← Практика · 6 октября 2026
Настройка VPN на Keenetic и Netcraze: WireGuard, OpenConnect, отдельные устройства и LAN-порты, kill switch, проверка DNS и частые проблемы.
12 минут чтениясети

Чтобы поставить VPN на роутер Keenetic, нужно установить нужный компонент, добавить подключение к серверу и определить, какие устройства будут им пользоваться. Последний шаг особенно важен: рабочий компьютер можно направить через защищённый туннель, а остальную домашнюю технику оставить на обычном подключении.
Такая схема подходит для доступа к офисной сети, собственному серверу и оборудованию на удалённой площадке. Ниже разберём настройку WireGuard и OpenConnect, отдельные политики для устройств и LAN-портов, а также поведение сети при обрыве VPN.
Инструкция относится к KeeneticOS/NDMS 5.x. Названия некоторых пунктов зависят от модели и сборки прошивки.

Роутер держит туннель сам; через VPN идут только устройства с нужной политикой.
С 2025 года в России и ЕАЭС поставляется оборудование Netcraze. Производитель сохранил программную платформу и совместимость с Keenetic региона RU/EAEU, поэтому основные действия по настройке VPN совпадают. Подробности перехода описаны на сайте Netcraze.
Если вы ищете «VPN на кинетик» или «ВПН на неткрейз», начните с проверки модели и версии системы в веб-интерфейсе. Старый Keenetic и новый Netcraze могут иметь разные процессоры, объём памяти и доступные компоненты.
В рассматриваемой схеме роутер работает как VPN-клиент: сам подключается к удалённому серверу и направляет туда трафик выбранных устройств. Отдельное VPN-приложение на каждом компьютере для этого не требуется.
При этом туннель защищает участок между роутером и сервером. Если ноутбук подключился к чужому Wi-Fi напрямую, домашняя настройка на него уже не действует. Для поездок нужен отдельный клиент на ноутбуке либо роутер, через который проходит его трафик.
В зависимости от модели и установленных компонентов доступны WireGuard, OpenConnect, OpenVPN, IPsec/IKEv2, L2TP/IPsec, SSTP и PPTP.
WireGuard удобен для собственного сервера и соединения площадок. Обычно он обеспечивает хорошую скорость при умеренной нагрузке на роутер.
OpenConnect совместим с Cisco AnyConnect и может передавать данные через HTTPS, обычно по TCP 443. Протокол также предусматривает передачу через DTLS/UDP, если её поддерживают и используют обе стороны. Поэтому фактический транспорт стоит проверять в журнале. Это описано в документации OpenConnect.
OpenVPN, IPsec/IKEv2, L2TP/IPsec и SSTP пригодятся, когда соответствующий сервер уже работает в организации. PPTP встречается в старой инфраструктуре, но для нового защищённого подключения его выбирать не стоит.
В компоненте WireGuard предусмотрены параметры ASC, соответствующие первой версии AmneziaWG:
Jc, Jmin, Jmax, S1, S2, H1, H2, H3, H4.
В практической настройке, на которой основан материал, конфигурации новых версий AmneziaWG с дополнительными полями не принимались установленной прошивкой 5.1. Однако распространять этот результат на всю ветку нельзя.
В журнале изменений ветки 5.1 упоминается исправление ошибки импорта invalid I1 value — то есть работа с новыми параметрами в прошивке идёт. Совместимость AmneziaWG 2.x/3.x, особенно конфигураций с HeaderProtectionKey, нужно проверять по точной сборке и формату файла. Журнал изменений KeeneticOS 5.1.
Удаление непонятных строк не превращает новый профиль в совместимый старый: параметры сервера и клиента должны соответствовать друг другу.
