MAATRIX / Блог / VPN для всей семьи на одном VPS: один сервер — все устройства

VPN для всей семьи на одном VPS: один сервер — все устройства

VPN для всей семьи на одном VPS: инструкция
Блог MAATRIX · 2026-07-07

Платить за VPN на каждого — дорого и глупо. Один арендованный сервер обслуживает всю семью: у каждого свой ключ, свой профиль и своя скорость. Разберём, как раздать доступ родным, поставить его детям на телефоны и накрыть VPN весь дом через роутер.

Обсудить статью, задать вопрос или начать новую тему

Есть вопрос по этой статье, идея для обсуждения или просто хотите поделиться опытом? Сообщество MAATRIX ждёт. Для общения, пожалуйста, зарегистрируйтесь в нашем личном кабинете.

Перейти в сообщество →

Почему один сервер выгоднее подписок

Три подписки на популярный VPN-сервис стоят как приличный VPS — только скорость там общая с чужими людьми, а логи ведёт кто-то другой. Свой сервер: фиксированная цена, любое число устройств, полный контроль.

  • Одна оплата вместо нескольких подписок.
  • У каждого члена семьи — свой ключ, который можно отозвать отдельно.
  • Скорость и приватность не делятся с посторонними.

Младшего тарифа MAATRIX хватает на всю семью: WireGuard лёгкий, а фиксированный IP и оплата из РФ снимают главные бытовые проблемы.

Нужен сервер под эту задачу?

Разверните VPS MAATRIX за пару минут: NVMe, AMD EPYC, root-доступ, локации UK, США и РФ. Оплата картой РФ и по СБП.

Арендовать VPS для семейного VPN

Готовим сервер

Ставим WireGuard и включаем маршрутизацию — база, на которой держатся все клиенты.

apt update && apt install wireguard qrencode -y
echo 'net.ipv4.ip_forward=1' | tee -a /etc/sysctl.conf
sysctl -p

Генерируем ключи сервера:

cd /etc/wireguard
umask 077
wg genkey | tee server_private.key | wg pubkey > server_public.key

Раздаём адреса членам семьи

Договоритесь о карте адресов заранее — так проще управлять. Например: сервер 10.8.0.1, папа 10.8.0.2, мама 10.8.0.3, ребёнок 10.8.0.4, планшет 10.8.0.5.

Для каждого генерируем свою пару ключей:

for name in papa mama kid tablet; do
  wg genkey | tee ${name}_private.key | wg pubkey > ${name}_public.key
done

В конфиг сервера wg0.conf добавляем по секции [Peer] на каждого — с его публичным ключом и уникальным /32 адресом.

[Peer]
PublicKey = PAPA_PUBLIC_KEY
AllowedIPs = 10.8.0.2/32

[Peer]
PublicKey = MAMA_PUBLIC_KEY
AllowedIPs = 10.8.0.3/32

Скрипт для быстрого добавления клиента

Чтобы не собирать конфиги руками каждый раз, удобно завести маленький шаблон. Создаёте файл конфига под клиента, подставляя его приватный ключ и адрес:

cat > papa.conf <<EOF
[Interface]
PrivateKey = $(cat papa_private.key)
Address = 10.8.0.2/24
DNS = 1.1.1.1

[Peer]
PublicKey = $(cat server_public.key)
Endpoint = YOUR_SERVER_IP:51820
AllowedIPs = 0.0.0.0/0
PersistentKeepalive = 25
EOF

Применяем изменения сервера без разрыва чужих соединений:

wg syncconf wg0 <(wg-quick strip wg0)

Телефоны детей — по QR за секунды

Не заставляйте родных вбивать ключи руками. Покажите конфиг QR-кодом прямо в терминале, а они наведут камеру приложения WireGuard.

qrencode -t ansiutf8 < kid.conf

Приложение ставится из App Store или Google Play, «+» → «Создать из QR-кода» → готово. Так подключаете хоть пятерых за пару минут.

Весь дом через роутер

Если хотите, чтобы под VPN автоматически попадали телевизор, приставка и умные устройства — настройте туннель на роутере (OpenWrt/Keenetic). Тогда всё, что подключено к домашнему Wi-Fi, идёт через сервер без отдельных клиентов.

Гибкий вариант — комбинировать: роутер держит основной трафик дома, а телефоны имеют личные конфиги для использования вне дома. Так дома всё работает автоматически без клиентов, а в дороге у каждого свой персональный туннель.

Одно предупреждение: если роутер гонит через VPN абсолютно весь трафик, некоторые локальные сервисы (умные колонки, привязанные к региону приставки) могут капризничать. На этот случай на роутере обычно есть policy-based routing — правила, по которым конкретные устройства или адреса ходят в обход туннеля.

Управление и родительский контроль

Кто сейчас онлайн — видно одной командой:

wg show

Отозвать доступ (потерянный телефон, выросший ребёнок съехал) — просто удалить его [Peer] из wg0.conf и применить syncconf. Остальные не заметят.

  • Каждому — свой ключ: компрометация одного не трогает других.
  • Через DNS в конфиге (например, семейный фильтрующий резолвер) можно резать нежелательный контент на детских профилях.

Полезная привычка — раз в пару месяцев заглядывать в wg show и сверять список пиров с реальными устройствами семьи. Если видите активный туннель, которого не должно быть, ключ мог утечь — удаляете его и генерируете новый. Весь бэкенд при этом остаётся тем же: один конфиг, одна команда применения, никаких простоев для остальных.

И финансовая сторона: вместо трёх-четырёх отдельных подписок вы платите за один VPS фиксированную сумму, а число подключённых устройств не ограничено тарифом. При оплате из РФ картой, СБП или криптой это ещё и предсказуемо — не зависит от того, принимает ли очередной иностранный сервис ваши платежи.

Нужен сервер под эту задачу?

Разверните VPS MAATRIX за пару минут: NVMe, AMD EPYC, root-доступ, локации UK, США и РФ. Оплата картой РФ и по СБП.

Арендовать VPS для семейного VPN

Обсудить статью, задать вопрос или начать новую тему

Есть вопрос по этой статье, идея для обсуждения или просто хотите поделиться опытом? Сообщество MAATRIX ждёт. Для общения, пожалуйста, зарегистрируйтесь в нашем личном кабинете.

Перейти в сообщество →

Частые вопросы

Сколько человек потянет один VPS?

Вся семья и даже больше. WireGuard настолько лёгкий, что 5-10 устройств на младшем тарифе MAATRIX не создают заметной нагрузки — упор в ширину канала.

Можно ли дать каждому свою скорость?

На уровне WireGuard — нет тонких лимитов, канал общий. Но реально семье это и не нужно: пропускной способности VPS хватает на всех одновременно.

Что делать, если ключ утёк?

Удалить соответствующий [Peer] на сервере и применить wg syncconf. Доступ пропадёт мгновенно, остальные члены семьи ничего не заметят.