256-бит AES - тот же стандарт, что защищает банковские транзакции

0%
· 12 минут · Обновлено:

VPN на роутере Keenetic: настройка VLESS и WireGuard

Роутеры Keenetic — одни из лучших для настройки VPN в домашней сети. Они поддерживают современные протоколы и позволяют защитить все устройства одновременно. Разберём настройку шаг за шагом — а обзор всех устройств и платформ, которые поддерживает VPN, смотрите в общем гайде.

Если у вас Netcraze — эта инструкция ваша целиком: это та же система под другим именем, разделы веб-интерфейса и порядок шагов совпадают. Нумерация прошивок у них общая — 3.x → 4.x → 5.x, — и версия зависит от модели и канала обновлений, а не от названия на корпусе.

Преимущества VPN на роутере

ПреимуществоОписание
Все устройстваSmart TV, консоли, IoT — всё защищено
Один раз настроилНе нужно ставить клиенты на каждое устройство
ПрозрачноУстройства не знают о VPN
Всегда включёнVPN работает 24/7

Дальше в статье - практические шаги; если нужно готовое подключение, Tainet настраивается за пару минут - через Telegram-бот или в личном кабинете на этом сайте.


Поддерживаемые протоколы

ПротоколKeeneticСкоростьМаскировка
WireGuardОчень высокаяНизкая
OpenVPNСредняяСредняя
SSTPСредняяСредняя
L2TP/IPsecНизкаяНизкая
VLESS (sing-box/XKeen)✓*ВысокаяОтличная

*VLESS требует установки Entware; дальше на выбор — автоматический путь через XKeen или ручной через sing-box.

Важный практический нюанс 2026 года: WireGuard быстрее всех, но его трафик легко распознаётся и в некоторых сетях работает нестабильно. VLESS маскируется под обычное HTTPS-соединение и стабилен везде — как устроена эта маскировка, разбирали в статье про VLESS и REALITY. Практический вывод: начни с WireGuard как с простого, а если соединение капризничает — переходи на VLESS по способу 2.


Способ 1: WireGuard (простой)

WireGuard — самый быстрый протокол. Подходит для защиты домашней сети.

⚠️ Уточнение, которое экономит вечер: для роутеров мы отдаём конфигурацию AmneziaWG. Это тот же WireGuard — те же ключи, тот же клиент в прошивке, — но с маскировкой: в файле рядом с привычными полями стоят строки Jc, Jmin, Jmax, S1, S2 и H1H4. Они и держат соединение в российских сетях, где классический WireGuard распознаётся с первого пакета. Читать их прямо из загруженного файла KeeneticOS научился только в версии 5.1 (лучше 5.1.2+). На 4.2–4.3.x и 5.0.x — а это большинство роутеров — их вводят вручную одной командой, это шаг 3.1 ниже.

Шаг 1: Включите WireGuard

  1. Откройте my.keenetic.net
  2. УправлениеОбщие настройкиИзменить набор компонентов
  3. Найдите WireGuard VPN → Установить
  4. Перезагрузите роутер

Шаг 2: Создайте подключение

  1. ИнтернетДругие подключенияWireGuard
  2. Нажмите Добавить подключение
  3. Введите название (например, «VPN»)

Шаг 3: Импортируйте конфигурацию

Получите конфигурацию WireGuard от провайдера (у Tainet готовый файл конфигурации доступен в личном кабинете в разделе подписки).

Самый надёжный путь — загрузить файл целиком: в блоке WireGuard нажмите «Загрузить из файла» и выберите скачанный .conf. Роутер сам подставит ключи и адрес — ошибиться негде. Параметры маскировки при этом подхватываются только на прошивке 5.1 и новее; на 4.x их добавляет шаг 3.1.

🔴 Три вещи, на которых спотыкаются чаще всего.
Расширение файла. Safari и часть браузеров дописывают .txt, и роутер отклоняет tainet-node13.conf.txt, ничего толком не сообщая. Должно быть ровно .conf.

Только веб-интерфейс. В мобильном приложении Keenetic загрузки файла нет вовсе. С телефона подключитесь к своему Wi-Fi и откройте my.keenetic.net или 192.168.1.1 в браузере.

Не нажимайте «Генерация пары ключей». Роутер создаст собственные ключи вместо ключей из файла, и сервер такое подключение не узнает. Отсюда «unable to find private key», «Public key none» и «Сбой setconf».

