MAATRIX / Блог / GL.iNet как постоянный VPN в поездках

GL.iNet как постоянный VPN в поездках

MAATRIX

В командировке или отпуске VPN на каждом устройстве отдельно — это отдельная головная боль: настроить на телефоне, повторить на ноутбуке, вспомнить пароль от аккаунта в приложении, а потом обнаружить, что в отеле нужно ещё и залогиниться через капчу на сплэш-странице, которая с включённым VPN просто не грузится. Travel-роутер GL.iNet решает это иначе: подключаетесь к Wi-Fi отеля один раз через сам роутер, а дальше все ваши устройства — телефон, ноутбук, планшет — просто видят обычную Wi-Fi-сеть, за которой уже работает туннель на ваш сервер.

Обсудить статью, задать вопрос или начать новую тему

Есть вопрос по этой статье, идея для обсуждения или просто хотите поделиться опытом? Сообщество MAATRIX ждёт. Для общения, пожалуйста, зарегистрируйтесь в нашем личном кабинете.

Перейти в сообщество →

Что такое GL.iNet и почему это не обычный роутер

GL.iNet — тайваньский производитель компактных роутеров, изначально заточенных именно под путешественников и людей, которым нужен переносной шлюз с VPN из коробки. Внешне это устройство размером с колоду карт или чуть больше, питается от USB (part моделей — со встроенным аккумулятором на несколько часов автономной работы), и весит меньше, чем зарядка от ноутбука.

Ключевое отличие от обычного бытового роутера — прошивка. GL.iNet использует собственную сборку на базе OpenWrt с фирменной веб-панелью, где WireGuard- и OpenVPN-клиент — штатная, а не самодельная функция: не нужно ставить пакеты через SSH и руками редактировать конфиги сети, как в чистом OpenWrt (этот путь подробно разобран в статье про прошивку роутера OpenWrt под VPN-клиент). У GL.iNet это готовая вкладка в панели: вставили конфиг или отсканировали QR — и туннель поднят.

Для путешествий это принципиально другой сценарий, чем VPN на домашнем роутере. Дома роутер один раз подключается к вашему провайдеру и больше никуда не переключается. В поездке роутер каждый день, а то и по несколько раз в день, меняет точку входа в интернет — Wi-Fi отеля сегодня, кафе завтра, аэропорт послезавтра, — и при этом должен раз за разом поднимать один и тот же туннель заново, без вашего участия на стороне телефона или ноутбука.

Как роутер цепляется к Wi-Fi отеля или кафе

GL.iNet работает как мост между двумя сетями. В штатном режиме у него есть порт под кабель или Wi-Fi-модуль на приём (WAN) — это то, к чему роутер подключается как обычный клиент, и свой Wi-Fi на раздачу (LAN) — сеть, к которой подключаются ваши устройства.

Для гостиничного или кафешного Wi-Fi нужен режим репитера (в панели GL.iNet он обычно называется Repeater или WISP — Wireless ISP): роутер сам сканирует доступные сети, вы выбираете нужную и вводите пароль от Wi-Fi отеля точно так же, как вводили бы его на телефоне. С этого момента роутер выступает клиентом гостиничной сети, а не ваш телефон или ноутбук — они подключаются уже к собственной сети роутера (SSID вы задаёте сами при первой настройке).

Отдельно стоит отметить сети с проводным подключением в номере (RJ-45 в стене отеля) — в этом случае роутер просто втыкается кабелем в WAN-порт, и Wi-Fi-репитер вообще не нужен, соединение обычно стабильнее.

Тонкость, о которой часто забывают: у многих отелей и кафе Wi-Fi требует авторизации через captive portal — страницу с логином, номером комнаты или просто кнопкой «Согласен с условиями», которая появляется в браузере при первом обращении к интернету. Если VPN-туннель на роутере включён автоматически, эта страница может просто не открыться — трафик уже заворачивается в шифрованный туннель, а captive portal ждёт обычный HTTP-запрос до собственного сервера. Разберём это подробнее в разделе про подводные камни.

Арендуйте сервер под свои задачи!

Разверните VPS MAATRIX за пару минут: NVMe, AMD EPYC, root-доступ, локации UK, США, Франция и РФ. Оплата картой РФ и по СБП.

