Настройка VLESS-клиента на роутере с OpenWRT: Passwall и HomeProxy

Подробное руководство по настройке VLESS на роутере с OpenWRT: установка Passwall и HomeProxy, добавление подписки, маршрутизация, решение проблем и ответы на частые вопросы.

Зачем настраивать VLESS на роутере

Настройка VLESS-клиента непосредственно на роутере с OpenWRT открывает возможности, недоступные при использовании VPN-приложений на отдельных устройствах. Главное преимущество — защищённое подключение для всей домашней сети сразу: компьютеры, смартфоны, телевизоры, игровые приставки и другие гаджеты получают доступ через туннель без установки дополнительного программного обеспечения. Это особенно актуально для устройств, где VPN-клиент невозможно установить или настроить, например, для Smart TV или игровых консолей.

Второй важный сценарий — единая точка настройки. Вместо конфигурирования VPN на каждом устройстве достаточно один раз настроить роутер, и все устройства, подключаемые к домашней сети, автоматически используют защищённое соединение. Это упрощает управление и снижает вероятность ошибок.

Третий сценарий — стабильность. Роутер работает круглосуточно и не подвержен фоновым ограничениям мобильных операционных систем, которые могут приостанавливать работу VPN-приложений. Соединение на роутере держится постоянно, что особенно важно для задач, требующих непрерывного доступа.

Наконец, роутер позволяет реализовать схему двойного VPN: первый VPN-провайдер на роутере скрывает IP клиента от посещаемых ресурсов, а второй VPN на клиентских устройствах скрывает IP ресурсов от провайдера. Такая конфигурация обеспечивает дополнительный уровень приватности.

Требования к роутеру и подготовка

Для настройки VLESS на роутере потребуется устройство с установленной OpenWRT. Если OpenWRT ещё не установлена, необходимо проверить совместимость модели на официальном сайте openwrt.org и следовать инструкциям по прошивке. Некоторые производители, например GL.iNet, продают роутеры с предустановленной OpenWRT, что избавляет от этапа перепрошивки.

Минимальные требования к аппаратному обеспечению зависят от выбранного программного обеспечения. Для HomeProxy рекомендуется не менее 256 МБ оперативной памяти и около 30 МБ свободного места на диске; работающий пакет занимает порядка 70 МБ памяти. Для Passwall также желательно от 256 МБ ОЗУ, хотя возможна установка и на устройства с меньшим объёмом (вариант 1 в скрипте установки).

Перед началом настройки рекомендуется сбросить роутер до заводских настроек. Это удалит несовместимое программное обеспечение, например другие VPN-клиенты, программы для анализа трафика или DoH/DoT-конфигурации, которые могут конфликтовать с новым ПО. Сброс выполняется через веб-интерфейс LuCI: System → Backup/Flash Firmware → Perform reset. После сброса роутер перезагрузится и вернётся к исходному состоянию.

Также необходимо убедиться, что роутер имеет доступ в интернет. Если после сброса соединение отсутствует, нужно настроить WAN-интерфейс в соответствии с параметрами провайдера: IP-адрес, шлюз, DNS-серверы. Если провайдер использует фильтрацию по MAC-адресу, потребуется изменить MAC-адрес WAN-интерфейса на указанный в договоре или личном кабинете.

Выбор программного обеспечения: Passwall или HomeProxy

На роутерах с OpenWRT для настройки VLESS-подключений используются два основных пакета: Passwall и HomeProxy. Оба предоставляют графический интерфейс и поддерживают протокол VLESS, но имеют различия в архитектуре и функциональности.

Passwall работает на базе xray-core и поддерживает широкий спектр протоколов, включая VLESS, XHTTP и другие. Он отличается гибкостью настройки и возможностью тонкой маршрутизации. Однако Passwall требует больше оперативной памяти и более внимательного подхода к конфигурации. Установка Passwall часто выполняется через сторонний скрипт, что может вызывать вопросы безопасности.

