Зачем настраивать VLESS на роутере
Настройка VLESS на роутере с OpenWRT позволяет защитить весь домашний интернет-трафик без необходимости устанавливать VPN-клиенты на каждое устройство. Это особенно удобно для устройств, где установка VPN-приложения затруднена или невозможна: телевизоры, игровые приставки, умные колонки и другая бытовая техника. Роутер берёт на себя шифрование и маршрутизацию, а все устройства в локальной сети автоматически получают доступ через защищённый туннель.
Кроме того, роутерное подключение обеспечивает стабильность: соединение поддерживается круглосуточно и не зависит от фоновых ограничений мобильных операционных систем. Это особенно актуально для сценариев, когда нужно обходить региональные блокировки или обеспечить приватность для всех членов семьи. Также возможна реализация двойного VPN: когда роутер подключается к одному VPN-провайдеру, а клиентские устройства — к другому, что разделяет видимость IP-адресов.
Обратная сторона — сложность настройки. Если вы не знакомы с OpenWRT, потребуется время на изучение. Однако существуют готовые решения, такие как Passwall и HomeProxy, которые упрощают процесс до 15–20 минут.
Требования к роутеру и подготовка
Для настройки VLESS на роутере с OpenWRT необходимо:
- Роутер с установленной OpenWRT (версия 23.05 или новее для HomeProxy, для Passwall подойдут более ранние версии).
- Минимум 256 МБ оперативной памяти (для HomeProxy рекомендуется от 512 МБ).
- Около 30 МБ свободного места во flash-памяти.
- Подписка на VPN-сервис, поддерживающий протокол VLESS, или собственный сервер.
Если OpenWRT ещё не установлена, проверьте совместимость вашего роутера на официальном сайте openwrt.org. Для популярных моделей, таких как Xiaomi AX3000T, есть подробные инструкции по перепрошивке. Альтернатива — купить роутер с предустановленной OpenWRT, например, от GL.iNet. Это избавит от этапа перепрошивки и снизит риск ошибок.
Перед началом настройки рекомендуется сбросить роутер до заводских настроек. Это удалит несовместимое ПО (другие VPN-клиенты, DoH/DoT-конфигурации) и временные файлы. Сброс выполняется через веб-интерфейс: System → Backup/Flash Firmware → Perform reset. После сброса роутер перезагрузится, и нужно будет заново настроить доступ в интернет, если он не появится автоматически.
Установка Passwall: пошаговая инструкция
Passwall — это популярный пакет для OpenWRT, который поддерживает VLESS и другие протоколы. Установка выполняется через SSH.
- Подключитесь к роутеру по SSH: на Windows используйте PuTTY, на macOS/Linux — терминал с командой
ssh root@router_ip. - Выполните команду для загрузки и запуска установочного скрипта:
rm -f passwallx.sh && wget https://raw.githubusercontent.com/amirhosseinchoghaei/Passwall/main/passwallx.sh && chmod 777 passwallx.sh && sh passwallx.sh- Скрипт предложит выбрать вариант установки: Вариант 1 для роутеров с ОЗУ менее 256 МБ, Вариант 2 — для более мощных устройств.
- Дождитесь завершения установки и перезагрузите роутер.
- После перезагрузки в веб-интерфейсе появится меню Services → Passwall.
Важно: скрипт может изменить hostname роутера. Если это произошло, верните прежнее имя через команды:
uci set system.@system[0].hostname='Name'
uci commit system
echo $(uci get system.@system[0].hostname) > /proc/sys/kernel/hostname
rebootОбратите внимание: установочный скрипт содержит обфусцированный код. Перед выполнением рекомендуется изучить его содержимое, чтобы убедиться в безопасности. Некоторые пользователи деобфусцируют скрипт и обнаруживают дополнительные компоненты, поэтому будьте осторожны.
Настройка Passwall: добавление подписки и выбор сервера
После установки Passwall необходимо добавить подписку на VPN-серверы.
- Перейдите в Services → Passwall → Node Subscribe → Add.
- В поле Subscribe Remark введите название подписки (например, «Мой VPN»).
- В поле Subscribe URL вставьте ссылку на подписку, предоставленную вашим VPN-провайдером.
- Нажмите Save, затем выполните ручную подписку: Services → Passwall → Node Subscribe → Manual Subscription. Дождитесь завершения — список серверов появится в Node List.
Теперь выберите сервер для подключения:
- Перейдите в Services → Passwall → Basic Settings → Main.
- В поле Node выберите нужный сервер (лучше с наименьшим пингом).
- Включите Main switch, чтобы активировать подключение.
