bolt Valebyte VPS від $4/міс — NVMe, запуск за 60 секунд.

Отримати VPS arrow_forward

VPN на роутері через власний VPS: OpenWrt, Keenetic, Mikrotik

calendar_month August 21, 2026 schedule 18 хв. читання visibility 9 переглядів
person
Valebyte Team
VPN на роутері через власний VPS: OpenWrt, Keenetic, Mikrotik
summarize

TL;DR

  • VPN на роутері через VPS захищає всю домашню мережу, включаючи Smart TV та IoT.
  • Потрібен VPS (мін. 1 vCPU, 1 GB RAM) та роутер (OpenWrt, Keenetic, Mikrotik) до 200 Мбіт/с.
  • Не потрібно встановлювати VPN-клієнти на кожен пристрій; налаштування одноразове.
  • Забезпечує доступ до геообмеженого контенту та підвищує конфіденційність для всіх пристроїв.
Для налаштування VPN на роутері через власний сервер і забезпечення VPN для всієї квартири, включно з телевізорами та ігровими приставками, вам знадобиться VPS з мінімум 1 vCPU, 1 GB RAM та роутер з підтримкою OpenWrt, Keenetic або Mikrotik, здатний обробляти тунельний трафік до 100-200 Мбіт/с. Це рішення дозволяє централізувати захист та обхід блокувань для всіх пристроїв у домашній мережі, виключаючи необхідність встановлення VPN-клієнта на кожному гаджеті. Розгортання власного VPN-сервера на VPS та його інтеграція з домашнім роутером – це просунуте, але надзвичайно ефективне рішення для забезпечення безпеки, конфіденційності та доступу до заблокованих ресурсів. На відміну від встановлення VPN-клієнта на кожному пристрої, налаштування тунелю безпосередньо на роутері дозволяє охопити абсолютно всю домашню мережу: від смартфонів і ноутбуків до Smart TV, ігрових приставок, розумних лампочок та інших IoT-пристроїв, які часто не мають вбудованої підтримки VPN. Це забезпечує **VPN для всієї квартири** без зайвого клопоту, централізовано керуючи всім вихідним трафіком.

Навіщо потрібен VPN на роутері через свій сервер: переваги для всієї квартири?

Використання VPN-сервера, розгорнутого на власному VPS, у зв'язці з домашнім роутером вирішує низку фундаментальних завдань, які недоступні при класичному підході з клієнтськими застосунками. По-перше, це універсальність. Багато пристроїв, таких як Smart TV, Apple TV, Chromecast, ігрові консолі (PlayStation, Xbox, Nintendo Switch) або деякі IP-камери, не підтримують встановлення VPN-клієнтів безпосередньо. Налаштування **роутера через VPN сервер** дозволяє всім цим пристроям автоматично отримувати доступ до VPN-тунелю, як тільки вони підключаються до вашої домашньої Wi-Fi мережі або по Ethernet. По-друге, це зручність та централізоване керування. Замість того, щоб налаштовувати та запускати VPN на кожному ноутбуці, телефоні чи планшеті, ви робите це один раз на роутері. Всі нові пристрої, що підключаються до вашої мережі, автоматично стають частиною VPN-тунелю. Це значно спрощує адміністрування та знижує ймовірність забути увімкнути VPN на будь-якому пристрої. Для тих, хто хоче глибше вивчити можливості та переваги свого VPN на VPS, рекомендуємо прочитати наш VPN на своєму VPS: повний посібник 2026, де детально описано всі аспекти такого рішення.

Переваги централізованого VPN на роутері

* Покриття всіх пристроїв: Відсутність необхідності встановлення клієнтів на кожному гаджеті. Smart TV, приставки, IoT-пристрої, які не мають вбудованої підтримки VPN, автоматично отримують доступ до тунелю. * Обхід геообмежень: Легкий доступ до контенту, доступного лише в певних регіонах, для всіх пристроїв у мережі. * Підвищена безпека та конфіденційність: Весь вихідний трафік домашньої мережі шифрується та маскується, захищаючи від моніторингу провайдера та потенційних атак. * Економія ресурсів пристроїв: VPN-клієнт на роутері не навантажує CPU та RAM окремих гаджетів, що особливо актуально для малопотужних пристроїв. * Гнучкість налаштування: Можливість реалізувати селективну маршрутизацію (policy-based routing) – пропускати частину трафіку через VPN, а частину напряму, виходячи з правил, IP-адрес або доменів.

