Гайды
Keenetic + VPN: пошаговая настройка 2026 (WireGuard, IKEv2, AmneziaWG)
§ в этой статье — 10 разделов
- Какие модели Keenetic подходят
- Часть 1: WireGuard на Keenetic (15 минут)
- Selective routing: что через VPN, что напрямую
- Часть 2: IKEv2/IPsec на Keenetic (10 минут)
- Часть 3: AmneziaWG на Keenetic (30 минут)
- Часть 4: VLESS Reality через xkeen (45 минут)
- Производительность: что ожидать
- Частые проблемы
- Какой Keenetic купить под VPN
- Связанные материалы
Keenetic — это, наверное, самый «дружелюбный» к VPN роутер для российского пользователя в 2026 году. Понятная русскоязычная админка, нативная поддержка WireGuard и IKEv2, и неофициальный, но крайне популярный проект xkeen для запуска xray-core прямо на роутере. Этот гайд проведёт через все три сценария настройки: классический WireGuard, AmneziaWG для обхода ТСПУ, и VLESS Reality через xkeen.
Все примеры даю на актуальной KeeneticOS 4.x (на момент написания — версия 4.2). Если у вас прошивка 3.x, обновитесь через раздел «Общие настройки» → «Обновление».
Какие модели Keenetic подходят
Не все Keenetic одинаково хороши для VPN. Производительность шифрования зависит от процессора:
| Модель | Чип | Макс. WG | Подходит для |
|---|---|---|---|
| 4G (KN-1212) | MT7621A 880 МГц | ~80 Мбит/с | Тариф до 100 Мбит/с |
| Air (KN-1612) | MT7621A 880 МГц | ~80 Мбит/с | Тариф до 100 Мбит/с |
| Hero 4G (KN-2310) | MT7621A 1 ГГц | ~120 Мбит/с | Тариф до 150 Мбит/с |
| Hopper (KN-3810) | MT7986A 2 ГГц ARM | ~250 Мбит/с | Тариф до 300 Мбит/с |
| Speedster (KN-3010) | MT7622BV 1.35 ГГц | ~180 Мбит/с | Тариф до 200 Мбит/с |
| Giga (KN-1011) | MT7621A 1 ГГц + AES | ~300 Мбит/с | Гигабитный тариф |
| Peak (KN-2710) | IPQ8074 1.8 ГГц | ~500 Мбит/с | Гигабитный тариф, два USB |
Если у вас гигабитный канал и нужно его прокачивать целиком через VPN — берите Peak или Giga. Бюджетные модели тянут 80-150 Мбит/с — для тарифа 100 Мбит/с этого хватит, но не больше.
Часть 1: WireGuard на Keenetic (15 минут)
WireGuard в KeeneticOS — это нативная функция, не требующая никаких дополнительных пакетов. У вас должен быть готовый конфиг от вашего VPN-сервиса или со своего VPS — что-то вроде:
[Interface]
PrivateKey = aFRq...VkY=
Address = 10.0.0.2/32
DNS = 1.1.1.1
[Peer]
PublicKey = T3kE...VWE=
Endpoint = 89.110.73.101:51820
AllowedIPs = 0.0.0.0/0
PersistentKeepalive = 25
Пошаговая настройка:
- Зайдите в админку Keenetic по адресу
http://192.168.1.1(логин/пароль при первом входе создаются заново). - Откройте раздел «Интернет» → «Другие подключения».
- Нажмите «Добавить WireGuard-подключение».
- Поле «Имя подключения» — задайте любое (например,
vpn-de). - Скопируйте
PrivateKeyиз своего конфига и вставьте в «Закрытый ключ». Альтернативно — нажмите «Сгенерировать», тогда Keenetic создаст свою пару ключей, и публичный ключ вы добавите на сервере. - «Адрес» — значение из строки
Address(например,10.0.0.2/32). - Нажмите «Добавить пира» и заполните:
- «Открытый ключ пира» — из строки
PublicKey. - «Конечная точка» — IP:порт из
Endpoint. - «Разрешённые IP-адреса» —
0.0.0.0/0(если хотите весь трафик через туннель) или конкретные подсети для selective routing. - «Постоянное соединение» — 25 (PersistentKeepalive).
- «Открытый ключ пира» — из строки
- Сохраните. Включите интерфейс ползунком.
Через 10-15 секунд статус сменится на «Подключено». Чтобы проверить —
зайдите с устройства на Wi-Fi на ifconfig.me — IP должен быть
заграничный.
Selective routing: что через VPN, что напрямую
По умолчанию AllowedIPs = 0.0.0.0/0 гонит весь трафик через туннель.
Это ломает Госуслуги, СБП, банки. Решение — настроить «приоритет
подключений».
