VPN·HUB·CRACK VPN на роутере: весь дом за туннелем, без приложений на устройствах · VPN HUB CRACK
Все статьи
Клиенты и бизнес NEW FREE

VPN на роутере: весь дом за туннелем, без приложений на устройствах

Обновлено 2 сентября 2026 Проверено

VPN на роутере: весь дом за туннелем, без приложений на устройствах

Приложение ставится на телефон и ноутбук. Дальше начинается то, куда его поставить нельзя: телевизор, приставка, консоль, колонка, камеры, рабочий ноутбук с корпоративной политикой. Роутер закрывает их все разом.

За это вы платите скоростью. Домашний роутер шифрует трафик собственным процессором, и потолок там ниже провайдерского канала в разы.

Железо VLESS + Reality WireGuard
MT7621 (массовый бюджет 2019–2022) 40 Мбит/с 120–140 Мбит/с
MT7981 / Filogic 820 (нынешний бюджет Wi-Fi 6) ~250 Мбит/с 380–525 Мбит/с
MT7986 / Filogic 830 (верх бюджета) больше 400 Мбит/с до 1.4 Гбит/с
Мини-ПК на Intel N100 400–600 Мбит/с 900+ Мбит/с

Замеры по MT7621 и обоим Filogic взяты из одного набора тестов на itdog.info (iperf3, чистый OpenWrt, sing-box в режиме tun), поэтому их можно сравнивать между собой. На форумах для MT7621 встречаются цифры до 120 Мбит/с: там другая схема без tun, и напрямую с этой таблицей они не сходятся. Числа для N100 приходят из гайдов без описанной методики, берите их как порядок величины.

Упор идёт в одно ядро. Xray шифрует одно TCP-соединение в один поток, и суммарная загрузка процессора при этом остаётся 40–60%: свободные ядра делу не помогают. Отсюда правило: гигабитный тариф через домашний роутер не проедет ни на каком бюджетном чипе.

Три пути

Что это Кому
OpenWrt Меняете прошивку роутера целиком, ставите Passwall2 или HomeProxy Готовы рискнуть железкой ради полного контроля
Keenetic + XKeen Родная прошивка остаётся, Xray живёт в Entware на флешке У вас уже Keenetic и вы не хотите его перепрошивать
Отдельная коробка Мини-ПК с Linux перед роутером, роутер остаётся точкой доступа Нужны сотни мегабит и запас на будущее

Путь первый: OpenWrt

Какой роутер брать

Требования простые. Флеш от 128 МБ, оперативка от 256 МБ, процессор ARM Cortex-A53 или мощнее.

Дело не в размере самой прошивки: образ OpenWrt для устройства с 16 МБ флеша весит около 7 МБ. Дело в том, что остаётся после установки. На 16 МБ под пользовательский раздел свободно несколько мегабайт, а одному только ядру Xray нужны десятки, плюс базы geoip и geosite. Ставить туда нечего.

Отдельно смотрите как устройство прошивается. Это важнее характеристик.

Netis NX31 — типовой пример, на котором видно обе стороны.

Параметр Значение
Процессор MediaTek MT7981BA (Filogic 820), 2 ядра Cortex-A53, 1.3 ГГц
Оперативная память 256 МБ
Флеш 128 МБ SPI-NAND, под систему остаётся около 114 МБ
Порты 4 гигабитных: 1 WAN + 3 LAN через свитч MT7531AE
Wi-Fi 802.11ax, 2×2 на обоих диапазонах, класс AX3000
Поддержка OpenWrt Официальная, страница устройства, в релизе с 24.10.1 (апрель 2025)

Железо для своих денег хорошее: ARM64 с крипто-инструкциями, гигабит, Wi-Fi 6. Ожидайте от него около 250 Мбит/с через VLESS-Reality.

Прошивка требует замены бутлоадера. Порядок такой: зайти по SSH в сток, снять бэкап разделов, записать новые bl31-uboot.fip и preloader.bin через mtd write, разлочив защиту флеша модулем mtd-rw с параметром i_want_a_brick=1. Дальше стереть UBI, поймать recovery U-Boot и залить initramfs по TFTP с адреса 192.168.1.254, а поверх сделать sysupgrade.

Название параметра не шутка авторов инструкции: это операция, которой роутер убивают.

Про откат важно не перепутать два разных пути. Recovery-сервер на 192.168.1.1 возвращает заводскую прошивку, но работает он на заводском бутлоадере: сначала придётся восстановить из бэкапа оригинальные preloader.bin и FIP. Пока на устройстве стоит U-Boot от OpenWrt, спасение идёт через TFTP на 192.168.1.254. Если побит и сам загрузчик, остаётся UART и mtk_uartboot, то есть переходник USB-UART и пайка.