Як обрати VPS для VPN-сервера: ключові характеристики

Основа вашого роутерного VPN – це, безумовно, сам VPS. Правильний вибір віртуального сервера безпосередньо впливає на швидкість, стабільність та кількість одночасних підключень. Ключові характеристики, на які варто звернути увагу, включають процесор (vCPU), об'єм оперативної пам'яті (RAM), тип та об'єм дискового накопичувача, а також пропускну здатність мережевого порту.

Для 50 одночасних користувачів, які активно споживають контент (стрімінг, ігри), достатньо 4 vCPU, 8 GB RAM та NVMe-диска на 80 GB.

Шукаєте надійний сервер для ваших проєктів?

VPS від $10/міс та виділені сервери від $9/міс з NVMe, DDoS-захистом та підтримкою 24/7.

Переглянути пропозиції →
Користувачів vCPU RAM Диск Порт Ціна (орієнтовно)
1-5 (легкий трафік) 1 1 GB 20 GB SSD 1 Gbps $3-5/міс
5-15 (активний серфінг) 2 2 GB 40 GB SSD/NVMe 1 Gbps $5-10/міс
15-30 (стрімінг, торренти) 2-4 4 GB 60 GB NVMe 1 Gbps $10-15/міс
30-50 (інтенсивний трафік) 4 8 GB 80 GB NVMe 1 Gbps $15-25/міс
50+ (корпоративне використання) 6+ 16+ GB 100+ GB NVMe 1-10 Gbps Від $25/міс

Критичні параметри VPS для VPN

* Процесор (vCPU): Чим більше ядер і вища тактова частота, тим швидше сервер оброблятиме шифрування та дешифрування трафіку. Для більшості домашніх сценаріїв достатньо 1-2 vCPU, але для високих швидкостей (сотні Мбіт/с) та великої кількості одночасних підключень краще обрати 2-4 vCPU. * Оперативна пам'ять (RAM): Для WireGuard або OpenVPN достатньо 512 MB - 1 GB RAM. Однак для більш складних протоколів на кшталт VLESS/Xray-core або при використанні панелі керування (наприклад, Hiddify) рекомендується 2 GB RAM і більше. * Диск (SSD/NVMe): Швидкість диска не така критична для самого VPN-сервера, як для інших завдань, але NVMe SSD забезпечить швидше завантаження ОС та роботу з логами, що може бути важливим для налагодження. Об'єм 20-40 GB зазвичай більш ніж достатній. * Мережевий порт: Це найважливіший параметр. Переконайтеся, що ваш VPS має гігабітний (1 Gbps) мережевий порт. Багато провайдерів пропонують порти 10 Gbps, що дає величезний запас пропускної здатності. Важливий також не тільки порт, але й реальна пропускна здатність каналу до провайдера та самого провайдера VPS. Для сценаріїв, коли 100 Мбіт/с вже замало, варто розглянути більш потужні рішення, про що ми детально розповідали у статті VPS чи виділений сервер для VPN: коли 100 Мбіт/с вже замало. * Розташування VPS: Обирайте VPS у географічно близькому до вас регіоні для мінімізації затримок (ping) або в регіоні, звідки ви хочете отримувати доступ до контенту.

OpenWrt: Налаштування потужного VPN-тунелю з VLESS та WireGuard

OpenWrt — це відкрита операційна система для роутерів, яка надає безпрецедентний рівень контролю та гнучкості. Вона перетворює звичайний роутер на потужний мережевий шлюз з можливістю встановлення тисяч пакетів, включно з просунутими VPN-клієнтами. **OpenWrt VLESS налаштування** та WireGuard на цій платформі відкривають широкі можливості для створення захищеної та ефективної мережі.

