Зачем соединять два роутера через VPN
Соединение двух роутеров через VPN решает несколько практических задач. Чаще всего это объединение домашней сети и офиса или дачи в единое защищённое пространство. В этом случае устройства из одной локации могут обращаться к ресурсам другой так, как будто они находятся в одной локальной сети: печатать на общем принтере, открывать файлы на NAS, подключаться к IP-камерам.
Второй сценарий — использование одного роутера как VPN-шлюза для всего трафика второго. Например, вы находитесь в стране с ограничениями и хотите, чтобы все устройства за роутером автоматически выходили в интернет через зарубежный сервер. Настройка VPN на роутере избавляет от необходимости устанавливать приложения на каждый компьютер, телефон или телевизор.
Третий вариант — снижение пинга в онлайн-играх. Если маршрут до игрового сервера неоптимален, VPN-туннель до промежуточной точки может "выпрямить" путь и уменьшить задержку. Однако это работает только при удачном расположении VPN-сервера и качественном канале.
Наконец, VPN между роутерами полезен для организации резервного канала или для безопасного удалённого доступа к домашней сети из любой точки мира. Вместо того чтобы открывать порты в интернет, вы поднимаете туннель между роутерами и получаете доступ к внутренним сервисам без публикации их наружу.
Выбор протокола: WireGuard, OpenVPN или L2TP/IPsec
От выбора протокола зависит скорость, безопасность и совместимость оборудования. Современный стандарт — WireGuard. Он работает на уровне ядра операционной системы, состоит всего из нескольких тысяч строк кода и потому очень быстр и экономичен по нагрузке на процессор. На бюджетных роутерах WireGuard позволяет выжать почти полную скорость канала, тогда как OpenVPN на том же железе может дать лишь 15–20 Мбит/с.
OpenVPN остаётся надёжным и широко поддерживаемым протоколом, но он заметно требовательнее к ресурсам. На слабых роутерах за 2000 рублей шифрование трафика OpenVPN может загрузить процессор на 100%, и скорость упадёт с 100 Мбит/с до 10 Мбит/с. Если ваш роутер поддерживает WireGuard, лучше выбрать его.
L2TP/IPsec считается устаревшим и имеет известные уязвимости. Хотя он встроен во многие китайские роутеры, использовать его для защиты критичных данных не рекомендуется. Для соединения двух роутеров лучше подходят WireGuard или OpenVPN в зависимости от возможностей устройств.
При выборе протокола учитывайте, что WireGuard использует UDP-порт, который некоторые провайдеры могут блокировать. Если это ваш случай, придётся либо менять порт, либо использовать OpenVPN, работающий через TCP (часто порт 443), что сложнее заблокировать.
Подготовка к настройке: что нужно знать заранее
Прежде чем соединять два роутера, определите, какой из них будет сервером, а какой — клиентом. Сервер должен иметь публичный IP-адрес (белый) или доступ к нему через DDNS. Если у вас серый IP, потребуется промежуточный VPS-сервер, который будет выступать координатором.
Для WireGuard вам понадобятся: приватный и публичный ключи сервера, публичный ключ клиента, IP-адреса в виртуальной сети (например, 10.0.0.1 и 10.0.0.2) и порт (по умолчанию 51820). Для OpenVPN — файл конфигурации .ovpn, который обычно предоставляет VPN-сервис или вы генерируете сами на серверной стороне.
Убедитесь, что прошивка обоих роутеров поддерживает выбранный протокол. Например, Keenetic имеет встроенную поддержку WireGuard, а для ASUS и TP-Link часто требуется установка дополнительных компонентов или использование OpenVPN. Проверьте наличие компонента WireGuard в разделе управления компонентами ОС.
Также важно заранее продумать маршрутизацию: будете ли вы направлять через туннель весь трафик или только определённые подсети. Это влияет на настройки Allowed IPs в WireGuard и на политики маршрутизации в интерфейсе роутера.
