VLESS на роутере с OpenWrt: полное руководство по настройке и использованию

Узнайте, как настроить VLESS на роутере с OpenWrt через Passwall, sing-box и homeproxy. Пошаговые инструкции, требования к железу, раздельная маршрутизация и ответы на частые вопросы.

Зачем нужен VLESS на роутере

VLESS — это современный прокси-протокол, который часто используется для обхода блокировок и обеспечения приватности. Его ключевая особенность — отсутствие шифрования на транспортном уровне, что снижает нагрузку на процессор и повышает скорость, но при этом он отлично маскирует трафик под обычный HTTPS, особенно в сочетании с технологией Reality. Установка VLESS на роутер с OpenWrt позволяет защитить все устройства в домашней сети одновременно: смартфоны, ноутбуки, Smart TV, игровые приставки и другие гаджеты. Вам не нужно настраивать VPN на каждом устройстве отдельно — достаточно один раз настроить роутер, и весь трафик пойдёт через защищённое соединение.

Основные сценарии использования VLESS на роутере:

  • Обеспечение приватности интернет-соединения для всех или части устройств в локальной сети.
  • Обход региональных блокировок и ограничений, накладываемых провайдером или государственными системами фильтрации.
  • Реализация двойного VPN: первый VPN-провайдер на роутере видит IP клиента, но не видит посещаемые ресурсы, а второй VPN на клиентских устройствах видит ресурсы, но не IP клиента. Это обеспечивает дополнительный уровень анонимности.

Важно понимать, что VLESS сам по себе не шифрует трафик, поэтому его часто используют в связке с TLS или Reality для маскировки. Reality — это технология, которая делает трафик неотличимым от обычного HTTPS-соединения с реальным сайтом, что затрудняет его обнаружение системами глубокого анализа пакетов (DPI).

Требования к роутеру и прошивке

Для установки VLESS на роутер с OpenWrt необходимо убедиться, что ваше устройство соответствует минимальным требованиям. Прежде всего, нужен роутер с установленной прошивкой OpenWrt версии 23.05 или новее. Проверить версию можно в веб-интерфейсе LuCI в разделе Status → Overview. Если у вас другая прошивка, её нужно обновить или перепрошить.

Минимальные технические характеристики:

  • Оперативная память (ОЗУ): не менее 128 МБ. На устройствах с 64 МБ sing-box или Passwall могут не поместиться, и работа будет нестабильной.
  • Флеш-память: от 32 МБ. Этого достаточно для установки необходимых пакетов и конфигурационных файлов.
  • Процессор: чем мощнее CPU, тем выше скорость через VLESS. На слабых процессорах шифрование и дешифрование трафика может существенно снижать пропускную способность.

Если у вас роутер без предустановленной OpenWrt, вы можете установить её самостоятельно. Список поддерживаемых устройств и инструкции по установке доступны на официальном сайте OpenWrt (toh.openwrt.org). Также можно приобрести роутер с уже предустановленной OpenWrt на маркетплейсах — это упрощает процесс, но обычно стоит дороже.

Обратите внимание: перед началом настройки рекомендуется сбросить роутер до заводских настроек. Это удалит несовместимое программное обеспечение, такое как другие VPN-клиенты, программы для анализа трафика, DoH- и DoT-конфигурации, которые могут конфликтовать с Passwall или sing-box.

Подготовка роутера: сброс и настройка интернета

Первый шаг — сброс роутера до заводских настроек. Это необходимо для удаления потенциально конфликтующего ПО и временных файлов. Подключитесь к роутеру по кабелю через LAN-порт, так как после сброса Wi-Fi может быть отключён. Введите локальный IP роутера в браузере (обычно 192.168.0.1 или 192.168.1.1) и введите пароль, если он установлен. Затем перейдите в System → Backup/Flash Firmware и нажмите кнопку Perform reset. Подтвердите действие и дождитесь перезагрузки — это займёт пару минут.

После сброса проверьте доступ в интернет. Если соединение не появилось автоматически, настройте WAN-интерфейс вручную. Перейдите в Network → Interfaces → Interfaces → WAN и введите параметры, предоставленные вашим интернет-провайдером: IP-адрес, шлюз по умолчанию и DNS-серверы. Если провайдер использует фильтрацию по MAC-адресу, измените MAC-адрес WAN-интерфейса на тот, который указан в договоре или личном кабинете. Это можно сделать в Network → Interfaces → Devices → WAN → Configure. После внесения изменений перезагрузите роутер и убедитесь, что интернет работает на клиентских устройствах.