Если заполняете поля вручную, конфигурация выглядит так:

[Interface]
PrivateKey = ваш_приватный_ключ
Address = 10.0.0.2/32
DNS = 1.1.1.1

[Peer]
PublicKey = публичный_ключ_сервера
Endpoint = server.example.com:51820
AllowedIPs = 0.0.0.0/0

Заполните поля в Keenetic:

  • Приватный ключ: из [Interface] PrivateKey
  • Адрес: из [Interface] Address
  • Публичный ключ пира: из [Peer] PublicKey
  • Адрес пира: из [Peer] Endpoint
  • Разрешённые подсети: 0.0.0.0/0
  • Проверка активности: 25 (в файле это PersistentKeepalive = 25)

⚠️ «Проверка активности» выглядит необязательным полем, а без неё туннель поднимается, работает несколько минут и тихо перестаёт отвечать: роутер стоит за NAT провайдера, и без регулярных пакетов соединение закрывают с той стороны. Отказ отложенный, поэтому его ищут в ключах и в стране сервера.

Шаг 3.1: Впишите параметры маскировки (прошивки до 5.1)

Строки Jc, Jmin, Jmax, S1, S2 и H1H4 из файла роутер на этих версиях не читает: подключение создаётся, но остаётся классическим WireGuard — соединение либо не встаёт вовсе, либо разваливается через несколько минут. Ищут причину обычно в ключах и в стране сервера, а она здесь.

Telnet включать не нужно. В адресе веб-интерфейса замените dashboard на a — откроется веб-консоль (например, http://192.168.1.1/a). Выполните две команды:

interface Wireguard0 wireguard asc <Jc> <Jmin> <Jmax> <S1> <S2> <H1> <H2> <H3> <H4>
system configuration save

Значения возьмите из своего .conf — порядок в команде именно такой. Имя интерфейса (Wireguard0) смотрите в карточке созданного подключения. В личном кабинете на шаге настройки роутера эта команда собирается готовой, с вашими значениями, — её остаётся скопировать.

Шаг 4: Настройте маршрутизацию

Отдельные маршруты добавлять не нужно: в нашем файле уже стоит AllowedIPs = 0.0.0.0/0 — это и означает «весь трафик через туннель». Достаточно отметить у подключения «Использовать для выхода в интернет» и перейти к шагу 5.

Что здесь действительно стоит сделать — убрать чужое:

  1. ИнтернетДругие подключения: удалите или хотя бы выключите профиль прежнего VPN, если он был. Активным должно остаться одно подключение.
  2. Сетевые правилаМаршрутизация: удалите статические маршруты, привязанные к старому туннелю. Прежние маршруты уводят трафик раньше нового подключения, и оно остаётся пустым при зелёном статусе.

💡 Ручной маршрут 0.0.0.0/0 понадобится только в обратном случае — если вы намеренно ограничили AllowedIPs конкретными подсетями. Для нашей конфигурации это не нужно.

Шаг 5: Сделайте VPN приоритетным подключением

  1. ИнтернетПриоритеты подключений
  2. Перетащите профиль с WireGuard-подключением наверх, выше провайдера

Галочка «Использовать для выхода в интернет» только добавляет туннель в этот список, но наверх его не поднимает: приоритет остаётся у провайдера, и трафик идёт мимо VPN. Шаг выглядит необязательным именно потому, что подключение при этом показано активным — а IP на устройствах прежний.

Шаг 6: Включите и проверьте

  1. Активируйте подключение
  2. Проверьте IP на устройствах в сети (должен измениться)

⚠️ Проверяйте зарубежным сервисом, например 2ip.io: российские сайты штатно ходят напрямую, и на них адрес остаётся прежним — это не признак неисправности. Если адрес не сменился нигде, вернитесь к шагу 5.

Шаг 7: Проверьте DNS и IPv6

Два параметра, из-за которых настроенное подключение выглядит сломанным:

  • DNS. Сетевые правилаИнтернет-фильтры: если включена опция «Игнорировать DNSv4 интернет-провайдера», задайте свои серверы — 8.8.8.8 и 1.1.1.1. С включённой опцией и пустым списком роутер остаётся без DNS вовсе, и сайты перестают открываться и через туннель, и напрямую.
  • IPv6. Выключите его в подключении провайдера: Интернет → ваше подключение → IPv6 = «Не используется». Туннель идёт по IPv4, а запросы по IPv6 уходят мимо него — заметнее всего на YouTube: страница открывается, видео не грузится.

Шаг 8: Подготовьте запасное подключение

Конфигурация на роутере не обновляется сама — в отличие от подписки в приложении, куда новые серверы приезжают автоматически. Если рукопожатие пропало, а счётчик приёма замер, дело обычно в конкретном сервере: скачайте в кабинете конфигурацию другой страны и загрузите её тем же способом.

Лучше сделать это заранее: добавьте два-три подключения к разным странам и держите их в списке приоритетов. Тогда переключение — перетаскивание строки, а не настройка с нуля.


Способ 2: VLESS (стабильная маскировка)

VLESS обеспечивает лучшую маскировку трафика и стабильность в любых сетях. Для него нужны Keenetic с USB-портом, флешка от 4 ГБ и среда Entware. Дальше два пути — автоматический (XKeen) и ручной (sing-box).