Встановлення та базове налаштування WireGuard клієнта на OpenWrt

WireGuard — це сучасний, швидкий та безпечний VPN-протокол, який ідеально підходить для роутерів завдяки своїй легкості та високій продуктивності. 1. Встановлення пакетів: Підключіться до OpenWrt роутера по SSH та встановіть необхідні пакети:
opkg update
opkg install wireguard-tools luci-app-wireguard
`luci-app-wireguard` додасть зручний графічний інтерфейс у веб-інтерфейс LuCI. 2. Генерація ключів: Якщо ви ще не згенерували ключі на сервері, можете зробити це на роутері:
wg genkey | tee privatekey | wg pubkey > publickey
Збережіть `privatekey` для роутера та `publickey` для сервера. 3. Налаштування через LuCI: * Перейдіть у веб-інтерфейс LuCI (зазвичай `http://192.168.1.1`). * `Network` -> `Interfaces` -> `Add new interface...` * `Name of the new interface:` `wg0` (або будь-яке інше). * `Protocol:` `WireGuard VPN`. * Натисніть `Create interface`. * У розділі `General Settings`: * `Private Key:` Вставте приватний ключ роутера. * `Listen Port:` Залиште пустим або вкажіть порт, якщо роутер буде сервером. * `IP Addresses:` IP-адреса роутера в WireGuard-мережі (наприклад, `10.0.0.2/24`). * У розділі `Peers`: * `Add peer` * `Public Key:` Публічний ключ вашого VPS-сервера. * `Allowed IPs:` `0.0.0.0/0` (для маршрутизації всього трафіку через VPN) або конкретні підмережі. * `Endpoint Host:` IP-адреса або доменне ім'я вашого VPS. * `Endpoint Port:` Порт WireGuard на VPS (зазвичай `51820`). * `Persistent Keepalive:` `25` (рекомендується для стабільності NAT). * Натисніть `Save` та `Save & Apply`. 4. Налаштування Firewall: * `Network` -> `Firewall` -> `Zones`. * Створіть нову зону для `wg0` або додайте `wg0` в існуючу зону `wan` (якщо хочете, щоб VPN був як WAN). * Якщо створюєте нову зону `vpn`: * `Input:` `Accept` * `Output:` `Accept` * `Forward:` `Accept` * `Masquerading:` Увімкнути * `Covered networks:` `wg0` * Дозвольте форвардинг з `lan` в `vpn` та з `vpn` в `wan` (якщо VPN використовується для виходу в інтернет).