- После успешного подключения рядом с пунктом Core появится зелёная надпись RUNNING.
Проверьте, что ваш публичный IP-адрес изменился: откройте сайт whatismyipaddress.com или выполните curl ip.me в терминале. Если отображается IP VPN-сервера, всё работает.
Установка HomeProxy: современная альтернатива
HomeProxy — это графическая надстройка над sing-box, которая считается более лёгкой и современной альтернативой Passwall. Она устанавливается из официального репозитория OpenWRT.
- В веб-интерфейсе перейдите в System → Software → Update lists, чтобы обновить список пакетов.
- Найдите и установите пакет
luci-app-homeproxy. Если его нет в репозитории, скачайте готовую сборку с GitHub-страницы проекта. - После установки обновите страницу — в меню «Службы» появится пункт HomeProxy.
HomeProxy требует OpenWRT 23.05 или новее и минимум 256 МБ ОЗУ. Для работы он занимает около 70 МБ памяти, поэтому на слабых роутерах могут возникнуть проблемы. Если у вас 128 МБ ОЗУ, лучше использовать Passwall или настроить sing-box вручную.
Настройка HomeProxy: подписка и фильтрация нод
Добавление подписки в HomeProxy выполняется во вкладке Node Settings.
- Быстрый способ: вкладка Subscriptions → вставьте ссылку подписки → Update. Роутер сам подтянет список серверов и будет обновлять его.
- Ручной способ: вкладка Nodes → Import share links → вставьте конфигурацию сервера из личного кабинета VPN-провайдера → Импорт.
Важный нюанс: движок sing-box, на котором работает HomeProxy, не поддерживает конфигурации типа XHTTP. Если в вашей подписке есть и VLESS, и XHTTP-серверы, нерабочие варианты будут мешать. Чтобы их отфильтровать, во вкладке Subscriptions включите Filter nodes → Blacklist mode и добавьте ключевое слово xhttp. Останутся только VLESS-серверы.
После добавления подписки выберите Main Node — сервер с наименьшим пингом. Для надёжности рекомендуется использовать режим URLTest: выберите несколько серверов разных стран, и HomeProxy будет автоматически переключаться на доступный. Это защитит от обрывов, когда выбранный сервер замолчит.
Маршрутизация трафика и файрвол
После настройки подключения необходимо настроить маршрутизацию трафика.
В HomeProxy выберите Routing Mode → Global, чтобы весь домашний трафик шёл через VPN. Если вы выбрали режим проксирования Redirect TCP + TProxy UDP, дополнительных действий не требуется. При использовании режима Tun нужно создать интерфейс для устройства singtun0 в настройках межсетевого экрана: Сеть → Межсетевой экран → создать интерфейс с протоколом «неуправляемый» и отнести его к зоне wan.
В Passwall маршрутизация настраивается через ACL (Access Control List). Это позволяет исключить отдельные устройства из VPN-туннеля. Например, если вы хотите, чтобы рабочий ноутбук выходил в интернет напрямую, а телевизор — через VPN:
- Отключите рандомизацию MAC-адреса на устройстве, которое нужно исключить (в настройках Wi-Fi Android и Linux выберите «Стабильный MAC-адрес»).
- В Services → Passwall → ACL нажмите Add.
- В поле Source выберите MAC-адрес устройства.
- В полях TCP No Redir Ports и UDP No Redir Ports выберите All.
- Сохраните и примените изменения.
После этого проверьте публичный IP на исключённом устройстве — он должен остаться прежним.
Решение типичных проблем
Даже при правильной настройке могут возникнуть проблемы. Рассмотрим самые частые.
Служба RUNNING, но интернета нет. В HomeProxy в 9 из 10 случаев причина — неотфильтрованные XHTTP-ноды. Проверьте фильтр, как описано выше. В Passwall попробуйте сменить Main Node на другой сервер.
Подписка не обновляется. Если обновление не проходит, обновите вручную во вкладке Subscriptions. Если проблема повторяется, включите опцию Update via Proxy — обновление будет идти через VPN-соединение.
Соединение периодически отваливается. Установите пакет internet-detector, который автоматически перезапускает службу при обрыве: service homeproxy restart. Также проверьте, не перегружен ли роутер — возможно, не хватает памяти.
Роутеру не хватает памяти. HomeProxy — самый экономный вариант с графическим интерфейсом, но 128 МБ ОЗУ ему мало. Альтернатива — настроить sing-box вручную без веб-интерфейса, но это требует уверенного владения консолью.
