Установка VLESS на роутере: пошаговое руководство для OpenWRT и Keenetic

Подробное руководство по установке и настройке VLESS на роутерах с OpenWRT и Keenetic: подготовка, установка Passwall или XKeen, настройка Xray, управление и устранение неполадок.

Зачем устанавливать VLESS на роутер

Установка VLESS на роутер — это способ защитить весь домашний интернет-трафик на уровне сети, а не на каждом устройстве отдельно. В отличие от настройки VPN на компьютере или смартфоне, роутер с VLESS автоматически направляет трафик всех подключённых устройств через защищённый туннель. Это особенно удобно для устройств, которые не поддерживают нативную настройку VPN: игровых консолей, Smart TV, умных колонок и другой бытовой техники.

Основные сценарии использования:

  • Приватность соединения: все устройства в локальной сети получают защищённый доступ в интернет, их реальный IP-адрес скрыт от посещаемых сайтов.
  • Обход региональных блокировок: если часть сайтов недоступна в вашем регионе, VLESS на роутере позволяет обойти эти ограничения для всех устройств сразу.
  • Двойной VPN: можно организовать цепочку из двух VPN-серверов. Первый (на роутере) скрывает IP клиента от посещаемых ресурсов, второй (на клиентских устройствах) — скрывает IP посещаемых ресурсов от первого. Это повышает анонимность и усложняет отслеживание.

Важно понимать, что установка VLESS на роутер требует определённых технических навыков и может занять время. Однако результат — это единая точка защиты для всей домашней сети, что значительно упрощает дальнейшее управление безопасностью.

Требования и подготовка роутера

Прежде чем приступать к установке VLESS, необходимо убедиться, что ваш роутер соответствует минимальным требованиям. Для OpenWRT потребуется совместимое устройство с достаточным объёмом оперативной памяти (рекомендуется от 256 МБ для комфортной работы Passwall). Список поддерживаемых моделей и инструкции по установке OpenWRT доступны на официальном сайте проекта.

Если у вас роутер Keenetic, проверьте, поддерживает ли ваша модель установку Entware — системы пакетов, которая позволяет расширять функциональность устройства. Список поддерживаемых моделей включает популярные линейки: Keenetic Giga, Ultra, Viva, Hopper, DSL и другие. Для каждой модели предусмотрен свой архив установки в зависимости от архитектуры процессора (mipsel, mips, aarch64).

Также потребуется:

  • Личный VPN-сервер или подписка на коммерческий VPN, поддерживающий протокол VLESS. Обычно провайдер предоставляет ссылку вида vless://....
  • USB-накопитель для Keenetic (если планируется установка Entware), отформатированный в файловую систему EXT4.
  • SSH-клиент для подключения к роутеру: PuTTY для Windows, встроенный терминал для macOS и Linux.

Перед началом работ рекомендуется сбросить роутер до заводских настроек. Это удалит возможные конфликтующие программы (другие VPN-клиенты, DoH/DoT-конфигурации) и временные файлы. После сброса настройте доступ в интернет согласно инструкции вашего провайдера, включая параметры WAN-интерфейса и MAC-адрес, если провайдер использует фильтрацию.

Установка VLESS на роутер с OpenWRT через Passwall

Для OpenWRT наиболее популярным решением является установка пакета Passwall. Это программное обеспечение предоставляет удобный веб-интерфейс для управления VPN-подключениями, включая поддержку VLESS.

Шаг 1: Подключение по SSH

Подключитесь к роутеру по SSH, используя команду ssh root@router_ip (замените router_ip на локальный IP вашего роутера). Введите пароль, если он установлен.

Шаг 2: Загрузка и запуск скрипта установки

Выполните команду, которая загрузит и запустит скрипт установки Passwall:

rm -f passwallx.sh && wget https://raw.githubusercontent.com/amirhosseinchoghaei/Passwall/main/passwallx.sh && chmod 777 passwallx.sh && sh passwallx.sh

Скрипт предложит выбрать вариант установки: Вариант 1 — для роутеров с объёмом оперативной памяти менее 256 МБ, Вариант 2 — для более мощных устройств. Выберите подходящий вариант и дождитесь завершения установки. После этого перезагрузите роутер.

