базовые понятия
WireGuard — это легковесный VPN-протокол поверх UDP с современными криптографическими ключами. Он создает виртуальный сетевой интерфейс и шифрует трафик между двумя или более узлами, называемыми «пирами». Для аутентификации используются пары ключей: приватный (секретный) и публичный (ключ для другой стороны).
- Сервер WireGuard — узел, который «слушает» на фиксированном UDP-порту и обычно имеет «постоянный адрес» в VPN-подсети, например 10.10.10.1.
- Клиент WireGuard — подключается к серверу, имеет собственный адрес в той же подсети, например 10.10.10.2; указывает AllowedIPs — сети, которые идут через туннель.
- AllowedIPs — ключевая настройка маршрутизации. На стороне сервера она определяет, какие адреса «за клиентом» доступны через этот пир; на стороне клиента — какие сети нужно направлять в туннель.
- Сплит-туннель — часть трафика идет через VPN, а часть — напрямую в интернет. Реализуется выбором AllowedIPs и правилами маршрутизации/политик.
- Порт 51820/UDP — стандарт по умолчанию для WireGuard. Можно изменить при необходимости.
Важно понимать, что наш Keenetic будет одновременно «слушать» входящие подключения как сервер и устанавливать исходящее подключение как клиент. Это не конфликтует, если мы корректно настроим порты, ключи и маршруты.
Шаг 1: Обновляем прошивку и устанавливаем компонент WireGuard
Цель этапа: Убедиться, что KeeneticOS актуальный и модуль WireGuard установлен.
- Зайдите в веб-интерфейс Keenetic.
- Откройте «Система» → «Обновление ОС» (или «Обновление»).
- Нажмите «Проверить обновления». Если доступна новая версия, установите. Подождите перезагрузки (3–5 минут).
- Перейдите в «Система» → «Компоненты» (или «Управление компонентами»).
- Найдите и включите/установите компоненты: «WireGuard VPN» и при наличии «Инструменты WireGuard».
- Сохраните и дождитесь установки. Роутер может перезагрузиться.
Совет: Если вы боитесь потерять интернет в процессе, делайте обновление в непиковое время. Длительная операция — 5–10 минут суммарно с перезапуском.
✅ Проверка: В разделе «Компоненты» статус пакета WireGuard должен быть «Установлено». В меню появится раздел для настройки WireGuard-соединений.
Возможные проблемы и решения:
- Пакет не устанавливается — проверьте, есть ли свободная память в устройстве. Удалите неиспользуемые компоненты, перезапустите.
- Не удается обновить ОС — временно переключитесь на резервный канал интернета, проверьте дату/время устройства.
Шаг 2: Проверяем «белый» IP и доступность UDP-порта
Цель этапа: Убедиться, что к вашему роутеру можно подключиться извне по UDP-порту WireGuard.
- В разделе «Интернет» откройте статус WAN-подключения.
- Посмотрите ваш внешний IPv4-адрес. Если он начинается с 10.x.x.x, 100.64.x.x, 172.16–31.x.x, 192.168.x.x — это частный адрес, скорее всего у вас CG-NAT.
- Если CG-NAT — свяжитесь с провайдером и подключите «белый» IP (статический или динамический) или настройте перенаправление порта на вышестоящем устройстве, если Keenetic за другим маршрутизатором.
- Запланируйте порты: по умолчанию сервер слушает UDP 51820. Если он уже занят, выберите другой, например 51821.
⚠️ Внимание: Без «белого» IP (или без корректного проброса порта) удаленным клиентам будет невозможно подключиться к вашему серверу WireGuard. Это не ошибка WireGuard — это ограничение сети.
Совет: Если ISP не дает «белый» IPv4, а IPv6 доступен, можно рассмотреть WireGuard поверх IPv6, но в этой инструкции фокус на IPv4 как более распространенном.
✅ Проверка: У вас зафиксирован внешний IPv4-адрес и определен UDP-порт, который вы будете слушать на сервере.
Шаг 3: Планируем адресацию и политики маршрутизации
Цель этапа: Спланировать адресные пространства и поведение трафика для исключения конфликтов.
- Определите вашу локальную сеть LAN, например 192.168.1.0/24. Запомните IP Keenetic в LAN (обычно 192.168.1.1).
- Выберите подсеть для WireGuard-сервера, например 10.10.10.0/24. IP сервера: 10.10.10.1/24.