Если прошиваете роутер первый раз, возьмите устройство, где этого шага нет:

  • GL.iNet MT3000 (Beryl AX) приезжает с прошивкой на базе OpenWrt из коробки. Тот же MT7981B, ставить ничего не нужно, LuCI на месте.
  • Xiaomi AX3000T на том же чипе прошивается эксплойтом без пайки и разобран сообществом вдоль и поперёк. ⚠️ Но у него лотерея ревизий: версия RD03V2 приехала на чипе Qualcomm IPQ5018, и прошивка образом для MediaTek её убивает. Смотрите ревизию на наклейке до покупки.

NX31 добавили в дерево OpenWrt весной 2025, и протестирован он заметно меньше обоих. Для человека, который уже прошивал роутеры, это рабочий выбор. Для первого раза берите MT3000: там прошивать нечего, а значит и убить нечего.

Чем поднимать VLESS

Пакет Ядро Живость Вес Кому
HomeProxy sing-box Живой, входит в ImmortalWrt ~30 МБ флеша, 70–90 МБ RAM Первый выбор на 128/256 МБ
Passwall2 Xray, sing-box Релиз 26.8.27-1 от 26.08.2026 Тяжёлый, тянет несколько ядер сразу Когда нужны все настройки разом
Nikki mihomo Живой, требует OpenWrt 24.10+ Прожорлив на больших geo-базах Кто привык к правилам Clash
OpenClash mihomo Самый крупный проект Самый тяжёлый, тянет ruby Не для 128 МБ флеша
Голый xray-core Xray Ядро развивается ~100 МБ RAM Кто пишет init-скрипты сам

На 128 МБ флеша и 256 МБ оперативки помещается один лёгкий стек. HomeProxy с одним профилем sing-box встанет с запасом. Passwall2 с двумя ядрами и полными базами geoip плюс geosite упрётся в место, и вы это увидите как «not enough space» посреди установки.

Голый xray-core не поднимается после перезагрузки, пока вы не сделаете /etc/init.d/xray enable. Готовые пакеты свои init-скрипты приносят с собой.

Грабли OpenWrt

Hardware offload убивает маршрутизацию через прокси. Аппаратное ускорение NAT пропускает пакеты мимо обработки firewall, и правила, заворачивающие трафик в TUN или TPROXY, к таким потокам не применяются. Половина трафика идёт в туннель, половина мимо, а на первый взгляд всё настроено верно. Отключайте flow offloading, если гоните трафик через прокси (openwrt#18471).

DNS утекает мимо туннеля. dnsmasq спрашивает провайдерский резолвер по открытому UDP/53. Ставьте AdGuard Home с DoH или https-dns-proxy, чтобы ни один запрос не ушёл открытым текстом. Механика перехвата и что именно ломается разобрана в статье «Блокировка DNS».

Conntrack переполняется. Под торрентоподобной нагрузкой в режиме tproxy таблица соединений растёт, и роутер начинает молча ронять пакеты с «table full». Разбор был в Xray#4586; тикет закрыт, но если вы поймали симптом на старой версии ядра, поднятый nf_conntrack_max даст время обновиться.

MTU. На PPPoE рабочее значение 1480. Внутри туннеля ещё меньше. Занижение режет TCP на мелкие сегменты, и скорость падает без единой ошибки в логах.

Как не потерять роутер. Правила фаервола и policy-routing проверяйте из второго подключения, а не из того, где вы их применили: установленная сессия живёт по conntrack и не заметит запрета. Штатный откат в OpenWrt — failsafe по кнопке Reset при быстром мигании индикатора.

Путь второй: Keenetic и XKeen

OpenWrt под подавляющее большинство Keenetic не существует. Их нишу закрывает XKeen: Xray или mihomo живут в Entware на флешке, родная прошивка остаётся на месте.

⚠️ Первое, что нужно знать: оригинальный репозиторий Skrill0/XKeen заброшен, последняя правка там от 25 февраля 2024 года. Живой форк — jameszeroX/XKeen: версия 2.0 вышла 6 июня 2026, правки идут по сей день. Половина гайдов в интернете ведёт на мёртвый репозиторий.

Что нужно

Модель должна быть в списке поддерживаемых. Разбивка по архитектурам решает всё:

  • aarch64 даёт приемлемую скорость: Peak KN-2710, Ultra и Titan KN-1811/1812, Giga KN-1012, Hopper KN-3811 и Hopper SE KN-3812, Hopper 4G+ KN-2312, Hero 5G KN-4110.
  • mipsel и mips заведутся, но вики проекта прямо просит не завышать ожидания: на бюджетных моделях с процессором 580 МГц высоких скоростей не будет.

Модели Netcraze с индексом NC- и совпадающими цифрами — тот же аппарат для российского рынка. Полный список сверяйте с таблицей проекта, она обновляется.

Дальше: USB-накопитель с ext4 (на внутреннюю память ставить можно, но такие установки авторы не поддерживают), Entware поверх него, KeeneticOS 5 или новее. На 5.2 в конфиг придётся положить rci_token из веб-интерфейса.

