VPN-сервер на Keenetic: WireGuard, L2TP/IPSec, IKEv2
Keenetic умеет работать не только VPN-клиентом, но и полноценным VPN-сервером — удобно для удалённого доступа к домашней/офисной сети без аренды VPS. Разбираем три варианта: WireGuard (быстрый и современный), L2TP/IPSec (совместимый со всеми ОС из коробки) и IKEv2 (для мобильных с автопереключением сетей).
Сравнение протоколов
| Протокол | Скорость | Совместимость | Сложность |
|---|---|---|---|
| WireGuard | Максимальная | Нужен клиент (или встроен в Windows 11/Android) | Низкая |
| L2TP/IPSec | Средняя | Встроен в Windows/macOS/Android/iOS | Средняя |
| IKEv2 | Средняя | Встроен в Windows/iOS/macOS, лучше держит роуминг сетей | Средняя |
Подготовка: установка компонентов
По умолчанию VPN-серверные компоненты не установлены — добавляем через веб-интерфейс:
- Откройте
192.168.1.1илиmy.keenetic.net - Перейдите в Управление → Общие настройки
- Нажмите «Изменить набор компонентов»
- В разделе «Сетевые функции» отметьте нужные:
WireGuard VPNL2TP/IPSec VPN-серверIKEv2 VPN-сервер(если нужен)
- Нажмите «Обновить» — роутер скачает и установит компоненты
Выбираем вариант настройки
Создание WireGuard-сервера
- Перейдите в Интернет → Другие подключения → WireGuard
- Нажмите «Добавить подключение»
- Роутер сгенерирует пару ключей (приватный/публичный) автоматически
- Укажите IP-адрес интерфейса в туннеле, например
10.50.0.1/24 - Укажите порт прослушивания, например
51820
Добавление клиента (пира)
Для каждого устройства создаётся отдельный peer:
- В настройках WireGuard-интерфейса добавьте новый peer
- Вставьте публичный ключ клиента
- Укажите разрешённый IP клиента в туннеле:
10.50.0.2/32
Конфигурация клиента
[Interface] PrivateKey = ПРИВАТНЫЙ_КЛЮЧ_КЛИЕНТА Address = 10.50.0.2/24 DNS = 192.168.1.1 [Peer] PublicKey = ПУБЛИЧНЫЙ_КЛЮЧ_KEENETIC Endpoint = ваш-внешний-ip:51820 AllowedIPs = 192.168.1.0/24, 10.50.0.0/24 PersistentKeepalive = 25
0.0.0.0/0.
Открытие порта в файрволе
Перейдите в Безопасность → Межсетевой экран и убедитесь, что UDP-порт WireGuard (51820 в примере) разрешён для входящих соединений из интернета.
Настройка L2TP/IPSec сервера
После установки компонента L2TP/IPSec:
- Перейдите в Интернет → Другие подключения → L2TP
- Включите «VPN-сервер»
- Задайте общий ключ IPSec (PSK) — например
MyOfficeKey2026 - Укажите диапазон IP-адресов для клиентов, например
192.168.1.200-192.168.1.220
Создание пользователей
В разделе Пользователи → Добавить пользователя создайте учётную запись с правом VPN-доступа (логин и пароль для подключения).
Подключение с Windows 10/11
- Параметры → Сеть → VPN → Добавить VPN-подключение
- Тип VPN: L2TP/IPSec с общим ключом
- Адрес сервера: внешний IP или домен Keenetic (KeenDNS)
- Общий ключ: тот, что задали на роутере
- Логин/пароль: учётные данные созданного пользователя
AssumeUDPEncapsulationContextOnSendRule = 2 в HKLM\SYSTEM\CurrentControlSet\Services\PolicyAgent и перезагрузите ПК.
Подключение с Android/iOS
В системных настройках VPN выбираете тип L2TP/IPSec PSK, вводите адрес сервера, общий ключ и логин/пароль. Все современные версии Android и iOS поддерживают это нативно.
Настройка IKEv2 сервера
IKEv2 — более современная альтернатива L2TP, лучше держит переключение Wi-Fi ↔ мобильная сеть (поддержка MOBIKE):
- Перейдите в Интернет → Другие подключения → IKEv2
- Включите сервер, укажите домен (рекомендуется KeenDNS-имя, например
mydevice.keenetic.io) - Сертификат можно сгенерировать автоматически через Keenetic или загрузить свой
Подключение с iOS/macOS
Настройки → VPN → Добавить конфигурацию → IKEv2. Указываете сервер (KeenDNS-домен), удалённый ID, и учётные данные.
Проверка работы сервера
После настройки любого из протоколов проверьте статус подключения в веб-интерфейсе Keenetic — раздел Системный монитор → Подключения покажет активные VPN-сессии клиентов.
Типичные проблемы
Клиент подключился, но нет доступа в локальную сеть
Проверьте Политику доступа (Интернет → Приоритеты подключений) — устройство VPN-клиента может попадать под правило, блокирующее доступ к LAN. Часто помогает исключение VPN-подсети из общих ограничительных политик.
Подключение рвётся через несколько минут (WireGuard)
Убедитесь, что в конфиге клиента указан PersistentKeepalive = 25 — без него NAT на стороне клиента "забывает" туннель.
Не удаётся подключиться снаружи
- Проверьте серый/публичный IP (см. примечание в начале статьи)
- Проверьте, что порт VPN открыт в межсетевом экране Keenetic
- Если используете KeenDNS — убедитесь что включён режим прямого доступа, а не через облако Keenetic (для VPN нужен именно прямой доступ)