Налаштування VLESS клієнта на OpenWrt з Xray-core

VLESS з Reality або XTLS/Vision — це просунутий протокол, який забезпечує високу продуктивність та стійкість до блокувань. Для його налаштування на OpenWrt знадобиться встановлення `xray-core`. Детальний посібник з розгортання VLESS Reality на VPS ви знайдете в нашій статті Власний VPN на VPS: VLESS Reality + Xray-core за 10 хвилин. 1. Встановлення Xray-core:
opkg update
opkg install xray-core
Можливо, доведеться зібрати пакети самостійно або використовувати неофіційні репозиторії, оскільки `xray-core` не завжди доступний у стандартних репозиторіях OpenWrt для всіх архітектур. 2. Конфігурація Xray-core: Створіть файл конфігурації для Xray-клієнта на роутері, наприклад, `/etc/xray/config.json`.
{
  "inbounds": [
    {
      "port": 1080,
      "listen": "0.0.0.0",
      "protocol": "socks",
      "sniffing": {
        "enabled": true,
        "destOverride": ["http", "tls"]
      },
      "settings": {
        "auth": "noauth",
        "udp": true
      }
    }
  ],
  "outbounds": [
    {
      "protocol": "vless",
      "settings": {
        "vnext": [
          {
            "address": "ВАШ_IP_VPS",
            "port": ВАШ_ПОРТ_VLESS,
            "users": [
              {
                "id": "ВАШ_UUID",
                "encryption": "none",
                "flow": "xtls-rprx-vision"
              }
            ]
          }
        ]
      },
      "streamSettings": {
        "network": "tcp",
        "security": "reality",
        "realitySettings": {
          "show": false,
          "fingerprint": "chrome",
          "dest": "Яндекс.ru:443",
          "publicKey": "ВАШ_ПУБЛИЧНЫЙ_КЛЮЧ_REALITY",
          "shortId": "ВАШ_SHORT_ID"
        }
      }
    },
    {
      "protocol": "freedom",
      "tag": "direct",
      "settings": {}
    }
  ],
  "routing": {
    "domainStrategy": "AsIs",
    "rules": [
      {
        "type": "field",
        "ip": ["geoip:private"],
        "outboundTag": "direct"
      },
      {
        "type": "field",
        "outboundTag": "proxy"
      }
    ]
  }
}
Замініть `ВАШ_IP_VPS`, `ВАШ_ПОРТ_VLESS`, `ВАШ_UUID`, `ВАШ_ПУБЛИЧНЫЙ_КЛЮЧ_REALITY`, `ВАШ_SHORT_ID` на дані вашого сервера. 3. Запуск Xray-core:
/etc/init.d/xray enable
/etc/init.d/xray start
4. Маршрутизація трафіку: Налаштуйте роутер так, щоб він спрямовував трафік через SOCKS5-проксі, який надає Xray-core (порт 1080 у прикладі). Це можна зробити за допомогою `redsocks2` або `Dante` на OpenWrt. Для глибшого налаштування складних протоколів, таких як VLESS Reality, та створення універсального сервера, рекомендуємо ознайомитися зі статтею sing-box на VPS: універсальний сервер для VLESS, Reality та Hysteria.
rocket_launch Швидкий вибір

Шукаєте сервер, який просто працює?

Valebyte VPS — NVMe, підтримка 24/7, розгортання за 60 секунд.

Переглянути тарифи VPS arrow_forward

Keenetic: Просте рішення для домашньої мережі з VPN-клієнтом на VPS

Роутери Keenetic відомі своєю простотою налаштування та потужними вбудованими можливостями. Вони пропонують інтуїтивно зрозумілий веб-інтерфейс та підтримку популярних VPN-протоколів, що робить їх відмінним вибором для тих, хто хоче налаштувати **keenetic VPN клієнт VPS** без глибоких знань Linux-консолі. Keenetic підтримує WireGuard, OpenVPN, L2TP/IPSec та PPTP як клієнтів.

Налаштування WireGuard клієнта на Keenetic

Налаштування WireGuard на Keenetic відбувається повністю через графічний веб-інтерфейс. 1. Оновлення прошивки: Переконайтеся, що ваш Keenetic має останню версію прошивки, оскільки підтримка WireGuard була додана відносно недавно. 2. Встановлення компонента WireGuard: * Зайдіть у веб-інтерфейс Keenetic (зазвичай `my.keenetic.net` або `192.168.1.1`). * Перейдіть у `Системні налаштування` -> `Загальні налаштування` -> `Змінити набір компонентів`. * Знайдіть та встановіть компонент `WireGuard VPN`. * Застосуйте зміни та дочекайтеся перезавантаження роутера. 3. Створення WireGuard-підключення: * Після перезавантаження перейдіть у `Інтернет` -> `VPN-клієнт`. * Натисніть `Додати з'єднання` -> `WireGuard`. * Заповніть поля: * `Опис:` Назва вашого VPN-з'єднання (наприклад, `Valebyte_VPN`). * `Приватний ключ:` Вставте приватний ключ роутера, згенерований раніше (або згенеруйте його прямо в Keenetic). * `IP-адреса:` IP-адреса роутера в WireGuard-мережі (наприклад, `10.0.0.2/24`). * `Параметри сервера (Peer):` * `Публічний ключ:` Публічний ключ вашого VPS-сервера. * `Дозволені IP-адреси:` `0.0.0.0/0` (для всього трафіку) або конкретні підмережі. * `Адреса сервера:` IP-адреса або доменне ім'я вашого VPS. * `Порт:` Порт WireGuard на VPS (зазвичай `51820`). * `Постійний Keepalive:` `25` секунд. * Збережіть налаштування. 4. Налаштування маршрутизації: * За замовчуванням, Keenetic може автоматично маршрутизувати весь трафік через VPN, якщо він буде єдиним активним WAN-з'єднанням. * Для вибіркової маршрутизації перейдіть у `Інтернет` -> `Політики доступу`. Тут ви можете налаштувати, який трафік (за IP-адресою пристрою, MAC-адресою, або типом трафіку) буде йти через VPN, а який — напряму. Keenetic пропонує зручний спосіб отримання VPN для всієї квартири, але його функціонал для просунутих протоколів, таких як VLESS, обмежений. Для них краще підійдуть OpenWrt або Mikrotik.

