Два роутера в одной сети: как настроить VPN только на втором устройстве

Подробное руководство по настройке двух роутеров, где первый раздаёт обычный интернет, а второй — через VPN. Разбор схем подключения, настройки DHCP, IP-адресов, VPN-клиента и типичных ошибок.

Зачем нужна схема с двумя роутерами и VPN на одном из них

Использование двух роутеров позволяет разделить домашнюю сеть на два сегмента: обычный интернет и интернет через VPN. Это удобно, когда одни устройства (например, телевизор, игровая приставка) должны работать без VPN, а другие (ноутбук, смартфон) — через защищённое соединение. Второй роутер выступает в роли шлюза с VPN-клиентом, не затрагивая работу первого.

Такая схема особенно актуальна, если первый роутер (часто от провайдера) не поддерживает настройку VPN или его прошивка ограничена. Второй роутер берёт на себя функцию VPN-клиента, при этом оба устройства остаются в одной локальной сети или работают в разных подсетях в зависимости от способа подключения.

Выбор роутера для роли VPN-клиента

Не все роутеры поддерживают встроенный VPN-клиент. Перед покупкой убедитесь, что модель умеет работать с нужным протоколом (L2TP, OpenVPN, IKEv2, WireGuard). Большинство современных роутеров от TP-Link, ASUS, MikroTik, Keenetic имеют такую возможность. Для MikroTik потребуется настройка через RouterOS, что даёт гибкость, но требует знаний.

Если роутер не поддерживает VPN, можно использовать прошивку OpenWrt или DD-WRT, но это сложнее и может лишить гарантии. Для простоты лучше выбрать модель с предустановленным VPN-клиентом. Также обратите внимание на производительность: слабый процессор может снизить скорость при шифровании.

Схема подключения: LAN-to-WAN или LAN-to-LAN

Существует два основных способа соединения роутеров:

LAN-to-WAN — кабель подключается от LAN-порта первого роутера к WAN-порту второго. Второй роутер получает IP-адрес от первого и создаёт свою подсеть. Это классический вариант, при котором устройства за вторым роутером находятся в отдельной сети, а весь их трафик проходит через VPN.

LAN-to-LAN — кабель соединяет LAN-порт первого роутера с LAN-портом второго. Второй роутер работает в режиме точки доступа или моста, все устройства оказываются в одной подсети. Однако в этом случае VPN-клиент на втором роутере может не работать корректно, так как он не является шлюзом для клиентов.

Для задачи «первый роутер без VPN, второй с VPN» оптимальна схема LAN-to-WAN. Она гарантирует, что весь трафик устройств, подключённых ко второму роутеру, пойдёт через VPN.

Настройка первого роутера (без VPN)

Первый роутер остаётся основным шлюзом в интернет. Его настройки минимальны:

  • Убедитесь, что DHCP-сервер включён и раздаёт адреса в диапазоне, например, 192.168.1.2–192.168.1.100.
  • Не меняйте IP-адрес самого роутера (обычно 192.168.1.1 или 192.168.0.1).
  • Подключите Ethernet-кабель от одного из LAN-портов первого роутера к WAN-порту второго.

Никаких дополнительных настроек VPN на первом роутере не требуется. Он просто передаёт интернет-соединение второму роутеру.

Настройка второго роутера (с VPN-клиентом)

Настройка второго роутера включает несколько ключевых шагов:

  1. Изменение IP-адреса — чтобы избежать конфликта с первым роутером, назначьте второму статический IP в той же подсети, но вне диапазона DHCP первого. Например, если первый роутер имеет адрес 192.168.1.1, то второму можно задать 192.168.1.2.
  1. Отключение DHCP-сервера — на втором роутере DHCP нужно выключить, чтобы адреса раздавал только первый роутер. Иначе в сети возникнет конфликт.
  1. Настройка WAN-порта — в веб-интерфейсе второго роутера укажите, что WAN-порт получает IP-адрес автоматически (DHCP-клиент). Шлюзом по умолчанию будет адрес первого роутера.
  1. Настройка VPN-клиента — в разделе VPN или Интернет выберите тип подключения (L2TP, OpenVPN и т.д.), введите данные от VPN-провайдера (сервер, логин, пароль). Включите опцию «Использовать VPN для всех подключений».
  1. Настройка Wi-Fi — задайте уникальное имя сети (SSID) и пароль, чтобы отличать её от сети первого роутера.

После сохранения настроек перезагрузите второй роутер. Проверьте, что устройства, подключённые к нему, получают IP-адрес от первого роутера, но при этом их трафик идёт через VPN.

Типичные ошибки и способы их решения

Ошибка 1: Конфликт IP-адресов. Если оба роутера имеют одинаковый IP (например, 192.168.1.1), сеть нестабильна. Решение — изменить IP второго роутера на другой, например, 192.168.1.2.

Ошибка 2: Включён DHCP на обоих роутерах. Это приводит к дублированию адресов. На втором роутере DHCP нужно отключить.

Ошибка 3: VPN не подключается. Проверьте правильность введённых данных (сервер, логин, пароль). Также убедитесь, что роутер поддерживает выбранный протокол. Иногда помогает уменьшение MTU на VPN-интерфейсе до 1400 или 1300.

Ошибка 4: Низкая скорость через VPN. Это нормально, так как шифрование требует ресурсов. Если скорость критична, выбирайте роутер с мощным процессором или используйте протокол WireGuard, который быстрее.

Ошибка 5: Устройства подключаются к первому роутеру вместо второго. Убедитесь, что SSID сетей различаются, и настройте приоритет подключения на клиентах.

