MAATRIX / Блог / GL.iNet travel-роутер: настройка VPN-клиента

GL.iNet travel-роутер: настройка VPN-клиента

MAATRIX

Гостиничный Wi-Fi не шифрует трафик и часто режет часть портов, а настраивать VPN на каждом устройстве в поездке — отдельная морока: ноутбук, телефон, планшет, иногда ещё и телевизор в номере. Travel-роутер GL.iNet решает это одним разом: подключаете его к VPN-серверу один раз, а все устройства в номере просто цепляются к его Wi-Fi и оказываются в защищённом туннеле без единой настройки на них самих. Ниже — как это сделать на практике, на двух самых ходовых моделях линейки.

Обсудить статью, задать вопрос или начать новую тему

Есть вопрос по этой статье, идея для обсуждения или просто хотите поделиться опытом? Сообщество MAATRIX ждёт. Для общения, пожалуйста, зарегистрируйтесь в нашем личном кабинете.

Перейти в сообщество →

Выбор модели: Slate или Beryl

GL.iNet выпускает десяток моделей, но для VPN-туриста реально важны две линейки — Slate и Beryl. Разница не в протоколах (WireGuard и OpenVPN есть везде), а в производительности шифрования и удобстве корпуса.

ПараметрGL-AXT1800 (Slate AX)GL-MT3000 (Beryl AX)
Wi-FiAX1800 (Wi-Fi 6)AX3000 (Wi-Fi 6)
ПроцессорQualcomm IPQ6000MediaTek MT7981B
Порты1×WAN/LAN + 1×LAN (гигабит)1×WAN + 1×LAN (гигабит)
USB для модема/расшариванияесть (USB 3.0)есть (USB 3.0)
Ориентировочная скорость WireGuardобычно в районе 300–500 Мбит/с на клиентеобычно выше, за счёт MT7981 — но конкретная цифра сильно зависит от сервера и провайдера
Форм-факторкомпактный «кирпичик»ещё компактнее, с внешними антеннами на некоторых ревизиях

Обе модели тянут WireGuard и OpenVPN одновременно с раздачей Wi-Fi без ощутимой просадки для одного-двух пользователей. Если берёте роутер только под VPN в поездках — Beryl AX (MT3000) обычно даёт лучшее сочетание цены, скорости шифрования и компактности. Slate AX чуть дешевле и тоже вариант, если Beryl нет в наличии. Есть ещё старшие Flint (домашние, не travel) и Slate 7 (Wi-Fi 7) — но это уже другой бюджет и не всегда нужный оверкилл для одного номера отеля.

Важно: тарифная скорость сервера почти всегда упирается не в роутер, а в канал провайдера в конкретной стране и загрузку сервера — не ждите от любого маленького роутера постоянных сотен мегабит, ориентируйтесь на диапазон, а не на цифру из рекламы.

Подготовка перед настройкой

Прежде чем лезть в VPN-раздел, сделайте три вещи.

  1. Обновите прошивку. Подключитесь к Wi-Fi роутера (пароль по умолчанию на наклейке снизу), откройте http://192.168.8.1, зайдите в System → Upgrade и проверьте обновления. GL.iNet выпускает прошивки на базе OpenWrt довольно часто, в том числе с фиксами именно для VPN-модуля.
  2. Задайте пароль администратора, если это первое включение — без него часть VPN-функций панель не активирует.
  3. Подготовьте данные от сервера: для WireGuard — файл .conf или QR-код с приватным ключом клиента, публичным ключом сервера, endpoint и allowed IPs; для OpenVPN — файл .ovpn со встроенными сертификатами (или отдельные ca.crt, client.crt, client.key, если провайдер не упаковывает их в один файл).

Если сервер вы поднимаете сами, инструкции по установке — в статьях как установить и настроить WireGuard на VPS и как установить и настроить OpenVPN на VPS. Не уверены, какой протокол в принципе выбрать под свой сценарий (роутер, слабый канал, обход блокировок) — есть отдельный гид по выбору протокола VPN.

Арендуйте сервер под свои задачи!

Разверните VPS MAATRIX за пару минут: NVMe, AMD EPYC, root-доступ, локации UK, США, Франция и РФ. Оплата картой РФ и по СБП.