По скорости: Peak KN-2710 разгоняли примерно до 600 Мбит/с при процессоре в полке, Giga-класс на VLESS-Reality держит 200–400 Мбит/с. Обе цифры пришли из обсуждений на 4PDA и блогов, независимой проверки у них нет.

Установка

Порядок из официальной вики:

  1. Включите поддержку USB-накопителей в веб-интерфейсе Keenetic, отформатируйте флешку в ext4, поставьте Entware.
  2. Для режима TProxy заранее перенесите веб-интерфейс с 443 порта. Порт нужен модулю xt_TPROXY.ko и наружу не открывается.
  3. Зайдите по SSH и запустите установщик:
opkg update && opkg upgrade && opkg install curl tar && cd /tmp
sh -c "$(curl -sSL https://raw.githubusercontent.com/jameszeroX/XKeen/main/install.sh)"
  1. Установщик спросит версию, ядро (Xray или mihomo), нужны ли geosite с geoip, исключать ли российские подсети и ставить ли автообновление.
  2. Пропишите свой сервер и запустите:
xkeen -start

Где лежит конфигурация

Xray в XKeen разбит на модули, скрипт собирает их при старте:

Файл Что внутри
/opt/etc/xray/configs/03_inbounds.json режим работы: TProxy, Redirect, Hybrid
/opt/etc/xray/configs/04_outbounds.json ваш сервер
/opt/etc/xray/configs/05_routing.json что заворачивать, что пускать напрямую
/opt/etc/mihomo/config.yaml всё то же, если выбрали mihomo
/opt/etc/xkeen/xkeen.json настройки самого XKeen, rci_token, killswitch

Полезные команды: xkeen -status, xkeen -restart, xkeen -xray и xkeen -mihomo для смены ядра, xkeen -ug для обновления geo-файлов.

Отдельно про xkeen -io: в гайдах её часто советуют «чтобы узнать архитектуру», но это офлайн-установщик. Архитектуру он называет побочным эффектом, когда не находит ядра в /opt/sbin/. Запускать её ради справки не стоит.

Что гнать в туннель

XKeen держит четыре набора адресов (и столько же для IPv6): ручные исключения, российские подсети, переопределения и внешний набор, который заполняют AdGuard Home или dnsmasq по доменам. Всё, кроме переопределений, уходит напрямую через провайдера.

Режимов четыре. TProxy прозрачен для TCP и UDP и не подменяет адрес клиента, его и берите. Redirect умеет только TCP. Hybrid гонит UDP через TProxy, а TCP через Redirect, и спасает там, где чистый TProxy капризничает. Other правил iptables не создаёт вовсе: маршрутизацию в этом режиме вы настраиваете сами, например через socks5.

Грабли XKeen

Список известных проблем ведётся авторами, и он короткий, но злой:

  • Проксирование DNS ломает интернет во встроенной «Политике по умолчанию». Заводите отдельную пользовательскую политику.
  • Клиенты SSTP-сервера Keenetic в режиме TProxy не проксируются. Помогает Hybrid.
  • Удалённые клиенты по WireGuard теряют прокси. Лечится xkeen -pr off и xkeen -dgips.
  • IPv6 в KeeneticOS 5 штатно не выключается. У XKeen есть свой механизм, помеченный как экспериментальный: он умеет ломать часть сервисов роутера.

Путь третий: отдельная коробка

Мини-ПК на Intel N100 стоит примерно как средний роутер, ест 6 ватт и даёт 900+ Мбит/с на WireGuard за счёт AES-NI и нормальной многопоточности. Роутер при этом остаётся точкой доступа и коммутатором.

Берите этот путь, когда канал у вас от 300 Мбит/с, когда поверх туннеля хочется поставить что-то тяжёлое, или когда прошивать роутер не хочется совсем. Минус один: это вторая железка в квартире.

Что выбрать

Канал до 200 Мбит/с и роутер уже Keenetic из списка: ставьте XKeen, ничего не перепрошивая.

Канал до 250 Мбит/с и вы готовы прошивать: GL.iNet MT3000 с OpenWrt на борту, сверху HomeProxy.

Канал больше или нужен запас: мини-ПК на N100, роутер не трогаете.

Что сказать клиенту

Владельцу сервиса этот вопрос прилетает в поддержку регулярно: «а можно на роутер?». Готовый ответ экономит переписку.

Можно, если роутер из списка XKeen либо держит OpenWrt. Скорость упадёт до 200–300 Мбит/с даже на хорошем железе. Настройка займёт вечер, и в процессе роутер придётся перезагружать, поэтому делать это лучше не в тот момент, когда дома смотрят кино.

Отдельно предупредите про две вещи. Клиент, поставивший VPN на роутер, перестанет попадать на российские сайты и в банковские приложения, если не настроит исключения: как разделить трафик, разобрано в «Маршрутизация: RU-сайты напрямую». И трафик всей квартиры теперь идёт одним ключом, а значит упирается в лимит устройств, если вы его считаете.