- Зарезервируйте адреса для клиентов сервера: 10.10.10.2, 10.10.10.3 и т.д.
- Определите адрес туннеля для WireGuard-клиента Keenetic на внешнем VPN: например 10.20.20.2/32 (его может выдать удаленный сервер или назначаем вручную, зависит от удаленной стороны).
- Определите, кто пойдет через внешний VPN: весь роутер (полный туннель), только отдельные устройства (сплит-туннель), или только определенные подсети/сервисы.
Совет: Если это ваш первый опыт, начните с простого: пустите через удаленный VPN только один тестовый компьютер и один тестовый сайт. Так проще отладить.
✅ Проверка: У вас на бумаге (или в заметках) записаны все диапазоны, IP-адреса и кто должен ходить через какой туннель.
Шаг 4: Настраиваем WireGuard-сервер на Keenetic
Цель этапа: Включить сервер WireGuard на Keenetic, сгенерировать ключи, назначить подсеть и порт.
- Откройте раздел «VPN-серверы» → «WireGuard» (в разных версиях — «Приложения» → «WireGuard-сервер» или «VPN» → «WireGuard»).
- Нажмите «Добавить сервер» или «Создать профиль». Назовите его, например «wg-home».
- Выберите «Сгенерировать ключи» или «Создать пару ключей». Система покажет публичный и приватный ключи. Запишите публичный ключ сервера; приватный храните только на устройстве.
- Укажите IP-адрес интерфейса: 10.10.10.1/24 (или ваш выбранный).
- Укажите порт прослушивания: 51820/UDP (или другой, если вы так решили).
- Сохраните профиль сервера. Включите тумблер «Включить» или «Активировать».
Совет: В некоторых версиях интерфейс сам предлагает QR-коды для клиентов. Оставим это на шаг добавления клиентов; сейчас важно завести сам сервер.
✅ Проверка: Сервер WireGuard активен, виден интерфейс wg-home с адресом 10.10.10.1/24 и указанным портом, статус «Включен».
Возможные проблемы и решения:
- Не сохраняется профиль — проверьте, установлены ли компоненты WireGuard.
- Конфликт адресов — если 10.10.10.0/24 пересекается с чем-то в вашей сети или на клиентских устройствах, возьмите другой диапазон, например 10.66.66.0/24.
Шаг 5: Открываем порт и настраиваем доступ к серверу
Цель этапа: Обеспечить доступность сервера из интернета: проброс порта и (при необходимости) правила файрвола.
- Если Keenetic подключен напрямую к интернету с «белым» IPv4, то открывать порт, как правило, не требуется: сервер слушает на внешнем интерфейсе сам.
- Если перед Keenetic есть еще один маршрутизатор/модем с NAT, настройте на нем Port Forwarding UDP 51820 на внешний адрес Keenetic (IP на WAN Keenetic). Укажите протокол UDP и порт 51820 → 51820.
- В Keenetic проверьте «Безопасность» → «Межсетевой экран» → входящие правила. Разрешите входящий трафик UDP на порт 51820 к интерфейсу сервера (или к самому роутеру, в зависимости от модели интерфейса). Если есть готовый пункт «Разрешить WireGuard-входящие» — включите.
- Сохраните изменения.
⚠️ Внимание: Разрешайте строго нужный порт и протокол (UDP 51820). Не открывайте лишние порты без необходимости.
Совет: Если провайдер блокирует нестандартные UDP-порты, смените порт на 53/UDP или 443/UDP, но учитывайте возможные конфликты с DNS/HTTPS прокси и политики провайдера. Обычно 51820 работает стабильно.
✅ Проверка: Порт 51820/UDP доступен извне: если у вас есть второй интернет-канал или мобильный интернет, попробуйте подключиться клиентом WireGuard снаружи (пока без AllowedIPs — в следующем шаге добавим пир). На этапе сохранения сервер должен быть в состоянии «Слушает».
Шаг 6: Добавляем клиентов к серверу (смартфоны, ноутбуки)
Цель этапа: Создать пиры для устройств, раздать им адреса, выдать параметры подключения.
- В «VPN-серверы» → «WireGuard» откройте профиль «wg-home».
- Нажмите «Добавить клиента» или «Добавить пир». Назовите его, например «iphone-ivan».
- Сгенерируйте для клиента пару ключей (или импортируйте, если у вас уже есть публичный ключ клиента). Keenetic чаще генерирует конфиг автоматически.
