VPN·HUB·CRACK
VPN на роутере: весь дом за туннелем, без приложений на устройствах · VPN HUB CRACK
VPN на роутере: весь дом за туннелем, без приложений на устройствах
VPN на роутере: весь дом за туннелем, без приложений на устройствах
Приложение ставится на телефон и ноутбук. Дальше начинается то, куда его поставить нельзя: телевизор, приставка, консоль, колонка, камеры, рабочий ноутбук с корпоративной политикой. Роутер закрывает их все разом.
За это вы платите скоростью. Домашний роутер шифрует трафик собственным процессором, и потолок там ниже провайдерского канала в разы.
| Железо | VLESS + Reality | WireGuard |
|---|---|---|
| MT7621 (массовый бюджет 2019–2022) | 40 Мбит/с | 120–140 Мбит/с |
| MT7981 / Filogic 820 (нынешний бюджет Wi-Fi 6) | ~250 Мбит/с | 380–525 Мбит/с |
| MT7986 / Filogic 830 (верх бюджета) | больше 400 Мбит/с | до 1.4 Гбит/с |
| Мини-ПК на Intel N100 | 400–600 Мбит/с | 900+ Мбит/с |
Замеры по MT7621 и обоим Filogic взяты из одного набора тестов на itdog.info (iperf3, чистый OpenWrt, sing-box в режиме tun), поэтому их можно сравнивать между собой. На форумах для MT7621 встречаются цифры до 120 Мбит/с: там другая схема без tun, и напрямую с этой таблицей они не сходятся. Числа для N100 приходят из гайдов без описанной методики, берите их как порядок величины.
Упор идёт в одно ядро. Xray шифрует одно TCP-соединение в один поток, и суммарная загрузка процессора при этом остаётся 40–60%: свободные ядра делу не помогают. Отсюда правило: гигабитный тариф через домашний роутер не проедет ни на каком бюджетном чипе.
Три пути
| Что это | Кому | |
|---|---|---|
| OpenWrt | Меняете прошивку роутера целиком, ставите Passwall2 или HomeProxy | Готовы рискнуть железкой ради полного контроля |
| Keenetic + XKeen | Родная прошивка остаётся, Xray живёт в Entware на флешке | У вас уже Keenetic и вы не хотите его перепрошивать |
| Отдельная коробка | Мини-ПК с Linux перед роутером, роутер остаётся точкой доступа | Нужны сотни мегабит и запас на будущее |
Путь первый: OpenWrt
Какой роутер брать
Требования простые. Флеш от 128 МБ, оперативка от 256 МБ, процессор ARM Cortex-A53 или мощнее.
Дело не в размере самой прошивки: образ OpenWrt для устройства с 16 МБ флеша весит около 7 МБ. Дело в том, что остаётся после установки. На 16 МБ под пользовательский раздел свободно несколько мегабайт, а одному только ядру Xray нужны десятки, плюс базы geoip и geosite. Ставить туда нечего.
Отдельно смотрите как устройство прошивается. Это важнее характеристик.
Netis NX31 — типовой пример, на котором видно обе стороны.
| Параметр | Значение |
|---|---|
| Процессор | MediaTek MT7981BA (Filogic 820), 2 ядра Cortex-A53, 1.3 ГГц |
| Оперативная память | 256 МБ |
| Флеш | 128 МБ SPI-NAND, под систему остаётся около 114 МБ |
| Порты | 4 гигабитных: 1 WAN + 3 LAN через свитч MT7531AE |
| Wi-Fi | 802.11ax, 2×2 на обоих диапазонах, класс AX3000 |
| Поддержка OpenWrt | Официальная, страница устройства, в релизе с 24.10.1 (апрель 2025) |
Железо для своих денег хорошее: ARM64 с крипто-инструкциями, гигабит, Wi-Fi 6. Ожидайте от него около 250 Мбит/с через VLESS-Reality.
⛔ Прошивка требует замены бутлоадера. Порядок такой: зайти по SSH в сток, снять бэкап разделов, записать новые
bl31-uboot.fipиpreloader.binчерезmtd write, разлочив защиту флеша модулемmtd-rwс параметромi_want_a_brick=1. Дальше стереть UBI, поймать recovery U-Boot и залить initramfs по TFTP с адреса 192.168.1.254, а поверх сделать sysupgrade.Название параметра не шутка авторов инструкции: это операция, которой роутер убивают.
Про откат важно не перепутать два разных пути. Recovery-сервер на 192.168.1.1 возвращает заводскую прошивку, но работает он на заводском бутлоадере: сначала придётся восстановить из бэкапа оригинальные
preloader.binи FIP. Пока на устройстве стоит U-Boot от OpenWrt, спасение идёт через TFTP на 192.168.1.254. Если побит и сам загрузчик, остаётся UART иmtk_uartboot, то есть переходник USB-UART и пайка.
Если прошиваете роутер первый раз, возьмите устройство, где этого шага нет:
- GL.iNet MT3000 (Beryl AX) приезжает с прошивкой на базе OpenWrt из коробки. Тот же MT7981B, ставить ничего не нужно, LuCI на месте.
