Настройка VPN-сервера на Keenetic для доступа к домашней сети
Домашний NAS и камеры видеонаблюдения удобны, пока вы дома. Как только нужно заглянуть в архив записей из отпуска или скачать файл с работы — начинаются костыли: проброс портов на роутере, статический IP от провайдера, риск, что сканеры интернета найдут открытый SMB или веб-морду камеры раньше вас. Встроенный VPN-сервер в Keenetic закрывает эту задачу одним способом: вы открываете наружу ровно один порт — сам VPN, а не десяток портов под каждый сервис — и получаете доступ ко всей домашней сети так, будто сидите за тем же роутером.
Содержание
Обсудить статью, задать вопрос или начать новую тему
Есть вопрос по этой статье, идея для обсуждения или просто хотите поделиться опытом? Сообщество MAATRIX ждёт. Для общения, пожалуйста, зарегистрируйтесь в нашем личном кабинете.
Перейти в сообщество →Как это работает: один порт вместо десятка проброшенных
Обычная схема «доступ к NAS из интернета» выглядит так: проброс порта 5000/5001 на NAS, порта 554 или 8000 на камеру, отдельно порт для веб-морды роутера — и на каждый из них рано или поздно придёт брутфорс или эксплойт под конкретную прошивку устройства. Все эти сервисы изначально не проектировались как публичные — у них нет защиты уровня интернет-периметра.
VPN-сервер меняет модель: сам Keenetic становится единственной точкой входа. Он слушает один UDP-порт (WireGuard или IKEv2), проверяет ключ или сертификат подключающегося устройства и только после этого пускает трафик во внутреннюю сеть — как обычный клиент локальной сети. NAS, камеры, принтер, другие роутеры и IoT-устройства остаются полностью закрытыми от интернета: наружу торчит не проброшенный порт до устройства, а сам маршрутизатор, для которого фильтрация входящих соединений — штатная задача.
Важный нюанс терминологии: технически VPN-сервер тоже занимает порт на WAN-интерфейсе роутера, но это не «проброс порта на устройство в локальной сети», а порт самого роутера как конечной точки туннеля. Именно поэтому в контексте NAS и камер говорят «без проброса портов» — потому что до самих этих устройств никакого проброса нет и не появится.
Что нужно подготовить до настройки
- Актуальная прошивка KeeneticOS. Зайдите в «Управление» → «Общие настройки» и проверьте обновления — интерфейс компонентов VPN и WireGuard меняется от версии к версии, а безопасность туннеля напрямую зависит от свежести прошивки.
- Модель роутера с поддержкой WireGuard. Компонент WireGuard требует достаточно производительного процессора — на актуальных моделях среднего и старшего сегмента (Giga, Ultra, Peak, Hero и им подобных) он доступен из коробки. На младших бюджетных моделях компонент может отсутствовать в списке — проверьте это до покупки роутера под задачу, если он ещё не куплен.
- Понимание, есть ли у вас «белый» IP. Откройте на любом устройстве в домашней сети сервис показа внешнего IP и сравните его с адресом, который Keenetic показывает в «Информация о системе» как WAN IP. Если адреса совпадают — у вас реальный публичный IP. Если нет — провайдер, скорее всего, использует CGNAT, и это отдельная история (см. вопрос в FAQ).
- KeenDNS-имя. Даже при динамическом, но реальном публичном IP вам нужен постоянный адрес для подключения — Keenetic бесплатно выдаёт домен вида
имя.keenetic.linkи сам обновляет его при смене IP. - Список устройств, к которым нужен доступ, и их текущие локальные IP — NAS, камеры, принт-сервер. Это пригодится на шаге с закреплением адресов.
Арендуйте сервер под свои задачи!
Разверните VPS MAATRIX за пару минут: NVMe, AMD EPYC, root-доступ, локации UK, США, Франция и РФ. Оплата картой РФ и по СБП.
Арендовать серверНастройка WireGuard-сервера на Keenetic
- В веб-интерфейсе (
192.168.1.1илиmy.keenetic.net) откройте «Управление» → «Общие настройки» → «Показать компоненты» и найдите «WireGuard VPN-сервер». Установите компонент, роутер перезагрузится. - После перезагрузки в левом меню появится раздел «Другие подключения» → вкладка «VPN-сервер» → «WireGuard». Включите сервер.