- Назначьте клиентский адрес, например 10.10.10.2/32. Разрешенные сети для клиента на стороне сервера: 10.10.10.2/32 и при необходимости ваши LAN-подсети 192.168.1.0/24, если клиент должен доступаться к домашним устройствам. Это делается через «AllowedIPs» на сервере (интерфейсы могут скрывать это под «Разрешенные адреса пира»).
- Если интерфейс поддерживает выдачу конфигурации через QR, откройте QR-код. На смартфоне запустите приложение WireGuard, нажмите «+», «Сканировать QR-код», наведите камеру. Для ПК/ноутбука — экспортируйте .conf файл.
- Сохраните пир. Повторите для остальных клиентов (например, «laptop-anna», «ipad-oleg» с адресами 10.10.10.3/32, 10.10.10.4/32).
Совет: В конфигурации клиента AllowedIPs определяет, какой трафик пойдет в туннель. Если нужен доступ только к домашней сети, укажите 10.10.10.0/24 и 192.168.1.0/24. Если хотите весь трафик через дом — поставьте 0.0.0.0/0.
✅ Проверка: Подключите смартфон к мобильной сети и включите туннель WireGuard. В интерфейсе Keenetic вы увидите активный пир, счетчики байт начнут расти. С телефона откройте веб-интерфейс устройства в дома (например, 192.168.1.1) — если открывается, доступ работает.
Возможные проблемы и решения:
- Не подключается снаружи — проверьте проброс порта и «белый» IP.
- Подключение есть, но нет доступа к LAN — добавьте 192.168.1.0/24 в AllowedIPs клиента и на стороне сервера для этого пира; проверьте межсетевой экран, разрешите маршрутизацию между интерфейсом wg-home и LAN.
- Падает соединение — проверьте настройки Keepalive (например, PersistentKeepalive 25 на стороне клиента), чтобы удерживать NAT-мэппинг.
Шаг 7: Настраиваем Keenetic как WireGuard-клиента к внешнему VPN
Цель этапа: Подключить сам роутер (и при необходимости выбранные устройства) к удаленному WireGuard-серверу, например к вашему второму офису или VPS.
- Откройте «Интернет» → «Другие подключения» (или «VPN-клиенты» → «WireGuard»).
- Нажмите «Добавить WireGuard-подключение». Назовите «wg-upstream».
- Сгенерируйте пару ключей для клиента (Keenetic) или вставьте приватный ключ, если он заранее создан. Сохраните публичный ключ Keenetic — его нужно указать на удаленной стороне как пир.
- Укажите адрес интерфейса туннеля на стороне Keenetic: например 10.20.20.2/32 (или пусто, если удаленная сторона назначает через конфиг/скрипт; для простоты задайте вручную).
- Настройте параметры пира (удаленного сервера): PublicKey (публичный ключ удаленного VPN-сервера), Endpoint (домен или IP:порт, например vpn.example.com:51820), AllowedIPs (сети, которые идут через этот туннель). Для полного туннеля поставьте 0.0.0.0/0. Для сплит-туннеля — перечислите подсети назначения, например 203.0.113.0/24 или адреса удаленного офиса 10.50.0.0/16.
- Включите PersistentKeepalive 25 секунд, если ваш Keenetic за NAT.
- Сохраните и активируйте «wg-upstream».
Совет: Если вы подключаетесь к коммерческому VPN или к своему VPS, удобнее получить готовый конфиг .conf и импортировать его в Keenetic (если интерфейс поддерживает импорт). Иначе перепишите параметры вручную, внимательно сверяя ключи и адреса.
✅ Проверка: В статусе «wg-upstream» зеленая индикация «Подключено», есть адрес интерфейса 10.20.20.2/32 и растущие счетчики трафика. Пинг на удаленный адрес пира (через Диагностику роутера) проходит.
Возможные проблемы и решения:
- Нет рукопожатия — проверьте публичные/приватные ключи и правильность вводимых символов. Любая ошибка символа ломает аутентификацию.
- Нет маршрутов — уточните AllowedIPs. Если пусто, трафик не пойдет в туннель.
Шаг 8: Настраиваем маршрутизацию и сплит-туннель
Цель этапа: Определить, чей трафик идет куда: часть через внешний VPN-клиент, часть напрямую; при этом сервер WireGuard должен быть доступен всегда.
Вариант А: Полный туннель для всех
- В «wg-upstream» укажите AllowedIPs 0.0.0.0/0.
