Keenetic

VPN-сервер на Keenetic: WireGuard, L2TP/IPSec, IKEv2

16 июня 2026 · 14 мин чтения

Keenetic умеет работать не только VPN-клиентом, но и полноценным VPN-сервером — удобно для удалённого доступа к домашней/офисной сети без аренды VPS. Разбираем три варианта: WireGuard (быстрый и современный), L2TP/IPSec (совместимый со всеми ОС из коробки) и IKEv2 (для мобильных с автопереключением сетей).

Важно перед началом: для работы VPN-сервера на Keenetic нужен публичный IP-адрес. Если провайдер выдаёт серый IP (CGNAT) — сервер будет недоступен снаружи. Проверить: в веб-интерфейсе Keenetic на главной странице сравните IP с тем, что показывает 2ip.ru с компьютера в этой же сети. Если отличаются — IP серый, нужно запросить у провайдера публичный (часто платная опция) или использовать KeenDNS с функцией прямого доступа.

Сравнение протоколов

ПротоколСкоростьСовместимостьСложность
WireGuardМаксимальнаяНужен клиент (или встроен в Windows 11/Android)Низкая
L2TP/IPSecСредняяВстроен в Windows/macOS/Android/iOSСредняя
IKEv2СредняяВстроен в Windows/iOS/macOS, лучше держит роуминг сетейСредняя
Keenetic VPN Server Публичный IP 💻 WireGuard 📱 L2TP/IPSec 📱 IKEv2 Домашняя/офисная сеть 192.168.1.0/24
Один роутер Keenetic — три варианта VPN-сервера для разных клиентов

Подготовка: установка компонентов

По умолчанию VPN-серверные компоненты не установлены — добавляем через веб-интерфейс:

  1. Откройте 192.168.1.1 или my.keenetic.net
  2. Перейдите в Управление → Общие настройки
  3. Нажмите «Изменить набор компонентов»
  4. В разделе «Сетевые функции» отметьте нужные:
    • WireGuard VPN
    • L2TP/IPSec VPN-сервер
    • IKEv2 VPN-сервер (если нужен)
  5. Нажмите «Обновить» — роутер скачает и установит компоненты
KeeneticOS: WireGuard поддерживается начиная с версии 3.3. Если в списке компонентов нет WireGuard — обновите систему: Управление → Общие настройки → Обновление KeeneticOS.

Выбираем вариант настройки

WireGuard
L2TP/IPSec
IKEv2

Создание WireGuard-сервера

  1. Перейдите в Интернет → Другие подключения → WireGuard
  2. Нажмите «Добавить подключение»
  3. Роутер сгенерирует пару ключей (приватный/публичный) автоматически
  4. Укажите IP-адрес интерфейса в туннеле, например 10.50.0.1/24
  5. Укажите порт прослушивания, например 51820

Добавление клиента (пира)

Для каждого устройства создаётся отдельный peer:

Конфигурация клиента

[Interface]
PrivateKey = ПРИВАТНЫЙ_КЛЮЧ_КЛИЕНТА
Address = 10.50.0.2/24
DNS = 192.168.1.1

[Peer]
PublicKey = ПУБЛИЧНЫЙ_КЛЮЧ_KEENETIC
Endpoint = ваш-внешний-ip:51820
AllowedIPs = 192.168.1.0/24, 10.50.0.0/24
PersistentKeepalive = 25
AllowedIPs: укажите подсеть локальной сети для доступа только к ресурсам дома/офиса. Для туннелирования всего трафика через Keenetic используйте 0.0.0.0/0.

Открытие порта в файрволе

Перейдите в Безопасность → Межсетевой экран и убедитесь, что UDP-порт WireGuard (51820 в примере) разрешён для входящих соединений из интернета.

Настройка L2TP/IPSec сервера

После установки компонента L2TP/IPSec:

  1. Перейдите в Интернет → Другие подключения → L2TP
  2. Включите «VPN-сервер»
  3. Задайте общий ключ IPSec (PSK) — например MyOfficeKey2026
  4. Укажите диапазон IP-адресов для клиентов, например 192.168.1.200-192.168.1.220

Создание пользователей

В разделе Пользователи → Добавить пользователя создайте учётную запись с правом VPN-доступа (логин и пароль для подключения).

Подключение с Windows 10/11

NAT Traversal: если клиент подключается из-за NAT (большинство домашних сетей), на Windows может потребоваться правка реестра — добавьте ключ AssumeUDPEncapsulationContextOnSendRule = 2 в HKLM\SYSTEM\CurrentControlSet\Services\PolicyAgent и перезагрузите ПК.

Подключение с Android/iOS

В системных настройках VPN выбираете тип L2TP/IPSec PSK, вводите адрес сервера, общий ключ и логин/пароль. Все современные версии Android и iOS поддерживают это нативно.

Настройка IKEv2 сервера

IKEv2 — более современная альтернатива L2TP, лучше держит переключение Wi-Fi ↔ мобильная сеть (поддержка MOBIKE):

  1. Перейдите в Интернет → Другие подключения → IKEv2
  2. Включите сервер, укажите домен (рекомендуется KeenDNS-имя, например mydevice.keenetic.io)
  3. Сертификат можно сгенерировать автоматически через Keenetic или загрузить свой

Подключение с iOS/macOS

Настройки → VPN → Добавить конфигурацию → IKEv2. Указываете сервер (KeenDNS-домен), удалённый ID, и учётные данные.

Когда выбрать IKEv2 вместо L2TP: если пользователи часто переключаются между Wi-Fi и мобильным интернетом (например, в дороге) — IKEv2 с MOBIKE переподключается без разрыва сессии, в отличие от L2TP.

Проверка работы сервера

После настройки любого из протоколов проверьте статус подключения в веб-интерфейсе Keenetic — раздел Системный монитор → Подключения покажет активные VPN-сессии клиентов.

Типичные проблемы

Клиент подключился, но нет доступа в локальную сеть

Проверьте Политику доступа (Интернет → Приоритеты подключений) — устройство VPN-клиента может попадать под правило, блокирующее доступ к LAN. Часто помогает исключение VPN-подсети из общих ограничительных политик.

Подключение рвётся через несколько минут (WireGuard)

Убедитесь, что в конфиге клиента указан PersistentKeepalive = 25 — без него NAT на стороне клиента "забывает" туннель.

Не удаётся подключиться снаружи