- Задайте порт — по умолчанию Keenetic предложит один из стандартных UDP-портов, но лучше сменить его на нестандартный (например, из диапазона 40000–60000): это не защита сама по себе, но заметно снижает фон автоматических сканеров в логах.
- Укажите адресацию VPN-сети, отдельную от домашней локалки, например
10.10.10.0/24— так проще отличать VPN-клиентов от обычных устройств в списке подключений. - Добавьте пользователя (peer) — на каждое устройство, с которого будете подключаться, отдельный peer, а не один ключ на все телефоны и ноутбуки. Keenetic сгенерирует конфигурацию и QR-код.
Логика итоговой конфигурации на стороне роутера выглядит примерно так (для понимания, что происходит под капотом — редактировать вручную не обязательно, всё это делает мастер в веб-интерфейсе):
interface WireGuard0
description "Домашний VPN"
ip address 10.10.10.1/24
wireguard listen-port 51830
up
peer wg-peer-phone
interface WireGuard0
endpoint-allowed-ips 10.10.10.2/32
public-key <ключ_устройства>
На телефоне или ноутбуке достаточно установить приложение WireGuard и отсканировать QR-код — конфигурация с адресом сервера (ваше_имя.keenetic.link:51830), ключами и allowed-ips подставится автоматически.
IKEv2/IPsec — альтернатива без стороннего приложения
WireGuard быстрее и проще в диагностике, но требует установки отдельного приложения. Для семьи или устройств, где ставить сторонний VPN-клиент неудобно (рабочий iPhone под MDM, старый Windows-ноутбук), в Keenetic есть встроенный IKEv2/IPsec-сервер — он работает через нативные VPN-клиенты iOS, macOS, Windows и Android без дополнительного софта.
Устанавливается так же через «Показать компоненты» — компонент называется «IPsec VPN-сервер». В настройках создаётся серверный сертификат (Keenetic выступает собственным центром сертификации), и при первом подключении устройство один раз попросит подтвердить доверие корневому сертификату — это нормально для самоподписанной инфраструктуры. Учётные записи для клиентов задаются логином и паролем (EAP-MSCHAPv2), профиль для iOS/macOS можно выгрузить готовым .mobileconfig-файлом и просто открыть на устройстве.
| WireGuard | IKEv2/IPsec | |
|---|---|---|
| Нужен сторонний клиент | Да, приложение WireGuard | Нет, встроен в ОС |
| Порты | 1 UDP-порт (произвольный) | UDP 500 и 4500 |
| Скорость/накладные расходы | Как правило ниже, современный протокол | Выше, но обычно приемлемо для домашних сценариев |
| Переподключение при смене сети (Wi-Fi → LTE) | Быстро, «дружелюбен» к роумингу | Тоже поддерживается, чуть медленнее восстановление |
| Удобно для | Ваших личных устройств | Семейных/корпоративных, где нельзя ставить приложения |
Точные цифры по скорости и задержкам сильно зависят от модели роутера, канала провайдера и загрузки процессора другими задачами — не воспринимайте эту таблицу как бенчмарк, а как ориентир при выборе протокола.
Доступ к NAS, камерам и другим устройствам через туннель
Сам факт поднятого VPN-сервера ещё не гарантирует удобный доступ — нужно закрепить пару вещей на стороне локальной сети.
- Зафиксируйте IP-адреса NAS и камер. В «Мои сети и Wi-Fi» → список клиентов найдите устройство и закрепите за ним IP через DHCP-резервирование. Если адрес NAS поменяется после перезагрузки, все ваши сохранённые ссылки и ярлыки в приложениях отвалятся.
- Обращайтесь по IP, а не по сетевому имени. mDNS/Bonjour-обнаружение (то, как Finder или мобильное приложение NAS находит устройство по имени в локальной сети) обычно не проходит через VPN-туннель. Из внешней сети открывайте
https://192.168.1.10:5001вместоnas.local— либо один раз пропишите статическую запись в DNS-настройках Keenetic. - Ожидайте предупреждение браузера про сертификат при заходе на веб-морду NAS по HTTPS изнутри туннеля — это тот же самый самоподписанный сертификат, что и при обращении из дома, ничего нового не появилось.