Mikrotik: Гнучкість та продуктивність WireGuard на VPS для досвідчених користувачів

Mikrotik RouterOS – це потужна та гнучка операційна система для мережевого обладнання, що надає широкі можливості для маршрутизації, фаєрволу та VPN. Роутери Mikrotik часто обирають досвідчені користувачі та мережеві адміністратори за їхній функціонал та продуктивність. Налаштування **mikrotik wireguard vps** дозволяє створити високопродуктивний та налаштовуваний VPN-тунель.

Встановлення та налаштування WireGuard клієнта на Mikrotik RouterOS

Налаштування WireGuard на Mikrotik виконується через WinBox або SSH-термінал. 1. Оновлення RouterOS: Переконайтеся, що RouterOS оновлена до версії 6.45 або новішої, оскільки WireGuard з'явився саме в ній. 2. Встановлення пакета WireGuard: * Якщо пакет `wireguard` не встановлено, завантажте його з офіційного сайту Mikrotik для вашої архітектури та завантажте через WinBox (`Files`) або SCP. * Перетягніть файл у `Files` та перезавантажте роутер. 3. Налаштування WireGuard інтерфейсу:
/interface wireguard
add name=wg0 listen-port=13231 private-key="[ВАШ_ПРИВАТНИЙ_КЛЮЧ_РОУТЕРА]"
/ip address
add address=10.0.0.2/24 interface=wg0
/interface wireguard peers
add interface=wg0 public-key="[ВАШ_ПУБЛІЧНИЙ_КЛЮЧ_VPS]" endpoint="ВАШ_IP_VPS:51820" allowed-address=0.0.0.0/0 persistent-keepalive=25
Замініть `[ВАШ_ПРИВАТНИЙ_КЛЮЧ_РОУТЕРА]`, `[ВАШ_ПУБЛІЧНИЙ_КЛЮЧ_VPS]`, `ВАШ_IP_VPS` на відповідні значення. `listen-port` для клієнта зазвичай не потрібен, але можна вказати. 4. Налаштування маршрутизації та NAT: * Додайте маршрут за замовчуванням через WireGuard-інтерфейс, щоб весь трафік йшов через VPN. Переконайтеся, що у вас є правило, що виключає маршрут до самого VPS, щоб не створити петлю.
/ip route
add dst-address=0.0.0.0/0 gateway=wg0 distance=1 check-gateway=ping
# Правило для виключення маршруту до VPS з VPN-тунелю (важливо!)
add dst-address=ВАШ_IP_VPS/32 gateway=ВАШ_ШЛЮЗ_ПРОВАЙДЕРА distance=0
* Налаштуйте NAT для вихідного трафіку:
/ip firewall nat
add chain=srcnat action=masquerade out-interface=wg0
5. Налаштування Firewall: * Переконайтеся, що правила фаєрволу дозволяють вихідні з'єднання з WireGuard-порту та форвардинг трафіку через `wg0`. * Особливу увагу приділіть правилам `forward` та `input` ланцюжків, щоб дозволити трафіку з `lan` проходити через `wg0`. Mikrotik також дозволяє реалізувати обфускацію WireGuard, використовуючи сторонні рішення, такі як AmneziaWG, для підвищення стійкості до DPI. Детальніше про це можна дізнатися у статті AmneziaWG на VPS: обфускація WireGuard проти DPI у 2026.