Арендовать сервер

WireGuard-клиент: пошагово

В панели GL.iNet раздел живёт по пути VPN → WireGuard Client (в старых прошивках — просто VPN Dashboard, вкладка WireGuard).

  1. Нажмите New Profile / Add Profile.
  2. Выберите способ добавления:
  • Paste text — вставляете содержимое .conf-файла целиком;
  • QR code — сканируете QR камерой телефона, синхронизированной с приложением GL.iNet (или сканируете со страницы, если роутер поддерживает камеру через мобильное приложение);
  • Upload file — загружаете .conf файл напрямую.
  1. После импорта проверьте, что подтянулись все поля: PrivateKey, Address, публичный ключ и Endpoint сервера, AllowedIPs (обычно 0.0.0.0/0, ::/0 для полного туннеля).
  2. Сохраните профиль и нажмите Connect (тумблер рядом с профилем).
  3. Статус должен смениться на «Connected», а в интерфейсе появится счётчик переданных/полученных байт — если он растёт при открытой странице, туннель живой.

Если WireGuard настроен вручную через SSH на своём сервере, конфиг клиента может выглядеть так — его и вставляете в поле Paste text:

[Interface]
PrivateKey = <приватный_ключ_клиента>
Address = 10.66.66.2/32
DNS = 10.66.66.1

[Peer]
PublicKey = <публичный_ключ_сервера>
Endpoint = your.server.ip:51820
AllowedIPs = 0.0.0.0/0, ::/0
PersistentKeepalive = 25

PersistentKeepalive = 25 особенно важен для travel-роутера: гостиничные и мобильные NAT агрессивно закрывают неактивные UDP-сессии, и без keepalive туннель может «засыпать», требуя переподключения.

OpenVPN-клиент: пошагово

Раздел — VPN → OpenVPN Client. Он же пригодится там, где WireGuard (UDP) режется провайдером или отелем жёстче, чем TCP-трафик OpenVPN.

  1. New Profile → Upload config file, выбираете свой .ovpn.
  2. Если сертификаты и ключи не встроены в файл, а идут отдельно — панель попросит догрузить ca.crt, client.crt, client.keyta.key, если сервер использует tls-auth/tls-crypt).
  3. Если конфиг требует логин/пароль (авторизация по связке auth-user-pass), панель покажет отдельные поля — введите их один раз, сохранятся в профиле.
  4. Нажмите Connect. OpenVPN поднимается медленнее WireGuard (полноценный TLS-handshake), обычно несколько секунд.

Полезная деталь: GL.iNet поддерживает несколько сохранённых профилей (и WireGuard, и OpenVPN одновременно), но активным может быть только один туннель на клиенте. Это удобно, если у вас есть основной сервер и запасной на случай, если первый недоступен из текущей сети — переключение делается одним тапом, без пересборки конфига.

Если у вас конфиги под Mikrotik или Keenetic с прошлой поездки — учтите, что синтаксис их клиентских конфигов не всегда 1-в-1 переносится в GL.iNet: сверьтесь со статьями про WireGuard-клиент на MikroTik и WireGuard-клиент на Keenetic, если нужно понять разницу в параметрах.

Split-tunneling и VPN Policy — не гоним всё через VPN

Разумно завернуть в VPN не весь трафик, а только то, что нужно. В GL.iNet за это отвечает VPN Policy (в разделе VPN Dashboard, ниже профиля подключения). Там два режима:

  • По устройствам — можно выбрать конкретные MAC/IP-адреса клиентов, которые пойдут через VPN, а остальные — напрямую в интернет отеля. Полезно, если смарт-ТВ или консоль в номере плохо работает через VPN (гео-блокировки, задержки в стриминге), а ноутбук должен идти строго через туннель.
  • По доменам/сайтам — можно указать список доменов, которые всегда идут через VPN, или наоборот — список исключений, которые всегда идут напрямую (например, локальные сервисы отеля вроде портала для оплаты Wi-Fi).

Это тот самый split-tunneling, который на десктопных клиентах настраивается через route-таблицы, а здесь делается парой кликов в веб-интерфейсе — заметное удобство именно у travel-роутеров перед голым VPN-клиентом на ноутбуке.