Важно: если вы планируете использовать Passwall, убедитесь, что на роутере нет других VPN-клиентов или программ, которые могут конфликтовать. Сброс к заводским настройкам решает эту проблему.

Установка Passwall для VLESS

Passwall — это популярное программное обеспечение для OpenWrt, которое позволяет настраивать VPN-подключения, включая VLESS. Установка Passwall выполняется через SSH-терминал. Подключитесь к роутеру по SSH: на Windows используйте PuTTY, на macOS и Linux — встроенный терминал с командой ssh root@router_ip, где router_ip — локальный IP вашего роутера.

Затем выполните команду для загрузки и запуска скрипта установки:

rm -f passwallx.sh && wget https://raw.githubusercontent.com/amirhosseinchoghaei/Passwall/main/passwallx.sh && chmod 777 passwallx.sh && sh passwallx.sh

Скрипт предложит выбрать вариант установки: Вариант 1, если объём оперативной памяти меньше 256 МБ, или Вариант 2, если больше. Выберите подходящий и дождитесь завершения установки. После этого перезагрузите роутер.

После перезагрузки проверьте, появился ли раздел Services → Passwall в веб-интерфейсе LuCI. Если имя роутера (hostname) изменилось после установки, вы можете вернуть его обратно с помощью команд:

uci set system.@system[0].hostname="Name"
uci commit system
echo $(uci get system.@system[0].hostname) > /proc/sys/kernel/hostname
reboot

Важно: скрипт установки может содержать обфусцированный код. Перед выполнением рекомендуется изучить его содержимое или использовать альтернативные методы установки, например, через пакетный менеджер opkg, если Passwall доступен в репозиториях OpenWrt.

Настройка Passwall: добавление подписки и выбор сервера

После установки Passwall необходимо добавить подписку на ваш VPN-сервис. В веб-интерфейсе LuCI перейдите в Services → Passwall → Node Subscribe. Нажмите Add, введите название подписки в поле Subscribe Remark и URL-ссылку, предоставленную вашим VPN-провайдером, в поле Subscribe URL. Затем нажмите Manual Subscription, чтобы вручную запустить процесс загрузки списка серверов. Дождитесь завершения — список доступных серверов с пингом отобразится в Services → Passwall → Node List.

Теперь выберите сервер для подключения. Перейдите в Services → Passwall → Basic Settings → Main. В поле Node выберите нужную локацию или сервер, затем установите галочку рядом с Main switch, чтобы включить VPN. После успешного подключения рядом с пунктом Core появится зелёная надпись RUNNING.

Проверьте, что VPN работает, открыв сайт whatismyipaddress.com или выполнив команду curl ip.me в терминале на клиентском устройстве. Если отображается IP-адрес VPN-сервера, значит, подключение установлено корректно.

Если вы используете подписку с несколькими серверами, вы можете переключаться между ними в любой момент. Также можно настроить автоматический выбор сервера с наименьшим пингом, но это зависит от конфигурации Passwall.

Исключения для устройств: как настроить ACL

Иногда необходимо, чтобы некоторые устройства в сети работали напрямую, без VPN. Например, если у вас есть устройство, которое должно использовать локальный IP для доступа к сетевым ресурсам, или если VPN мешает работе определённых приложений. Для этого в Passwall предусмотрена функция ACL (Access Control List).

Чтобы добавить устройство в исключения, сначала отключите рандомизацию MAC-адреса на клиентском устройстве. На Android и Linux с GNOME в настройках Wi-Fi выберите «Стабильный MAC-адрес» — он будет разным для каждой сети, но не будет меняться внутри одной сети. Это необходимо, чтобы правило ACL работало стабильно.

Затем в веб-интерфейсе Passwall перейдите в Services → Passwall → ACL. Нажмите Add, в поле Source выберите MAC-адрес нужного устройства. В полях TCP No Redir Ports и UDP No Redir Ports выберите All, чтобы весь трафик этого устройства шёл напрямую. Сохраните настройки и убедитесь, что галочки напротив созданного правила и Main switch установлены. После применения настроек проверьте публичный IP-адрес на этом устройстве — он должен быть вашим реальным IP, а не IP VPN-сервера.