Вимоги до апаратного забезпечення роутера: коли CPU стає вузьким місцем?

Продуктивність VPN-тунелю на роутері насамперед визначається потужністю його центрального процесора (CPU). Шифрування та дешифрування трафіку – ресурсоємні операції, і навіть найшвидший інтернет-канал буде марним, якщо CPU роутера не зможе обробляти трафік на високій швидкості.

CPU — головне вузьке місце для VPN

* Низькопродуктивні роутери (1-2 ядра, до 800 МГц): Такі пристрої, як TP-Link TL-WR841N, Xiaomi Mi Router 3C або старі моделі Keenetic Lite, можуть забезпечити швидкість VPN до 10-30 Мбіт/с для WireGuard та 5-15 Мбіт/с для OpenVPN. Вони підійдуть для базового серфінгу та рідкісного перегляду відео в SD-якості. * Середньопродуктивні роутери (2-4 ядра, 800 МГц - 1.5 ГГц): Більшість сучасних роутерів середнього сегмента (наприклад, Keenetic Speedster, Mikrotik hAP ac3, TP-Link Archer C6/C7 з OpenWrt) здатні обробляти WireGuard на швидкостях 50-200 Мбіт/с. OpenVPN працюватиме на 20-50 Мбіт/с. Цього достатньо для більшості домашніх сценаріїв, включно з 4K-стрімінгом на одному-двох пристроях. * Високопродуктивні роутери (4+ ядра, 1.5+ ГГц): Потужні роутери (наприклад, Mikrotik RB5009UG+S+IN, Netgear Nighthawk, ASUS ROG Rapture з OpenWrt або високопродуктивні Keenetic) можуть досягати 300-800 Мбіт/с для WireGuard та 100-200 Мбіт/с для OpenVPN. Ці пристрої підходять для високошвидкісних інтернет-каналів (500+ Мбіт/с) та великої кількості активних користувачів.

Для комфортного використання VPN на роутері з каналом 200-300 Мбіт/с потрібен CPU з частотою не менше 1 ГГц та апаратним прискоренням, або 4-ядерний процесор 1.5+ ГГц без апаратного прискорення.

Процесор роутера (орієнтовно) Протокол Очікувана швидкість VPN (Мбіт/с) Приклади роутерів
Одноядерний 600-800 МГц WireGuard 10-30 Keenetic Start, Xiaomi Mi Router 3C
Одноядерний 600-800 МГц OpenVPN 5-15 TP-Link TL-WR841N (OpenWrt)
Двоядерний 800 МГц - 1 ГГц WireGuard 50-100 Keenetic Viva, Mikrotik hAP ac2
Двоядерний 800 МГц - 1 ГГц OpenVPN 20-30 TP-Link Archer C6/C7 (OpenWrt)
Чотириядерний 1 ГГц - 1.5 ГГц WireGuard 100-300 Keenetic Speedster, Mikrotik hAP ac3
Чотириядерний 1 ГГц - 1.5 ГГц OpenVPN 30-80 ASUS RT-AC86U (OpenWrt)
Чотириядерний 1.5+ ГГц (з/без HW offload) WireGuard 300-800 Mikrotik RB5009UG+S+IN, Netgear Nighthawk (OpenWrt)
Чотириядерний 1.5+ ГГц (з/без HW offload) OpenVPN 80-200 Високопродуктивні Keenetic, ASUS ROG Rapture (OpenWrt)
* Апаратне прискорення (Hardware Offloading): Деякі роутери мають апаратні модулі для прискорення криптографічних операцій (наприклад, AES-NI). Це значно знижує навантаження на CPU та дозволяє досягати вищих швидкостей VPN. Перед покупкою роутера для VPN, варто перевірити, чи підтримує його процесор апаратне прискорення. * RAM та Flash: Для OpenWrt потрібно достатньо RAM (мінімум 128 MB для базової установки, 256 MB+ для VLESS/Xray та інших пакетів) та Flash-пам'яті (16 MB+). Keenetic та Mikrotik мають свої ОС, і їхні вимоги до пам'яті зазвичай вже оптимізовані виробником.
rocket_launch Швидкий вибір

