Зачем поднимать VLESS на роутере
Установка VPN-клиента на роутер с OpenWRT решает сразу несколько задач, которые невозможно закрыть приложениями на отдельных устройствах. Главный сценарий — защита всех устройств в домашней сети одновременно: телевизоры, приставки, умные колонки и другая техника часто не позволяют установить VPN-клиент, а через роутер их трафик автоматически уходит в туннель. Это удобно, когда в доме много гаджетов: одна настройка заменяет установку приложения на каждом устройстве, а гости, подключаясь к Wi-Fi, сразу получают защищённое соединение.
Второй важный сценарий — обход региональных блокировок. Если часть сервисов недоступна в вашей стране, роутер с VLESS перенаправляет трафик через сервер в другой локации, и все устройства получают доступ к заблокированным ресурсам. Наконец, роутер обеспечивает стабильность: он держит соединение круглосуточно, не зависит от фоновых ограничений мобильных ОС и не требует ручного переподключения.
Отдельный продвинутый сценарий — двойной VPN. На роутере работает один VPN-провайдер, который видит IP клиента, но не видит посещаемые ресурсы, а на клиентских устройствах — второй, который видит ресурсы, но не IP клиента. Такая схема обеспечивает максимальную приватность, хотя и требует двух подписок и более сложной настройки.
Что такое VLESS и почему он подходит для роутера
VLESS — это современный прокси-протокол, разработанный как облегчённая версия V2Ray. Его ключевая особенность — минимальный overhead: в отличие от классических VPN-протоколов, VLESS не добавляет лишних заголовков и служебной информации, что снижает задержки и повышает скорость соединения. Трафик VLESS выглядит как обычный HTTPS-запрос, что делает его практически неотличимым от стандартного веб-сёрфинга и затрудняет блокировку по сигнатурам.
Для роутера это особенно важно, потому что встроенные процессоры маршрутизаторов, как правило, слабее, чем у смартфонов или компьютеров. Более лёгкий протокол означает меньшую нагрузку на CPU и, соответственно, более высокую пропускную способность. По сравнению с WireGuard или OpenVPN, VLESS часто показывает лучшую стабильность при работе через агрессивные файрволы, так как его трафик сложнее детектировать.
На роутере VLESS обычно реализуется через два основных пакета: Passwall (на базе xray-core) и HomeProxy (графическая надстройка над sing-box). Оба поддерживают подписки, автоматическое обновление списка серверов и гибкую маршрутизацию. Выбор между ними зависит от объёма оперативной памяти и требуемых функций: Passwall более функционален, но требователен к ресурсам, HomeProxy легче и проще в настройке.
Требования к роутеру и подготовка
Прежде чем приступать к настройке, убедитесь, что ваш роутер соответствует минимальным требованиям. Для работы с VLESS через Passwall или HomeProxy потребуется:
- Роутер с установленной OpenWRT (версия 23.05 или новее для HomeProxy; для Passwall подойдут и более старые сборки, но рекомендуется актуальная).
- Минимум 256 МБ оперативной памяти. HomeProxy занимает около 70 МБ в работающем состоянии, а Passwall может требовать больше, особенно при использовании xray-core. Для комфортной работы лучше выбирать модели с 512 МБ ОЗУ.
- Около 30 МБ свободного места во flash-памяти для установки пакетов.
- Подписка на VPN-сервис, поддерживающий VLESS. Многие провайдеры предоставляют ссылки на подписку, которые можно импортировать в роутер.
Если OpenWRT ещё не установлена, проверьте поддержку вашей модели на официальном сайте openwrt.org. Для популярных моделей, таких как Xiaomi AX3000T, есть подробные инструкции по перепрошивке. Альтернатива — купить роутер с предустановленной OpenWRT, например, устройства GL.iNet, которые поставляются с этой прошивкой с завода и не требуют дополнительных манипуляций.
