Poradniki

VPN na routerze

Umieszczenie tunelu VPN na routerze chroni wszystkie urządzenia w sieci naraz — w tym telewizory, konsole i inteligentne głośniki, na których nie da się zainstalować aplikacji. Kompromisy są realne: przepustowość ogranicza procesor routera, cały dom wychodzi przez jeden kraj, a diagnozowanie problemów robi się trudniejsze. Ten poradnik omawia możliwe konfiguracje i to, jak wybrać.

🛡️

Jeden tunel, cały dom

Każde urządzenie dołączające do sieci jest w tunelu automatycznie — bez instalowania aplikacji, konfiguracji per urządzenie i czegokolwiek do ustawiania dla gości. Objęte są też urządzenia, które w ogóle nie mogą uruchomić oprogramowania VPN.

🌍

Procesor routera to sufit

Szyfrowanie działa na procesorze routera, a routery konsumenckie mają słabe. Łącze, które przez aplikację na laptopie robi setki megabitów, przez ten sam router potrafi spaść do ułamka tej wartości.

🔑

Sposobów jest więcej niż jeden

Firmware z wbudowanym klientem VPN to nie jedyna opcja. Mały komputer w roli bramy albo drugi router za głównym dają ten sam efekt przy innych kompromisach — i bez flashowania.

Po co w ogóle kłaść tunel na router

Bo niektóre urządzenia po prostu nie mogą uruchomić aplikacji VPN. Smart TV, konsole, przystawki streamingowe, inteligentne głośniki i większość gadżetów IoT nie mają jak zainstalować oprogramowania klienckiego, więc jedyną drogą poprowadzenia ich ruchu przez tunel jest zrobienie tego wyżej — na routerze, przez który się łączą. Wszystko za routerem dziedziczy tunel, nie wiedząc o jego istnieniu.

Jest też praktyczny bonus przy limitach urządzeń: sieć za routerem liczy się dla usługi VPN jako jedno połączenie. W Aurora subskrypcja obejmuje do 7 urządzeń, a router zajmuje jedno miejsce niezależnie od tego, ile sprzętów za nim siedzi.

Czym za to płacisz: prędkością

Szyfrowanie tunelu działa teraz na procesorze routera i to on staje się wąskim gardłem na długo przed Twoim planem internetowym. Routery konsumenckie używają małych, energooszczędnych układów: OpenVPN — ciężki i jednowątkowy — często kończy na kilkudziesięciu megabitach na takim sprzęcie. WireGuard jest znacznie lżejszy i osiąga na tym samym układzie kilkukrotnie więcej, ale tani router i tak nie zapełni szybkiego światłowodu.

Opóźnienie cierpi mniej niż pasmo, więc przeglądanie i wideorozmowy zwykle działają dobrze. Ból pojawia się przy dużych pobraniach, kopiach zapasowych w chmurze i strumieniach 4K — wszystkie naraz konkurują o ten sam mały procesor. Zanim się zdecydujesz, sprawdź, ile procesor Twojego routera realnie potrafi zaszyfrować, i wybieraj WireGuarda zamiast OpenVPN wszędzie tam, gdzie jest wybór.

Czym za to płacisz: elastycznością i debugowaniem

Cały dom wychodzi teraz przez jeden kraj. Aplikacja per urządzenie pozwala laptopowi siedzieć w jednej lokalizacji, gdy telewizor używa innej; przy tunelu na routerze zmiana kraju wyjściowego zmienia go dla wszystkich naraz. Strony bankowe, aplikacje dostaw i wszystko wrażliwe na lokalizację zobaczy ten sam zagraniczny adres na każdym urządzeniu w domu.

Diagnozowanie też robi się trudniejsze. Gdy strona się nie ładuje, pytanie nie brzmi już tylko „czy padł mi internet” — winny może być dostawca, router, tunel albo serwer VPN, a objawy wyglądają identycznie. Szybki sposób wyjęcia tunelu z trasy — na przykład osobna nietunelowana sieć — zamienia wieczór zgadywania w dwuminutowy test.

Opcja pierwsza: router, którego firmware ma klienta

Niektóre routery potrafią uruchomić klienta VPN natywnie — albo fabryczny firmware producenta go zawiera, albo sprzęt jest wspierany przez firmware społecznościowy dodający klientów WireGuard i OpenVPN. Wpisujesz adres serwera i klucze w panelu administracyjnym, a router sam buduje tunel. To najschludniejsza konfiguracja: jedno pudełko, bez dodatkowego sprzętu.

Haczyk to kompatybilność i ryzyko. Nie każdy model wspiera firmware zewnętrzny, flashowanie może unieważnić gwarancję albo — zrobione niedbale — uceglić urządzenie, a fabryczne firmware'y bardzo różnie podchodzą do protokołów. Zamiast gonić za konkretnym modelem, sprawdź zasadę: czy firmware tego routera — fabryczny lub społecznościowy — wspiera protokół Twojego VPN-a, najlepiej WireGuarda, i czy procesor ma na to zapas.

Opcja druga: osobna maszyna jako brama

Zamiast zmuszać router do szyfrowania, postaw w sieci mały komputer — mini-PC albo płytkę jednopłytkową — uruchom tunel na nim i wskaż go urządzeniom jako bramę. Router dalej robi to, co robi dobrze, a tunel dostaje o wiele mocniejszy procesor: nawet skromny mini-PC x86 szyfruje WireGuarda z prędkościami, do których żaden router konsumencki się nie zbliża.