- Включите «Использовать как основной шлюз» (если доступно). Иначе создайте правило политики маршрутизации: «Весь исходящий трафик LAN → интерфейс wg-upstream».
- Исключите из правил сам домен/адрес удаленного сервера, если нужно, чтобы туннель поднимался при старте (обычно не требуется, но полезно на сложных схемах).
Вариант Б: Сплит-туннель для отдельных устройств
- Создайте группу устройств или отметьте конкретные устройства в «Список устройств».
- Откройте «Интернет» → «Правила маршрутизации» (или «Политики маршрутизации», «Network rules», «Traffic classification» — зависит от версии KeeneticOS).
- Добавьте правило: Источник = выбранные устройства, Назначение = Интернет, Предпочтительный канал/Шлюз = wg-upstream.
- Создайте обратное правило по умолчанию: Остальные устройства → Шлюз по умолчанию (WAN).
Защита от маршрутизационных петель
- Убедитесь, что трафик к вашему собственному серверу WireGuard (wg-home) не направляется в «wg-upstream». Для этого исключите из политики адрес вашего внешнего IP, на котором слушает сервер, и локальные подсети 10.10.10.0/24, 192.168.1.0/24.
- Проверьте, что DNS-запросы от клиентов сервера разрешаются корректно. Если вы использовали полный туннель на клиентских устройствах, настройте DNS в профиле клиента через туннельный DNS.
Совет: Создавайте правила с понятными названиями: «Маршрут: ноутбук-ваня через wg-upstream», «Исключения: локальные подсети через WAN». Через месяц вы себе скажете спасибо.
✅ Проверка: Выбранное устройство показывает внешний IP удаленного VPN (проверьте на любом сервисе определения IP), а остальные устройства — ваш обычный провайдерский IP. Доступ к серверу wg-home и к LAN не пропал.
Возможные проблемы и решения:
- Все ушло в туннель, даже когда не надо — проверьте правило по умолчанию. Оно должно быть выше/ниже в нужном порядке, в зависимости от интерфейса KeeneticOS.
- Пропал доступ к LAN — добавьте исключения или убедитесь, что VPN-клиентские AllowedIPs не отрезают вашу локальную подсеть.
Шаг 9: Настраиваем DNS и безопасность
Цель этапа: Четко определить, какой DNS используют клиенты и сам роутер, чтобы избежать утечек и проблем с именами.
- В «Система» → «DNS» определите «Предпочтительные DNS-серверы». Если вы хотите, чтобы устройства через wg-upstream использовали DNS через туннель, задайте DNS, доступный в той стороне (например, 10.20.20.1) и прикрепите через правило к конкретным устройствам.
- Для клиентов сервера wg-home в профиле клиента WireGuard можно прописать DNS (если используете экспорт конфигурации), например 192.168.1.1 или 10.10.10.1, если на Keenetic поднят DNS-прокси.
- Во «Файрволе» убедитесь, что межсетевой экран разрешает форвардинг между интерфейсом wg-home и LAN по нужным портам. По умолчанию Keenetic часто позволяет, но в некоторых политиках потребуется явное разрешение.
- Отключите ненужные сервисы управления с WAN. В «Система» → «Доступ» оставьте управление только из LAN или через VPN.
Совет: Для чистого сплит-туннеля на клиентах сервера указывайте DNS, доступный из вашей домашней сети (например, 192.168.1.1). Так имена локальных устройств будут резолвиться корректно.
✅ Проверка: На клиенте сервера pинг по имени локального ресурса проходит (если у вас есть локальный DNS), внешние домены разрешаются стабильно, утечек DNS нет (проверьте на сервисе DNS leak test с устройства, которое идет через wg-upstream).
Возможные проблемы и решения:
- Не открываются сайты — проверьте MTU (см. Дополнительные возможности). Иногда нужен меньший MTU, например 1420.
- DNS «протекает» мимо туннеля — закрепите DNS-политику на уровне устройства/правил и отключите «Автоматический DNS» для конкретных клиентов, если интерфейс это позволяет.
Проверка результата
Чек-лист:
- Сервер WireGuard (wg-home) активен, к нему подключается хотя бы одно внешнее устройство (смартфон).
- Keenetic подключается как клиент (wg-upstream) к удаленному серверу WireGuard.
- Маршрутизация работает: выбранные устройства идут через wg-upstream, остальные — через обычный интернет.