Отдельно стоит решить, нужен ли VPN «на весь дом» вообще, или только в поездках — если стоит такой выбор в принципе, взгляните на сравнение VPN на роутере или на устройстве — где лучше.

Проверка, kill switch и типичные проблемы

Kill switch. В прошивках GL.iNet есть тумблер, который блокирует выход в интернет, если VPN-туннель обрывается (обычно называется VPN Killswitch или реализован через настройку Trust DNS плюс правило firewall, в зависимости от версии прошивки). Включайте его, если критично не «утечь» в открытую сеть отеля хотя бы на секунды при обрыве.

Проверка, что трафик реально идёт через VPN:

  • откройте на любом подключённом к Wi-Fi роутера устройстве https://2ip.ru или аналогичный сервис и сравните IP с адресом сервера;
  • проверьте отсутствие DNS-утечек — методика и сервисы разобраны в статье про проверку и закрытие DNS leak;
  • в самой панели GL.iNet на странице статуса профиля смотрите счётчики Rx/Tx — если они растут только при активности, а не постоянно, это нормально, роутер не гонит трафик вхолостую.

Частые проблемы:

СимптомВероятная причинаЧто делать
WireGuard «Connected», но интернета нетНеверный AllowedIPs или DNS не проброшенПроверьте AllowedIPs = 0.0.0.0/0, ::/0, задайте DNS вручную в профиле
Туннель обрывается каждые несколько минутОтельный/мобильный NAT закрывает UDP-сессиюДобавьте PersistentKeepalive = 25 в конфиг WireGuard
OpenVPN не подключается, TLS-таймаутПорт заблокирован сетью отеля/оператораПереключитесь на профиль OpenVPN через TCP:443 или на WireGuard, если он не режется
Wi-Fi роутера видно, но нет доступа в интернетVPN Policy настроена только на часть устройств, а VPN упалПроверьте статус профиля и правила Policy, при необходимости временно отключите Killswitch для диагностики

Если сталкиваетесь с похожими симптомами не на GL.iNet, а на других платформах — общие разборы есть в статьях WireGuard: туннель поднимается, а трафика нет и WireGuard обрывается — причины и решение.

Арендуйте сервер под свои задачи!

Разверните VPS MAATRIX за пару минут: NVMe, AMD EPYC, root-доступ, локации UK, США, Франция и РФ. Оплата картой РФ и по СБП.

Арендовать сервер

Нужны сами нейросети для контента?

Генерируйте изображения, видео и озвучку нейросетями на falapi.io — десятки моделей в одном окне. Оплата картой РФ и по СБП.

Частые вопросы

Можно ли настроить WireGuard и OpenVPN одновременно на одном GL.iNet?

Профили обоих протоколов можно сохранить одновременно, но активным туннелем в конкретный момент будет только один — переключение делается вручную в один тап.

Нужен ли отдельный аккаунт GL.iNet или приложение, чтобы настроить VPN-клиент?

Нет, вся настройка делается через локальную веб-панель 192.168.8.1 без облачной регистрации; мобильное приложение GL.iNet — просто удобный интерфейс к той же панели, не обязателен.

Что делать, если сервер требует WireGuard с нестандартным портом (не 51820)?

Просто укажите нужный порт в поле Endpoint конфига (your.server.ip:PORT) — GL.iNet работает с любым портом UDP, ограничений в панели нет.

Просядет ли скорость Wi-Fi при включённом VPN на роутере?

Да, шифрование ест часть производительности процессора — конкретная просадка зависит от модели роутера, протокола и сервера, единой цифры для всех случаев нет. WireGuard обычно эффективнее OpenVPN по накладным расходам на слабом железе.

Роутер поддерживает раздачу VPN через USB-модем (мобильный интернет)?

Да, обе модели умеют работать как WAN от USB-модема или расшаренного интернета с телефона, и поверх этого поднимать VPN-клиент — полезно, когда в номере вообще нет Wi-Fi отеля.

Обсудить статью, задать вопрос или начать новую тему

Есть вопрос по этой статье, идея для обсуждения или просто хотите поделиться опытом? Сообщество MAATRIX ждёт. Для общения, пожалуйста, зарегистрируйтесь в нашем личном кабинете.

Перейти в сообщество →