Kosztem jest jedno pudełko więcej do zasilania i utrzymania oraz trochę wiedzy sieciowej: brama musi przekazywać ruch i być ustawiona jako trasa domyślna. W zamian dostajesz łatwe debugowanie — wyjmij bramę z trasy, a sieć wraca do połączenia bezpośredniego — i pełny system operacyjny, na którym uruchomisz dowolnego klienta i dowolne reguły.

Opcja trzecia: drugi router za głównym

Zostaw dotychczasowy router w spokoju i podłącz za nim drugi; ten drugi prowadzi tunel i nadaje własną sieć Wi-Fi. Dom ma teraz dwie sieci: dołącz do pierwszej — jesteś bezpośrednio, dołącz do drugiej — jesteś w tunelu. Przeniesienie urządzenia między nimi to zwykła zmiana Wi-Fi.

To konfiguracja najłatwiejsza do ogarnięcia i najbezpieczniejsza do eksperymentów — błąd na drugim routerze nigdy nie psuje internetu w całym domu. Kompromisy to podwójny NAT, który czasem myli konsole i aplikacje zależne od portów, oraz ten sam sufit procesora co w opcji pierwszej, bo szyfrowaniem wciąż zajmuje się drugi router.

Które urządzenia idą tunelem: routing dzielony

Rzadko chcesz tunelować każde urządzenie. Routing oparty na politykach pozwala routerowi decydować per urządzenie — zwykle po lokalnym IP albo adresie MAC — czy ruch wchodzi do tunelu, czy wychodzi bezpośrednio. Typowy podział wysyła telewizor i służbowy laptop tunelem, a wrażliwe na opóźnienia konsole i centralki smart home zostawia bezpośrednio.

Trzy rzeczy czynią taki podział niezawodnym:

  • Daj tunelowanym urządzeniom statyczne adresy lokalne, żeby zmiana dzierżawy nie wyprowadziła po cichu urządzenia z tunelu
  • Zdecyduj, dokąd idzie DNS każdej grupy — urządzenie bezpośrednie używające resolvera tunelu, albo odwrotnie, daje mylące, w połowie tunelowane zachowanie
  • Przetestuj po konfiguracji każdą grupę: sprawdź widoczny adres IP z urządzenia tunelowanego i z bezpośredniego, a nie tylko z tego, które konfigurowałeś

Częste pytania

Czy VPN na routerze spowolni całą moją sieć?
Spowalnia tylko ruch idący tunelem, a o ile — zależy od procesora routera i protokołu. Ruch lokalny między urządzeniami pozostaje nietknięty. Z WireGuardem na sprawnym routerze strata bywa umiarkowana; z OpenVPN na tanim licz się z sufitem kilkudziesięciu megabitów dzielonym przez wszystkich tunelowanych.
Czy router liczy się jako jedno urządzenie subskrypcji?
Zasadniczo tak — usługa VPN widzi jedno połączenie z routera, niezależnie od liczby urządzeń za nim. W Aurora router zajmuje jedno z 7 miejsc. Drugą stroną tego pojedynczego tunelu jest to, że wszystkie urządzenia za nim dzielą jedną lokalizację wyjściową.
Czy mogę zostawić część urządzeń poza tunelem?
Tak — to routing oparty na politykach: router wysyła ruch do tunelu albo bezpośrednio zależnie od tego, z którego urządzenia pochodzi, dopasowując zwykle po lokalnym IP lub adresie MAC. Wsparcie w firmware bywa różne. Konfiguracja z dwoma routerami daje to samo przy zerowej konfiguracji — urządzenia wybierają, dołączając do tunelowanej albo bezpośredniej sieci Wi-Fi.
Czy VPN na routerze jest lepszy niż aplikacje na każdym urządzeniu?
Rozwiązują różne problemy. Aplikacje dają każdemu urządzeniu własną lokalizację wyjściową, kill switch per urządzenie i łatwe włączanie i wyłączanie — lepsze dla laptopów i telefonów. Router obejmuje urządzenia, na których aplikacji nie da się uruchomić, i sprzęt, który ma być chroniony na stałe. Wiele domów używa obu: tunelu na routerze dla urządzeń stacjonarnych i aplikacji na przenośnych.
Co z przystawkami streamingowymi i telewizorami za VPN-em na routerze?
Działają, ale serwisy streamingowe rozpoznają zakresy adresowe komercyjnych serwerów i mogą odmówić odtwarzania albo okroić katalog. Żaden dostawca nie może uczciwie obiecać, że będzie inaczej. Jeśli telewizor grymasi za tunelem, routing dzielony pozwala wyjąć tylko to jedno urządzenie, zostawiając resztę sieci pod ochroną.
Co sprawdzić, zanim cokolwiek z tego skonfiguruję?
Cztery rzeczy: czy Twój sprzęt wspiera protokół, którego planujesz użyć — najlepiej WireGuarda; ile przepustowości jego procesor potrafi zaszyfrować; czy możesz szybko ominąć tunel na potrzeby debugowania; i które urządzenia naprawdę potrzebują tunelowania — żeby podział był zaplanowany, a nie improwizowany.

Czytaj dalej

Wypróbuj Aurora

14 dni gwarancji zwrotu pieniędzy. Do 7 urządzeń na jednej subskrypcji.

Chroń moje urządzenia