Гиды

VPN на роутере

Туннель на роутере защищает все устройства сети разом — включая телевизоры, приставки и умные колонки, на которые приложение не поставить. Компромиссы реальны: скорость упирается в процессор роутера, весь дом выходит через одну страну, а отладка усложняется. Этот гид разбирает схемы и помогает решить.

🛡️

Один туннель — весь дом

Каждое устройство, вошедшее в сеть, автоматически оказывается внутри туннеля: никаких приложений, никакой настройки на каждом устройстве, гостям ничего не конфигурировать. Устройства, вовсе не умеющие запускать VPN-софт, тоже под защитой.

🌍

Потолок — процессор роутера

Шифрование крутится на процессоре роутера, а у бытовых роутеров он слабый. Соединение, выдающее сотни мегабит через приложение на ноутбуке, через тот же роутер может просесть до доли этого.

🔑

Способ не один

Прошивка со встроенным VPN-клиентом — не единственный вариант. Маленький компьютер в роли шлюза или второй роутер за основным дают тот же результат с другими компромиссами — и без перепрошивки.

Зачем вообще ставить туннель на роутер

Затем, что некоторые устройства просто не могут запустить VPN-приложение. Умные телевизоры, игровые консоли, ТВ-приставки, умные колонки и большинство IoT-гаджетов не умеют устанавливать клиентский софт, так что единственный путь провести их трафик через туннель — сделать это выше по течению, на роутере, через который они ходят. Всё, что за роутером, наследует туннель, не подозревая о его существовании.

Есть и практический бонус для лимитов устройств: сеть за роутером считается одним подключением к VPN-сервису. У Aurora подписка покрывает до 7 устройств, и роутер занимает один слот независимо от того, сколько гаджетов за ним сидит.

Чем вы за это платите: скоростью

Шифрование туннеля теперь работает на процессоре роутера, и он становится узким местом задолго до вашего тарифа. В бытовых роутерах стоят маленькие маломощные чипы: OpenVPN, тяжёлый и однопоточный, на таком железе часто упирается в несколько десятков мегабит. WireGuard сильно легче и выжимает из того же чипа в несколько раз больше, но дешёвый роутер всё равно не насытит быструю оптику.

Задержка страдает меньше пропускной способности, так что сёрфинг и видеозвонки обычно ощущаются нормально. Боль проявляется на больших загрузках, облачных бэкапах и 4K-стримах — и все они конкурируют за один и тот же маленький процессор одновременно. Прежде чем решаться, прикиньте, сколько реально способен шифровать процессор вашего роутера, и везде, где есть выбор, предпочитайте WireGuard, а не OpenVPN.

Чем вы за это платите: гибкостью и отладкой

Весь дом теперь выходит через одну страну. Приложение на каждом устройстве позволяет ноутбуку сидеть в одной локации, а телевизору — в другой; с туннелем на роутере смена страны выхода меняет её для всех сразу. Банковские сайты, приложения доставки и всё чувствительное к локации увидят один и тот же иностранный адрес на каждом устройстве в доме.

Отладка тоже усложняется. Когда страница не грузится, вопрос уже не сводится к «упал ли у меня интернет»: виноват может быть провайдер, роутер, туннель или VPN-сервер — а симптомы выглядят одинаково. Быстрый способ вывести туннель из цепочки — например, отдельная сеть без туннеля — превращает вечер гаданий в двухминутную проверку.

Вариант первый: роутер, чья прошивка запускает клиент

Некоторые роутеры умеют запускать VPN-клиент нативно: либо клиент есть в заводской прошивке, либо железо поддерживается альтернативными прошивками, добавляющими клиенты WireGuard и OpenVPN. Вы вводите адрес сервера и ключи в админке, и роутер сам строит туннель. Это самая аккуратная схема: одна коробка, никакого дополнительного железа.

Подвох — совместимость и риск. Не каждая модель поддерживает сторонние прошивки, перепрошивка может лишить гарантии, а по неосторожности — окирпичить устройство, и заводские прошивки сильно различаются по поддерживаемым протоколам. Не гоняйтесь за конкретной моделью — проверяйте принцип: поддерживает ли прошивка этого роутера, заводская или альтернативная, протокол вашего VPN — в идеале WireGuard — и есть ли у процессора запас под него.

Вариант второй: отдельная машина в роли шлюза

Вместо того чтобы заставлять шифровать роутер, поставьте в сеть маленький компьютер — мини-ПК или одноплатник, — запустите туннель на нём и укажите его устройствам как шлюз. Роутер продолжает делать то, что делает хорошо, а туннель получает куда более сильный процессор: даже скромный x86-мини-ПК шифрует WireGuard на скоростях, к которым бытовой роутер не приближается.

Цена — ещё одна коробка, которую нужно питать и обслуживать, и немного сетевых знаний: шлюз должен пересылать трафик и быть прописан маршрутом по умолчанию. Взамен вы получаете лёгкую отладку — убрали шлюз из цепочки, и сеть вернулась к прямому выходу, — и полноценную операционную систему, где можно запустить любой клиент и любые правила.