Настройка WireGuard между двумя роутерами Keenetic
Роутеры Keenetic считаются одними из самых удобных для настройки WireGuard. В прошивке KeeneticOS поддержка этого протокола встроена на уровне системы, и процесс занимает всего несколько минут.
Сначала установите компонент WireGuard, если он ещё не активирован: перейдите в раздел "Управление" → "Компоненты ОС", найдите пакет WireGuard и установите его. Роутер может перезагрузиться.
Затем на серверном роутере перейдите в "Интернет" → "Другие подключения" и добавьте новое WireGuard-подключение. Вам нужно будет указать приватный ключ сервера, IP-адрес сервера в виртуальной сети (например, 10.0.0.1) и порт. В разделе "Пиры" добавьте публичный ключ клиента и разрешённые подсети (например, 192.168.1.0/24 для локальной сети клиента).
На клиентском роутере добавьте аналогичное подключение, но с ролью клиента: укажите приватный ключ клиента, публичный ключ сервера, адрес эндпоинта (публичный IP или DDNS-имя сервера) и порт. В поле "Разрешённые подсети" (Allowed IPs) впишите 0.0.0.0/0, если хотите направить весь трафик через туннель, или укажите конкретные подсети для выборочной маршрутизации.
После сохранения включите тумблер подключения. Если туннель поднялся, но интернет не работает, проверьте маршруты и попробуйте очистить сетевой кэш на компьютере.
Настройка VPN на роутерах ASUS и TP-Link
Для роутеров ASUS и TP-Link чаще используется OpenVPN, так как поддержка WireGuard есть не во всех моделях. Если ваш роутер поддерживает WireGuard, настройка будет аналогична Keenetic, но интерфейс может отличаться.
Для ASUS: зайдите в админку (обычно 192.168.50.1 или router.asus.com), в левом меню найдите раздел VPN. Выберите вкладку "VPN Клиент" (не сервер), нажмите "Добавить профиль", выберите тип OpenVPN. Загрузите файл конфигурации .ovpn, нажмите "Загрузить" и затем "Активировать".
Для TP-Link (серия Archer): админка обычно доступна по адресу tplinkwifi.net. Перейдите в "Дополнительные настройки" → "VPN-клиент". Включите опцию VPN-клиента, нажмите "Добавить", выберите тип OpenVPN, укажите файл .ovpn, введите логин и пароль, если сервис их требует, и сохраните.
Важно: на бюджетных моделях TP-Link и D-Link производительность OpenVPN может быть очень низкой. Если вы планируете использовать VPN для всего трафика, убедитесь, что процессор роутера справляется с шифрованием. В противном случае рассмотрите WireGuard или более мощное оборудование.
Точечная маршрутизация (Split Tunneling): как не заблокировать банки
Если направить через VPN-туннель весь трафик домашней сети, вы можете столкнуться с проблемами при использовании банковских приложений и государственных сервисов. Многие из них блокируют доступ с иностранных IP-адресов в целях безопасности. Например, приложения Сбербанка, Тинькофф или Госуслуги могут просто не открыться.
Решение — точечная маршрутизация (split tunneling). Вы выбираете, какие устройства или подсети будут ходить через VPN, а какие останутся на прямом интернете. На роутерах Keenetic это реализовано через "Приоритеты подключений" → "Политики маршрутизации". Создайте новую политику, например "Игровой ПК", и перетащите VPN-подключение наверх, чтобы оно стало основным для выбранных устройств. Затем добавьте в эту политику нужные устройства (компьютер, приставку).
На других роутерах аналогичная функция может называться "Split Tunneling" или "Policy Routing". В WireGuard для этого используется параметр Allowed IPs: если указать только определённые подсети, то трафик к ним пойдёт через туннель, а остальной — напрямую.
Такой подход также снижает нагрузку на VPN-сервер и уменьшает задержки для устройств, которым не нужна защита. Например, Smart TV или умный дом могут работать через обычный интернет, а ваш игровой ПК — через VPN.