Таблица ниже — практический ориентир, а не результаты измерений. Реальная производительность зависит от процессора, аппаратного ускорения, сервера, качества канала и настроек шифрования.
| Протокол | Скорость | Нагрузка на роутер | Поведение в нестабильной сети | Сложность своего сервера |
|---|---|---|---|---|
| WireGuard / совместимый AmneziaWG | Обычно высокая | Обычно низкая или средняя | Быстро возобновляет обмен; важны доступность UDP и NAT | Невысокая для WireGuard |
| OpenConnect | Средняя или высокая | Средняя | HTTPS удобен для установления соединения; потери пакетов снижают скорость TCP | Средняя: ocserv, сертификат, пользователи |
| OpenVPN | Часто ниже WireGuard на том же роутере | Средняя или высокая | Зависит от UDP/TCP; TCP чувствителен к потерям | Средняя |
| IPsec/IKEv2 | Высокая при подходящем ускорении | Зависит от модели | Важны согласование параметров и работа NAT | Средняя или высокая |
| L2TP/IPsec | Средняя | Средняя или высокая | Дополнительная инкапсуляция усложняет диагностику NAT | Средняя |
| SSTP | Средняя | Средняя или высокая | TCP-соединение может заметно замедляться при потерях | Средняя |
| PPTP | Может быть высокой | Обычно невысокая | Возможны проблемы с GRE и NAT | Невысокая, но протокол устарел |
Если сервер создаётся с нуля, разумно начать с WireGuard. Если нужен HTTPS-транспорт или уже есть соответствующая инфраструктура, рассмотрите OpenConnect. Для рабочего подключения к организации прежде всего используйте протокол, который поддерживает её администратор.
Перед изменениями сохраните резервную копию конфигурации. Проверьте обычный доступ в интернет и подготовьте данные подключения: файл .conf для WireGuard либо адрес сервера и учётную запись для OpenConnect.
Компоненты устанавливаются через:
«Управление → Общие настройки → Изменить набор компонентов».
В отдельных версиях раздел называется «Настройки системы». Найдите WireGuard VPN или OpenConnect VPN-клиент, отметьте нужный компонент и примените изменения. Дождитесь завершения обновления и перезагрузки роутера.
На младших моделях весь выбранный набор может не поместиться во внутреннюю память. Ошибка 507 означает нехватку места для компонентов. Удалите неиспользуемые функции, например ненужный медиасервер или другой VPN-компонент, и повторите установку. Это ограничение внутреннего хранилища, а не обязательно нехватка оперативной памяти. Пояснение производителя об ошибке 507.
Откройте веб-интерфейс роутера и выполните следующие действия:
.conf.Импорт клиентского файла через этот раздел предусмотрен и на Netcraze. Инструкция производителя.
Файл содержит приватный ключ клиента. Его нельзя публиковать вместе со скриншотами или отправлять в открытое обсуждение.
Если нужен доступ только к офисным ресурсам, укажите соответствующие удалённые подсети и настройте маршруты до них. Домашняя и офисная адресация не должны пересекаться.
Если весь интернет-трафик выбранных устройств должен проходить через сервер, конфигурация должна разрешать такой маршрут, а сервер — пересылку трафика и выход наружу. В настройках подключения включите «Использовать для выхода в интернет».
Этот флажок делает подключение доступным для соответствующего сценария. Какие именно устройства его используют, задаётся политиками доступа.
Включите соединение и создайте трафик: откройте разрешённый ресурс на удалённой стороне. Затем проверьте статус пира, время последнего рукопожатия и счётчики передачи и приёма.
Само положение переключателя «Включено» ещё не подтверждает связь с сервером. При рабочем соединении появляется рукопожатие, а при обращении к ресурсу растут счётчики в обоих направлениях.
В CLI роутера состояние интерфейса можно посмотреть командой:
show interface Wireguard0
Wireguard0 — пример имени. Найти нужный интерфейс можно через show interface.
После установки компонента откройте «Интернет → Другие подключения».
Порядок заполнения формы приведён в руководстве OpenConnect-клиента.
Для схемы через HTTPS/TCP 443 сервер должен принимать подключения на этом порту. Доменное имя должно соответствовать сертификату, а время на роутере — быть корректным. Ошибку проверки сертификата следует исправить на сервере или в настройках доверия.
После подключения проверьте статус, журнал и счётчики. Затем откройте офисный ресурс с клиентского компьютера. Если планируется выход в интернет через сервер, проверьте соответствующую настройку подключения и назначьте устройству политику.
