Зачем поднимать VLESS именно на роутере
Настройка VPN на отдельном устройстве решает частную задачу: защищённый канал получает только телефон или ноутбук, на котором установлен клиент. Роутер с OpenWRT меняет саму логику — туннель держит само сетевое устройство, а значит защищённый доступ автоматически получают все гаджеты в доме, включая те, куда клиент поставить нельзя: телевизоры, ТВ-приставки, игровые консоли, умные колонки.
Второй аргумент — экономия усилий. Вместо восьми отдельных настроек вы делаете одну, а гости, подключаясь к вашему Wi-Fi, сразу попадают в туннель без каких-либо действий с их стороны. Третий плюс — стабильность: роутер работает круглосуточно и не зависит от фоновых ограничений мобильной операционной системы, которые часто «усыпляют» VPN-клиент на телефоне.
Есть и обратная сторона. Настройка роутера сложнее мобильного приложения, а если OpenWRT на устройстве ещё нет, установка прошивки — отдельная задача со своими рисками. Кроме того, шифрование трафика ложится на процессор роутера, и на слабом железе именно оно становится узким местом. Поэтому прежде чем выбирать модель, стоит честно оценить, готовы ли вы к возне с прошивкой и консолью.
Что понадобится: роутер, прошивка и подписка
Базовый набор состоит из трёх компонентов.
Роутер с OpenWRT. Подойдёт либо устройство с уже установленной прошивкой (например, модели GL.iNet, где OpenWRT стоит с завода), либо совместимый роутер, который вы прошиваете сами. Список поддерживаемых моделей с инструкциями по установке публикуется в таблице поддерживаемых устройств проекта OpenWRT. Если прошивки нет и ставить её вы не планируете, существуют альтернативы: у Keenetic и части моделей TP-Link подключение настраивается в штатном веб-интерфейсе без перепрошивки.
Запас по железу. Для графических надстроек над VPN-движком ориентируйтесь минимум на 256 МБ оперативной памяти, комфортно — от 512 МБ. Работающая служба занимает порядка 70 МБ памяти, плюс нужно около 30 МБ свободного места под пакеты. На моделях со 128 МБ ОЗУ графический интерфейс попросту не потянет, и останется только консольная конфигурация движка — уровень «уверенный пользователь терминала».
Подписка с конфигурацией VLESS. Это может быть личный сервер или коммерческий сервис, выдающий ссылку-подписку. Важно заранее уточнить, какие типы конфигураций поддерживает ваш роутерный клиент: разные движки поддерживают разные наборы протоколов и транспортов, и об этом ниже.
Отдельно стоит упомянуть версию прошивки: современные графические пакеты рассчитаны на OpenWRT 23.05 и новее либо на сборки ImmortalWRT.
Два подхода: HomeProxy и Passwall
На практике сложились два основных пути настройки VLESS на OpenWRT, и выбор между ними определяет весь дальнейший процесс.
HomeProxy — графическая надстройка над движком sing-box. Ставится из репозитория пакетов, подписка добавляется ссылкой, настройка занимает порядка 15–20 минут. Это самый экономный по памяти вариант среди решений с веб-интерфейсом. Ограничение: sing-box не поддерживает конфигурации типа XHTTP, поэтому если в вашей подписке есть и VLESS, и XHTTP-варианты, нерабочие ноды придётся отфильтровать.
Passwall (и его развитие Passwall2) работает на движке xray-core и поддерживает более широкий набор протоколов и транспортов, включая XHTTP. Плата за это — более высокие требования к памяти и более внимательная настройка. Для большинства домашних задач связки HomeProxy + VLESS достаточно, а Passwall2 имеет смысл ставить, когда нужны именно экзотические транспорты.
Отдельно отметим способ установки Passwall через скрипт, скачиваемый из интернета. Такой подход встречается в инструкциях, но требует осторожности: вы запускаете на роутере сторонний код с правами root, не видя его содержимого. Скрипты могут быть обфусцированы, тянуть за собой дополнительные файлы и менять системные параметры вроде имени хоста. Если вы не готовы разбирать, что именно выполняет загруженный скрипт, безопаснее ставить пакет из штатного репозитория или из проверенной сборки на странице проекта.
Подготовка роутера перед настройкой
Перед установкой VPN-клиента полезно привести роутер в предсказуемое состояние.
Сброс к заводским настройкам. Он удаляет несовместимое ПО, если оно уже стоит: другие VPN-клиенты, программы анализа трафика, конфигурации DoH и DoT, временные файлы. Выполняется через раздел System → Backup/Flash Firmware кнопкой сброса, после чего роутер перезагружается в течение пары минут. Учтите: после сброса точка доступа Wi-Fi может оказаться выключенной, поэтому подключайтесь к роутеру кабелем через LAN-порт.
Настройка доступа в интернет. Если после сброса интернет не появился, пропишите параметры WAN-интерфейса, которые выдал провайдер: IP, шлюз, DNS-серверы. Если провайдер фильтрует по MAC-адресу, измените MAC WAN-интерфейса на тот, что указан в личном кабинете или договоре, и перезагрузите роутер. Проверьте, что клиентские устройства выходят в сеть, — только после этого имеет смысл ставить VPN-пакеты.
