Зачем вообще ставить туннель на роутер
Затем, что некоторые устройства просто не могут запустить VPN-приложение. Умные телевизоры, игровые консоли, ТВ-приставки, умные колонки и большинство IoT-гаджетов не умеют устанавливать клиентский софт, так что единственный путь провести их трафик через туннель — сделать это выше по течению, на роутере, через который они ходят. Всё, что за роутером, наследует туннель, не подозревая о его существовании.
Есть и практический бонус для лимитов устройств: сеть за роутером считается одним подключением к VPN-сервису. У Aurora подписка покрывает до 7 устройств, и роутер занимает один слот независимо от того, сколько гаджетов за ним сидит.
Чем вы за это платите: скоростью
Шифрование туннеля теперь работает на процессоре роутера, и он становится узким местом задолго до вашего тарифа. В бытовых роутерах стоят маленькие маломощные чипы: OpenVPN, тяжёлый и однопоточный, на таком железе часто упирается в несколько десятков мегабит. WireGuard сильно легче и выжимает из того же чипа в несколько раз больше, но дешёвый роутер всё равно не насытит быструю оптику.
Задержка страдает меньше пропускной способности, так что сёрфинг и видеозвонки обычно ощущаются нормально. Боль проявляется на больших загрузках, облачных бэкапах и 4K-стримах — и все они конкурируют за один и тот же маленький процессор одновременно. Прежде чем решаться, прикиньте, сколько реально способен шифровать процессор вашего роутера, и везде, где есть выбор, предпочитайте WireGuard, а не OpenVPN.
Чем вы за это платите: гибкостью и отладкой
Весь дом теперь выходит через одну страну. Приложение на каждом устройстве позволяет ноутбуку сидеть в одной локации, а телевизору — в другой; с туннелем на роутере смена страны выхода меняет её для всех сразу. Банковские сайты, приложения доставки и всё чувствительное к локации увидят один и тот же иностранный адрес на каждом устройстве в доме.
Отладка тоже усложняется. Когда страница не грузится, вопрос уже не сводится к «упал ли у меня интернет»: виноват может быть провайдер, роутер, туннель или VPN-сервер — а симптомы выглядят одинаково. Быстрый способ вывести туннель из цепочки — например, отдельная сеть без туннеля — превращает вечер гаданий в двухминутную проверку.
Вариант первый: роутер, чья прошивка запускает клиент
Некоторые роутеры умеют запускать VPN-клиент нативно: либо клиент есть в заводской прошивке, либо железо поддерживается альтернативными прошивками, добавляющими клиенты WireGuard и OpenVPN. Вы вводите адрес сервера и ключи в админке, и роутер сам строит туннель. Это самая аккуратная схема: одна коробка, никакого дополнительного железа.
Подвох — совместимость и риск. Не каждая модель поддерживает сторонние прошивки, перепрошивка может лишить гарантии, а по неосторожности — окирпичить устройство, и заводские прошивки сильно различаются по поддерживаемым протоколам. Не гоняйтесь за конкретной моделью — проверяйте принцип: поддерживает ли прошивка этого роутера, заводская или альтернативная, протокол вашего VPN — в идеале WireGuard — и есть ли у процессора запас под него.
Вариант второй: отдельная машина в роли шлюза
Вместо того чтобы заставлять шифровать роутер, поставьте в сеть маленький компьютер — мини-ПК или одноплатник, — запустите туннель на нём и укажите его устройствам как шлюз. Роутер продолжает делать то, что делает хорошо, а туннель получает куда более сильный процессор: даже скромный x86-мини-ПК шифрует WireGuard на скоростях, к которым бытовой роутер не приближается.
Цена — ещё одна коробка, которую нужно питать и обслуживать, и немного сетевых знаний: шлюз должен пересылать трафик и быть прописан маршрутом по умолчанию. Взамен вы получаете лёгкую отладку — убрали шлюз из цепочки, и сеть вернулась к прямому выходу, — и полноценную операционную систему, где можно запустить любой клиент и любые правила.
Вариант третий: второй роутер за основным
Оставьте существующий роутер нетронутым и подключите за ним второй; второй запускает туннель и вещает собственную Wi-Fi-сеть. Теперь в доме две сети: вошли в первую — вы напрямую, вошли во вторую — внутри туннеля. Перенести устройство между ними — просто сменить Wi-Fi.
Это самая простая для понимания схема и самая безопасная для экспериментов: ошибка на втором роутере никогда не ломает интернет всему дому. Компромиссы — двойной NAT, который иногда путает игровые консоли и приложения, зависящие от портов, и тот же процессорный потолок, что в первом варианте: шифрует по-прежнему второй роутер.
Какие устройства идут через туннель: раздельная маршрутизация
Туннелировать все устройства нужно редко. Маршрутизация по политикам позволяет роутеру решать по каждому устройству — обычно по его локальному IP или MAC-адресу, — идёт трафик в туннель или напрямую. Типичный сплит отправляет в туннель телевизор и рабочий ноутбук, а чувствительные к задержке консоли и хабы умного дома оставляет на прямом выходе.
Сплит делают надёжным три вещи:
- Выдайте туннелируемым устройствам статические локальные адреса, чтобы смена аренды DHCP не выдернула устройство из туннеля незаметно
- Решите, куда идёт DNS у каждой группы: прямое устройство на резолвере туннеля — или наоборот — даёт сбивающее с толку полутуннелированное поведение
- Проверьте каждую группу после настройки: посмотрите видимый IP-адрес и с туннелируемого устройства, и с прямого, а не только с того, которое настраивали