Арендовать сервер

Настройка WireGuard-клиента через веб-панель

Дальше — подключение самого туннеля к вашему серверу. Порядок действий:

  1. Подключаетесь к Wi-Fi самого GL.iNet (или по кабелю к его LAN-порту) и открываете панель управления — обычно это http://192.168.8.1 (адрес может отличаться в зависимости от модели, смотрите наклейку на корпусе или инструкцию).
  2. В разделе VPN → WireGuard Client добавляете новый профиль тремя способами: загрузкой файла .conf, сканированием QR-кода или ручным вводом полей (приватный ключ клиента, публичный ключ и адрес сервера, AllowedIPs).
  3. Если сервер вы настраивали сами, конфиг клиента генерируется на этапе разворачивания WireGuard-сервера — сам процесс с нуля описан в статье как установить и настроить WireGuard на VPS.
  4. После добавления профиля переключаете тумблер Enable — и роутер поднимает соединение. Индикатор состояния в панели покажет активное подключение и время последнего handshake.
  5. Включаете Kill Switch (в панели GL.iNet эта опция обычно рядом с настройками клиента) — при обрыве туннеля роутер полностью блокирует трафик в интернет, а не откатывается на прямое соединение через отельный Wi-Fi. Для поездок это особенно важно: именно в гостиничных сетях туннели рвутся чаще всего из-за агрессивных прокси и файрволов отеля.

Проверить, что трафик действительно идёт через туннель, можно через ту же панель (там обычно есть счётчик трафика по интерфейсу) или зайдя по SSH на роутер (ssh root@192.168.8.1) и выполнив:

wg show
curl -s https://api.ipify.org; echo

Если внешний IP совпадает с адресом вашего сервера, а не с адресом отеля — всё работает как задумано.

Автоподключение и точечная маршрутизация (VPN Policy)

Смысл всей схемы в том, что после первой настройки вам больше не придётся ничего делать руками. В панели GL.iNet есть переключатель автозапуска туннеля при включении устройства — с ним роутер поднимает WireGuard-соединение сразу после загрузки, ещё до того, как вы успели открыть браузер на телефоне. Это удобно, но именно эта функция и создаёт проблему с captive portal, о которой писали выше — поэтому в некоторых прошивках GL.iNet есть опция «не поднимать туннель, пока не подтверждён выход в интернет через WAN», которая ждёт первого успешного обращения наружу перед активацией VPN.

Вторая полезная функция — VPN Policy (в разных версиях прошивки называется чуть по-разному, но суть одна): возможность решить, какие устройства или домены идут через туннель, а какие — напрямую через Wi-Fi отеля в обход VPN. Пригодится, если, например, вы хотите, чтобы рабочий ноутбук всегда шёл через корпоративный туннель, а телевизор в номере смотрел местный стриминг напрямую, без лишнего крюка через сервер в другой стране. Настраивается по MAC-адресу устройства или по списку доменов — общий подход разобран в статье про VPN на роутере или на устройстве: где лучше поднимать клиент, там же логика применима и к travel-сценарию.

Какую модель GL.iNet выбрать под поездки

Модельный ряд у GL.iNet широкий, но для сценария «постоянный VPN в поездках» практически важны три параметра: размер и вес, скорость Wi-Fi (важно в отелях с медленным аплинком, где узкое место обычно не роутер, а сам канал отеля) и наличие батареи.

МодельФорм-факторБатареяДля кого подходит
Mango (GL-MT300N)Совсем компактный, размером с зажигалкуНетМинимальный бэкап-роутер в сумке, невысокая производительность
Beryl AX / AXT1800 (Slate AX)Карманный, чуть больше пачки сигаретУ Beryl есть версия со встроенным аккумуляторомОсновной выбор для частых поездок — баланс скорости и размера
Flint 2 (GL-MT6000)Полноразмерный настольный корпусНетДля длительного проживания в одном месте (аренда на месяц), не для чемодана
Модели с LTE-модулем (например, Puli)Компактный, с слотом под SIMОбычно естьКогда Wi-Fi отеля ненадёжен и нужен запасной канал через мобильную сеть

Точные характеристики (объём памяти, чипсет, заявленная скорость Wi-Fi) на момент чтения могут отличаться от того, что было актуально при написании — производитель регулярно обновляет линейку, поэтому перед покупкой стоит свериться с текущей спецификацией на сайте GL.iNet, а не ориентироваться только на название модели.