Перед началом настройки рекомендуется сбросить роутер до заводских настроек, чтобы удалить возможные конфликтующие пакеты (другие VPN-клиенты, DoH-конфигурации и т.д.). Для этого подключитесь к LAN-порту роутера по кабелю, зайдите в веб-интерфейс по адресу 192.168.1.1 или 192.168.0.1, перейдите в System → Backup/Flash Firmware и нажмите Perform reset. После перезагрузки роутер вернётся к исходному состоянию.
Установка Passwall: пошаговая инструкция
Passwall — это популярный пакет для OpenWRT, который позволяет настраивать VPN-подключения через графический интерфейс. Установка выполняется через SSH-терминал. На Windows используйте PuTTY, на macOS и Linux — встроенный терминал с командой ssh root@router_ip (замените router_ip на локальный IP вашего роутера).
После подключения выполните команду, которая загружает и запускает скрипт установки:
rm -f passwallx.sh && wget https://raw.githubusercontent.com/amirhosseinchoghaei/Passwall/main/passwallx.sh && chmod 777 passwallx.sh && sh passwallx.shСкрипт предложит выбрать вариант установки: Вариант 1 для роутеров с ОЗУ менее 256 МБ, Вариант 2 — для более мощных устройств. Дождитесь завершения установки и перезагрузите роутер. После перезагрузки в веб-интерфейсе появится меню Services → Passwall.
Если после установки изменилось имя роутера (hostname), его можно вернуть командами:
uci set system.@system[0].hostname='YourRouterName'
uci commit system
echo $(uci get system.@system[0].hostname) > /proc/sys/kernel/hostname
rebootВажно: скрипт установки загружается из стороннего репозитория, поэтому перед выполнением стоит изучить его содержимое. Некоторые пользователи сообщают, что скрипт содержит обфусцированный код, который может выполнять дополнительные действия. Рекомендуется запускать его на тестовом роутере или после резервного копирования конфигурации.
Настройка Passwall: добавление подписки и выбор сервера
После установки Passwall перейдите в веб-интерфейс роутера и откройте Services → Passwall. Первым делом добавьте подписку на ваш VPN-сервис. Для этого:
- Перейдите на вкладку Node Subscribe и нажмите Add.
- В поле Subscribe Remark введите название подписки (например, название провайдера).
- В поле Subscribe URL вставьте ссылку на подписку, которую предоставил ваш VPN-провайдер.
- Нажмите Save, затем вернитесь на вкладку Node Subscribe и нажмите Manual Subscription, чтобы вручную запустить загрузку списка серверов.
После завершения загрузки список доступных серверов появится на вкладке Node List. Там вы можете проверить пинг до каждого сервера, нажав на соответствующий значок. Выберите сервер с наименьшим пингом или подходящей локацией.
Далее перейдите в Basic Settings → Main. В поле Node выберите нужный сервер из выпадающего списка. Установите галочку Main switch, чтобы включить VPN-подключение. После применения настроек рядом с пунктом Core должна появиться зелёная надпись RUNNING, что означает успешное подключение.
Проверьте, что ваш публичный IP-адрес изменился: откройте на любом устройстве в сети сайт whatismyipaddress.com или выполните в терминале curl ip.me. Если отображается IP-адрес VPN-сервера — всё работает.
Установка и настройка HomeProxy как альтернативы
HomeProxy — это более современный и лёгкий пакет, который работает на базе sing-box. Он считается более стабильным и простым в настройке, особенно для пользователей, которые не хотят углубляться в конфигурационные файлы. Установка выполняется через веб-интерфейс:
- Перейдите в System → Software и нажмите Update lists, чтобы обновить список доступных пакетов.
- В поле Filter введите
luci-app-homeproxyи установите найденный пакет. - Если пакет отсутствует в стандартном репозитории, скачайте готовую сборку с GitHub-страницы проекта и установите её вручную.
- После установки обновите страницу — в меню Services появится пункт HomeProxy.
Настройка HomeProxy начинается с добавления подписки. Перейдите в Services → HomeProxy → вкладка Node Settings. Быстрый способ — вкладка Subscriptions: вставьте ссылку на подписку и нажмите Update. Роутер сам загрузит список серверов и будет обновлять его автоматически. Альтернативный способ — вкладка Nodes → Import share links, куда можно вставить VLESS-конфигурацию вручную.