- Доступ с клиента сервера к LAN есть (если задумывалось).
- Порт UDP 51820 доступен извне (если сервер слушает на нем).
- DNS разрешается корректно, утечек нет.
Как протестировать:
- С телефона через мобильную сеть включите профиль wg-home. Откройте веб-интерфейс Keenetic по адресу 192.168.1.1.
- С устройства, которое должно идти через wg-upstream, зайдите на сайт определения IP и убедитесь, что видите IP удаленного VPN.
- С другого устройства убедитесь, что IP обычный (ваш провайдер).
- Пропингуйте 10.10.10.1 и 10.20.20.1/адрес удаленного сервера (если доступен). RTT должен быть стабильным.
Показатели успешного выполнения: Стабильные рукопожатия WireGuard, нет разрывов каждые 20–30 секунд, сайты открываются быстро, IP и маршруты соответствуют ожиданиям, интерфейсы wg-home и wg-upstream показывают растущие счетчики байт.
Типичные ошибки и решения
- Проблема: Клиент не подключается к серверу. Причина: Закрыт порт или CG-NAT. Решение: Откройте/пробросьте UDP 51820, подключите «белый» IP у провайдера, либо используйте внешний туннель, через который получите доступ.
- Проблема: Туннель поднимается, но нет доступа к LAN. Причина: Неверные AllowedIPs или запрет в файрволе. Решение: Добавьте 192.168.1.0/24 в AllowedIPs клиента; включите форвардинг между wg-home и LAN.
- Проблема: Весь трафик ушел в VPN-клиент, хотя нужен сплит. Причина: AllowedIPs 0.0.0.0/0 и правило по умолчанию. Решение: Ограничьте AllowedIPs конкретными подсетями; настройте политики маршрутизации для выбранных устройств.
- Проблема: Плохая скорость через WireGuard. Причина: MTU, слабый CPU роутера, перегруженный канал. Решение: Установите MTU 1420–1280 на интерфейсе WG; выключите избыточные DPI/антивирусы на роутере; проверьте нагрузку CPU; выбирайте ближний сервер.
- Проблема: Подключение рвется при простое. Причина: NAT-таймауты. Решение: Поставьте PersistentKeepalive 25 на клиенте.
- Проблема: Конфликт адресов, доступ к некоторым ресурсам пропал. Причина: Пересечение подсетей 10.x.x.x. Решение: Поменяйте подсеть wg-home на уникальную, например 10.66.66.0/24.
- Проблема: Ничего не работает после изменений. Причина: Ошибка в политике маршрутизации. Решение: Откатите резервную копию, затем включайте изменения по одному.
Дополнительные возможности
MTU и производительность
- Если наблюдаются «висящие» сайты или медленная загрузка, поставьте MTU 1420 на интерфейсах wg-home и wg-upstream. В некоторых случаях помогает 1380–1280.
- Отключите лишние пакеты анализа трафика, если CPU роутера загружен под 80–100% при шифровании.
Политики по приложениям и портам
- Создайте правило: «Стриминговые сервисы» → напрямую, «Рабочие ресурсы» → через wg-upstream. Это удобно для гибкого сплит-туннеля.
Двухсторонний доступ между площадками
- Если wg-upstream — это ваш офисный сервер, добавьте в AllowedIPs взаимные подсети и разрешите форвардинг. Тогда устройства из дома и офиса будут видеть друг друга.
CLI для продвинутых
В KeeneticOS доступна CLI (через SSH). Команды зависят от версии. Вы можете: создать интерфейс WireGuard, указать private-key, address, listen-port; добавить peer с public-key, allowed-ips, endpoint; и задать policy routing. Используйте встроенную справку и применяйте изменения постепенно. Если вы не уверены в синтаксисе — настраивайте через веб-интерфейс.
Журналы и мониторинг
- В «Система» → «Журнал» включите расширенный лог VPN-ютилит, чтобы проще диагностировать разрывы и нат-таймауты.
Совет: Поставьте расписание перезапуска wg-upstream раз в сутки ночью, если удаленная сторона нестабильна. Иногда это повышает надежность.
