Роутеры Keenetic — одни из лучших для настройки VPN в домашней сети. Они поддерживают современные протоколы и позволяют защитить все устройства одновременно. Разберём настройку шаг за шагом — а обзор всех устройств и платформ, которые поддерживает VPN, смотрите в общем гайде.
Если у вас Netcraze — эта инструкция ваша целиком: это та же система под другим именем, разделы веб-интерфейса и порядок шагов совпадают. Нумерация прошивок у них общая — 3.x → 4.x → 5.x, — и версия зависит от модели и канала обновлений, а не от названия на корпусе.
Преимущества VPN на роутере
| Преимущество | Описание |
|---|---|
| Все устройства | Smart TV, консоли, IoT — всё защищено |
| Один раз настроил | Не нужно ставить клиенты на каждое устройство |
| Прозрачно | Устройства не знают о VPN |
| Всегда включён | VPN работает 24/7 |
Дальше в статье - практические шаги; если нужно готовое подключение, Tainet настраивается за пару минут - через Telegram-бот или в личном кабинете на этом сайте.
Поддерживаемые протоколы
| Протокол | Keenetic | Скорость | Маскировка |
|---|---|---|---|
| WireGuard | ✓ | Очень высокая | Низкая |
| OpenVPN | ✓ | Средняя | Средняя |
| SSTP | ✓ | Средняя | Средняя |
| L2TP/IPsec | ✓ | Низкая | Низкая |
| VLESS (sing-box/XKeen) | ✓* | Высокая | Отличная |
*VLESS требует установки Entware; дальше на выбор — автоматический путь через XKeen или ручной через sing-box.
Важный практический нюанс 2026 года: WireGuard быстрее всех, но его трафик легко распознаётся и в некоторых сетях работает нестабильно. VLESS маскируется под обычное HTTPS-соединение и стабилен везде — как устроена эта маскировка, разбирали в статье про VLESS и REALITY. Практический вывод: начни с WireGuard как с простого, а если соединение капризничает — переходи на VLESS по способу 2.
Способ 1: WireGuard (простой)
WireGuard — самый быстрый протокол. Подходит для защиты домашней сети.
⚠️ Уточнение, которое экономит вечер: для роутеров мы отдаём конфигурацию AmneziaWG. Это тот же WireGuard — те же ключи, тот же клиент в прошивке, — но с маскировкой: в файле рядом с привычными полями стоят строки Jc, Jmin, Jmax, S1, S2 и H1–H4. Они и держат соединение в российских сетях, где классический WireGuard распознаётся с первого пакета. Читать их прямо из загруженного файла KeeneticOS научился только в версии 5.1 (лучше 5.1.2+). На 4.2–4.3.x и 5.0.x — а это большинство роутеров — их вводят вручную одной командой, это шаг 3.1 ниже.
Шаг 1: Включите WireGuard
- Откройте my.keenetic.net
- Управление → Общие настройки → Изменить набор компонентов
- Найдите WireGuard VPN → Установить
- Перезагрузите роутер
Шаг 2: Создайте подключение
- Интернет → Другие подключения → WireGuard
- Нажмите Добавить подключение
- Введите название (например, «VPN»)
Шаг 3: Импортируйте конфигурацию
Получите конфигурацию WireGuard от провайдера (у Tainet готовый файл конфигурации доступен в личном кабинете в разделе подписки).
Самый надёжный путь — загрузить файл целиком: в блоке WireGuard нажмите «Загрузить из файла» и выберите скачанный .conf. Роутер сам подставит ключи и адрес — ошибиться негде. Параметры маскировки при этом подхватываются только на прошивке 5.1 и новее; на 4.x их добавляет шаг 3.1.
.txt, и роутер отклоняет tainet-node13.conf.txt, ничего толком не сообщая. Должно быть ровно .conf.
Только веб-интерфейс. В мобильном приложении Keenetic загрузки файла нет вовсе. С телефона подключитесь к своему Wi-Fi и откройте
my.keenetic.net или 192.168.1.1 в браузере.
Не нажимайте «Генерация пары ключей». Роутер создаст собственные ключи вместо ключей из файла, и сервер такое подключение не узнает. Отсюда «unable to find private key», «Public key none» и «Сбой setconf».
Если заполняете поля вручную, конфигурация выглядит так:
[Interface]
PrivateKey = ваш_приватный_ключ
Address = 10.0.0.2/32
DNS = 1.1.1.1
[Peer]
PublicKey = публичный_ключ_сервера
Endpoint = server.example.com:51820
AllowedIPs = 0.0.0.0/0
Заполните поля в Keenetic:
- Приватный ключ: из [Interface] PrivateKey
- Адрес: из [Interface] Address
- Публичный ключ пира: из [Peer] PublicKey
- Адрес пира: из [Peer] Endpoint
- Разрешённые подсети: 0.0.0.0/0
- Проверка активности: 25 (в файле это
PersistentKeepalive = 25)
⚠️ «Проверка активности» выглядит необязательным полем, а без неё туннель поднимается, работает несколько минут и тихо перестаёт отвечать: роутер стоит за NAT провайдера, и без регулярных пакетов соединение закрывают с той стороны. Отказ отложенный, поэтому его ищут в ключах и в стране сервера.
