VPN-сервер на роутере превращает вашу домашнюю сеть в место, куда можно «зайти» из любой точки: с телефона в кафе или ноутбука в отпуске вы подключаетесь к роутеру, и дальше домашние устройства — NAS, камеры, принтер, панель умного дома — доступны так, будто вы дома. Это не то же самое, что VPN-сервис: трафик здесь выходит в интернет через ваш домашний адрес, и провайдер видит его как обычно. Зато на пути от кафе до дома всё зашифровано, а собственные данные не покидают вашей квартиры.

Нужны: роутер, который умеет быть сервером, доступный снаружи адрес — или запасной вариант, если провайдер его не даёт, — и полчаса. Ниже — что это даёт и чего нет, как понять, дадут ли вам «белый» адрес, настройка WireGuard-сервера по шагам и вариант, когда сервер стоит не на роутере, а на компьютере за ним.

Что это даёт и чего не даёт

Даёт: доступ к домашним ресурсам без открытия их наружу по отдельности, зашифрованный канал в публичном Wi-Fi до самого дома, свой «облачный» диск на NAS без чужих серверов.

Не даёт: скрыть вашу активность от домашнего провайдера — он по-прежнему видит, куда идёт трафик из квартиры; сменить страну или адрес — наружу вы выходите домашним IP; защиты домашней сети, если сам сервер настроен небрежно — открытый порт с плохими ключами хуже, чем его отсутствие.

Если цель — шифрование трафика и другой адрес наружу, а не доступ домой, нужен VPN-сервис, и это обратная задача: как настроить VPN на роутере в роли клиента. Обе схемы совместимы: роутер может быть и сервером для вас снаружи, и клиентом сервиса для домашних устройств.

Белый IP, серый IP и что делать без белого

Чтобы подключиться к роутеру из интернета, у него должен быть адрес, который виден снаружи, — так называемый белый, или публичный, IPv4. Многие провайдеры по умолчанию выдают серый адрес за своим NAT (это называют CGNAT): из интернета до такого роутера достучаться нельзя, и никакая настройка на нём этого не изменит.

Как понять, какой у вас: сравните адрес в панели роутера на WAN-порту с тем, что показывает страница проверки IP. Совпадают — адрес белый. Различаются — вы за NAT провайдера. Подробнее о том, что вообще видно по адресу, — в статье что можно узнать по IP-адресу.

Что делать, если адрес серый:

  • Запросить белый IP у провайдера — обычно платная опция; у части провайдеров она есть только для юридических лиц.
  • Использовать IPv6 — если провайдер его выдаёт, ваш роутер уже доступен снаружи по IPv6-адресу без всякого NAT. Ограничение: с сети, где IPv6 нет, вы не подключитесь.
  • Облачный доступ производителя — Keenetic (KeenDNS) и MikroTik дают доступ к роутеру через свои серверы даже за NAT; VPN-сервер это заменяет не полностью, но часто закрывает задачу.
  • Промежуточный VPS — маленький сервер в дата-центре с белым адресом, к которому подключаются и роутер, и вы; когда это оправдано, разобрано в VPN или VPS: свой сервер.

Белый адрес обычно динамический — меняется при переподключении. Для этого есть DDNS: роутер сам сообщает сервису доменное имя, а вы подключаетесь к нему, а не к цифрам. У Keenetic это KeenDNS, у ASUS — свой DDNS, у остальных — сторонние сервисы.

Какие роутеры умеют быть сервером

  • Keenetic — сервер WireGuard и OpenVPN в штатной прошивке, с DDNS и клиентами в одном интерфейсе; самый простой вариант для дома.
  • MikroTik на RouterOS 7 — сервер WireGuard встроен; гибче, но требует понимания правил файрвола.
  • ASUS — сервер OpenVPN штатно, WireGuard в Asuswrt-Merlin.
  • OpenWrt — сервер WireGuard ставится пакетом; подходит, если роутер уже на OpenWrt.
  • Провайдерский роутер — как правило, не умеет; выход — второй роутер или сервер на компьютере за ним (об этом ниже).

Настройка WireGuard-сервера на роутере по шагам

  1. Создайте пару ключей для сервера и отдельную — для каждого клиента: телефона, ноутбука. Это удобно сделать в браузере, ключи не покидают вашего устройства: генератор ключей и конфига WireGuard.
  2. В интерфейсе роутера включите сервер WireGuard: укажите его приватный ключ, внутренний адрес туннеля, например 10.8.0.1/24, и порт — стандартно 51820.
  3. Добавьте клиента: его публичный ключ и адрес в туннеле, например 10.8.0.2/32. Для надёжности добавьте PresharedKey — общий ключ, свой для каждого клиента.
  4. Разрешите входящие соединения на порт сервера в файрволе роутера; на Keenetic и MikroTik это правило создаётся вместе с сервером, на OpenWrt его нужно добавить.
  5. Соберите конфигурацию клиента: [Interface] с его приватным ключом и адресом в туннеле; [Peer] с публичным ключом роутера, Endpoint — ваше DDNS-имя и порт, AllowedIPs — либо только домашняя сеть, например 192.168.1.0/24, либо 0.0.0.0/0, если весь трафик должен идти через дом.
  6. Импортируйте конфигурацию в приложение WireGuard на телефоне — удобнее всего QR-кодом, генератор его показывает.

Различие в AllowedIPs важно: с домашней подсетью телефон в кафе будет ходить в интернет напрямую, а домой — через туннель; с 0.0.0.0/0 весь трафик пойдёт через дом, и провайдер кафе увидит только зашифрованное соединение до вашего адреса.

«VPN-сервер за роутером»: если сервер — компьютер или NAS

Часто сервер удобнее держать не на роутере, а на устройстве за ним: домашнем сервере, NAS, Raspberry Pi. Тогда роутер должен пробросить порт сервера внутрь сети.

  1. Дайте устройству постоянный локальный адрес — привязкой в DHCP роутера.
  2. В разделе проброса портов роутера направьте UDP-порт сервера, например 51820, на этот адрес и тот же порт.
  3. В конфигурации клиента Endpoint по-прежнему указывает на роутер — DDNS-имя и порт; роутер сам передаст пакеты внутрь.
  4. Сервер за роутером не знает своего внешнего адреса — это нормально для WireGuard, ему достаточно ключей.

Проверьте, что сам сервер не открыт наружу ничем, кроме этого порта: панель управления NAS в интернет смотреть не должна.

Безопасность

Ключи вместо паролей — их не подобрать. Отдельная пара на каждое устройство: потерянный телефон отключается одной строкой, остальные продолжают работать. Обновляйте прошивку: сервер, который смотрит в интернет, должен получать исправления. Панель управления роутера снаружи держите закрытой — доступ к ней тоже через туннель. И не давайте клиентам больше, чем нужно: если телефону нужен только NAS, AllowedIPs с одной подсетью лучше, чем весь трафик.

Проверка

Отключите телефон от домашнего Wi-Fi и включите мобильные данные — проверять изнутри сети бессмысленно. Подключите туннель. Откройте панель роутера или NAS по локальному адресу — должна открыться. Если в AllowedIPs стоит 0.0.0.0/0, страница проверки IP покажет ваш домашний адрес, а не адрес оператора.

404 VPN решает другую половину задачи: шифрование и другой адрес наружу, когда вы вне дома, — в приложении для телефона и компьютера или конфигурацией для роутера из личного кабинета. Домашний сервер и сервис не спорят, а дополняют друг друга. Подробности — на главной странице.