Общий шаг: установите Entware

  1. Отформатируйте флешку в ext4
  2. Вставьте в роутер
  3. УправлениеОбщие настройкиИзменить набор компонентов
  4. Установите Среда пакетов Entware
  5. Перезагрузите роутер

Путь А: XKeen (проще, рекомендуем)

XKeen — популярный установщик, который сам разворачивает xray-ядро на Keenetic и настраивает автозапуск: командная строка нужна только на пару команд.

  1. Подключитесь по SSH: ssh admin@192.168.1.1
  2. Установите XKeen по инструкции проекта (одна команда установки с официальной страницы xkeen)
  3. В мастере настройки вставьте VLESS-ссылку из подписки — у Tainet она копируется одной кнопкой в личном кабинете или боте
  4. Выберите из подписки сервер с пометкой VLESS. Нюанс: в подписке Tainet есть конфигурации VLESS и XHTTP — для роутера используйте VLESS: XHTTP-варианты роутерными ядрами пока поддерживаются не везде, это самая частая причина «настроил, а не работает»
  5. Сразу возьмите сервер второй страны про запас. Xray ходит к тому серверу, который прописан в конфигурации, и сам его не меняет: когда сервер замолкает, доступ пропадает без всяких признаков поломки, а роутер продолжает показывать, что всё настроено. Заранее скачанная конфигурация сводит замену к подстановке файла и перезапуску — тот же приём, что и запасное подключение в шаге 8 выше

Путь Б: sing-box вручную (для тех, кто любит контроль)

  1. Подключитесь по SSH: ssh admin@192.168.1.1
  2. Установите sing-box:
opkg update
opkg install sing-box
  1. Создайте конфигурацию: nano /opt/etc/sing-box/config.json

Пример конфигурации VLESS (свои значения — адрес сервера, uuid, ключи — возьмите из параметров подключения в личном кабинете):

{
  "inbounds": [
    {
      "type": "tun",
      "interface_name": "tun0",
      "inet4_address": "172.19.0.1/30",
      "auto_route": true,
      "strict_route": true
    }
  ],
  "outbounds": [
    {
      "type": "vless",
      "server": "адрес-сервера-из-кабинета",
      "server_port": 443,
      "uuid": "ваш-uuid-из-кабинета",
      "flow": "xtls-rprx-vision",
      "tls": {
        "enabled": true,
        "server_name": "адрес-сервера-из-кабинета",
        "reality": {
          "enabled": true,
          "public_key": "ключ-из-кабинета",
          "short_id": "id-из-кабинета"
        }
      }
    }
  ]
}
  1. Запустите: /opt/etc/init.d/S99sing-box start — автозапуск после установки через Entware настроен автоматически.

Похожая связка на других прошивках устроена иначе — если у вас роутер с OpenWRT, для него есть отдельный гайд, для ASUS — своя инструкция. Нужной марки в этом перечне нет — какие ещё роутеры подходят для подключения разобрано в общем обзоре.

Tainet - стабильное подключение без сложных настроек. Подключение через Telegram-бот или в личном кабинете на этом сайте, поддержка отвечает живыми людьми, от 8 ₽ в день.

Попробовать →

Выборочная маршрутизация

Можно направлять через VPN только определённые устройства или сайты.

Только определённые устройства

  1. ИнтернетПриоритеты подключенийПолитики доступа в интернет: создайте политику
  2. Внутри политики поднимите VPN-подключение выше провайдера
  3. Назначьте политику нужным устройствам

Типовой сценарий: телевизор и приставка идут через подключение, рабочий ноутбук — напрямую.

Только определённые сайты

Здесь хватает штатных средств KeeneticOS — Entware и sing-box не нужны. Два условия, без которых маршруты не заработают:

  • галочка «Использовать для выхода в интернет» у подключения остаётся включённой. Без неё маршруты через это подключение не работают — так устроена прошивка;
  • в ИнтернетПриоритеты подключений подключение стоит ниже провайдера. Тогда обычный трафик идёт напрямую, а через туннель — только то, что уводят маршруты.

По доменам — понадобится KeeneticOS 5.0.4 или новее:

  1. Сетевые правилаИнтернет-фильтр → вкладка «Доменные имена»: создайте список и впишите домены, до 300 строк
  2. Сетевые правилаМаршрутизация → вкладка «Маршруты DNS» → добавьте правило: «Домен/Список» — ваш список, «Адрес DNS-сервера» — нужный сервер, «Интерфейс» — ваше подключение, отметьте «Добавлять автоматически»

По адресам — работает на любой прошивке:

Сетевые правилаМаршрутизация → вкладка «IPv4-маршруты» → «Маршрут до узла» для одного адреса или «Маршрут до сети» для подсети. Заполните «Адрес сети назначения», в поле «Интерфейс» выберите ваше подключение и отметьте «Добавлять автоматически». Списком из файла — до 1024 строк.