Шаг 3.1: Впишите параметры маскировки (прошивки до 5.1)
Строки Jc, Jmin, Jmax, S1, S2 и H1–H4 из файла роутер на этих версиях не читает: подключение создаётся, но остаётся классическим WireGuard — соединение либо не встаёт вовсе, либо разваливается через несколько минут. Ищут причину обычно в ключах и в стране сервера, а она здесь.
Telnet включать не нужно. В адресе веб-интерфейса замените dashboard на a — откроется веб-консоль (например, http://192.168.1.1/a). Выполните две команды:
interface Wireguard0 wireguard asc <Jc> <Jmin> <Jmax> <S1> <S2> <H1> <H2> <H3> <H4>
system configuration save
Значения возьмите из своего .conf — порядок в команде именно такой. Имя интерфейса (Wireguard0) смотрите в карточке созданного подключения. В личном кабинете на шаге настройки роутера эта команда собирается готовой, с вашими значениями, — её остаётся скопировать.
Шаг 4: Настройте маршрутизацию
Отдельные маршруты добавлять не нужно: в нашем файле уже стоит AllowedIPs = 0.0.0.0/0 — это и означает «весь трафик через туннель». Достаточно отметить у подключения «Использовать для выхода в интернет» и перейти к шагу 5.
Что здесь действительно стоит сделать — убрать чужое:
- Интернет → Другие подключения: удалите или хотя бы выключите профиль прежнего VPN, если он был. Активным должно остаться одно подключение.
- Сетевые правила → Маршрутизация: удалите статические маршруты, привязанные к старому туннелю. Прежние маршруты уводят трафик раньше нового подключения, и оно остаётся пустым при зелёном статусе.
💡 Ручной маршрут 0.0.0.0/0 понадобится только в обратном случае — если вы намеренно ограничили AllowedIPs конкретными подсетями. Для нашей конфигурации это не нужно.
Шаг 5: Сделайте VPN приоритетным подключением
- Интернет → Приоритеты подключений
- Перетащите профиль с WireGuard-подключением наверх, выше провайдера
Галочка «Использовать для выхода в интернет» только добавляет туннель в этот список, но наверх его не поднимает: приоритет остаётся у провайдера, и трафик идёт мимо VPN. Шаг выглядит необязательным именно потому, что подключение при этом показано активным — а IP на устройствах прежний.
Шаг 6: Включите и проверьте
- Активируйте подключение
- Проверьте IP на устройствах в сети (должен измениться)
⚠️ Проверяйте зарубежным сервисом, например 2ip.io: российские сайты штатно ходят напрямую, и на них адрес остаётся прежним — это не признак неисправности. Если адрес не сменился нигде, вернитесь к шагу 5.
Шаг 7: Проверьте DNS и IPv6
Два параметра, из-за которых настроенное подключение выглядит сломанным:
- DNS. Сетевые правила → Интернет-фильтры: если включена опция «Игнорировать DNSv4 интернет-провайдера», задайте свои серверы —
8.8.8.8и1.1.1.1. С включённой опцией и пустым списком роутер остаётся без DNS вовсе, и сайты перестают открываться и через туннель, и напрямую. - IPv6. Выключите его в подключении провайдера: Интернет → ваше подключение → IPv6 = «Не используется». Туннель идёт по IPv4, а запросы по IPv6 уходят мимо него — заметнее всего на YouTube: страница открывается, видео не грузится.
Шаг 8: Подготовьте запасное подключение
Конфигурация на роутере не обновляется сама — в отличие от подписки в приложении, куда новые серверы приезжают автоматически. Если рукопожатие пропало, а счётчик приёма замер, дело обычно в конкретном сервере: скачайте в кабинете конфигурацию другой страны и загрузите её тем же способом.
Лучше сделать это заранее: добавьте два-три подключения к разным странам и держите их в списке приоритетов. Тогда переключение — перетаскивание строки, а не настройка с нуля.
Способ 2: VLESS (стабильная маскировка)
VLESS обеспечивает лучшую маскировку трафика и стабильность в любых сетях. Для него нужны Keenetic с USB-портом, флешка от 4 ГБ и среда Entware. Дальше два пути — автоматический (XKeen) и ручной (sing-box).