Этот подход полезен для устройств, которым нужен доступ к локальным сервисам, или для тех, где VPN вызывает проблемы с производительностью.

Альтернативный способ: sing-box и homeproxy

Хотя Passwall является популярным решением, в 2026 году многие пользователи предпочитают использовать sing-box с веб-интерфейсом homeproxy. Этот способ считается более современным и удобным, особенно для VLESS Reality. Для установки выполните в терминале OpenWrt:

opkg update
opkg install sing-box luci-app-homeproxy

После установки в LuCI появится раздел Services → HomeProxy.

Чтобы добавить VLESS-ссылку, перейдите в Services → HomeProxy → Node и нажмите «Import share links». Вставьте ссылку vless:// со своего сервера или из подписки. Параметры Reality (SNI, public key, short id, flow=xtls-rprx-vision) подставятся автоматически. Убедитесь, что flow установлен как xtls-rprx-vision, а security — reality.

Затем настройте раздельную маршрутизацию. Включите правила, чтобы российские сайты (банки, Госуслуги) работали напрямую, а зарубежные — через VLESS. В homeproxy это делается в разделе Routing Settings с использованием geoip/geosite списков. Это позволит избежать проблем с доступом к локальным сервисам и улучшит скорость для российских ресурсов.

После сохранения настроек перезапустите homeproxy и проверьте доступ к заблокированным сайтам с любого устройства в сети. Если всё работает, VLESS на OpenWrt настроен корректно.

Сравнение Passwall, homeproxy и nikki

При выборе инструмента для VLESS на OpenWrt важно понимать различия между Passwall, homeproxy и nikki. Passwall — это мощное, но сложное решение, которое требует установки множества пакетов и может быть перегружено функциями. Оно подходит для опытных пользователей, которым нужны тонкие настройки.

Homeproxy на базе sing-box — рекомендуемый выбор для большинства пользователей в 2026 году. Он предлагает простой веб-интерфейс в LuCI, актуальную поддержку VLESS Reality и flow xtls-rprx-vision. Установка занимает всего несколько команд, а настройка интуитивно понятна.

Nikki (на ядре mihomo/Clash) — альтернатива для тех, кто привык к формату конфигурации Clash. Он может быть полезен, если у вас уже есть конфиги в этом формате, но для новичков он менее удобен.

Вот краткое сравнение:

  • Passwall: много функций, сложная настройка, требует больше ресурсов.
  • Homeproxy: простой интерфейс, актуальная поддержка Reality, рекомендуется для большинства.
  • Nikki: подходит для пользователей Clash, но менее интуитивен.

Выбор зависит от ваших предпочтений и уровня опыта. Если вы новичок, начните с homeproxy.

Раздельная маршрутизация: как настроить и зачем

Раздельная маршрутизация (smart routing) — это ключевая функция, которая позволяет направлять трафик к российским сайтам напрямую, а зарубежные — через VLESS. Это важно, потому что многие российские сервисы, такие как Госуслуги, банки и государственные порталы, могут блокировать доступ с иностранных IP-адресов или работать медленно через VPN. Кроме того, раздельная маршрутизация снижает нагрузку на VPN-сервер и увеличивает скорость для локальных ресурсов.

В homeproxy настройка выполняется в разделе Routing Settings. Вы можете создать правила на основе geoip и geosite списков. Например, добавьте правило: если домен или IP принадлежит России, то использовать direct (напрямую), иначе — proxy (через VLESS). В Passwall аналогичные настройки доступны в разделе Rules, где можно указать списки доменов и IP-адресов.

Пример правила для homeproxy:

  • Домены: .ru, .su, а также списки geosite:ru — direct.
  • Все остальные домены — proxy.

Также можно настроить маршрутизацию по IP-адресам, используя geoip:ru для прямого подключения. Это гарантирует, что даже если домен не попал в список, но IP-адрес российский, трафик пойдёт напрямую.

После настройки раздельной маршрутизации проверьте, что Госуслуги и другие российские сайты открываются без проблем, а зарубежные ресурсы работают через VPN. Если что-то не работает, проверьте порядок правил — более специфичные правила должны быть выше.

Частые проблемы и их решение

При настройке VLESS на OpenWrt пользователи часто сталкиваются с рядом проблем. Одна из самых распространённых — низкая скорость через VLESS. Это связано с тем, что Reality шифрует трафик и нагружает процессор роутера. Решение: используйте роутер с более мощным CPU, включите раздельную маршрутизацию, чтобы через VPN шёл только нужный трафик, или ограничьте использование VLESS только для определённых устройств.