Шаг 3: Проверка установки

После перезагрузки в веб-интерфейсе OpenWRT должно появиться меню Services → Passwall. Если название роутера (hostname) изменилось в процессе установки, его можно вернуть командой:

uci set system.@system[0].hostname='Name' && uci commit system && echo $(uci get system.@system[0].hostname) > /proc/sys/kernel/hostname && reboot

Теперь Passwall готов к настройке.

Настройка Passwall для подключения к VLESS

После установки Passwall необходимо настроить подключение к вашему VPN-серверу. Для этого:

  1. Перейдите в Services → Passwall → Node Subscribe и добавьте подписку на ваш VPN-сервис. Введите название подписки в поле Subscribe Remark и ссылку на подписку (обычно это URL, предоставленный провайдером) в поле Subscribe URL.
  1. Нажмите Manual Subscription, чтобы вручную запустить процесс загрузки списка серверов. После завершения список доступных серверов с пингом отобразится в Services → Passwall → Node List.
  1. Выберите нужный сервер в Basic Settings → Main → Node и активируйте переключатель Main switch. Если подключение успешно, рядом с пунктом Core появится зелёная надпись RUNNING.
  1. Проверьте, что ваш публичный IP-адрес изменился, открыв сайт типа whatismyipaddress.com или выполнив curl ip.me в терминале. Если отображается IP VPN-сервера — всё работает.

Passwall также позволяет добавлять исключения для отдельных устройств. Это полезно, если вы хотите, чтобы часть трафика (например, от умных устройств) шла напрямую, без VPN. Для этого в Services → Passwall → ACL добавьте правило, указав MAC-адрес устройства и выбрав All в полях TCP No Redir Ports и UDP No Redir Ports.

Установка VLESS на роутер Keenetic через Entware и XKeen

Для роутеров Keenetic процесс установки VLESS отличается и включает использование Entware — системы пакетов, которая превращает роутер в мини-компьютер. Основные шаги:

  1. Подготовка USB-накопителя: отформатируйте его в файловую систему EXT4 с помощью программ вроде Paragon Partition Manager или AOMEI Partition Assistant. Подключите накопитель к USB-порту роутера.
  1. Установка необходимых компонентов: в веб-интерфейсе Keenetic перейдите в раздел компонентов и установите Поддержка открытых пакетов, Интерфейс USB, Файловая система Ext, Общий доступ к файлам и принтерам по SMB, а также при необходимости DNS-over-TLS/HTTPS и Протокол IPv6.
  1. Установка Entware: в разделе OPKG выберите накопитель с EXT4 и укажите сценарий initrc /opt/etc/init.d/rc.unslung. Сохраните настройки — Entware будет установлен автоматически.
  1. Установка XKeen: подключитесь к роутеру по SSH и выполните команды:
opkg update
opkg upgrade
opkg install curl
curl -sOfL https://raw.githubusercontent.com/RockBlack-VPN/XKeen/main/install.sh
chmod +x install.sh
./install.sh

Скрипт установки предложит выбрать дополнительные компоненты, например GeoSite. После завершения установки XKeen будет готов к настройке.

Настройка Xray для VLESS на Keenetic

XKeen использует Xray — движок, обрабатывающий протокол VLESS. Конфигурация Xray хранится в /opt/etc/xray/configs/ и состоит из нескольких файлов:

  • 03_inbounds.json — настройки входящих подключений (порт, протокол);
  • 04_outbounds.json — настройки исходящих подключений (куда направлять трафик);
  • 05_routing.json — правила маршрутизации.

Для настройки подключения к вашему VPN-серверу используйте XKeen Config Generator: вставьте ссылку вида vless://..., сгенерируйте файл конфигурации и замените им существующий 04_outbounds.json.

