MAATRIX / Блог / VPN на роутере или на устройстве: где лучше поднимать клиент

VPN на роутере или на устройстве: где лучше поднимать клиент

MAATRIX

Рано или поздно у любого, кто настроил свой первый VPN-туннель, встаёт вопрос: поднимать клиент на каждом устройстве отдельно или один раз завернуть весь трафик дома через роутер. Оба варианта рабочие, но у них разная нагрузка на железо и разные последствия, если что-то пойдёт не так. Разберём, чем они отличаются на практике.

Обсудить статью, задать вопрос или начать новую тему

Есть вопрос по этой статье, идея для обсуждения или просто хотите поделиться опытом? Сообщество MAATRIX ждёт. Для общения, пожалуйста, зарегистрируйтесь в нашем личном кабинете.

Перейти в сообщество →

Два подхода: что вы на самом деле сравниваете

VPN на роутере — туннель, поднятый один раз на уровне шлюза: все устройства в сети автоматически ходят через него, даже не зная о его существовании. Клиент на устройстве — это WireGuard или OpenVPN, запущенный на конкретном телефоне или ноутбуке, который вы включаете и выключаете сами, не касаясь остальной сети.

Разница не в протоколе — WireGuard и OpenVPN одинаково работают что на роутере, что на клиенте. Разница в точке контроля: либо вы управляете трафиком централизованно на границе сети, либо распределяете решение по каждому устройству отдельно. От этого зависит, сколько ресурсов роутера вы съедите, насколько гибко получится включать VPN для части устройств, и что случится, если туннель упадёт ночью.

VPN на роутере: сила и цена централизации

Главный плюс очевиден — защищено сразу всё: смарт-телевизор, консоль, IoT-устройства без возможности установить клиент вручную идут через VPN автоматически, без настройки каждого гаджета по отдельности.

Обратная сторона:

  • Производительность роутера — узкое место. Бытовые SoC на 800 МГц–1,2 ГГц упираются в шифрование раньше современного ноутбука. WireGuard легче OpenVPN, но без аппаратного ускорения AES канальную скорость провайдера роутер всё равно не вытянет.
  • Всё или ничего. Без policy-based routing туннель включён либо для всей сети, либо выключен целиком — точечно исключить устройство без VLAN или маршрутов по MAC-адресу не получится.
  • Единая точка отказа. Протухший конфиг или неверный MTU — и без интернета остаётся весь дом, а не одно устройство.
  • Не каждая прошивка это умеет. Стоковые прошивки провайдерских роутеров обычно не поддерживают WireGuard клиент — нужен MikroTik, Keenetic или сторонняя прошивка вроде OpenWrt.

На MikroTik WireGuard-клиент поднимается в несколько команд:

/interface wireguard add name=wg-out listen-port=13231 private-key="ваш_приватный_ключ"
/interface wireguard peers add interface=wg-out public-key="публичный_ключ_сервера" \
  endpoint-address=203.0.113.10 endpoint-port=51820 allowed-address=0.0.0.0/0 persistent-keepalive=25s
/ip address add address=10.66.66.2/24 interface=wg-out
/ip route add gateway=wg-out

На Keenetic то же самое делается через веб-интерфейс: «Другие подключения» → WireGuard → импорт конфига или ручной ввод ключей и endpoint. Подробности — в статьях про настройку WireGuard-клиента на Keenetic и про WireGuard на MikroTik, там же разобраны типичные проблемы с NAT и маршрутизацией.

Арендуйте сервер под свои задачи!

Разверните VPS MAATRIX за пару минут: NVMe, AMD EPYC, root-доступ, локации UK, США, Франция и РФ. Оплата картой РФ и по СБП.

Арендовать сервер

VPN на устройстве: гибкость ценой ручного управления

Клиент на конечном устройстве решает обратную задачу — вы включаете VPN именно там и тогда, когда нужно. Рабочий ноутбук — всегда через туннель, личный телефон — только на чужом Wi-Fi, а смарт-ТВ вообще не знает про VPN, и это нормально, ему это не нужно.

Плюсы: разные устройства могут ходить через разные серверы без переключения роутера; split-tunneling встроен в клиенты по умолчанию — можно исключать отдельные приложения из туннеля без policy routing; упавший туннель не кладёт всю сеть; шифрование считает CPU конкретного устройства, а не самое слабое звено в доме.

Минусы: клиент нужно ставить и настраивать на каждом устройстве отдельно, следить за обновлением конфигов, а телевизоры, консоли и умные колонки останутся без защиты — на них клиент физически не поставить.