- Xiaomi AX3000T на том же чипе прошивается эксплойтом без пайки и разобран сообществом вдоль и поперёк. ⚠️ Но у него лотерея ревизий: версия RD03V2 приехала на чипе Qualcomm IPQ5018, и прошивка образом для MediaTek её убивает. Смотрите ревизию на наклейке до покупки.
NX31 добавили в дерево OpenWrt весной 2025, и протестирован он заметно меньше обоих. Для человека, который уже прошивал роутеры, это рабочий выбор. Для первого раза берите MT3000: там прошивать нечего, а значит и убить нечего.
Чем поднимать VLESS
| Пакет | Ядро | Живость | Вес | Кому |
|---|---|---|---|---|
| HomeProxy | sing-box | Живой, входит в ImmortalWrt | ~30 МБ флеша, 70–90 МБ RAM | Первый выбор на 128/256 МБ |
| Passwall2 | Xray, sing-box | Релиз 26.8.27-1 от 26.08.2026 | Тяжёлый, тянет несколько ядер сразу | Когда нужны все настройки разом |
| Nikki | mihomo | Живой, требует OpenWrt 24.10+ | Прожорлив на больших geo-базах | Кто привык к правилам Clash |
| OpenClash | mihomo | Самый крупный проект | Самый тяжёлый, тянет ruby | Не для 128 МБ флеша |
| Голый xray-core | Xray | Ядро развивается | ~100 МБ RAM | Кто пишет init-скрипты сам |
На 128 МБ флеша и 256 МБ оперативки помещается один лёгкий стек. HomeProxy с одним профилем sing-box встанет с запасом. Passwall2 с двумя ядрами и полными базами geoip плюс geosite упрётся в место, и вы это увидите как «not enough space» посреди установки.
Голый xray-core не поднимается после перезагрузки, пока вы не сделаете /etc/init.d/xray enable. Готовые пакеты свои init-скрипты приносят с собой.
Грабли OpenWrt
Hardware offload убивает маршрутизацию через прокси. Аппаратное ускорение NAT пропускает пакеты мимо обработки firewall, и правила, заворачивающие трафик в TUN или TPROXY, к таким потокам не применяются. Половина трафика идёт в туннель, половина мимо, а на первый взгляд всё настроено верно. Отключайте flow offloading, если гоните трафик через прокси (openwrt#18471).
DNS утекает мимо туннеля. dnsmasq спрашивает провайдерский резолвер по открытому UDP/53. Ставьте AdGuard Home с DoH или https-dns-proxy, чтобы ни один запрос не ушёл открытым текстом. Механика перехвата и что именно ломается разобрана в статье «Блокировка DNS».
Conntrack переполняется. Под торрентоподобной нагрузкой в режиме tproxy таблица соединений растёт, и роутер начинает молча ронять пакеты с «table full». Разбор был в Xray#4586; тикет закрыт, но если вы поймали симптом на старой версии ядра, поднятый nf_conntrack_max даст время обновиться.
MTU. На PPPoE рабочее значение 1480. Внутри туннеля ещё меньше. Занижение режет TCP на мелкие сегменты, и скорость падает без единой ошибки в логах.
Как не потерять роутер. Правила фаервола и policy-routing проверяйте из второго подключения, а не из того, где вы их применили: установленная сессия живёт по conntrack и не заметит запрета. Штатный откат в OpenWrt — failsafe по кнопке Reset при быстром мигании индикатора.
Путь второй: Keenetic и XKeen
OpenWrt под подавляющее большинство Keenetic не существует. Их нишу закрывает XKeen: Xray или mihomo живут в Entware на флешке, родная прошивка остаётся на месте.
⚠️ Первое, что нужно знать: оригинальный репозиторий
Skrill0/XKeenзаброшен, последняя правка там от 25 февраля 2024 года. Живой форк — jameszeroX/XKeen: версия 2.0 вышла 6 июня 2026, правки идут по сей день. Половина гайдов в интернете ведёт на мёртвый репозиторий.
Что нужно
Модель должна быть в списке поддерживаемых. Разбивка по архитектурам решает всё:
- aarch64 даёт приемлемую скорость: Peak KN-2710, Ultra и Titan KN-1811/1812, Giga KN-1012, Hopper KN-3811 и Hopper SE KN-3812, Hopper 4G+ KN-2312, Hero 5G KN-4110.
- mipsel и mips заведутся, но вики проекта прямо просит не завышать ожидания: на бюджетных моделях с процессором 580 МГц высоких скоростей не будет.
Модели Netcraze с индексом NC- и совпадающими цифрами — тот же аппарат для российского рынка. Полный список сверяйте с таблицей проекта, она обновляется.
Дальше: USB-накопитель с ext4 (на внутреннюю память ставить можно, но такие установки авторы не поддерживают), Entware поверх него, KeeneticOS 5 или новее. На 5.2 в конфиг придётся положить rci_token из веб-интерфейса.