HomeProxy — это графическая надстройка над sing-box, более современным и лёгким движком. Он проще в установке (доступен в официальном репозитории OpenWRT) и настройке, потребляет меньше ресурсов. Однако sing-box не поддерживает некоторые протоколы, например XHTTP, поэтому при использовании подписок, содержащих такие конфигурации, необходимо фильтровать узлы.

Для большинства домашних сценариев HomeProxy является оптимальным выбором благодаря простоте и стабильности. Если требуются экзотические протоколы или максимальная гибкость, стоит обратить внимание на Passwall. В любом случае, перед установкой рекомендуется изучить документацию и убедиться, что выбранный пакет совместим с версией OpenWRT.

Установка Passwall на OpenWRT

Установка Passwall начинается с подключения к роутеру по SSH. На Windows можно использовать PuTTY, на macOS и Linux — встроенный терминал. Команда подключения выглядит так: ssh root@router_ip, где router_ip — локальный IP-адрес роутера (обычно 192.168.1.1 или 192.168.0.1).

После подключения необходимо выполнить команду, которая загружает и запускает скрипт установки:

rm -f passwallx.sh && wget https://raw.githubusercontent.com/amirhosseinchoghaei/Passwall/main/passwallx.sh && chmod 777 passwallx.sh && sh passwallx.sh

Скрипт предложит выбрать вариант установки: Вариант 1 для роутеров с объёмом оперативной памяти менее 256 МБ, Вариант 2 — для устройств с большим объёмом. После завершения установки роутер необходимо перезагрузить.

Важно: перед выполнением скрипта рекомендуется изучить его содержимое, так как он загружается из стороннего репозитория. Некоторые пользователи выражают обеспокоенность по поводу безопасности подобных скриптов, поэтому стоит проверять их на наличие подозрительных действий. После установки в веб-интерфейсе LuCI появится новый пункт меню Services → Passwall.

Если после установки изменилось имя роутера (hostname), его можно вернуть командой:

uci set system.@system[0].hostname='Name'
uci commit system
echo $(uci get system.@system[0].hostname) > /proc/sys/kernel/hostname
reboot

Установка HomeProxy на OpenWRT

HomeProxy устанавливается из официального репозитория OpenWRT, что упрощает процесс и повышает безопасность. Для начала необходимо открыть веб-интерфейс LuCI, перейти в раздел System → Software и нажать кнопку Update lists для обновления списка доступных пакетов.

Затем в поле поиска ввести luci-app-homeproxy и установить найденный пакет. Если пакет отсутствует в стандартном репозитории, можно скачать готовую сборку с GitHub-страницы проекта, соответствующую версии OpenWRT.

После установки обновить страницу браузера — в меню «Службы» появится пункт HomeProxy. Для работы HomeProxy требуется OpenWRT версии 23.05 или новее, а также не менее 256 МБ оперативной памяти. На устройствах с 128 МБ ОЗУ HomeProxy работать не будет, в этом случае можно рассмотреть использование sing-box без графического интерфейса, но это требует уверенного владения командной строкой.

Добавление VLESS-подписки и выбор сервера

После установки Passwall или HomeProxy необходимо добавить подписку с VLESS-серверами. В Passwall это делается в разделе Services → Passwall → Node Subscribe. Нужно нажать Add, указать название подписки в поле Subscribe Remark и вставить ссылку на подписку, предоставленную VPN-провайдером, в поле Subscribe URL. Затем нажать Manual Subscription для ручного обновления списка серверов. После этого в разделе Node List отобразятся доступные серверы с возможностью проверки пинга.

В HomeProxy процесс аналогичен: вкладка Node Settings → Subscriptions, вставить ссылку подписки и нажать Update. Также можно импортировать конфигурацию отдельного сервера вручную через Nodes → Import share links.

Важный нюанс: движок sing-box, используемый HomeProxy, не поддерживает конфигурации типа XHTTP. Если подписка содержит такие узлы, их необходимо отфильтровать. Для этого во вкладке Subscriptions включить фильтр нод (Filter nodes → Blacklist mode) и добавить ключевое слово xhttp. Это позволит оставить только VLESS-серверы, которые нужны для роутера.

