Народный

Гайды

Keenetic + VPN: пошаговая настройка 2026 (WireGuard, IKEv2, AmneziaWG)

Команда vpn-rating.xyz · · обновлено 31 мая 2026 г. · ⏱ 7 мин
§ в этой статье — 10 разделов

Keenetic — это, наверное, самый «дружелюбный» к VPN роутер для российского пользователя в 2026 году. Понятная русскоязычная админка, нативная поддержка WireGuard и IKEv2, и неофициальный, но крайне популярный проект xkeen для запуска xray-core прямо на роутере. Этот гайд проведёт через все три сценария настройки: классический WireGuard, AmneziaWG для обхода ТСПУ, и VLESS Reality через xkeen.

Все примеры даю на актуальной KeeneticOS 4.x (на момент написания — версия 4.2). Если у вас прошивка 3.x, обновитесь через раздел «Общие настройки» → «Обновление».

Какие модели Keenetic подходят

Не все Keenetic одинаково хороши для VPN. Производительность шифрования зависит от процессора:

МодельЧипМакс. WGПодходит для
4G (KN-1212)MT7621A 880 МГц~80 Мбит/сТариф до 100 Мбит/с
Air (KN-1612)MT7621A 880 МГц~80 Мбит/сТариф до 100 Мбит/с
Hero 4G (KN-2310)MT7621A 1 ГГц~120 Мбит/сТариф до 150 Мбит/с
Hopper (KN-3810)MT7986A 2 ГГц ARM~250 Мбит/сТариф до 300 Мбит/с
Speedster (KN-3010)MT7622BV 1.35 ГГц~180 Мбит/сТариф до 200 Мбит/с
Giga (KN-1011)MT7621A 1 ГГц + AES~300 Мбит/сГигабитный тариф
Peak (KN-2710)IPQ8074 1.8 ГГц~500 Мбит/сГигабитный тариф, два USB

Если у вас гигабитный канал и нужно его прокачивать целиком через VPN — берите Peak или Giga. Бюджетные модели тянут 80-150 Мбит/с — для тарифа 100 Мбит/с этого хватит, но не больше.

Часть 1: WireGuard на Keenetic (15 минут)

WireGuard в KeeneticOS — это нативная функция, не требующая никаких дополнительных пакетов. У вас должен быть готовый конфиг от вашего VPN-сервиса или со своего VPS — что-то вроде:

[Interface]
PrivateKey = aFRq...VkY=
Address = 10.0.0.2/32
DNS = 1.1.1.1

[Peer]
PublicKey = T3kE...VWE=
Endpoint = 89.110.73.101:51820
AllowedIPs = 0.0.0.0/0
PersistentKeepalive = 25

Пошаговая настройка:

  1. Зайдите в админку Keenetic по адресу http://192.168.1.1 (логин/пароль при первом входе создаются заново).
  2. Откройте раздел «Интернет» → «Другие подключения».
  3. Нажмите «Добавить WireGuard-подключение».
  4. Поле «Имя подключения» — задайте любое (например, vpn-de).
  5. Скопируйте PrivateKey из своего конфига и вставьте в «Закрытый ключ». Альтернативно — нажмите «Сгенерировать», тогда Keenetic создаст свою пару ключей, и публичный ключ вы добавите на сервере.
  6. «Адрес» — значение из строки Address (например, 10.0.0.2/32).
  7. Нажмите «Добавить пира» и заполните:
    • «Открытый ключ пира» — из строки PublicKey.
    • «Конечная точка» — IP:порт из Endpoint.
    • «Разрешённые IP-адреса»0.0.0.0/0 (если хотите весь трафик через туннель) или конкретные подсети для selective routing.
    • «Постоянное соединение» — 25 (PersistentKeepalive).
  8. Сохраните. Включите интерфейс ползунком.

Через 10-15 секунд статус сменится на «Подключено». Чтобы проверить — зайдите с устройства на Wi-Fi на ifconfig.me — IP должен быть заграничный.

Selective routing: что через VPN, что напрямую

По умолчанию AllowedIPs = 0.0.0.0/0 гонит весь трафик через туннель. Это ломает Госуслуги, СБП, банки. Решение — настроить «приоритет подключений».

В Keenetic это делается через «Управление трафиком»«Маршрутизация»:

  1. Создайте новое правило.
  2. «Тип» — «через интерфейс».
  3. «Интерфейс» — ваш WireGuard.
  4. «Узлы назначения» — список доменов или IP, которые должны идти через VPN. Например: youtube.com, *.googlevideo.com, instagram.com.
  5. По умолчанию остальное идёт через основной канал (провайдера).