Другая проблема — Госуслуги или другие российские сайты не открываются через VLESS. Это происходит из-за того, что весь трафик идёт через зарубежный сервер. Решение — включить раздельную маршрутизацию, как описано выше, чтобы российские домены и IP шли напрямую.

Если после установки Passwall роутер перестал отвечать или интернет пропал, возможно, скрипт установки повредил конфигурацию. В этом случае рекомендуется сбросить роутер до заводских настроек и повторить установку, внимательно следя за шагами. Также стоит проверить, достаточно ли оперативной памяти — на устройствах с 64 МБ sing-box может не поместиться.

Ещё одна частая проблема — конфликт с другими VPN-клиентами. Перед установкой Passwall или homeproxy обязательно удалите все другие VPN-программы и DoH/DoT конфигурации. Сброс к заводским настройкам решает эту проблему.

Если вы используете подписку, но серверы не отображаются, проверьте правильность URL подписки и попробуйте обновить её вручную. Также убедитесь, что у вас есть доступ к интернету на роутере.

Вопросы и ответы

Что такое VLESS и чем он отличается от других протоколов?

VLESS — это прокси-протокол, разработанный для эффективной передачи данных без избыточного шифрования. В отличие от VMess или Shadowsocks, VLESS не шифрует трафик на транспортном уровне, что снижает нагрузку на процессор и увеличивает скорость. Однако для маскировки трафика он часто используется в сочетании с TLS или Reality, что делает его неотличимым от обычного HTTPS. Это делает VLESS особенно эффективным для обхода DPI и блокировок.

Какие минимальные требования к роутеру для VLESS на OpenWrt?

Для стабильной работы VLESS на OpenWrt рекомендуется роутер с версией прошивки 23.05 или новее, минимум 128 МБ оперативной памяти и 32 МБ флеш-памяти. На устройствах с 64 МБ ОЗУ sing-box или Passwall могут не работать. Также важен процессор: чем он мощнее, тем выше скорость через VLESS, так как шифрование Reality нагружает CPU.

Что лучше: Passwall или homeproxy для VLESS?

Для большинства пользователей в 2026 году рекомендуется homeproxy на базе sing-box. Он предлагает простой веб-интерфейс в LuCI, актуальную поддержку VLESS Reality и flow xtls-rprx-vision. Passwall — более мощный, но сложный в настройке и требует больше пакетов. Nikki (на ядре Clash) — альтернатива для тех, кто привык к формату Clash. Выбор зависит от вашего опыта и предпочтений.

Как настроить раздельную маршрутизацию, чтобы Госуслуги работали напрямую?

Включите раздельную маршрутизацию в настройках вашего VPN-клиента. В homeproxy это делается в Routing Settings: добавьте правила, чтобы российские домены и IP (например, geosite:ru и geoip:ru) шли напрямую (direct), а все остальные — через VLESS (proxy). В Passwall аналогичные настройки находятся в разделе Rules. Это обеспечит доступ к Госуслугам и банкам без проблем.

Почему скорость через VLESS на роутере низкая?

Низкая скорость обычно связана с недостаточной производительностью процессора роутера, так как Reality шифрует трафик. Решения: используйте роутер с более мощным CPU, включите раздельную маршрутизацию, чтобы через VPN шёл только нужный трафик, или ограничьте использование VLESS для отдельных устройств. Также проверьте, не перегружен ли роутер другими задачами.

Можно ли использовать VLESS на роутере без OpenWrt?

Да, но это сложнее. Например, на роутерах Keenetic VLESS можно настроить через Entware или скрипт KVAS. Однако OpenWrt предоставляет больше гибкости и возможностей для тонкой настройки. Если у вас роутер с другой прошивкой, проверьте, поддерживает ли она установку сторонних пакетов, таких как sing-box или Passwall.

Безопасно ли использовать скрипты установки Passwall из интернета?

Скрипты установки, такие как passwallx.sh, могут содержать обфусцированный код, который сложно проверить. Рекомендуется использовать официальные репозитории OpenWrt или проверенные источники. Перед выполнением скрипта изучите его содержимое, например, с помощью деобфускации, или используйте альтернативные методы установки через opkg. Всегда делайте резервную копию конфигурации роутера перед установкой.