После добавления подписки нужно выбрать основной сервер (Main Node). Рекомендуется выбирать сервер с наименьшим пингом. Для повышения надёжности можно настроить режим URLTest, указав несколько серверов из разных стран — HomeProxy будет автоматически проверять их доступность и переключаться на рабочий. Это особенно полезно, если один из серверов станет недоступен.

Настройка маршрутизации и межсетевого экрана

После выбора сервера необходимо настроить режим маршрутизации. В Passwall это делается в разделе Basic Settings → Main: выбрать нужный узел и включить Main switch. После успешного подключения рядом с пунктом Core появится зелёная надпись RUNNING.

В HomeProxy режим маршрутизации выбирается в настройках: Routing Mode → Global — весь домашний трафик пойдёт через VPN. Также доступен режим проксирования Redirect TCP + TProxy UDP, который является универсальным. Если выбран вариант с Tun, потребуется дополнительный шаг: создать интерфейс для устройства singtun0 в разделе Network → Firewall (протокол «неуправляемый») и отнести его к зоне wan.

После применения настроек статус службы должен стать RUNNING. Проверить работу можно, открыв с любого устройства сервис определения IP-адреса — должен отобразиться IP-адрес VPN-сервера. Также можно использовать команду curl ip.me в терминале.

Для исключения отдельных устройств из VPN-туннеля в Passwall используется раздел ACL. Необходимо добавить правило, указав MAC-адрес устройства, и в полях TCP No Redir Ports и UDP No Redir Ports выбрать All. Это позволит трафику выбранного устройства идти напрямую, минуя VPN. Важно отключить рандомизацию MAC-адреса на клиентском устройстве, чтобы правило работало стабильно.

Решение типичных проблем

Даже при правильной настройке могут возникать проблемы. Рассмотрим наиболее частые из них.

Служба RUNNING, но интернета нет. В HomeProxy в 9 из 10 случаев причина — неправильная фильтрация узлов XHTTP. Проверьте, что в подписке остались только VLESS-серверы. Также попробуйте сменить Main Node на другой сервер.

Подписка не обновляется. Если обновление не происходит автоматически, обновите её вручную во вкладке Subscriptions. Если проблема повторяется, включите опцию Update via Proxy — это позволит обновлять подписку через VPN-соединение.

Соединение периодически отваливается. Помогает автоперезапуск службы при обрыве. Для HomeProxy можно установить пакет internet-detector и настроить команду service homeproxy restart. Также стоит обратиться в поддержку VPN-провайдера — возможно, проблема на их стороне.

Роутеру не хватает памяти. Если устройство имеет 128 МБ ОЗУ, HomeProxy работать не будет. Можно попробовать Passwall (вариант 1 установки), но и он может быть нестабилен. Альтернатива — использовать sing-box без графического интерфейса, что требует навыков работы с командной строкой.

Passwall не запускается после установки. Убедитесь, что вы выбрали правильный вариант установки в зависимости от объёма памяти. Также проверьте логи в Services → Passwall → Watch Logs — там могут быть указания на ошибки.

Сравнение производительности и выбор роутера

Производительность VPN-соединения на роутере напрямую зависит от аппаратного обеспечения. Роутер шифрует трафик своим процессором, и на слабых моделях это становится узким местом. Бюджетные роутеры с OpenWRT обычно обеспечивают скорость 30–80 Мбит/с через туннель, чего достаточно для просмотра видео и работы. Для тарифов 200+ Мбит/с потребуется более мощное устройство.

При выборе роутера для VLESS-настройки следует ориентироваться на минимум 256 МБ оперативной памяти и поддержку OpenWRT 23.05+. Комфортный уровень — от 512 МБ ОЗУ. Роутеры GL.iNet поставляются с предустановленной OpenWRT и хорошо подходят для этой задачи, избавляя от необходимости перепрошивки.