Роутеры с предустановленным VPN: скрытые угрозы
На российских маркетплейсах можно встретить роутеры с предустановленным "пожизненным" VPN. Они стоят дороже обычных моделей, но обещают защиту из коробки. Однако исследование таких устройств выявило серьёзные проблемы безопасности.
Во-первых, в таких роутерах часто используются стандартные пароли admin:admin, которые хранятся в открытом виде в конфигурационных файлах. Продавцы запрещают сбрасывать настройки до заводских, чтобы не потерять доступ к устройству. Во-вторых, VPN-сети, к которым подключаются эти роутеры, часто не сегментированы: все покупатели оказываются в одной виртуальной сети и могут получить доступ к устройствам друг друга. Сканирование такой сети может выявить десятки открытых портов (23, 80, 443) и админки других роутеров.
В-третьих, продавцы часто оставляют себе удалённый доступ к роутерам через интернет. В одном из исследованных устройств опция удалённого доступа была включена по умолчанию, что позволяет продавцу подключаться к вашему роутеру в любой момент. Кроме того, серверы VPN могут размещаться на дешёвых хостингах за 2,5 доллара в месяц, что не гарантирует ни скорости, ни надёжности.
Если вы уже купили такой роутер, рекомендуется сбросить его к заводским настройкам, сменить все пароли, отключить удалённый доступ и настроить собственный VPN-сервер. В противном случае вы рискуете не только своей безопасностью, но и безопасностью соседей по виртуальной сети.
Безопасность при настройке VPN: изоляция и пароли
При настройке VPN между роутерами важно соблюдать базовые меры безопасности. Никогда не подключайте сомнительное сетевое оборудование напрямую к домашней сети. Используйте изолированный VLAN или отдельный коммутатор для тестирования. Это защитит ваши основные устройства от возможных атак.
Смените пароль администратора на всех роутерах. Используйте сложные пароли, отличные от admin:admin. Отключите удалённый доступ к веб-интерфейсу, если он не нужен. Включите межсетевой экран и настройте правила, разрешающие только необходимый трафик.
Для VPN-сервера используйте надёжные ключи и не передавайте их по незащищённым каналам. Если вы используете коммерческий VPN-сервис, убедитесь, что он не хранит логи и имеет хорошую репутацию. Для собственного сервера на VPS выбирайте провайдера, который не блокирует VPN-протоколы и предоставляет достаточную пропускную способность.
Также регулярно обновляйте прошивку роутеров. Производители выпускают исправления уязвимостей, и устаревшее ПО может стать лёгкой мишенью для злоумышленников.
Диагностика и устранение неполадок
Если VPN-туннель между роутерами не поднимается, начните с проверки базовых вещей. Убедитесь, что оба роутера имеют доступ в интернет и что на серверной стороне открыт нужный порт (например, 51820 для WireGuard). Проверьте, не блокирует ли провайдер UDP-трафик.
Проверьте правильность ключей и IP-адресов. В WireGuard часто ошибки возникают из-за неверно указанных Allowed IPs. Если вы указали 0.0.0.0/0, но интернет не работает, попробуйте временно указать конкретную подсеть для теста.
Используйте команды ping и traceroute для проверки связности. На роутере Keenetic можно посмотреть системный журнал, где будут ошибки подключения. Если используется OpenVPN, проверьте, что файл конфигурации .ovpn корректен и не содержит лишних символов.
Если туннель поднялся, но скорость низкая, проверьте загрузку процессора роутера. На слабых устройствах OpenVPN может сильно нагружать CPU. В этом случае переключитесь на WireGuard или уменьшите объём шифруемого трафика.
Также не забывайте про DNS. Если сайты не открываются, но туннель работает, возможно, DNS-запросы не проходят через VPN. Настройте DNS-серверы вручную или включите передачу DNS через туннель.
Практические примеры использования VPN между роутерами
Один из частых сценариев — объединение офиса и домашней сети. На серверном роутере в офисе поднимается WireGuard-сервер, на домашнем — клиент. В результате домашние устройства могут обращаться к офисным ресурсам (файловым серверам, принтерам) как к локальным.
