// Engineering Log
Keenetic: Часть 2 — VPN-сервер для удалённого доступа
Опубликовано 22.09.2026
// Быстрый маршрут
Эта статья относится к теме Сети и маршрутизация.
Зачем VPN-сервер на роутере
Когда нужно из дома или командировки попасть к сетевому хранилищу, камерам, рабочему компьютеру по RDP или устройствам умного дома, открывать их порты в интернет опасно. Надёжнее поднять VPN-сервер на самом роутере: устройство подключается к нему по зашифрованному туннелю и оказывается внутри локальной сети.
Keenetic поддерживает сразу несколько серверов. Каждый ставится отдельным компонентом и настраивается на странице «Приложения».
Главное условие — публичный адрес
Почти всем VPN-серверам Keenetic нужен публичный IP-адрес на внешнем интерфейсе, а если используется KeenDNS — режим прямого доступа. Без этого подключиться к серверу из интернета не получится.
Исключение — SSTP и OpenConnect. Они работают через облачные серверы KeenDNS и позволяют подключиться, даже если и у клиента, и у роутера частные адреса. Плата за это — скорость: она зависит от загрузки облака.
Какие серверы есть
| Сервер | Уровень защиты | Скорость | Встроенный клиент в ОС | Для кого |
|---|---|---|---|---|
| WireGuard | очень высокий | высокая | нет, нужно приложение | для опытных пользователей |
| IKEv2/IPsec | высокий | высокая | Windows, macOS, Linux, iOS | для обычных пользователей |
| L2TP/IPsec | высокий | высокая | Windows, macOS, Linux, Android, iOS | для обычных пользователей |
| SSTP | высокий | средняя, через облако ниже | Windows | для обычных пользователей |
| OpenConnect | высокий | средняя, через облако ниже | нет, нужно приложение | для обычных пользователей |
| OpenVPN | очень высокий | низкая | нет, нужно приложение | для опытных пользователей |
| PPTP | низкий | средняя | Windows, macOS, Linux, Android | только для совместимости |
Оценки взяты из документации Keenetic. Число одновременных подключений тоже зависит от протокола: у IKEv2 и WireGuard ограничение — 32 подключения (для WireGuard на части моделей его подняли), у L2TP/IPsec ограничения нет, у PPTP, SSTP и OpenConnect — от 100 до 200 в зависимости от модели.
Что выбрать
- Есть публичный адрес, клиенты — ноутбуки и телефоны сотрудников: WireGuard. Это самый простой и быстрый вариант, особенно на мобильных устройствах.
- Нельзя ставить сторонние программы: IKEv2 — клиент уже встроен в Windows, macOS, iOS и Linux. L2TP/IPsec — как запасной вариант для старых устройств.
- Публичного адреса нет: SSTP (встроенный клиент Windows) или OpenConnect — через облако KeenDNS.
- Нужна совместимость с существующей инфраструктурой OpenVPN: OpenVPN. Конфигурация задаётся одним файлом со встроенными сертификатами и ключами.
- PPTP не использовать. Протокол устарел, его шифрование давно не считается надёжным.
Туннели GRE, IPIP и EoIP в этот список не входят: это не удалённый доступ, а связь сетей между двумя роутерами. Пример такого туннеля — EoIP между MikroTik и Keenetic.
Пример: WireGuard-сервер
С KeeneticOS 5.0 у WireGuard появилось отдельное приложение «WireGuard VPN Server», которое создаёт клиентов и выдаёт им готовые файлы настроек и QR-коды.
- Установите компонент WireGuard VPN Server в параметрах компонентов.
- На странице «Приложения» откройте WireGuard VPN Server.
- В поле «Доступ к сети» выберите сегмент, который будет доступен клиентам, обычно домашний.
- Задайте адрес сервера в туннеле из частного диапазона, который не пересекается с другими сетями роутера, например
172.16.6.1/24. Клиенты получат адреса из этой же подсети. - Параметр «NAT для клиентов» включён по умолчанию — он нужен, если клиенты должны выходить в интернет через роутер.
- Нажмите «Добавить клиента», задайте имя, отметьте доступ и сохраните. Скачайте файл настроек или отсканируйте QR-код в приложении WireGuard.
Файл настроек клиента выглядит примерно так:
[Interface]
PrivateKey = <закрытый ключ клиента>
Address = 172.16.6.2/32
DNS = 192.168.1.1
[Peer]
PublicKey = <открытый ключ роутера>
Endpoint = 203.0.113.10:51820
AllowedIPs = 192.168.1.0/24, 172.16.6.0/24
PersistentKeepalive = 25В AllowedIPs перечислены сети, трафик в которые пойдёт через туннель: здесь это домашняя сеть и подсеть VPN. Чтобы весь интернет-трафик устройства шёл через роутер, указывают 0.0.0.0/0.
Для более сложных схем, например объединения сетей, WireGuard настраивают как обычное подключение на странице «Другие подключения».
Безопасность сервера
- Отдельная учётная запись на каждого человека. Для серверов с логином и паролем (SSTP, L2TP/IPsec, IKEv2, OpenConnect) отключите одновременный вход под одним именем — так проще понять, кто подключён, и отозвать доступ.
- Минимум открытого. Клиентам VPN доступен только выбранный сегмент, а не вся сеть роутера.
- Обновления. Держите KeeneticOS на основном канале и обновляйте её: исправления безопасности приходят вместе с обычными выпусками.
Типичные ошибки
- Нет публичного адреса. Провайдер выдаёт частный адрес, и сервер недоступен из интернета. Проверьте адрес на внешнем интерфейсе или используйте SSTP и OpenConnect через облако.
- Пересечение подсетей. Если домашняя сеть клиента и сеть офиса — обе
192.168.1.0/24, маршрутизация ломается. Для офиса лучше выбрать менее распространённый диапазон. - PPTP «потому что проще». Удобство не стоит низкой защиты.
- Весь трафик через облако. Для SSTP через KeenDNS производитель не рекомендует NAT для клиентов: пропускная способность облачного подключения ниже прямого.
// Похожая задача
Если у вас похожая ситуация
Эта статья относится к одной из рабочих тем. Можно продолжить чтение по теме, перейти на главную, чтобы понять, чем я занимаюсь, или сразу открыть услуги.
Тема статьи
Сети и маршрутизация
MikroTik, VPN, маршрутизация, DNS, BGP, доступ и проблемы связности.
Часто с этим приходят
- Поднять VPN и безопасный доступ в офис или облако
- Починить маршрутизацию, DNS или нестабильный канал
- Настроить MikroTik, firewall и внешние подключения
// Следующий шаг
Если вам нужна не только статья, а помощь по этой теме, удобнее сразу перейти в услугу. Главная и подборка материалов остаются рядом.
Открыть услуги// Contact
Нужна помощь?
Свяжись со мной и я помогу решить проблему
Написать в TelegramОтвечаю в течение рабочего дня (03:00–13:00 GMT)
Или оставьте заявку здесь:
// Related