По скорости: Peak KN-2710 разгоняли примерно до 600 Мбит/с при процессоре в полке, Giga-класс на VLESS-Reality держит 200–400 Мбит/с. Обе цифры пришли из обсуждений на 4PDA и блогов, независимой проверки у них нет.
Установка
Порядок из официальной вики:
- Включите поддержку USB-накопителей в веб-интерфейсе Keenetic, отформатируйте флешку в ext4, поставьте Entware.
- Для режима TProxy заранее перенесите веб-интерфейс с 443 порта. Порт нужен модулю
xt_TPROXY.koи наружу не открывается. - Зайдите по SSH и запустите установщик:
opkg update && opkg upgrade && opkg install curl tar && cd /tmp
sh -c "$(curl -sSL https://raw.githubusercontent.com/jameszeroX/XKeen/main/install.sh)"
- Установщик спросит версию, ядро (Xray или mihomo), нужны ли geosite с geoip, исключать ли российские подсети и ставить ли автообновление.
- Пропишите свой сервер и запустите:
xkeen -start
Где лежит конфигурация
Xray в XKeen разбит на модули, скрипт собирает их при старте:
| Файл | Что внутри |
|---|---|
/opt/etc/xray/configs/03_inbounds.json |
режим работы: TProxy, Redirect, Hybrid |
/opt/etc/xray/configs/04_outbounds.json |
ваш сервер |
/opt/etc/xray/configs/05_routing.json |
что заворачивать, что пускать напрямую |
/opt/etc/mihomo/config.yaml |
всё то же, если выбрали mihomo |
/opt/etc/xkeen/xkeen.json |
настройки самого XKeen, rci_token, killswitch |
Полезные команды: xkeen -status, xkeen -restart, xkeen -xray и xkeen -mihomo для смены ядра, xkeen -ug для обновления geo-файлов.
Отдельно про xkeen -io: в гайдах её часто советуют «чтобы узнать архитектуру», но это офлайн-установщик. Архитектуру он называет побочным эффектом, когда не находит ядра в /opt/sbin/. Запускать её ради справки не стоит.
Что гнать в туннель
XKeen держит четыре набора адресов (и столько же для IPv6): ручные исключения, российские подсети, переопределения и внешний набор, который заполняют AdGuard Home или dnsmasq по доменам. Всё, кроме переопределений, уходит напрямую через провайдера.
Режимов четыре. TProxy прозрачен для TCP и UDP и не подменяет адрес клиента, его и берите. Redirect умеет только TCP. Hybrid гонит UDP через TProxy, а TCP через Redirect, и спасает там, где чистый TProxy капризничает. Other правил iptables не создаёт вовсе: маршрутизацию в этом режиме вы настраиваете сами, например через socks5.
Грабли XKeen
Список известных проблем ведётся авторами, и он короткий, но злой:
- Проксирование DNS ломает интернет во встроенной «Политике по умолчанию». Заводите отдельную пользовательскую политику.
- Клиенты SSTP-сервера Keenetic в режиме TProxy не проксируются. Помогает Hybrid.
- Удалённые клиенты по WireGuard теряют прокси. Лечится
xkeen -pr offиxkeen -dgips. - IPv6 в KeeneticOS 5 штатно не выключается. У XKeen есть свой механизм, помеченный как экспериментальный: он умеет ломать часть сервисов роутера.
Путь третий: отдельная коробка
Мини-ПК на Intel N100 стоит примерно как средний роутер, ест 6 ватт и даёт 900+ Мбит/с на WireGuard за счёт AES-NI и нормальной многопоточности. Роутер при этом остаётся точкой доступа и коммутатором.
Берите этот путь, когда канал у вас от 300 Мбит/с, когда поверх туннеля хочется поставить что-то тяжёлое, или когда прошивать роутер не хочется совсем. Минус один: это вторая железка в квартире.
Что выбрать
Канал до 200 Мбит/с и роутер уже Keenetic из списка: ставьте XKeen, ничего не перепрошивая.
Канал до 250 Мбит/с и вы готовы прошивать: GL.iNet MT3000 с OpenWrt на борту, сверху HomeProxy.
Канал больше или нужен запас: мини-ПК на N100, роутер не трогаете.
Что сказать клиенту
Владельцу сервиса этот вопрос прилетает в поддержку регулярно: «а можно на роутер?». Готовый ответ экономит переписку.
Можно, если роутер из списка XKeen либо держит OpenWrt. Скорость упадёт до 200–300 Мбит/с даже на хорошем железе. Настройка займёт вечер, и в процессе роутер придётся перезагружать, поэтому делать это лучше не в тот момент, когда дома смотрят кино.
Отдельно предупредите про две вещи. Клиент, поставивший VPN на роутер, перестанет попадать на российские сайты и в банковские приложения, если не настроит исключения: как разделить трафик, разобрано в «Маршрутизация: RU-сайты напрямую». И трафик всей квартиры теперь идёт одним ключом, а значит упирается в лимит устройств, если вы его считаете.