Для этого в Keenetic используются «Приоритеты подключений», или политики доступа. Политика определяет, через какие подключения разрешён выход выбранным клиентам.
Предположим, рабочий компьютер должен пользоваться собственным сервером, а телевизор и домашние телефоны — подключением провайдера.
Откройте «Интернет → Приоритеты подключений», добавьте политику и назовите её, например, «Работа через VPN». Включите в неё нужное VPN-подключение.
Для остальных устройств оставьте политику с обычным интернет-подключением. Затем перейдите к применению политик, найдите рабочий компьютер и назначьте ему созданную политику. Устройство предварительно зарегистрируйте в списке клиентов.
Keenetic позволяет назначать политику отдельному устройству или целому сегменту. DNS-серверы также учитываются в зависимости от входящих в политику подключений. Документация политик доступа.
После изменения закройте старые соединения на компьютере и откройте ресурс заново. Проверяйте результат именно с нужного устройства: диагностический запрос самого роутера может использовать другой маршрут.
Если через VPN должны работать несколько проводных устройств, удобнее объединить их в сегмент:
Для обычного компьютера порт должен выдавать трафик сегмента без VLAN-тега. Передача нескольких VLAN через один кабель к управляемому коммутатору требует согласованной настройки тегирования на обоих устройствах.
Проверьте индивидуальные политики зарегистрированных клиентов: они могут иметь преимущество перед политикой сегмента. Для наследования выберите использование политики сегмента по умолчанию. Настройка сегментов Keenetic.
VPN определяет маршрут наружу, а сегментация и межсетевой экран ограничивают доступ между группами оборудования. Эти настройки решают разные задачи.
Чтобы при падении VPN устройства не переключались на прямой интернет, оставьте в их политике только VPN-подключение. Уберите из неё проводного провайдера, мобильный резерв и другие прямые каналы.
Если оставить провайдера вторым по приоритету, получится резервирование: при недоступности туннеля устройства смогут выйти напрямую.
Проверьте результат практически: отключите VPN, попробуйте открыть новое соединение с рабочего компьютера и убедитесь, что интернет недоступен. На устройствах обычной домашней политики он должен продолжать работать.
Для полного контроля дополнительно проверьте IPv6 и ранее созданные статические маршруты: исключения из маршрутизации могут изменить ожидаемое поведение.

Для kill switch в политике оставляют только VPN — провайдера и мобильный резерв убирают.
Успешный туннель не гарантирует, что все запросы идут выбранным путём. Отдельно проверяются DNS и IPv6.
DNS. Посмотрите, какие серверы получает устройство и какие использует роутер. Дополнительный DNS с привязкой «Любое подключение» может использоваться разными политиками. Для рабочего сегмента настройте подходящий DNS и его доступность через VPN.
Учитывайте защищённый DNS в браузере: приложение может самостоятельно выбирать резолвер. Сам по себе DoH шифрует запрос, но не подтверждает маршрут через ваш туннель.
IPv6. Если VPN настроен только для IPv4, у устройства может сохраняться прямой IPv6-доступ. Либо настройте IPv6 через туннель и проверьте маршрутизацию, либо отключите его для защищаемого сегмента, если он там не нужен.
Проведите проверку при включённом и отключённом VPN. Сравните внешний IPv4, наличие внешнего IPv6 и используемые DNS-резолверы. Для более точной диагностики сопоставьте результаты со счётчиками и захватом пакетов на своём сервере. Просмотр локального DNS-адреса одной командой ещё не доказывает отсутствие утечки.
Проверьте ключи, адрес сервера, UDP-порт и разрешение входящего соединения на сервере. Убедитесь, что клиент зарегистрирован на серверной стороне.
Для AmneziaWG дополнительно сверяйте версию протокола и параметры конфигурации. Успешный импорт файла не всегда означает, что все его возможности поддержаны.
Если рукопожатие есть, а ресурсы недоступны, проверяйте разрешённые подсети, маршруты, пересылку пакетов и межсетевой экран. Это уже другая стадия диагностики.