- Камеры по RTSP подключаются в видеоплеере или приложении так же, как дома:
rtsp://192.168.1.20:554/stream1, только теперь клиентское устройство физически может быть где угодно — тоннель делает его «локальным» для роутера. - Разделяйте полный и раздельный туннель. Если нужен доступ только к домашним устройствам, а не весь интернет-трафик телефона через домашний канал, ограничьте allowed-ips на клиенте только подсетью дома (
192.168.1.0/24), а не0.0.0.0/0— это и быстрее, и не грузит домашний канал чужим трафиком.
Похожая логика туннелирования разобрана в статье про RDP через WireGuard — принцип «один защищённый канал вместо связки открытых портов» универсален не только для домашней сети.
Безопасность: что закрыть, кроме портов VPN
- Отключите удалённый доступ к веб-интерфейсу роутера из WAN, если он был включён отдельно — VPN уже даёт доступ к панели изнутри туннеля, публичный вход в админку больше не нужен.
- Не используйте один ключ/пароль на всех. Отдельный peer или отдельная учётная запись на каждое устройство — так компрометация телефона не требует пересоздавать конфиг для всей семьи, достаточно отозвать один peer.
- Периодически чистите список пользователей VPN — удаляйте peer'ы для проданных или потерянных устройств.
- Включите двухфакторную аутентификацию для облачной учётной записи Keenetic (my.keenetic.net), если через неё возможно удалённое управление роутером — это отдельная точка входа помимо самого VPN.
- Держите прошивку в актуальном состоянии. Уязвимости в реализациях IPsec/IKE случаются на любом оборудовании, и обновление — самый дешёвый способ закрыть большинство из них.
Разбор похожих защитных мер применительно к серверному WireGuard есть в статье про типичные проблемы WireGuard на MikroTik и Keenetic — многие грабли (неверный MTU, конфликт allowed-ips, забытые peer'ы) повторяются независимо от того, сервер это или клиент.
Арендуйте сервер под свои задачи!
Разверните VPS MAATRIX за пару минут: NVMe, AMD EPYC, root-доступ, локации UK, США, Франция и РФ. Оплата картой РФ и по СБП.
Арендовать серверНужны сами нейросети для контента?
Генерируйте изображения, видео и озвучку нейросетями на falapi.io — десятки моделей в одном окне. Оплата картой РФ и по СБП.
Частые вопросы
Нужен ли статический публичный IP для VPN-сервера на Keenetic?
Нет, достаточно реального (не CGNAT) IP, пусть даже динамического — KeenDNS сам отслеживает смену адреса и обновляет DNS-запись имя.keenetic.link.
Что делать, если провайдер выдаёт серый адрес за CGNAT?
Встроенный VPN-сервер в этом случае напрямую недоступен снаружи, потому что у роутера нет реального внешнего IP. Варианты — попросить провайдера подключить услугу белого IP (часто платная опция), либо вынести точку входа на внешний сервер с публичным IP и настроить обратный туннель до домашнего Keenetic, но это уже отдельная, более сложная схема, а не базовая настройка из этой статьи.
WireGuard или IKEv2 — что выбрать для начала?
Если не принципиально ставить приложение — берите WireGuard: он проще диагностируется и обычно быстрее. IKEv2 имеет смысл, когда устройство подключается через встроенный клиент ОС без возможности поставить сторонний софт.
Просядет ли домашний интернет, пока кто-то подключён по VPN?
На современных моделях с аппаратной поддержкой шифрования нагрузка на CPU от одного-двух активных туннелей обычно малозаметна для повседневной домашней нагрузки. Точные цифры зависят от модели роутера и профиля трафика — если планируете держать несколько постоянных подключений, ориентируйтесь на модели старшего сегмента.
Можно ли подключить сразу несколько человек из семьи?
Да, у каждого будет свой peer (WireGuard) или своя учётная запись (IKEv2), подключения не конфликтуют между собой и работают одновременно.
Заменяет ли это NAS-приложения вроде облачного доступа от производителя?
Отчасти да — VPN даёт доступ ко всей сети, а не только к одному сервису, и не зависит от облачного посредника производителя NAS, который может закрыться или начать взимать плату.
Обсудить статью, задать вопрос или начать новую тему
Есть вопрос по этой статье, идея для обсуждения или просто хотите поделиться опытом? Сообщество MAATRIX ждёт. Для общения, пожалуйста, зарегистрируйтесь в нашем личном кабинете.
Перейти в сообщество →