Нужны XHTTP или другие протоколы. Passwall2 работает на xray-core и поддерживает все протоколы, но требует больше памяти и внимания к настройке. Для большинства задач достаточно HomeProxy + VLESS.
Сравнение Passwall и HomeProxy
Выбор между Passwall и HomeProxy зависит от ваших потребностей и железа.
Passwall — более зрелое решение, поддерживает множество протоколов (VLESS, VMess, Shadowsocks, Trojan и другие). Работает на xray-core, что даёт широкие возможности, но требует больше ресурсов. Установка через скрипт может быть рискованной из-за обфускации, поэтому важно проверять код. Passwall лучше подходит для опытных пользователей, которым нужны расширенные настройки.
HomeProxy — современная надстройка над sing-box, которая проще в установке и настройке. Она легче по памяти и стабильнее, но не поддерживает XHTTP. HomeProxy идеален для большинства домашних сценариев, особенно если у вас роутер с 256 МБ ОЗУ и вы не планируете использовать экзотические протоколы.
Если вам нужен максимальный функционал и вы готовы разбираться, выбирайте Passwall. Если хотите быстрое и надёжное решение — HomeProxy.
Проверка скорости и безопасности
После настройки VLESS на роутере важно проверить скорость и убедиться, что соединение стабильно.
Скорость зависит от мощности процессора роутера. Бюджетные модели с OpenWRT обычно дают 30–80 Мбит/с через туннель, чего достаточно для просмотра видео и работы. Для тарифов 200+ Мбит/с потребуется более мощный роутер. Проверить скорость можно на любом сервисе, например Speedtest, с устройства, подключённого к роутеру.
Безопасность: убедитесь, что ваш VPN-провайдер использует шифрование AES-256, которое защищает данные. Также проверьте, что DNS-запросы не утекают: на сайтах типа dnsleaktest.com можно проверить, какие DNS-серверы используются. Если видны DNS вашего провайдера, настройте DNS через VPN.
Не забывайте обновлять прошивку роутера и пакеты Passwall/HomeProxy, чтобы получать исправления уязвимостей.
Вопросы и ответы
Замедлится ли интернет для всего дома при использовании VLESS на роутере?
Да, роутер шифрует трафик своим процессором, и на слабом железе это может стать узким местом. Бюджетные модели с OpenWRT обычно дают 30–80 Мбит/с через туннель, чего достаточно для видео и работы. Для тарифов 200+ Мбит/с нужен роутер помощнее. Рекомендуется проверить скорость на бесплатном пробном периоде VPN-провайдера.
Можно ли пустить через VPN только часть устройств?
Да, в HomeProxy настраивается маршрутизация по устройствам и адресам. В Passwall для этого используется ACL: можно исключить конкретные устройства из туннеля, указав их MAC-адреса. Например, телевизор можно пустить через VPN, а рабочий ноутбук — напрямую.
Какой роутер купить для настройки VLESS на OpenWRT?
Минимальные требования — 256 МБ ОЗУ и поддержка OpenWRT 23.05+. Комфортно — от 512 МБ. Роутеры GL.iNet имеют OpenWRT с завода, что упрощает настройку. Популярные модели Xiaomi, такие как AX3000T, также хорошо подходят, но требуют перепрошивки.
Чем VLESS лучше для роутера, чем классические протоколы?
VLESS обеспечивает стабильность соединения и маскирует трафик под обычный HTTPS, что затрудняет его обнаружение. Это особенно важно для обхода блокировок. Кроме того, VLESS легче по ресурсам, чем некоторые другие протоколы, что критично для роутеров с ограниченной памятью.
Одна подписка VPN может использоваться на роутере и телефоне одновременно?
Да, многие VPN-провайдеры, включая Tainet, предлагают мультиустройственные подписки. Вы можете настроить роутер для всего дома, а на телефоне использовать ту же ссылку подписки в приложении (например, Happ) для подключения вне дома.
Что делать, если после настройки HomeProxy служба RUNNING, но интернета нет?
В 9 из 10 случаев причина — неотфильтрованные XHTTP-ноды в подписке. Включите фильтр нод (Filter nodes → Blacklist mode) и добавьте ключевое слово xhttp, чтобы оставить только VLESS-серверы. Если не помогло, смените Main Node на другой сервер.
Безопасно ли использовать установочный скрипт Passwall?
Скрипт содержит обфусцированный код, что вызывает вопросы у сообщества. Перед выполнением рекомендуется изучить его содержимое, например, деобфусцировать и проверить, какие действия он выполняет. Если вы не уверены в безопасности, используйте HomeProxy, который устанавливается из официального репозитория OpenWRT.