Зафиксируйте время обрыва и откройте журнал роутера. На сервере одновременно смотрите журнал службы, счётчики и дамп трафика.
На Linux-сервере полезны, например:
sudo wg show
sudo journalctl -u ocserv --since "10 minutes ago"
Первая команда относится к обычному WireGuard, вторая — к ocserv, установленному как служба systemd. При контейнерной установке журнал смотрят средствами контейнера.
Определите, происходит ли обрыв только после простоя или во время передачи. Для WireGuard за NAT иногда помогает PersistentKeepalive; в документации приведён типичный интервал 25 секунд. Включать его стоит по необходимости. Руководство WireGuard.
Если проблема связана с маршрутом между площадками, иногда помогает другой протокол либо промежуточный сервер в другом дата-центре. Решение выбирают после сравнения трафика на обоих концах.
Два уровня NAT обычно не мешают исходящему VPN-клиенту, но усложняют работу таймеров и диагностику. Пробрасывать входящий порт на домашний Keenetic только ради клиентского подключения обычно не требуется.
Для сервера за NAT условия другие: нужна доступность извне. Также проверьте, не совпадают ли подсети двух роутеров и удалённой площадки.
Обычный облачный доступ KeenDNS/CrazeDNS обслуживает HTTP/HTTPS. Это не универсальный проброс TCP-портов: работающая веб-панель не означает доступность SSH. Ограничения CrazeDNS.
Для SSH используйте доступ через настроенный VPN либо отдельно организованный прямой доступ. Поддерживаемые роутером облачные сценарии SSTP/OpenConnect — отдельный механизм.
При ошибке 507 сократите набор компонентов. Удаляйте только функции, которые действительно не используются. После перезагрузки проверьте наличие VPN-раздела и сохранность основного интернет-подключения.
Можно подключиться к существующему офисному серверу или развернуть собственный на VPS: WireGuard либо ocserv для OpenConnect.
Для своего сервера потребуются доступность нужного порта, обновления, настройка пользователей или ключей, маршрутизация и правила межсетевого экрана. Если через VPS должен идти интернет-трафик, дополнительно настраивается его пересылка и обычно NAT.
Для каждого роутера лучше создавать отдельный профиль. Так проще отозвать доступ и найти источник проблемы.
Как это сделала нейросеть — в отдельном кейсе «Настройка Keenetic и Netcraze нейросетью».
Да. Назначьте соответствующую политику всему домашнему сегменту. Перед этим проверьте скорость, DNS, IPv6 и поведение при отключении туннеля. Учтите индивидуальные политики устройств, которые могут переопределять настройки сегмента.
Да. Зарегистрируйте компьютер в списке клиентов и назначьте ему отдельную политику. При смене сетевого адаптера или случайного MAC-адреса проверьте, что роутер распознаёт нужное устройство.
Для исходящего подключения роутера к доступному VPN-серверу обычно не нужен. Если сервер размещается дома и принимает прямые подключения извне, требования к доступности будут другими.
Возможны ошибки DNS, маршрутов, разрешённых подсетей или серверной пересылки трафика. Сначала проверьте доступность ресурса внутри туннеля, затем разрешение имён и выход через сервер.
Нет. Важны версия протокола, параметры файла и точная сборка KeeneticOS/NDMS. Если импорт завершился ошибкой, сохраните её текст и получите совместимую конфигурацию, согласованную с сервером.
Да, если телевизор подключён к роутеру и назначен нужной политике. Отдельный клиент на телевизоре не требуется. Производительность зависит от роутера, сервера и качества соединения.
Отключите VPN и проверьте новые подключения с выбранного устройства по IPv4 и IPv6. Прямого выхода быть не должно. После восстановления туннеля доступ должен возвращаться без смены политики.
Нужна настройка — напишите нам. Поможем подключить Keenetic или Netcraze к своему серверу или офису, выделить нужные устройства и LAN-порты, проверить DNS, IPv6 и работу сети при обрыве туннеля. Для начала достаточно модели роутера, версии прошивки и описания задачи.