Управление XKeen и Xray осуществляется через SSH с помощью команд:

  • xkeen -i — установка необходимых пакетов и сервисов;
  • xkeen -ux — обновление Xray;
  • xkeen -uk — обновление XKeen;
  • xkeen -ugs — обновление GeoSite;
  • xkeen -start / -stop / -restart — управление прокси-клиентом;
  • xkeen -status — проверка статуса;
  • xkeen -ap 443,80 — добавить порты для работы прокси-клиента.

Рекомендуемые порты для работы: 443 (HTTPS), 80 (HTTP), а также альтернативные: 5083, 5443, 8083, 8443, 65083. Их можно добавить командой xkeen -ap.

Практический пример: настройка VLESS с Reality на сервере

Если вы хотите создать собственный VPN-сервер с протоколом VLESS и технологией Reality, существует несколько способов:

  1. Простой способ с Amnezia: арендуйте VPS с 1 ядром и 2 ГБ RAM, установите AmneziaVPN, введите IP и root-пароль, выберите протокол XRay с Reality. Всё настраивается автоматически.
  1. Использование 3X-UI: после аренды сервера зайдите в панель управления, добавьте подключение с протоколом vless, портом 443, выберите Reality и создайте сертификат.
  1. Самостоятельная установка: требует SSH-доступа к серверу, установки XRay, генерации UUID и ключей, настройки конфигурационных файлов.

Пример конфигурации config.json для XRay с Reality:

{
  "log": { "loglevel": "warning" },
  "inbounds": [
    {
      "port": 443,
      "protocol": "vless",
      "settings": {
        "clients": [
          { "id": "ваш-uuid", "flow": "xtls-rprx-vision" }
        ],
        "decryption": "none"
      },
      "streamSettings": {
        "network": "tcp",
        "security": "reality",
        "realitySettings": {
          "dest": "example.com:443",
          "serverNames": ["example.com", "www.example.com"],
          "privateKey": "ваш-приватный-ключ",
          "shortIds": ["0a381e1fa219", "be0ce04754dc", "41beec74f4bc"]
        }
      },
      "sniffing": { "enabled": true, "destOverride": ["http", "tls"] }
    }
  ],
  "outbounds": [
    { "protocol": "freedom", "tag": "direct" }
  ]
}

После редактирования перезапустите XRay: systemctl restart xray.

Создание ссылки и QR-кода для клиента

Чтобы подключить клиентское устройство к вашему VLESS-серверу, необходимо сформировать ссылку вида:

vless://@:443?type=tcp&security=reality&pbk=<публичный ключ>&fp=chrome&sni=<домен>&sid=&flow=xtls-rprx-vision#название

Эту ссылку можно вставить в приложение-клиент (например, v2rayNG, Shadowrocket) вручную или отсканировать QR-код. Для генерации QR-кода используйте утилиту qrencode:

apt install qrencode -y
qrencode -o qr.png 'vless://...'

После сканирования QR-кода приложение автоматически импортирует конфигурацию, и VPN будет готов к использованию. Убедитесь, что на сервере открыты необходимые порты (443, 80 и другие), а также что файрвол не блокирует входящие соединения.

Управление и мониторинг VPN-подключения

После настройки VLESS на роутере важно уметь управлять подключением и контролировать его состояние.

Для OpenWRT с Passwall: в веб-интерфейсе доступны логи (Services → Passwall → Watch Logs), где можно отслеживать ошибки и статус подключения. Переключатель Main switch позволяет быстро включать и отключать VPN. Также можно проверять пинг до выбранного сервера в списке узлов.

Для Keenetic с XKeen: используйте команды xkeen -status для проверки статуса, xkeen -restart для перезапуска. Логи Xray можно просматривать в /opt/etc/xray/logs/ или через системный журнал.

Рекомендуется периодически обновлять компоненты: xkeen -ux (обновление Xray) и xkeen -ugs (обновление GeoSite). Это обеспечивает актуальность списков геоблокировок и исправление уязвимостей.

Также стоит настроить автоматический запуск VPN при загрузке роутера. В Passwall это делается через опцию Auto Start в настройках, в XKeen — через init-скрипт, который запускается при старте системы.

