// Engineering Log

Keenetic: Часть 2 — VPN-сервер для удалённого доступа

Опубликовано 22.09.2026

// Быстрый маршрут

Эта статья относится к теме Сети и маршрутизация.

Зачем VPN-сервер на роутере

Когда нужно из дома или командировки попасть к сетевому хранилищу, камерам, рабочему компьютеру по RDP или устройствам умного дома, открывать их порты в интернет опасно. Надёжнее поднять VPN-сервер на самом роутере: устройство подключается к нему по зашифрованному туннелю и оказывается внутри локальной сети.

Keenetic поддерживает сразу несколько серверов. Каждый ставится отдельным компонентом и настраивается на странице «Приложения».

Главное условие — публичный адрес

Почти всем VPN-серверам Keenetic нужен публичный IP-адрес на внешнем интерфейсе, а если используется KeenDNS — режим прямого доступа. Без этого подключиться к серверу из интернета не получится.

Исключение — SSTP и OpenConnect. Они работают через облачные серверы KeenDNS и позволяют подключиться, даже если и у клиента, и у роутера частные адреса. Плата за это — скорость: она зависит от загрузки облака.

Какие серверы есть

СерверУровень защитыСкоростьВстроенный клиент в ОСДля кого
WireGuardочень высокийвысокаянет, нужно приложениедля опытных пользователей
IKEv2/IPsecвысокийвысокаяWindows, macOS, Linux, iOSдля обычных пользователей
L2TP/IPsecвысокийвысокаяWindows, macOS, Linux, Android, iOSдля обычных пользователей
SSTPвысокийсредняя, через облако нижеWindowsдля обычных пользователей
OpenConnectвысокийсредняя, через облако ниженет, нужно приложениедля обычных пользователей
OpenVPNочень высокийнизкаянет, нужно приложениедля опытных пользователей
PPTPнизкийсредняяWindows, macOS, Linux, Androidтолько для совместимости

Оценки взяты из документации Keenetic. Число одновременных подключений тоже зависит от протокола: у IKEv2 и WireGuard ограничение — 32 подключения (для WireGuard на части моделей его подняли), у L2TP/IPsec ограничения нет, у PPTP, SSTP и OpenConnect — от 100 до 200 в зависимости от модели.

Что выбрать

  • Есть публичный адрес, клиенты — ноутбуки и телефоны сотрудников: WireGuard. Это самый простой и быстрый вариант, особенно на мобильных устройствах.
  • Нельзя ставить сторонние программы: IKEv2 — клиент уже встроен в Windows, macOS, iOS и Linux. L2TP/IPsec — как запасной вариант для старых устройств.
  • Публичного адреса нет: SSTP (встроенный клиент Windows) или OpenConnect — через облако KeenDNS.
  • Нужна совместимость с существующей инфраструктурой OpenVPN: OpenVPN. Конфигурация задаётся одним файлом со встроенными сертификатами и ключами.
  • PPTP не использовать. Протокол устарел, его шифрование давно не считается надёжным.

Туннели GRE, IPIP и EoIP в этот список не входят: это не удалённый доступ, а связь сетей между двумя роутерами. Пример такого туннеля — EoIP между MikroTik и Keenetic.

Пример: WireGuard-сервер

С KeeneticOS 5.0 у WireGuard появилось отдельное приложение «WireGuard VPN Server», которое создаёт клиентов и выдаёт им готовые файлы настроек и QR-коды.

  1. Установите компонент WireGuard VPN Server в параметрах компонентов.
  2. На странице «Приложения» откройте WireGuard VPN Server.
  3. В поле «Доступ к сети» выберите сегмент, который будет доступен клиентам, обычно домашний.
  4. Задайте адрес сервера в туннеле из частного диапазона, который не пересекается с другими сетями роутера, например 172.16.6.1/24. Клиенты получат адреса из этой же подсети.
  5. Параметр «NAT для клиентов» включён по умолчанию — он нужен, если клиенты должны выходить в интернет через роутер.
  6. Нажмите «Добавить клиента», задайте имя, отметьте доступ и сохраните. Скачайте файл настроек или отсканируйте QR-код в приложении WireGuard.

Файл настроек клиента выглядит примерно так:

ini
[Interface]
PrivateKey = <закрытый ключ клиента>
Address = 172.16.6.2/32
DNS = 192.168.1.1

[Peer]
PublicKey = <открытый ключ роутера>
Endpoint = 203.0.113.10:51820
AllowedIPs = 192.168.1.0/24, 172.16.6.0/24
PersistentKeepalive = 25

В AllowedIPs перечислены сети, трафик в которые пойдёт через туннель: здесь это домашняя сеть и подсеть VPN. Чтобы весь интернет-трафик устройства шёл через роутер, указывают 0.0.0.0/0.

Для более сложных схем, например объединения сетей, WireGuard настраивают как обычное подключение на странице «Другие подключения».

Безопасность сервера

  • Отдельная учётная запись на каждого человека. Для серверов с логином и паролем (SSTP, L2TP/IPsec, IKEv2, OpenConnect) отключите одновременный вход под одним именем — так проще понять, кто подключён, и отозвать доступ.
  • Минимум открытого. Клиентам VPN доступен только выбранный сегмент, а не вся сеть роутера.
  • Обновления. Держите KeeneticOS на основном канале и обновляйте её: исправления безопасности приходят вместе с обычными выпусками.

Типичные ошибки

  • Нет публичного адреса. Провайдер выдаёт частный адрес, и сервер недоступен из интернета. Проверьте адрес на внешнем интерфейсе или используйте SSTP и OpenConnect через облако.
  • Пересечение подсетей. Если домашняя сеть клиента и сеть офиса — обе 192.168.1.0/24, маршрутизация ломается. Для офиса лучше выбрать менее распространённый диапазон.
  • PPTP «потому что проще». Удобство не стоит низкой защиты.
  • Весь трафик через облако. Для SSTP через KeenDNS производитель не рекомендует NAT для клиентов: пропускная способность облачного подключения ниже прямого.

// Похожая задача

Если у вас похожая ситуация

Эта статья относится к одной из рабочих тем. Можно продолжить чтение по теме, перейти на главную, чтобы понять, чем я занимаюсь, или сразу открыть услуги.

Тема статьи

Сети и маршрутизация

MikroTik, VPN, маршрутизация, DNS, BGP, доступ и проблемы связности.

Часто с этим приходят

  • Поднять VPN и безопасный доступ в офис или облако
  • Починить маршрутизацию, DNS или нестабильный канал
  • Настроить MikroTik, firewall и внешние подключения

// Следующий шаг

Если вам нужна не только статья, а помощь по этой теме, удобнее сразу перейти в услугу. Главная и подборка материалов остаются рядом.

Открыть услуги

// Contact

Нужна помощь?

Свяжись со мной и я помогу решить проблему

Написать в Telegram

Отвечаю в течение рабочего дня (03:00–13:00 GMT)

Или оставьте заявку здесь:

Подтвердите, что вы не бот.

Написать и получить быстрый ответ