Альтернативный подход — обратный маршрут: всё через VPN, кроме российских ресурсов. В правиле задайте «через основной интерфейс» и список российских доменов: *.gosuslugi.ru, *.sbp.nspk.ru, *.tinkoff.ru, *.sber.ru, *.alfabank.ru, *.vk.com, *.yandex.ru, *.mail.ru.

Готовые списки российских доменов есть в публичных GitHub-репозиториях типа BlockListProject или re:filter. Импортируйте их в Keenetic через поле «Адрес из файла».

Часть 2: IKEv2/IPsec на Keenetic (10 минут)

IKEv2 — это второй нативно поддерживаемый протокол. Он медленнее WireGuard, но устойчивее на мобильных сетях — переключение с Wi-Fi на 4G не разрывает туннель.

Когда нужен IKEv2 вместо WireGuard:

  • Если ваш VPN-сервис не даёт WG, но даёт IKEv2.
  • Если родительский WG-туннель режется провайдером, а IKEv2 проходит (бывает на МТС и Билайне в редких случаях).

Настройка:

  1. «Интернет» → «Другие подключения» → «Добавить IPsec-подключение».
  2. «Имя» — например, ikev2-corp.
  3. «Адрес сервера» — IP или домен.
  4. «Версия IKE» — IKEv2.
  5. «Тип аутентификации» — обычно EAP-MSCHAPv2 (логин + пароль) или сертификат.
  6. «Имя пользователя», «Пароль» — из вашего VPN-аккаунта.
  7. «Шифрование» — оставьте «Авто», Keenetic выберет AES-256-GCM или AES-CBC по предложению сервера.
  8. Сохраните, включите.

Проверка — то же самое, ifconfig.me. Если не подключается — проверьте, что MTU стоит 1400 (раздел «Системные настройки» → «MTU»). IKEv2 чувствителен к большим пакетам.

Часть 3: AmneziaWG на Keenetic (30 минут)

AmneziaWG — это форк WireGuard от российской команды Amnezia, который добавляет padding-пакеты и junk-headers для обхода ТСПУ. Классический WG в России начали интенсивно блокировать с 2024 года, AmneziaWG проходит. Подробности — в статье Как AmneziaWG обходит ТСПУ.

На Keenetic AmneziaWG нет нативно (на момент мая 2026). Установка идёт через пакет Entware:

  1. Включите Entware. «Приложения»«USB-приложения»«Менеджер пакетов». Для этого нужен USB-флешка (от 4 ГБ) или встроенная память на старших моделях (Peak, Giga). Отформатируйте флешку в ext4.
  2. После активации Entware у вас появится возможность подключаться к роутеру по SSH (логин root, пароль — тот же, что от админки).
  3. Подключитесь: ssh root@192.168.1.1.
  4. Установите AmneziaWG-tools:
opkg update
opkg install amneziawg-tools amneziawg-go
  1. Создайте конфиг /opt/etc/amneziawg/awg0.conf:
[Interface]
PrivateKey = aFRq...VkY=
Address = 10.0.0.2/32
DNS = 1.1.1.1
Jc = 4
Jmin = 40
Jmax = 70
S1 = 50
S2 = 100
H1 = 1
H2 = 2
H3 = 3
H4 = 4

[Peer]
PublicKey = T3kE...VWE=
Endpoint = 89.110.73.101:51820
AllowedIPs = 0.0.0.0/0
PersistentKeepalive = 25

Параметры Jc/Jmin/Jmax/S1/S2/H1-H4 — это amnezia-параметры. Они должны совпадать с сервером, иначе хендшейк не пройдёт.

  1. Включите туннель:
awg-quick up awg0
  1. Чтобы автоматически поднимался при загрузке — добавьте в /opt/etc/init.d/S99amnezia:
#!/bin/sh
case "$1" in
  start) /opt/sbin/awg-quick up awg0 ;;
  stop) /opt/sbin/awg-quick down awg0 ;;
esac

chmod +x на файл — и автозапуск работает.

Важно: AmneziaWG через CLI обходит штатную маршрутизацию Keenetic. Selective routing через GUI работать не будет — придётся прописывать правила через ip rule и iptables в скрипте. Это уже территория для технических. Если вам нужно selective + AmneziaWG без CLI — посмотрите в сторону OpenWrt-роутера.