Доступ к веб-интерфейсу. Все дальнейшие шаги выполняются в LuCI — веб-панели OpenWRT. Для установки пакетов из репозитория сначала обновите список пакетов в разделе Система → Software.
Установка HomeProxy и добавление подписки
Порядок действий для HomeProxy выглядит так.
- В веб-интерфейсе роутера откройте Система → Software и нажмите обновление списка пакетов.
- Найдите и установите пакет
luci-app-homeproxy. Если в штатном репозитории его нет, готовые сборки под версии OpenWRT публикуются на странице проекта. - Обновите страницу — в меню «Службы» появится пункт HomeProxy.
- Перейдите в Службы → HomeProxy → вкладку Node Settings.
Добавить серверы можно двумя способами. Быстрый — вкладка Subscriptions: вставьте ссылку подписки и нажмите Update, роутер сам подтянет список серверов и будет обновлять его в дальнейшем. Ручной — Nodes → Import share links: вставьте конфигурацию сервера из личного кабинета и импортируйте её.
Ключевой нюанс, на котором спотыкается большинство: если в подписке есть конфигурации XHTTP, движок sing-box их не поймёт. Во вкладке Subscriptions включите фильтр нод в режиме чёрного списка и добавьте ключевое слово xhttp — останутся только VLESS-серверы, которые роутеру и нужны. Это самая частая причина ситуации «настроил, а не работает».
В качестве основного сервера выберите ноду с наименьшим пингом и примените изменения.
Маршрутизация, файрвол и проверка работы
После выбора сервера нужно определить, какой трафик идёт через туннель.
Режим маршрутизации. В настройках HomeProxy выберите Routing Mode → Global, если хотите пустить через подключение весь домашний трафик. Режим проксирования — Redirect TCP + TProxy UDP как универсальный вариант. Если выбран вариант с Tun-интерфейсом, потребуется дополнительный шаг: в разделе Сеть → Межсетевой экран создайте интерфейс для устройства singtun0 с протоколом «неуправляемый» и отнесите его к зоне wan.
Проверка статуса. После применения настроек статус службы должен стать RUNNING — это видно во вкладке статуса, там же находятся логи. Если служба запущена, но интернета нет, первым делом проверьте фильтр XHTTP, затем смените основной сервер на другой.
Проверка IP. Откройте с любого домашнего устройства сервис определения публичного адреса — он должен показать адрес VPN-сервера, а не ваш реальный. В терминале то же самое проверяется командой вида curl ip.me.
Резервирование. Список серверов подписка обновляет сама, но выбранный основной сервер — нет. Если он замолчит, доступ пропадёт при живом списке и статусе RUNNING, и внешних признаков поломки не будет. Надёжнее не запоминать запасную ноду вручную, а выбрать в поле основного сервера режим URLTest и отдать ему два-три сервера из разных стран: клиент сам проверит доступность и переключится на живой. Ручное переключение остаётся запасным вариантом, если URLTest в вашей сборке недоступен.
Как пустить часть устройств в обход туннеля
Не всегда нужно заворачивать в VPN весь дом. Иногда, наоборот, требуется исключить отдельные устройства: например, рабочий ноутбук с корпоративными сервисами или приставку с локальным стримингом.
В HomeProxy маршрутизация настраивается по устройствам и адресам. В Passwall логика похожая и реализуется через список ACL:
- отключите на клиентском устройстве рандомизацию MAC-адреса, иначе правило перестанет совпадать после переподключения к сети. В настройках Wi-Fi Android и Linux с GNOME можно выбрать «Стабильный MAC-адрес» — для каждой сети он будет своим, но меняться со временем внутри одной сети не будет;
- в разделе ACL нажмите Add и в поле Source выберите MAC-адрес нужного устройства;
- в полях TCP No Redir Ports и UDP No Redir Ports выберите All;
- сохраните правило, поставьте галочки напротив него и основного переключателя, примените изменения;
- проверьте публичный IP на исключённом устройстве — он должен остаться вашим реальным.
Этот же приём позволяет собрать схему двойного VPN: на роутере работает один провайдер, который видит IP клиента, но не видит посещаемые ресурсы, а на отдельных устройствах — второй, который видит ресурсы, но не IP клиента.
Типичные проблемы и что с ними делать
Служба RUNNING, а интернета нет. В большинстве случаев виноват неподходящий тип конфигурации в подписке — проверьте фильтр XHTTP. Если не помогло, смените основной сервер.
Подписка не обновляется. Разовая неудача обычно связана с сетью — обновите вручную во вкладке подписок. Если проблема повторяется, включите опцию обновления через прокси.
Соединение периодически отваливается. Помогает автоперезапуск службы при обрыве — например, через пакет-детектор доступности сети с командой перезапуска HomeProxy. Если обрывы происходят на стороне провайдера, решением будет смена сервера.