Также стоит учитывать, что Passwall потребляет больше ресурсов, чем HomeProxy, поэтому для слабых устройств предпочтительнее HomeProxy. Если планируется использование XHTTP или других экзотических протоколов, придётся выбрать Passwall, но нужно быть готовым к более высокой нагрузке на процессор и память.

Безопасность и дополнительные рекомендации

При настройке VLESS на роутере важно уделять внимание безопасности. Установка сторонних скриптов, таких как passwallx.sh, несёт определённые риски. Рекомендуется изучать содержимое скриптов перед выполнением, а также использовать только проверенные источники. В комментариях к инструкциям пользователи отмечают, что некоторые скрипты могут содержать обфусцированный код, поэтому стоит проявлять осторожность.

Для повышения стабильности и безопасности рекомендуется регулярно обновлять прошивку OpenWRT и используемые пакеты. Также полезно настроить автоматическое обновление подписок VPN-серверов, чтобы всегда иметь актуальный список рабочих узлов.

Если вы используете коммерческий VPN-сервис, убедитесь, что подписка поддерживает мультиустройственное подключение. Это позволит использовать одну подписку и на роутере, и на мобильных устройствах вне дома.

Наконец, помните, что настройка VPN на роутере — это ответственная задача. Неправильная конфигурация может привести к потере доступа к интернету или снижению скорости. Всегда сохраняйте резервную копию настроек перед изменениями и тестируйте конфигурацию на пробном периоде VPN-сервиса.

Вопросы и ответы

Замедлится ли интернет для всего дома при использовании VLESS на роутере?

Да, скорость может снизиться, так как роутер шифрует трафик своим процессором. На бюджетных моделях с OpenWRT реальная скорость через туннель составляет 30–80 Мбит/с, чего достаточно для большинства задач. Для тарифов выше 200 Мбит/с потребуется более мощный роутер. Рекомендуется проверить скорость на пробном периоде VPN-сервиса.

Можно ли пустить через VPN только часть устройств в домашней сети?

Да, в Passwall для этого используется раздел ACL: можно создать правило для конкретного MAC-адреса и исключить его из туннеля. В HomeProxy также настраивается маршрутизация по устройствам и адресам. Например, можно направить телевизор через VPN, а рабочий ноутбук оставить на прямом подключении.

Какой роутер лучше купить для настройки VLESS?

Минимальные требования — 256 МБ оперативной памяти и поддержка OpenWRT 23.05+. Комфортно — от 512 МБ ОЗУ. Роутеры GL.iNet поставляются с предустановленной OpenWRT и хорошо подходят для этой задачи. Перед покупкой проверьте совместимость модели на openwrt.org.

Чем VLESS лучше классических VPN-протоколов для роутера?

VLESS обеспечивает более стабильное соединение, так как его трафик неотличим от обычного HTTPS, что снижает вероятность блокировок. Он также более эффективен с точки зрения ресурсов, что важно для роутеров с ограниченной производительностью.

Можно ли использовать одну подписку VPN на роутере и на телефоне?

Да, если подписка мультиустройственная. Например, у Tainet одна подписка позволяет подключить роутер для всей домашней сети и использовать ту же ссылку в приложении на телефоне вне дома. Уточните условия вашего VPN-провайдера.

Что делать, если HomeProxy показывает RUNNING, но интернет не работает?

В большинстве случаев проблема связана с фильтром узлов XHTTP. Убедитесь, что в подписке остались только VLESS-серверы (включите Blacklist mode и добавьте ключевое слово xhttp). Также попробуйте сменить Main Node на другой сервер или обновить подписку вручную.

Безопасно ли устанавливать Passwall через сторонний скрипт?

Установка через скрипт из стороннего репозитория несёт определённые риски, так как вы не можете полностью контролировать его содержимое. Рекомендуется изучить скрипт перед выполнением, а также использовать только проверенные источники. Для большинства пользователей более безопасным вариантом является HomeProxy из официального репозитория OpenWRT.