Часть 4: VLESS Reality через xkeen (45 минут)

VLESS Reality — самый стойкий к ТСПУ протокол 2026 года. Он маскирует туннель под обычное TLS-соединение к легитимному сайту (www.microsoft.com, www.cloudflare.com), и DPI его не отличает от настоящего HTTPS-трафика.

Запустить Reality на Keenetic можно через проект xkeen — это форк xray-core, упакованный в Entware-пакет для KeeneticOS. Автор — Skrill0, активно поддерживается на GitHub.

Шаги:

  1. Активируйте Entware (см. часть 3 выше).
  2. Подключитесь по SSH.
  3. Добавьте репозиторий xkeen:
echo "src/gz xkeen_repo https://xkeen.ru/repo" >> /opt/etc/opkg.conf
opkg update
opkg install xkeen
  1. Возьмите свою VLESS-ссылку (она выглядит как vless://uuid@host:443?security=reality&pbk=xxx&fp=chrome&sni=www.microsoft.com&sid=yyy&spx=%2F&type=tcp&flow=xtls-rprx-vision).
  2. Импортируйте её в xkeen:
xkeen -u vless://...
  1. Запустите:
xkeen -start
  1. Проверьте, что прокси слушает:
netstat -tlnp | grep xkeen
# должно показать что-то вроде 0.0.0.0:1080
  1. Перенаправьте трафик роутера через xkeen. xkeen ставит iptables-правила автоматически — настройка через переменные в /opt/etc/xkeen/config.json. Самый простой режим — transparent proxy на всю сеть: всё, что идёт через роутер, проксируется через xkeen, кроме selective-списка российских доменов.

xkeen имеет встроенный механизм selective routing через geosite-файлы (списки доменов от V2Ray-сообщества):

xkeen -bypass-cn   # российские и китайские домены идут напрямую
xkeen -direct-domains "*.gosuslugi.ru,*.sbp.nspk.ru,*.tinkoff.ru,*.sber.ru"

Подробная документация — на сайте xkeen.ru и в GitHub-репозитории.

Производительность: что ожидать

Замеры с Keenetic Giga на канале Ростелеком 500 Мбит/с (Москва), VPS в Германии (Hetzner, пинг 30мс):

ПротоколSpeedtest downSpeedtest upПинг
Без VPN480 Мбит/с480 Мбит/с8мс
WireGuard280 Мбит/с270 Мбит/с35мс
IKEv2180 Мбит/с170 Мбит/с38мс
AmneziaWG260 Мбит/с250 Мбит/с36мс
VLESS Reality (xkeen)200 Мбит/с190 Мбит/с42мс

С Keenetic Hero 4G на том же канале:

ПротоколSpeedtest downSpeedtest up
WireGuard130 Мбит/с125 Мбит/с
VLESS Reality90 Мбит/с85 Мбит/с

То есть на бюджетной модели вы упрётесь в CPU роутера раньше, чем в полосу канала. Это нормально — для 100-мегабитного тарифа Hero 4G всё ещё имеет смысл.

Частые проблемы

Туннель подключился, но интернета на устройствах нет. Проверьте, что в WireGuard-настройке указан DNS (не 192.168.1.1, а внешний — 1.1.1.1 или 9.9.9.9). Туннель пускает трафик через VPN, но DNS-запросы должны тоже идти через VPN.

WireGuard через 5 минут отваливается. Скорее всего MTU не совпадает. Поставьте в админке Keenetic MTU 1380 для WG-интерфейса.

Госуслуги не работают через VPN. Это нормально, нужно selective routing. Добавьте *.gosuslugi.ru в исключения через «Управление трафиком» → «Маршрутизация».

Заграничные сайты медленные, но напрямую быстро. Проверьте, что CPU роутера не упирается в 100%. В админке есть страница «Системный монитор» — посмотрите загрузку. Если 100% — нужен роутер мощнее.

xkeen не стартует. Часто бывает, что Entware упал из-за нехватки места на флешке. df -h — проверьте свободное место.

Какой Keenetic купить под VPN

Если бюджет до 7000 ₽ — берите Speedster (KN-3010). Wi-Fi 6, тянет ~180 Мбит/с через WG.

Если бюджет до 13 000 ₽ — Giga (KN-1011) или Hopper (KN-3810). Giga лучше для проводных соединений, Hopper — для Wi-Fi 6 окружения.

Если максимум — Peak (KN-2710) за 18 000 ₽. 500 Мбит/с через WG, два USB 3.0 (можно поставить и xkeen, и AdGuard Home), пять Ethernet- портов.

Подробное сравнение моделей — в обзоре роутеров для VPN.

Связанные материалы

читать дальше

Похожие статьи