Не хватает памяти. HomeProxy — самый экономный вариант с графическим интерфейсом, но 128 МБ ОЗУ ему мало. Альтернатива для слабого железа — конфигурация движка без веб-интерфейса, что требует уверенного владения консолью.
Нужны XHTTP и другие транспорты. Тогда вместо HomeProxy ставьте Passwall2 на xray-core: он поддерживает больше, но требовательнее к памяти и вниманию при настройке.
Скорость просела. Шифрование выполняет процессор роутера. Бюджетные модели с OpenWRT нередко выдают через туннель порядка 30–80 Мбит/с, чего хватает для видео и работы, но для тарифов от 200 Мбит/с нужен роутер мощнее. Реальную скорость вашей связки стоит измерить до того, как вы решите, что всё настроено идеально.
Безопасность и разумные ожидания
Настройка VPN на роутере — это работа с правами root на устройстве, через которое проходит весь ваш трафик. Отсюда несколько практических правил.
Не запускайте на роутере скрипты из непроверенных источников, особенно если они обфусцированы или подгружают дополнительные файлы. Пакеты из штатного репозитория и сборки с официальных страниц проектов предсказуемее. Если инструкция предлагает выполнить команду, смысл которой вам непонятен, — это повод остановиться и разобраться, а не копировать её вслепую.
Помните, что авторы сторонних инструкций, как правило, прямо снимают с себя ответственность за работоспособность, безопасность и стабильность предлагаемого ПО. Все действия по прошивке и настройке вы выполняете на свой риск.
Наконец, не стоит ждать от роутерного VPN волшебства. Он не ускоряет интернет, не заменяет антивирус и не делает вас анонимным по умолчанию — он лишь меняет маршрут трафика и шифрует его на участке до сервера. Всё, что происходит дальше, зависит от того, кому вы доверяете свой трафик.
Вопросы и ответы
Замедлится ли интернет для всего дома после включения VLESS на роутере?
Да, определённое снижение возможно: шифрованием занимается процессор роутера, и на слабом железе именно он становится узким местом. Ориентир для бюджетных моделей с OpenWRT — порядка 30–80 Мбит/с через туннель, чего обычно хватает для видео и работы. Если у вас тариф от 200 Мбит/с, понадобится роутер с более производительным процессором. Конкретную скорость вашей связки стоит измерить самостоятельно.
Можно ли пустить через VPN только часть устройств, а остальные оставить напрямую?
Да. В HomeProxy маршрутизация настраивается по устройствам и адресам, а в Passwall для этого служит список ACL: вы добавляете правило с MAC-адресом нужного устройства, выбираете All в полях исключений для TCP и UDP и применяете настройки. Важно заранее отключить на клиенте рандомизацию MAC-адреса, иначе правило перестанет совпадать после переподключения к Wi-Fi.
Какой роутер подойдёт для VLESS на OpenWRT?
Минимально — устройство с OpenWRT 23.05 или новее, 256 МБ оперативной памяти и примерно 30 МБ свободного места. Комфортный запас начинается от 512 МБ ОЗУ. Модели GL.iNet удобны тем, что OpenWRT на них установлен с завода и этап перепрошивки не нужен. Для других роутеров сначала проверьте поддержку вашей модели в таблице совместимых устройств проекта OpenWRT.
Почему служба показывает RUNNING, но интернета на устройствах нет?
Самая частая причина — неподходящий тип конфигурации в подписке. Движок sing-box, на котором работает HomeProxy, не поддерживает XHTTP, поэтому такие ноды нужно отфильтровать: включите фильтр нод в режиме чёрного списка и добавьте ключевое слово xhttp. Если это не помогло, смените основной сервер на другой и проверьте логи службы.
Чем HomeProxy отличается от Passwall и что выбрать?
HomeProxy — графическая надстройка над sing-box: экономнее по памяти, ставится из репозитория, подписка добавляется ссылкой, настройка занимает около 15–20 минут. Passwall2 работает на xray-core и поддерживает более широкий набор протоколов и транспортов, включая XHTTP, но требует больше памяти и более внимательной настройки. Для большинства домашних задач связки HomeProxy и VLESS достаточно.
Можно ли использовать одну подписку на роутере и на телефоне?
Да, если тариф вашего провайдера это допускает. Роутер закрывает защищённым доступом весь дом, а та же ссылка-подписка в клиенте на телефоне работает вне дома. Уточняйте условия конкретного сервиса: не все тарифы рассчитаны на одновременное подключение нескольких устройств.
Безопасно ли устанавливать Passwall через скрипт из интернета?
Такой способ требует осторожности: вы запускаете на роутере сторонний код с правами root, не видя его содержимого. Скрипты могут быть обфусцированы, подгружать дополнительные файлы и менять системные параметры вроде имени хоста. Безопаснее ставить пакет из штатного репозитория или из проверенной сборки на странице проекта. Авторы сторонних инструкций обычно прямо снимают с себя ответственность за безопасность и стабильность предлагаемого ПО.