Общий шаг: установите Entware
- Отформатируйте флешку в ext4
- Вставьте в роутер
- Управление → Общие настройки → Изменить набор компонентов
- Установите Среда пакетов Entware
- Перезагрузите роутер
Путь А: XKeen (проще, рекомендуем)
XKeen — популярный установщик, который сам разворачивает xray-ядро на Keenetic и настраивает автозапуск: командная строка нужна только на пару команд.
- Подключитесь по SSH:
ssh admin@192.168.1.1 - Установите XKeen по инструкции проекта (одна команда установки с официальной страницы xkeen)
- В мастере настройки вставьте VLESS-ссылку из подписки — у Tainet она копируется одной кнопкой в личном кабинете или боте
- Выберите из подписки сервер с пометкой VLESS. Нюанс: в подписке Tainet есть конфигурации VLESS и XHTTP — для роутера используйте VLESS: XHTTP-варианты роутерными ядрами пока поддерживаются не везде, это самая частая причина «настроил, а не работает»
- Сразу возьмите сервер второй страны про запас. Xray ходит к тому серверу, который прописан в конфигурации, и сам его не меняет: когда сервер замолкает, доступ пропадает без всяких признаков поломки, а роутер продолжает показывать, что всё настроено. Заранее скачанная конфигурация сводит замену к подстановке файла и перезапуску — тот же приём, что и запасное подключение в шаге 8 выше
Путь Б: sing-box вручную (для тех, кто любит контроль)
- Подключитесь по SSH:
ssh admin@192.168.1.1 - Установите sing-box:
opkg update
opkg install sing-box
- Создайте конфигурацию:
nano /opt/etc/sing-box/config.json
Пример конфигурации VLESS (свои значения — адрес сервера, uuid, ключи — возьмите из параметров подключения в личном кабинете):
{
"inbounds": [
{
"type": "tun",
"interface_name": "tun0",
"inet4_address": "172.19.0.1/30",
"auto_route": true,
"strict_route": true
}
],
"outbounds": [
{
"type": "vless",
"server": "адрес-сервера-из-кабинета",
"server_port": 443,
"uuid": "ваш-uuid-из-кабинета",
"flow": "xtls-rprx-vision",
"tls": {
"enabled": true,
"server_name": "адрес-сервера-из-кабинета",
"reality": {
"enabled": true,
"public_key": "ключ-из-кабинета",
"short_id": "id-из-кабинета"
}
}
}
]
}
- Запустите:
/opt/etc/init.d/S99sing-box start— автозапуск после установки через Entware настроен автоматически.
Похожая связка на других прошивках устроена иначе — если у вас роутер с OpenWRT, для него есть отдельный гайд, для ASUS — своя инструкция. Нужной марки в этом перечне нет — какие ещё роутеры подходят для подключения разобрано в общем обзоре.
Tainet - стабильное подключение без сложных настроек. Подключение через Telegram-бот или в личном кабинете на этом сайте, поддержка отвечает живыми людьми, от 8 ₽ в день.
Попробовать →Выборочная маршрутизация
Можно направлять через VPN только определённые устройства или сайты.
Только определённые устройства
- Интернет → Приоритеты подключений → Политики доступа в интернет: создайте политику
- Внутри политики поднимите VPN-подключение выше провайдера
- Назначьте политику нужным устройствам
Типовой сценарий: телевизор и приставка идут через подключение, рабочий ноутбук — напрямую.
Только определённые сайты
Здесь хватает штатных средств KeeneticOS — Entware и sing-box не нужны. Два условия, без которых маршруты не заработают:
- галочка «Использовать для выхода в интернет» у подключения остаётся включённой. Без неё маршруты через это подключение не работают — так устроена прошивка;
- в Интернет → Приоритеты подключений подключение стоит ниже провайдера. Тогда обычный трафик идёт напрямую, а через туннель — только то, что уводят маршруты.
По доменам — понадобится KeeneticOS 5.0.4 или новее:
- Сетевые правила → Интернет-фильтр → вкладка «Доменные имена»: создайте список и впишите домены, до 300 строк
- Сетевые правила → Маршрутизация → вкладка «Маршруты DNS» → добавьте правило: «Домен/Список» — ваш список, «Адрес DNS-сервера» — нужный сервер, «Интерфейс» — ваше подключение, отметьте «Добавлять автоматически»
По адресам — работает на любой прошивке:
Сетевые правила → Маршрутизация → вкладка «IPv4-маршруты» → «Маршрут до узла» для одного адреса или «Маршрут до сети» для подсети. Заполните «Адрес сети назначения», в поле «Интерфейс» выберите ваше подключение и отметьте «Добавлять автоматически». Списком из файла — до 1024 строк.
⚠️ Маршрут применяется не сразу — переподключите туннель.