Шукаєте сервер, який просто працює?

Valebyte VPS — NVMe, підтримка 24/7, розгортання за 60 секунд.

Переглянути тарифи VPS arrow_forward

Селективна маршрутизація: як направити частину трафіку через VPS, а частину – напряму?

Селективна маршрутизація, або Policy-Based Routing (PBR), дозволяє гнучко керувати тим, який трафік з вашої домашньої мережі буде йти через VPN, а який – безпосередньо через провайдера. Це особливо корисно для оптимізації швидкості (наприклад, для локальних ресурсів або стрімінгових сервісів, які блокують VPN) та економії трафіку на VPS.

Приклади налаштування селективної маршрутизації на OpenWrt та Mikrotik

OpenWrt: Селективна маршрутизація

На OpenWrt PBR реалізується через правила фаєрволу та ip-таблиці (ip rules / ip route). 1. Створення нової таблиці маршрутизації:
ip rule add fwmark 1 table 100
ip route add default via 10.0.0.1 dev wg0 table 100 # IP-адреса VPN-сервера в тунелі
2. Маркування трафіку через Firewall (iptables): Наприклад, щоб трафік з певної IP-адреси (наприклад, 192.168.1.100) йшов через VPN:
iptables -t mangle -A PREROUTING -s 192.168.1.100 -j MARK --set-mark 1
iptables -t mangle -A PREROUTING -s 192.168.1.100 -j DIVERT
iptables -t mangle -A DIVERT -j MARK --set-mark 1
iptables -t mangle -A DIVERT -j ACCEPT
Або для трафіку, що йде на певний домен (потребує DNSmasq з ipset):
# Додайте в /etc/dnsmasq.conf
# ipset=/example.com/vpn_bypass_domains
# ipset=/another.net/vpn_bypass_domains

# В iptables
iptables -t mangle -A PREROUTING -m set --match-set vpn_bypass_domains dst -j MARK --set-mark 2
# Потім створіть правило для mark 2, щоб він йшов напряму, а не через VPN
Для персистентності, ці правила потрібно додати в `/etc/firewall.user`.

Mikrotik: Селективна маршрутизація

На Mikrotik PBR реалізується за допомогою `routing marks` та `routing rules`. 1. Створення нової таблиці маршрутизації:
/ip route
add dst-address=0.0.0.0/0 gateway=wg0 routing-mark=vpn_mark distance=1 check-gateway=ping
2. Маркування трафіку через Firewall (Mangle): Наприклад, щоб трафік з IP-адреси `192.168.88.100` йшов через VPN:
/ip firewall mangle
add chain=prerouting src-address=192.168.88.100 action=mark-routing new-routing-mark=vpn_mark passthrough=no
Щоб трафік, що йде на певну IP-адресу (наприклад, IP стрімінгового сервісу), обходив VPN:
/ip firewall mangle
add chain=prerouting dst-address=1.2.3.4 action=mark-routing new-routing-mark=no_vpn_mark passthrough=no
І потім створити маршрут для `no_vpn_mark` через основний шлюз провайдера.
/ip route
add dst-address=0.0.0.0/0 gateway=ВАШ_ШЛЮЗ_ПРОВАЙДЕРА routing-mark=no_vpn_mark distance=1 check-gateway=ping
Важливо пам'ятати, що порядок правил у `mangle` має значення. Правила, що маркують трафік, мають бути вище правил, які можуть перехопити цей трафік раніше.