⚠️ Маршрут применяется не сразу — переподключите туннель.

Вкладки «Маршруты DNS» нет на прошивках до 5.0: там доступны только маршруты по адресам, и обновлять их приходится руками — адреса крупных сервисов меняются. Маршруты DNS вдобавок действуют только на политику доступа по умолчанию и не распространяются на политику, назначенную отдельным устройствам.

Если VLESS уже настроен через sing-box (способ 2), выборочные правила удобнее держать прямо в его конфигурации:

{
  "route": {
    "rules": [
      {
        "domain_suffix": [".example.com", ".example.org"],
        "outbound": "vless"
      }
    ]
  }
}

Производительность

Модель KeeneticWireGuardOpenVPNsing-box
Viva (KN-1910)~150 Мбит/с~30 Мбит/с~100 Мбит/с
Giga (KN-1010)~300 Мбит/с~50 Мбит/с~150 Мбит/с
Ultra (KN-1810)~400 Мбит/с~80 Мбит/с~200 Мбит/с
Peak (KN-2710)~800 Мбит/с~150 Мбит/с~400 Мбит/с

Проблемы и решения

ПроблемаРешение
VPN не подключаетсяПроверьте конфигурацию; для VLESS — что выбран VLESS-сервер, а не XHTTP
Файл не импортируетсяРасширение: браузер дописывает .txt, вместо config.conf сохраняется config.conf.txt. Переименуйте
«unable to find private key», «Public key none», «Сбой setconf»Роутер сгенерировал свои ключи вместо ключей из файла. Импортируйте файл целиком, кнопку генерации не нажимайте
Подключилось и отвалилось через пару минутНе задана «Проверка активности» = 25 (PersistentKeepalive) — шаг 3 способа 1
Нет интернета после VPNУберите маршруты прежнего подключения (шаг 4 способа 1) и проверьте DNS (шаг 7)
Сайты не открываются вообще, даже без туннеляВключено «Игнорировать DNSv4 интернет-провайдера», а свои серверы не заданы — шаг 7
Всё работает, а видео на YouTube не грузитсяВыключите IPv6 в подключении провайдера — шаг 7
Работало несколько дней, потом рукопожатие пропалоДело в конкретном сервере: загрузите конфигурацию другой страны (шаг 8)
Подключение активно, но IP не изменилсяVPN не поднят наверх в ИнтернетПриоритеты подключений (шаг 5 способа 1)
Низкая скоростьПопробуйте другой сервер
Entware не устанавливаетсяПереформатируйте флешку в ext4
Всё сломалось после обновления KeeneticOSПроверьте, что компоненты Entware/WireGuard остались установлены; переустановите пакет

Не заработало? Не бейтесь дольше десяти минут — напишите нам обращением в личном кабинете или в Telegram-бот. Отвечают живые люди, подскажем по вашей модели и конфигурации. Приложите скриншот карточки подключения и версию KeeneticOS — по ним причина видна почти всегда.


FAQ

Какой Keenetic поддерживает VPN?

Все современные модели. Для VLESS (XKeen/sing-box) нужен USB-порт (Viva и выше).

Роутеры Netcraze — та же система под другим именем, инструкция подходит им целиком: прошивка, веб-интерфейс и порядок шагов совпадают, а нумерация версий у обоих брендов общая.

WireGuard или VLESS?

WireGuard быстрее и проще в настройке, но его трафик распознаваем и в части сетей нестабилен. VLESS маскируется под обычный HTTPS и работает стабильно везде. Практично: начните с WireGuard, при проблемах со связью переходите на VLESS.

XKeen или ручная настройка sing-box?

XKeen — для большинства: ставится парой команд, сам обновляется, подписка добавляется ссылкой. Ручной sing-box — когда нужен полный контроль над конфигурацией и правилами маршрутизации.

Упадёт ли скорость интернета?

Да, на 10–50% в зависимости от протокола и модели роутера — ориентиры в таблице производительности выше. Для видео и работы хватает даже младших моделей.

Одна подписка на роутер и телефон — можно?

Да: у Tainet подписка работает на нескольких устройствах — роутер закрывает дом, а та же ссылка в Happ на телефоне работает вне дома.


Итог

Keenetic — отличный выбор для VPN на роутере. WireGuard прост в настройке, VLESS через XKeen ставится за 15 минут и даёт максимальную стабильность, sing-box вручную — полный контроль. Выбирайте исходя из ваших задач.

Если тема статьи — ваша ситуация, Tainet решает её без технических сложностей: подключить в Telegram-боте или на этом сайте в личном кабинете, от 8 ₽ в день (есть пробный период). Вопросы — в поддержку, отвечаем быстро.