Безопасность и ограничения при установке VLESS

Установка VLESS на роутер — это мощный инструмент, но он требует внимательного отношения к безопасности. Вот несколько важных моментов:

  • Проверяйте скрипты установки: перед выполнением любых команд, особенно загружаемых из интернета, рекомендуется изучить их содержимое. Некоторые скрипты могут содержать обфусцированный код, который выполняет непредвиденные действия. Например, скрипт passwallx.sh может вызывать дополнительные скрипты, которые стоит проанализировать.
  • Используйте надёжные источники: загружайте программное обеспечение только с официальных репозиториев или проверенных сайтов. Избегайте сомнительных ссылок.
  • Ограничьте доступ к SSH: после настройки VPN отключите SSH-доступ или измените пароль на сложный. Это предотвратит несанкционированный доступ к роутеру.
  • Регулярно обновляйте прошивку и пакеты: это закрывает известные уязвимости.
  • Учитывайте производительность: на слабых роутерах шифрование трафика может снижать скорость интернета. Если роутер имеет менее 256 МБ ОЗУ, выбирайте облегчённые варианты установки.
  • Помните о юридических аспектах: использование VPN для обхода блокировок может нарушать законодательство некоторых стран. Убедитесь, что ваши действия соответствуют местным законам.

Вопросы и ответы

Какие роутеры поддерживают установку VLESS?

VLESS можно установить на роутеры с OpenWRT (большинство моделей из списка совместимости) и на роутеры Keenetic, поддерживающие Entware. Для OpenWRT важно наличие не менее 256 МБ оперативной памяти для комфортной работы Passwall. Для Keenetic список поддерживаемых моделей включает Giga, Ultra, Viva, Hopper, DSL и другие — проверьте таблицу совместимости на официальном сайте.

Что такое Passwall и зачем он нужен?

Passwall — это пакет для OpenWRT, который предоставляет веб-интерфейс для управления VPN-подключениями, включая VLESS. Он позволяет добавлять подписки на VPN-серверы, выбирать узлы, настраивать исключения для устройств и контролировать статус подключения. Passwall значительно упрощает настройку VPN на роутере по сравнению с ручной конфигурацией.

Как добавить исключения для отдельных устройств в Passwall?

В веб-интерфейсе Passwall перейдите в раздел ACL (Access Control List). Нажмите Add, укажите MAC-адрес устройства в поле Source, а в полях TCP No Redir Ports и UDP No Redir Ports выберите All. Сохраните изменения и активируйте правило. Устройства с таким правилом будут использовать прямое подключение к интернету без VPN.

Что такое Entware и зачем он нужен на Keenetic?

Entware — это система пакетов для роутеров, которая позволяет устанавливать дополнительное программное обеспечение, такое как Xray и XKeen. Она превращает роутер в мини-компьютер с возможностью расширения функциональности. Для установки Entware требуется USB-накопитель с файловой системой EXT4 и поддержка со стороны модели Keenetic.

Как проверить, что VLESS работает на роутере?

После настройки проверьте публичный IP-адрес на любом устройстве в сети. Если он совпадает с IP вашего VPN-сервера, значит подключение работает. Также можно посмотреть статус в Passwall (зелёная надпись RUNNING) или выполнить команду xkeen -status на Keenetic. Дополнительно проверьте логи на наличие ошибок.

Можно ли использовать VLESS на роутере для обхода блокировок?

Да, VLESS на роутере позволяет обходить региональные блокировки для всех устройств в локальной сети. Однако помните, что использование VPN для обхода блокировок может быть запрещено законодательством вашей страны. Убедитесь, что ваши действия законны, и используйте VPN ответственно.

Какие риски при установке VLESS на роутер?

Основные риски: потеря работоспособности роутера при неправильной настройке, снижение скорости интернета на слабых устройствах, потенциальные уязвимости в сторонних скриптах установки. Чтобы минимизировать риски, используйте проверенные источники, делайте резервные копии конфигурации и следуйте инструкциям.