Альтернативы DIY в продакшн-сценариях
Самостоятельная сборка хороша, когда вы готовы тратить время на диагностику, мониторинг и резервирование. Если же нужна рабочая конфигурация «здесь и сейчас», без возни с консолью и арендой VPS, на практике хорошо себя показывает сервис vpn.how: это персональные VPN-серверы с отдельным IP для каждого клиента, поддержкой WireGuard, OpenVPN, IKEv2, L2TP, SSTP; сервера доступны в Москве, Санкт-Петербурге, Амстердаме, Франкфурте, Лондоне, Нью-Йорке, Сан-Хосе, Чикаго, Сингапуре, Сиднее, Мадриде, Хельсинки, Стокгольме, Варшаве, Копенгагене и Ставангере; принимаются карты РФ (Tinkoff, Озон), СБП, USDT/BTC; тарифы от 490 ₽ за день и от 2490 ₽ в месяц со скидками; автозапуск за 5 минут после оплаты; без логов. В сценариях, где нужен гарантированный результат и минимум ручных действий, подключение Keenetic как клиента к такому серверу занимает считанные минуты, а дальнейшее обслуживание снимает с вас рутину по мониторингу и резервированию. Это не реклама, а практичная рекомендация альтернативы, уместной в задачах с дефицитом времени.
FAQ
Вопрос: Можно ли на одном Keenetic сделать несколько серверов WireGuard на разных портах? Ответ: Да, если модель и прошивка позволяют. Проще создать несколько пиров в одном сервере и раздать адреса в одной подсети. Отдельные сервера полезны для изоляции.
Вопрос: Что выбрать: полный туннель или сплит-туннель? Ответ: Для домашнего использования часто хватает сплита: рабочие сервисы через VPN, остальное — напрямую. Полный туннель удобен для приватности в публичных сетях.
Вопрос: Как быть, если провайдер режет UDP? Ответ: Попробуйте сменить порт на 53/UDP или 443/UDP. Если не помогает — временно используйте протокол с TCP (например, OpenVPN TCP) на стороне внешнего сервера, а Keenetic подключите соответствующим клиентом.
Вопрос: Можно ли прокинуть доступ к принтеру/камерам из интернета через WireGuard? Ответ: Да. Подключитесь снаружи к вашему серверу wg-home, и обращайтесь к устройствам по их LAN-адресам. Не открывайте их порты напрямую в интернет.
Вопрос: Как безопасно делиться конфигом клиенту? Ответ: Лучше показать QR-код лично или отправить файл .conf через зашифрованный канал. Никогда не передавайте приватный ключ сервера.
Вопрос: Что делать при конфликте подсетей 10.x.x.x? Ответ: Смените вашу VPN-подсеть на уникальную, например 10.66.66.0/24 или 10.8.0.0/24, и обновите AllowedIPs у всех клиентов.
Вопрос: Поддерживается ли IPv6? Ответ: В новых версиях WireGuard и Keenetic — да. Но настройка требует аккуратности в префиксах и политике. В этом гайде мы фокусировались на IPv4.
Вопрос: Как ограничить скорость для VPN-клиентов? Ответ: Используйте QoS/Политику приоритизации на Keenetic: назначьте лимиты на интерфейс wg-home или на устройства.
Вопрос: Можно ли запретить клиенту доступ к LAN, оставив только интернет? Ответ: Да. На стороне сервера не добавляйте 192.168.1.0/24 в AllowedIPs и запретите форвардинг между wg-home и LAN для этого пира.
Вопрос: Как сделать резерв? Ответ: Держите второй удаленный сервер и второй профиль wg-upstream. Настройте правило failover — при падении первого использовать второй.
Заключение
Мы настроили Keenetic так, чтобы он одновременно был сервером WireGuard для внешних устройств и клиентом WireGuard к удаленному серверу. Вы обновили прошивку, установили компонент, спланировали адресацию, подняли сервер wg-home, открыли UDP-порт, добавили клиентов, настроили клиентское соединение wg-upstream, реализовали маршрутизацию и сплит-туннель, привели в порядок DNS и безопасность, а затем проверили результат и разобрали типичные ошибки. Теперь вы можете безопасно подключаться из любой точки к своей домашней сети и при необходимости направлять трафик отдельных устройств через внешний VPN. Дальше вы можете развиваться в сторону тонкой оптимизации MTU, IPv6, мультиканального резервирования и автоматизации через CLI и API KeeneticOS. Поздравляем — у вас полноценная, управляемая и расширяемая VPN-инфраструктура в одном корпусе.
Совет: Возьмите за привычку: любые изменения — сначала на тестовом правиле/устройстве, затем — на всей сети. Это сбережет время и нервы.