Практический пример: настройка двух роутеров TP-Link

Рассмотрим настройку на примере двух роутеров TP-Link (модели могут отличаться, но логика общая):

Первый роутер (без VPN):

  • IP: 192.168.1.1
  • DHCP: включён, диапазон 192.168.1.100–192.168.1.200
  • Подключите кабель от LAN-порта к WAN-порту второго роутера.

Второй роутер (с VPN):

  • Зайдите в настройки (по умолчанию 192.168.1.1). Измените IP на 192.168.1.2.
  • Отключите DHCP-сервер.
  • В разделе WAN выберите тип «Динамический IP».
  • В разделе VPN (или «Дополнительно» -> «VPN-клиент») настройте L2TP: укажите сервер, логин, пароль. Включите VPN.
  • Настройте Wi-Fi: SSID — «MyVPN», пароль — ваш.

После перезагрузки подключите ноутбук к сети «MyVPN» и проверьте IP на сайте типа 2ip.ru — он должен соответствовать VPN-серверу.

Альтернативные варианты: режим моста и репитера

Некоторые пользователи пытаются настроить второй роутер в режиме репитера или моста (WDS), чтобы расширить зону Wi-Fi. Однако в этих режимах VPN-клиент на втором роутере обычно не работает, так как он не управляет маршрутизацией трафика.

Если вам нужно и расширение покрытия, и VPN, лучше использовать схему LAN-to-WAN, а второй роутер разместить в зоне, где нужен VPN. Если же требуется только VPN, а покрытие уже хорошее, можно вообще отключить Wi-Fi на втором роутере и подключать устройства по кабелю.

Для MikroTik возможна более гибкая настройка с использованием VLAN и политик маршрутизации, но это требует продвинутых знаний.

Влияние на производительность и безопасность

Использование VPN на роутере снижает скорость интернета на 10–50% в зависимости от протокола и мощности процессора. L2TP и OpenVPN более требовательны, WireGuard быстрее. Если ваш тариф выше 100 Мбит/с, выбирайте роутер с частотой процессора от 1 ГГц.

С точки зрения безопасности, VPN на роутере защищает все устройства в его сети, включая те, которые не поддерживают установку VPN-клиента (например, Smart TV, игровые консоли). Однако помните, что VPN не защищает от всех угроз: используйте также антивирус и брандмауэр.

Также учитывайте, что при подключении к VPN ваш интернет-трафик проходит через сервер провайдера VPN, поэтому выбирайте надёжного поставщика с политикой отсутствия логов.

Пошаговая инструкция для начинающих

  1. Подключите первый роутер к интернету по инструкции провайдера.
  2. Войдите в веб-интерфейс первого роутера (адрес обычно на наклейке). Убедитесь, что DHCP включён.
  3. Подключите Ethernet-кабель от LAN-порта первого роутера к WAN-порту второго.
  4. Войдите в веб-интерфейс второго роутера. Найдите раздел «Сеть» или «LAN» и измените IP-адрес на 192.168.1.2 (если первый — 192.168.1.1). Сохраните.
  5. В том же разделе отключите DHCP-сервер.
  6. Перейдите в раздел «WAN» или «Интернет» и выберите тип подключения «Динамический IP».
  7. Найдите раздел «VPN» или «VPN-клиент». Введите данные от вашего VPN-провайдера. Включите VPN.
  8. Настройте Wi-Fi на втором роутере: задайте уникальное имя сети и пароль.
  9. Сохраните все настройки и перезагрузите второй роутер.
  10. Подключите устройство к Wi-Fi второго роутера и проверьте, что ваш IP-адрес изменился на VPN-адрес.

Если что-то пошло не так, проверьте шаги 4 и 5 — это самые частые причины ошибок.

Вопросы и ответы

Можно ли использовать второй роутер как точку доступа с VPN?

В режиме точки доступа (LAN-to-LAN) VPN-клиент на втором роутере обычно не работает, так как он не является шлюзом для клиентов. Для VPN используйте схему LAN-to-WAN, где второй роутер получает интернет через WAN-порт и сам раздаёт его с VPN.

Какой протокол VPN лучше выбрать для роутера?

WireGuard — самый быстрый и современный, но поддерживается не всеми роутерами. OpenVPN — универсален, но медленнее. L2TP/IPsec — компромисс по скорости и совместимости. Выбирайте исходя из возможностей вашего роутера и VPN-провайдера.

Что делать, если после настройки второго роутера интернет не работает?

Проверьте, что кабель подключён от LAN первого роутера к WAN второго. Убедитесь, что на втором роутере отключён DHCP и задан уникальный IP. Также проверьте, что WAN-порт второго роутера настроен на получение IP автоматически.

Нужно ли отключать VPN на втором роутере, если он не используется?

Не обязательно, но если VPN не нужен, его можно отключить в настройках. В противном случае весь трафик будет идти через VPN, что может снизить скорость. Лучше оставить VPN включённым только когда он необходим.

Можно ли настроить два роутера без проводов, по Wi-Fi?

Да, если второй роутер поддерживает режим Wi-Fi-моста (WDS) или репитера. Однако в этом случае VPN-клиент на втором роутере может не работать корректно, так как он не будет маршрутизировать трафик. Проводное соединение надёжнее.

Как проверить, что VPN на втором роутере действительно работает?

Подключитесь к Wi-Fi второго роутера и зайдите на сайт типа 2ip.ru или whatismyip.com. Если отображается IP-адрес вашего VPN-сервера, а не ваш реальный, значит VPN работает. Также можно проверить через утилиту tracert.

Что делать, если скорость через VPN на роутере слишком низкая?

Попробуйте сменить протокол на WireGuard, если он поддерживается. Уменьшите MTU на VPN-интерфейсе до 1400 или 1300. Также проверьте, не перегружен ли процессор роутера — возможно, стоит обновить прошивку или выбрать более мощную модель.