Важный нюанс: sing-box, на котором работает HomeProxy, не поддерживает конфигурации типа XHTTP. Если ваша подписка содержит и VLESS, и XHTTP-серверы, включите фильтр нод (Filter nodes → Blacklist mode) и добавьте ключевое слово xhttp — тогда останутся только VLESS-серверы. Это самая частая причина проблем с подключением.
В качестве Main Node выберите сервер с наименьшим пингом. Для автоматического переключения при сбоях можно использовать режим URLTest, указав несколько серверов из разных стран — HomeProxy будет сам проверять их доступность и переключаться на рабочий.
Маршрутизация трафика и файрвол
После настройки VPN-подключения необходимо настроить маршрутизацию, чтобы трафик шёл через туннель. В Passwall и HomeProxy есть несколько режимов:
- Global — весь трафик всех устройств направляется через VPN. Это самый простой режим, подходящий для большинства случаев.
- Redirect TCP + TProxy UDP — универсальный режим, который обрабатывает и TCP, и UDP-трафик. Рекомендуется для игр, видеозвонков и других приложений, использующих UDP.
- Tun — режим с созданием виртуального сетевого интерфейса. Требует дополнительной настройки файрвола: нужно создать интерфейс для устройства
singtun0(протокол «неуправляемый») и отнести его к зоне wan.
В HomeProxy выберите Routing Mode → Global для полного охвата. Если вы выбрали режим с Tun, выполните дополнительные шаги в разделе Network → Firewall. После применения настроек статус службы должен стать RUNNING.
Для проверки откройте любой сайт определения IP — адрес должен соответствовать адресу VPN-сервера. Если этого не произошло, проверьте логи службы (вкладка Status в HomeProxy или Watch Logs в Passwall) и убедитесь, что выбранный сервер активен.
Исключения для отдельных устройств
Иногда нужно, чтобы часть устройств работала напрямую, без VPN. Например, если у вас есть устройство, которое должно подключаться к локальной сети провайдера, или вы хотите снизить нагрузку на роутер. В Passwall для этого используется функция ACL (Access Control List).
Чтобы добавить устройство в исключения:
- Убедитесь, что на клиентском устройстве отключена рандомизация MAC-адреса. На Android и Linux с GNOME выберите «Стабильный MAC-адрес» в настройках Wi-Fi — он будет одинаковым для каждой сети, но не будет меняться со временем.
- В веб-интерфейсе Passwall перейдите в Services → Passwall → ACL.
- Нажмите Add, в поле Source выберите MAC-адрес нужного устройства.
- В полях TCP No Redir Ports и UDP No Redir Ports выберите All, чтобы исключить весь трафик этого устройства из VPN.
- Нажмите Save & Apply.
После этого убедитесь, что в списке ACL включены галочки напротив созданного правила и Main switch. Проверьте публичный IP-адрес на устройстве — он должен остаться прежним (адрес вашего интернет-провайдера).
В HomeProxy аналогичная функция доступна через настройки маршрутизации по устройствам и адресам. Это позволяет, например, направить трафик телевизора через VPN, а рабочий ноутбук оставить напрямую.
Решение типичных проблем
Даже при правильной настройке могут возникать проблемы. Вот наиболее частые сценарии и способы их решения:
Служба RUNNING, но интернета нет. В HomeProxy в 9 из 10 случаев проблема в фильтре XHTTP — проверьте, что вы исключили XHTTP-серверы из подписки. Также попробуйте сменить Main Node на другой сервер.
Подписка не обновляется. Если обновление не срабатывает автоматически, обновите её вручную на вкладке Subscriptions. Если проблема повторяется, включите опцию Update via Proxy — тогда обновление будет происходить через VPN-соединение.
Соединение периодически отваливается. Установите пакет internet-detector, который автоматически перезапускает службу при обрыве: service homeproxy restart. Также проверьте стабильность выбранного сервера — возможно, стоит переключиться на другой.