Подводные камни в реальных поездках

Несколько вещей, которые выясняются обычно не в магазине, а уже в отеле:

  • Captive portal и VPN конфликтуют по умолчанию. Как уже упомянули — если туннель поднимается автоматически при подключении к Wi-Fi отеля, страница логина отеля может не открыться. Практическое решение: временно отключить автозапуск VPN, подключиться к Wi-Fi отеля через панель роутера, пройти капчу или ввести номер комнаты в открывшемся captive portal, и только после этого включить VPN вручную. На части моделей есть отдельная кнопка «Captive Portal Assist», которая упрощает этот шаг.
  • MTU и фрагментация пакетов. Гостиничные сети часто сами используют VPN или туннелирование на своей стороне (например, для гостевой изоляции), из-за чего стандартный MTU 1420 для WireGuard может не проходить, и соединение будет либо не подниматься, либо работать нестабильно с потерей крупных пакетов. Если туннель "висит" (handshake есть, а трафика нет), первое, что стоит попробовать — понизить MTU интерфейса wg0 в настройках клиента до 1280–1380 и проверить снова.
  • Скорость канала — это скорость отеля, а не роутера. VPN добавляет накладные расходы на шифрование, но если сам Wi-Fi отеля выдаёт 5 Мбит/с на весь этаж в вечерний час пик, никакой роутер это не исправит. Ориентируйтесь по факту — если видео тормозит без VPN, оно не станет плавнее с VPN.
  • Питание и адаптеры. Роутер без батареи требует постоянного питания от розетки — берите с собой переходник под розетку страны назначения и, желательно, короткий USB-кабель отдельно от зарядки телефона, чтобы не остаться без интернета из-за того, что кабель одолжили под другое устройство.
  • Запасной канал через мобильный интернет. Если модель без LTE, но с USB-портом — часть роутеров GL.iNet умеет принимать раздачу с телефона (USB-tethering) как альтернативный WAN, если Wi-Fi отеля откровенно не работает. Это не так удобно, как встроенный SIM-слот, но спасает в критический момент.

Арендуйте сервер под свои задачи!

Разверните VPS MAATRIX за пару минут: NVMe, AMD EPYC, root-доступ, локации UK, США, Франция и РФ. Оплата картой РФ и по СБП.

Арендовать сервер

Нужны сами нейросети для контента?

Генерируйте изображения, видео и озвучку нейросетями на falapi.io — десятки моделей в одном окне. Оплата картой РФ и по СБП.

Частые вопросы

Нужен ли отдельный VPS под каждую страну, куда я еду?

Нет, необязательно — один сервер обслуживает туннель независимо от того, из какой страны вы к нему подключаетесь. Смысл выбирать локацию сервера появляется, только если вам важен конкретный выходной IP (например, доступ к сервисам, привязанным к России, США или Великобритании) — тогда стоит держать сервер именно в нужной стране.

Что будет, если я забуду сменить конфиг WireGuard при смене сервера?

Роутер просто не сможет поднять handshake с адресом, который больше не отвечает, — интернет у всех подключённых устройств пропадёт (если включён Kill Switch) или пойдёт напрямую в обход VPN (если выключен). Стоит заранее держать про запас второй профиль на резервном сервере в другой локации.

Можно ли использовать GL.iNet вместо VPN-приложений на телефоне вообще, не только в поездках?

Технически да — часть пользователей держат такой роутер и дома как основной шлюз с VPN. Но дома, где сеть не меняется каждый день, часто удобнее и дешевле поднять WireGuard прямо на домашнем роутере без покупки отдельного устройства — этот вариант разобран в статье VPN на роутере для всего дома.

Безопасно ли доверять чужому Wi-Fi (отеля, кафе), если весь трафик и так идёт через VPN-туннель?

Именно в этом и смысл схемы: сама точка доступа видит только зашифрованный WireGuard-трафик до вашего сервера и не может прочитать, что внутри. Риски открытого Wi-Fi для конечных устройств снимаются на уровне роутера, а не на уровне каждого гаджета отдельно.

Стоит ли включать функцию Tor over VPN, если она есть в прошивке?

Это отдельный уровень анонимности, а не необходимость для базового сценария «VPN в поездке». Добавляет заметную задержку и подходит скорее для специфических задач, чем для повседневного пользования интернетом в отеле.

Обсудить статью, задать вопрос или начать новую тему

Есть вопрос по этой статье, идея для обсуждения или просто хотите поделиться опытом? Сообщество MAATRIX ждёт. Для общения, пожалуйста, зарегистрируйтесь в нашем личном кабинете.

Перейти в сообщество →