Часті питання

Які протоколи VPN найкраще підходять для роутера?

Для роутера оптимальними протоколами є WireGuard та OpenVPN. WireGuard вирізняється своєю швидкістю, легкістю та простотою налаштування, що робить його ідеальним для роутерів з обмеженими ресурсами CPU, забезпечуючи до 200-300 Мбіт/с на середніх пристроях. OpenVPN є більш універсальним, але вимогливішим до процесора, досягаючи 20-80 Мбіт/с. Для просунутих сценаріїв та обходу DPI, VLESS з Reality/XTLS на OpenWrt пропонує відмінну прихованість та продуктивність.

Який роутер обрати для VPN-сервера на VPS?

Вибір роутера залежить від бажаної швидкості та бюджету. Для швидкості до 100 Мбіт/с підійде Keenetic Speedster або Mikrotik hAP ac2/ac3 (ціна від $50 до $100). Якщо потрібен OpenWrt, шукайте пристрої на чипсетах MediaTek MT7621 або Qualcomm IPQ40xx/IPQ80xx з 512 MB RAM. Для швидкостей 200-500 Мбіт/с і вище розгляньте Mikrotik RB5009UG+S+IN або більш потужні моделі Keenetic, а також роутери з апаратним прискоренням криптографії (AES-NI) та 4-ядерними процесорами 1.5+ ГГц.

Чи можна використовувати VPN на роутері для обходу блокувань стрімінгових сервісів?

Так, VPN на роутері ідеально підходить для обходу геообмежень стрімінгових сервісів (Netflix, Hulu, Disney+ тощо) для всіх пристроїв у вашій мережі, включно зі Smart TV та ігровими приставками. Однак деякі сервіси активно блокують відомі IP-адреси VPN-провайдерів. Використання власного VPS з унікальним IP та налаштування селективної маршрутизації (щоб тільки трафік до стрімінгу йшов через VPN) може допомогти в обході таких блокувань.

Скільки трафіку споживатиме VPN на роутері?

Обсяг трафіку, споживаного VPN на роутері, безпосередньо залежить від активності всіх пристроїв у вашій домашній мережі. Якщо у вас кілька пристроїв активно стрімлять відео в 4K, грають в онлайн-ігри та завантажують файли, то за місяць легко може бути витрачено від 500 GB до кількох TB трафіку. Переконайтеся, що ваш тарифний план VPS включає достатній обсяг трафіку або пропонує безлімітний трафік, щоб уникнути додаткових витрат.

Як перевірити, чи працює VPN на роутері?

Перевірити роботу VPN на роутері можна кількома способами. Найпростіший – відкрити в браузері на будь-якому пристрої, підключеному до вашої домашньої мережі, сайт типу `whatismyip.com` або `2ip.ru`. Якщо відображувана IP-адреса відповідає IP-адресі вашого VPS-сервера, значить, VPN працює коректно. Також можна перевірити маршрути на роутері (наприклад, `ip route show` в OpenWrt або `/ip route print` в Mikrotik) та логи VPN-клієнта на предмет помилок з'єднання.

Висновки

Налаштування VPN на роутері через свій VPS – це потужне та гнучке рішення, що забезпечує захист та доступність для всіх пристроїв у вашій домашній мережі. Вибір між OpenWrt, Keenetic та Mikrotik залежить від ваших технічних навичок та бажаного рівня контролю, але кожен з них здатен надати **VPN для всієї квартири**. Для оптимальної продуктивності та стабільності рекомендується обирати VPS з 2-4 vCPU та 4+ GB RAM, а також роутер з потужним процесором (від 1 ГГц) та апаратним прискоренням, здатний обробляти WireGuard на швидкостях до 200-300 Мбіт/с.

Готові обрати сервер?

VPS та виділені сервери в 72+ країнах з миттєвою активацією та повним root-доступом.

Почати зараз →
support_agent
Valebyte Support
Usually replies within minutes
Hi there!
Send us a message and we'll reply as soon as possible.