Роутеру не хватает памяти. Если устройство с 128 МБ ОЗУ, HomeProxy может не работать стабильно. В этом случае рассмотрите установку sing-box без графического интерфейса — это требует навыков работы с консолью, но значительно экономит ресурсы.
Passwall не запускается после установки. Убедитесь, что вы выбрали правильный вариант установки (1 или 2) в зависимости от объёма ОЗУ. Также проверьте, что на роутере достаточно свободного места — при нехватке flash-памяти пакет может установиться некорректно.
Сравнение Passwall и HomeProxy: что выбрать
Выбор между Passwall и HomeProxy зависит от ваших потребностей и характеристик роутера. Passwall — это более зрелый и функциональный пакет, работающий на xray-core. Он поддерживает множество протоколов, включая VLESS, XHTTP, Trojan и другие, а также предоставляет расширенные настройки маршрутизации и ACL. Однако он требует больше оперативной памяти и более сложен в настройке для новичков.
HomeProxy, напротив, создан на базе sing-box и ориентирован на простоту. Он легче, быстрее устанавливается и имеет более интуитивный интерфейс. Для большинства домашних сценариев его функциональности достаточно: подписки, выбор сервера, глобальная маршрутизация и базовые исключения. Главное ограничение — отсутствие поддержки XHTTP, что может быть критично, если ваш провайдер использует только этот протокол.
Если у вас роутер с 256 МБ ОЗУ и вы хотите максимальную совместимость — выбирайте Passwall. Если устройство слабее или вы предпочитаете простоту — HomeProxy. В любом случае, перед покупкой роутера проверьте его характеристики: для комфортной работы с VPN рекомендуется от 512 МБ ОЗУ и процессор с частотой от 800 МГц.
Вопросы и ответы
Замедлится ли интернет для всего дома при использовании VLESS на роутере?
Да, скорость может снизиться, особенно на слабом железе. Роутер шифрует трафик своим процессором, и это становится узким местом. Бюджетные модели с OpenWRT обычно дают 30–80 Мбит/с через туннель, чего достаточно для видео и работы. Для тарифов 200+ Мбит/с нужен роутер помощнее. Рекомендуется проверить скорость на бесплатном пробном периоде VPN-сервиса.
Можно ли пустить через VPN только часть устройств?
Да, в Passwall для этого используется функция ACL, где можно указать MAC-адреса устройств, которые должны работать напрямую. В HomeProxy настраивается маршрутизация по устройствам и адресам. Например, можно направить телевизор через туннель, а рабочий ноутбук оставить без VPN.
Какой роутер купить для настройки VLESS?
Минимальные требования — 256 МБ ОЗУ и поддержка OpenWRT 23.05+. Комфортно — от 512 МБ. Роутеры GL.iNet поставляются с предустановленной OpenWRT, что избавляет от этапа перепрошивки. Также подходят популярные модели Xiaomi (например, AX3000T), которые легко прошиваются.
Чем VLESS лучше классических VPN-протоколов для роутера?
VLESS имеет минимальный overhead, что снижает нагрузку на процессор роутера и увеличивает скорость. Его трафик неотличим от обычного HTTPS, что затрудняет блокировку и делает соединение более стабильным в условиях агрессивных файрволов. По сравнению с OpenVPN или WireGuard, VLESS часто показывает лучшую производительность на слабом железе.
Одна подписка VPN может использоваться на роутере и телефоне одновременно?
Да, большинство VPN-провайдеров, включая Tainet, предоставляют мультиустройственные подписки. Вы можете использовать одну ссылку на подписку для настройки роутера, а на телефоне установить приложение (например, Happ) с той же учётной записью. Это удобно, когда нужно защитить и домашнюю сеть, и мобильные устройства вне дома.
Что делать, если после настройки VPN пропал доступ в интернет?
Сначала проверьте, что выбранный сервер активен и пинг до него низкий. В HomeProxy убедитесь, что фильтр XHTTP настроен правильно. Попробуйте сменить Main Node на другой сервер. Если проблема не решена, проверьте логи службы — там будет указана причина ошибки. Также убедитесь, что файрвол настроен корректно, особенно при использовании режима Tun.