Второй пример — доступ к домашней сети из любой точки мира. Вы настраиваете VPN-сервер на домашнем роутере и подключаетесь к нему с ноутбука или смартфона через VPN-клиент. Это безопаснее, чем открывать порты для удалённого рабочего стола или IP-камер.
Третий сценарий — игровой. Если вы играете на европейских серверах, а пинг высокий из-за неоптимальной маршрутизации, можно арендовать VPS в Европе и поднять на нём WireGuard-сервер. Настроив роутер на подключение к этому серверу, вы сможете снизить пинг и стабилизировать соединение.
Также VPN между роутерами используется для обхода блокировок, когда провайдер ограничивает доступ к определённым сайтам. Весь трафик с роутера идёт через зашифрованный туннель, и провайдер не видит, какие ресурсы вы посещаете. Однако помните, что использование VPN для доступа к запрещённым ресурсам может нарушать законодательство вашей страны.
Вопросы и ответы
Можно ли соединить два роутера разных производителей через VPN?
Да, можно. Главное, чтобы оба роутера поддерживали один и тот же протокол (например, WireGuard или OpenVPN). Разные производители могут иметь разные интерфейсы, но принцип настройки одинаков: один роутер выступает сервером, другой — клиентом. Если один роутер не поддерживает WireGuard, можно использовать OpenVPN, который есть почти везде. Убедитесь, что прошивки обоих устройств поддерживают выбранный протокол.
Какой протокол VPN лучше для соединения двух роутеров?
WireGuard — лучший выбор для современных роутеров, так как он быстрее, легче и безопаснее. OpenVPN подходит, если WireGuard не поддерживается или если провайдер блокирует UDP-порты. L2TP/IPsec использовать не рекомендуется из-за устаревших алгоритмов шифрования. Для слабых роутеров WireGuard предпочтителен, так как он меньше нагружает процессор.
Что делать, если у меня серый IP-адрес и я не могу настроить VPN-сервер?
Если у вас серый IP, вы не можете принимать входящие подключения напрямую. Решение — использовать промежуточный VPS-сервер с белым IP. Вы поднимаете VPN-сервер на VPS, а оба роутера подключаются к нему как клиенты. Это позволяет объединить сети даже без белого IP у одного из роутеров. Также можно использовать DDNS-сервисы, если у вас динамический белый IP.
Как настроить VPN на роутере, чтобы не блокировались банковские приложения?
Используйте точечную маршрутизацию (split tunneling). Настройте политики маршрутизации так, чтобы через VPN шёл только трафик определённых устройств или подсетей, а остальные устройства работали через обычный интернет. Например, на Keenetic это делается в разделе "Приоритеты подключений" → "Политики маршрутизации". В WireGuard для этого укажите в Allowed IPs только нужные подсети.
Безопасно ли покупать роутер с предустановленным VPN?
Нет, это рискованно. Исследования показали, что такие роутеры часто имеют стандартные пароли, открытые порты, несегментированные VPN-сети и удалённый доступ для продавца. Вы можете стать жертвой атаки или шпионажа. Если вы уже купили такой роутер, сбросьте его к заводским настройкам, смените пароли и настройте собственный VPN.
Как проверить, что VPN-туннель между роутерами работает корректно?
Проверьте статус подключения в веб-интерфейсе роутера. Выполните ping до внутреннего IP-адреса удалённой сети (например, 10.0.0.1). Если ping проходит, туннель работает. Также можно открыть веб-интерфейс удалённого роутера по его внутреннему IP. Проверьте скорость через VPN с помощью онлайн-теста скорости. Если скорость низкая, проверьте загрузку процессора роутера.
Какие порты нужно открыть для WireGuard VPN?
WireGuard по умолчанию использует UDP-порт 51820, но вы можете выбрать любой другой порт. На серверном роутере необходимо открыть этот порт в межсетевом экране и пробросить его на WAN-интерфейс, если роутер находится за NAT. Убедитесь, что провайдер не блокирует выбранный UDP-порт.