Вариант третий: второй роутер за основным

Оставьте существующий роутер нетронутым и подключите за ним второй; второй запускает туннель и вещает собственную Wi-Fi-сеть. Теперь в доме две сети: вошли в первую — вы напрямую, вошли во вторую — внутри туннеля. Перенести устройство между ними — просто сменить Wi-Fi.

Это самая простая для понимания схема и самая безопасная для экспериментов: ошибка на втором роутере никогда не ломает интернет всему дому. Компромиссы — двойной NAT, который иногда путает игровые консоли и приложения, зависящие от портов, и тот же процессорный потолок, что в первом варианте: шифрует по-прежнему второй роутер.

Какие устройства идут через туннель: раздельная маршрутизация

Туннелировать все устройства нужно редко. Маршрутизация по политикам позволяет роутеру решать по каждому устройству — обычно по его локальному IP или MAC-адресу, — идёт трафик в туннель или напрямую. Типичный сплит отправляет в туннель телевизор и рабочий ноутбук, а чувствительные к задержке консоли и хабы умного дома оставляет на прямом выходе.

Сплит делают надёжным три вещи:

  • Выдайте туннелируемым устройствам статические локальные адреса, чтобы смена аренды DHCP не выдернула устройство из туннеля незаметно
  • Решите, куда идёт DNS у каждой группы: прямое устройство на резолвере туннеля — или наоборот — даёт сбивающее с толку полутуннелированное поведение
  • Проверьте каждую группу после настройки: посмотрите видимый IP-адрес и с туннелируемого устройства, и с прямого, а не только с того, которое настраивали

Частые вопросы

Замедлит ли VPN на роутере всю мою сеть?
Замедлится только трафик, идущий через туннель, а насколько — зависит от процессора роутера и протокола. Локальный трафик между устройствами не затрагивается. С WireGuard на способном роутере потери могут быть скромными; с OpenVPN на дешёвом ждите потолка в десятки мегабит, разделённого на всех туннелируемых.
Роутер считается одним устройством в подписке?
Как правило, да: VPN-сервис видит одно подключение от роутера независимо от числа устройств за ним. У Aurora роутер занимает один из 7 слотов. Обратная сторона этого единого туннеля — все устройства за ним делят одну локацию выхода.
Можно ли оставить часть устройств вне туннеля?
Да, это и есть маршрутизация по политикам: роутер отправляет трафик в туннель или напрямую в зависимости от устройства-источника, обычно по локальному IP или MAC-адресу. Поддержка в прошивках различается. Схема с двумя роутерами даёт то же самое вообще без настройки: устройства выбирают сами, входя в туннелированную или прямую Wi-Fi-сеть.
VPN на роутере лучше, чем приложения на каждом устройстве?
Они решают разные задачи. Приложения дают каждому устройству свою локацию выхода, свой kill switch и лёгкое включение-выключение — лучше для ноутбуков и телефонов. Роутер покрывает устройства, не умеющие запускать приложения, и технику, которую вы хотите защитить постоянно. Многие дома используют оба подхода: туннель на роутере для стационарного, приложения — на переносном.
Что будет с приставками и телевизорами за роутерным VPN?
Они работают, но стриминговые сервисы узнают диапазоны адресов коммерческих серверов и могут отказывать в воспроизведении или урезать каталог. Честно обещать обратное не может ни один провайдер. Если телевизор капризничает за туннелем, раздельная маршрутизация позволяет вывести из него только это устройство, оставив остальную сеть под защитой.
Что проверить перед тем, как всё это настраивать?
Четыре вещи: поддерживает ли ваше железо протокол, который вы собираетесь использовать, — в идеале WireGuard; сколько трафика способен шифровать его процессор; сможете ли вы быстро обойти туннель для отладки; и каким устройствам туннель действительно нужен — чтобы сплит был спланирован, а не сымпровизирован.

Читайте дальше

VPN для путешествий

В дороге VPN шифрует трафик в Wi-Fi отелей и аэропортов, оставляет ваши аккаунты выглядящими так, будто они подключаются из привычной страны, и дотягивается до сервисов, которые за границей ведут себя иначе. Панацеей он не является: стриминговые платформы распознают адреса серверов, а местные правила различаются по странам. Главное правило одно — настроить и проверить всё до отъезда.

Что такое VPN

VPN (виртуальная частная сеть) строит зашифрованный туннель между вашим устройством и удалённым сервером, и в интернет ваш трафик выходит уже с этого сервера. Провайдер перестаёт видеть, какие сайты вы открываете, а сайты видят IP-адрес сервера вместо вашего. Это инструмент приватности, а не шапка-невидимка.

Выбор VPN

Выбор VPN сводится к нескольким проверяемым фактам: что на самом деле написано в политике логирования, где зарегистрирована компания, какие протоколы она использует, свои ли у неё серверы и сколько реально стоит продление. Маркетинговые формулы вроде «шифрование военного уровня» не несут никакой информации — все серьёзные VPN используют одни и те же алгоритмы.

Попробуйте Aurora

14 дней гарантии возврата. До 7 устройств на одной подписке.

Защитить устройства