Отдельная головная боль — несколько VPN-клиентов на одном устройстве: конфликты подсетей, дублирующийся default route, обрывы связи. Причины и решения — в статье про несколько VPN-подключений одновременно на Windows.

Производительность: где реально упирается канал

Точных цифр в мегабитах тут не будет — они зависят от модели роутера и прошивки, любые «замеренные» бенчмарки без вашего железа — фантазия. Логика такая:

ПараметрVPN на роутереVPN на устройстве
CPU для шифрованияобщий на всю сеть, часто слабый SoCиндивидуальный, обычно мощнее
Аппаратное ускорение AESредко есть на бюджетных моделяхпочти всегда есть на современных CPU
Поведение под нагрузкойдеградирует при нескольких активных устройствахнагрузка размазана по устройствам
Задержка на локальный трафиклишний хоп через роутер без настроенных исключенийнапрямую, без лишнего хопа

На роутере среднего или высокого класса (MikroTik hEX, RB5009, современный Keenetic) WireGuard обычно тянет достаточную для дома скорость. На бюджетном роутере или с OpenVPN разница с прямым подключением на устройстве может быть заметной, особенно на тарифах от 200–300 Мбит/с. Точную цифру для своей связки роутер + сервер стоит измерить самому — чужие ориентиры тут ненадёжны.

Как настроить каждый вариант на практике

На роутере. Помимо примера MikroTik выше: убедитесь, что прошивка поддерживает WireGuard нативно; сгенерируйте ключи и добавьте роутер как peer на сервере — установка сервера разобрана в статьях про WireGuard на VPS и OpenVPN на VPS; настройте persistent keepalive (обычно 25 секунд) — без него NAT провайдера тихо закрывает сессию; проверьте MTU — поверх PPPoE часто приходится опускать до 1420.

На устройстве. Ставите официальный клиент WireGuard или OpenVPN Connect, импортируете .conf или QR-код с сервера, включаете туннель. Пошаговые инструкции для разных платформ — начиная с WireGuard на Windows 11 — разобраны отдельно в этом разделе блога.

Гибридная схема: когда нужны оба варианта сразу

На практике устойчивее не «либо-либо», а сочетание: роутер держит базовый туннель для устройств, которые не умеют в VPN сами (телевизор, консоль, IoT), а рабочий ноутбук отдельно поднимает свой WireGuard до сервера в другой локации под конкретные задачи. Это два независимых туннеля, не конфликтующих, если у них разные подсети в allowed-address. Дополнительный сервер под второй туннель можно развернуть в удобной локации — сравнение площадок в статье про лучший VPS для VPN.

Арендуйте сервер под свои задачи!

Разверните VPS MAATRIX за пару минут: NVMe, AMD EPYC, root-доступ, локации UK, США, Франция и РФ. Оплата картой РФ и по СБП.

Арендовать сервер

Нужны сами нейросети для контента?

Генерируйте изображения, видео и озвучку нейросетями на falapi.io — десятки моделей в одном окне. Оплата картой РФ и по СБП.

Частые вопросы

Можно ли одновременно поднять VPN и на роутере, и на устройстве?

Да, но подсети allowed-address не должны пересекаться — иначе получится двойное шифрование и потеря маршрута к серверу.

Что будет с локальными устройствами, если VPN на роутере завёрнут на всю сеть?

Ничего — трафик внутри LAN по умолчанию идёт напрямую, через VPN уходит только то, что направлено за пределы локальной подсети.

VPN на роутере снижает скорость Wi-Fi внутри квартиры?

Нет, шифрование нагружает CPU, а не радиомодуль — ограничение появляется только на исходящем в интернет канале.

Что выбрать, если роутер слабый, а трафика много?

Держать VPN на устройствах — иначе слабый SoC станет бутылочным горлышком сразу для всего дома.

Нужно ли менять MTU при переносе VPN с устройства на роутер?

Часто да — туннель на роутере добавляет уровень инкапсуляции поверх PPPoE, MTU 1500 может вызывать фрагментацию; начните с 1420.

Как понять, что упирается именно роутер, а не сервер?

Замерьте скорость через VPN-клиент напрямую на устройстве, в обход роутерного туннеля, и сравните с результатом через роутер на том же сервере.

Обсудить статью, задать вопрос или начать новую тему

Есть вопрос по этой статье, идея для обсуждения или просто хотите поделиться опытом? Сообщество MAATRIX ждёт. Для общения, пожалуйста, зарегистрируйтесь в нашем личном кабинете.

Перейти в сообщество →