Вкладки «Маршруты DNS» нет на прошивках до 5.0: там доступны только маршруты по адресам, и обновлять их приходится руками — адреса крупных сервисов меняются. Маршруты DNS вдобавок действуют только на политику доступа по умолчанию и не распространяются на политику, назначенную отдельным устройствам.
Если VLESS уже настроен через sing-box (способ 2), выборочные правила удобнее держать прямо в его конфигурации:
{
"route": {
"rules": [
{
"domain_suffix": [".example.com", ".example.org"],
"outbound": "vless"
}
]
}
}
Производительность
| Модель Keenetic | WireGuard | OpenVPN | sing-box |
|---|---|---|---|
| Viva (KN-1910) | ~150 Мбит/с | ~30 Мбит/с | ~100 Мбит/с |
| Giga (KN-1010) | ~300 Мбит/с | ~50 Мбит/с | ~150 Мбит/с |
| Ultra (KN-1810) | ~400 Мбит/с | ~80 Мбит/с | ~200 Мбит/с |
| Peak (KN-2710) | ~800 Мбит/с | ~150 Мбит/с | ~400 Мбит/с |
Проблемы и решения
| Проблема | Решение |
|---|---|
| VPN не подключается | Проверьте конфигурацию; для VLESS — что выбран VLESS-сервер, а не XHTTP |
| Файл не импортируется | Расширение: браузер дописывает .txt, вместо config.conf сохраняется config.conf.txt. Переименуйте |
| «unable to find private key», «Public key none», «Сбой setconf» | Роутер сгенерировал свои ключи вместо ключей из файла. Импортируйте файл целиком, кнопку генерации не нажимайте |
| Подключилось и отвалилось через пару минут | Не задана «Проверка активности» = 25 (PersistentKeepalive) — шаг 3 способа 1 |
| Нет интернета после VPN | Уберите маршруты прежнего подключения (шаг 4 способа 1) и проверьте DNS (шаг 7) |
| Сайты не открываются вообще, даже без туннеля | Включено «Игнорировать DNSv4 интернет-провайдера», а свои серверы не заданы — шаг 7 |
| Всё работает, а видео на YouTube не грузится | Выключите IPv6 в подключении провайдера — шаг 7 |
| Работало несколько дней, потом рукопожатие пропало | Дело в конкретном сервере: загрузите конфигурацию другой страны (шаг 8) |
| Подключение активно, но IP не изменился | VPN не поднят наверх в Интернет → Приоритеты подключений (шаг 5 способа 1) |
| Низкая скорость | Попробуйте другой сервер |
| Entware не устанавливается | Переформатируйте флешку в ext4 |
| Всё сломалось после обновления KeeneticOS | Проверьте, что компоненты Entware/WireGuard остались установлены; переустановите пакет |
Не заработало? Не бейтесь дольше десяти минут — напишите нам обращением в личном кабинете или в Telegram-бот. Отвечают живые люди, подскажем по вашей модели и конфигурации. Приложите скриншот карточки подключения и версию KeeneticOS — по ним причина видна почти всегда.
FAQ
Какой Keenetic поддерживает VPN?
Все современные модели. Для VLESS (XKeen/sing-box) нужен USB-порт (Viva и выше).
Роутеры Netcraze — та же система под другим именем, инструкция подходит им целиком: прошивка, веб-интерфейс и порядок шагов совпадают, а нумерация версий у обоих брендов общая.
WireGuard или VLESS?
WireGuard быстрее и проще в настройке, но его трафик распознаваем и в части сетей нестабилен. VLESS маскируется под обычный HTTPS и работает стабильно везде. Практично: начните с WireGuard, при проблемах со связью переходите на VLESS.
XKeen или ручная настройка sing-box?
XKeen — для большинства: ставится парой команд, сам обновляется, подписка добавляется ссылкой. Ручной sing-box — когда нужен полный контроль над конфигурацией и правилами маршрутизации.
Упадёт ли скорость интернета?
Да, на 10–50% в зависимости от протокола и модели роутера — ориентиры в таблице производительности выше. Для видео и работы хватает даже младших моделей.
Одна подписка на роутер и телефон — можно?
Да: у Tainet подписка работает на нескольких устройствах — роутер закрывает дом, а та же ссылка в Happ на телефоне работает вне дома.
Итог
Keenetic — отличный выбор для VPN на роутере. WireGuard прост в настройке, VLESS через XKeen ставится за 15 минут и даёт максимальную стабильность, sing-box вручную — полный контроль. Выбирайте исходя из ваших задач.
Если тема статьи — ваша ситуация, Tainet решает её без технических сложностей: подключить в Telegram-боте или на этом сайте в личном кабинете, от 8 ₽ в день (есть пробный период). Вопросы — в поддержку, отвечаем быстро.