В Keenetic это делается через «Управление трафиком» → «Маршрутизация»:
- Создайте новое правило.
- «Тип» — «через интерфейс».
- «Интерфейс» — ваш WireGuard.
- «Узлы назначения» — список доменов или IP, которые должны идти
через VPN. Например:
youtube.com,*.googlevideo.com,instagram.com. - По умолчанию остальное идёт через основной канал (провайдера).
Альтернативный подход — обратный маршрут: всё через VPN, кроме
российских ресурсов. В правиле задайте «через основной интерфейс» и
список российских доменов: *.gosuslugi.ru, *.sbp.nspk.ru, *.tinkoff.ru,
*.sber.ru, *.alfabank.ru, *.vk.com, *.yandex.ru, *.mail.ru.
Готовые списки российских доменов есть в публичных GitHub-репозиториях
типа BlockListProject или re:filter. Импортируйте их в Keenetic через
поле «Адрес из файла».
Часть 2: IKEv2/IPsec на Keenetic (10 минут)
IKEv2 — это второй нативно поддерживаемый протокол. Он медленнее WireGuard, но устойчивее на мобильных сетях — переключение с Wi-Fi на 4G не разрывает туннель.
Когда нужен IKEv2 вместо WireGuard:
- Если ваш VPN-сервис не даёт WG, но даёт IKEv2.
- Если родительский WG-туннель режется провайдером, а IKEv2 проходит (бывает на МТС и Билайне в редких случаях).
Настройка:
- «Интернет» → «Другие подключения» → «Добавить IPsec-подключение».
- «Имя» — например,
ikev2-corp. - «Адрес сервера» — IP или домен.
- «Версия IKE» — IKEv2.
- «Тип аутентификации» — обычно EAP-MSCHAPv2 (логин + пароль) или сертификат.
- «Имя пользователя», «Пароль» — из вашего VPN-аккаунта.
- «Шифрование» — оставьте «Авто», Keenetic выберет AES-256-GCM или AES-CBC по предложению сервера.
- Сохраните, включите.
Проверка — то же самое, ifconfig.me. Если не подключается — проверьте,
что MTU стоит 1400 (раздел «Системные настройки» → «MTU»). IKEv2 чувствителен
к большим пакетам.
Часть 3: AmneziaWG на Keenetic (30 минут)
AmneziaWG — это форк WireGuard от российской команды Amnezia, который добавляет padding-пакеты и junk-headers для обхода ТСПУ. Классический WG в России начали интенсивно блокировать с 2024 года, AmneziaWG проходит. Подробности — в статье Как AmneziaWG обходит ТСПУ.
На Keenetic AmneziaWG нет нативно (на момент мая 2026). Установка идёт через пакет Entware:
- Включите Entware. «Приложения» → «USB-приложения» → «Менеджер пакетов». Для этого нужен USB-флешка (от 4 ГБ) или встроенная память на старших моделях (Peak, Giga). Отформатируйте флешку в ext4.
- После активации Entware у вас появится возможность подключаться к
роутеру по SSH (логин
root, пароль — тот же, что от админки). - Подключитесь:
ssh root@192.168.1.1. - Установите AmneziaWG-tools:
opkg update
opkg install amneziawg-tools amneziawg-go
- Создайте конфиг
/opt/etc/amneziawg/awg0.conf:
[Interface]
PrivateKey = aFRq...VkY=
Address = 10.0.0.2/32
DNS = 1.1.1.1
Jc = 4
Jmin = 40
Jmax = 70
S1 = 50
S2 = 100
H1 = 1
H2 = 2
H3 = 3
H4 = 4
[Peer]
PublicKey = T3kE...VWE=
Endpoint = 89.110.73.101:51820
AllowedIPs = 0.0.0.0/0
PersistentKeepalive = 25
Параметры Jc/Jmin/Jmax/S1/S2/H1-H4 — это amnezia-параметры. Они должны
совпадать с сервером, иначе хендшейк не пройдёт.
- Включите туннель:
awg-quick up awg0
- Чтобы автоматически поднимался при загрузке — добавьте в
/opt/etc/init.d/S99amnezia:
#!/bin/sh
case "$1" in
start) /opt/sbin/awg-quick up awg0 ;;
stop) /opt/sbin/awg-quick down awg0 ;;
esac
chmod +x на файл — и автозапуск работает.
Важно: AmneziaWG через CLI обходит штатную маршрутизацию Keenetic.
Selective routing через GUI работать не будет — придётся прописывать
правила через ip rule и iptables в скрипте. Это уже территория
для технических. Если вам нужно selective + AmneziaWG без CLI — посмотрите
в сторону OpenWrt-роутера.
Часть 4: VLESS Reality через xkeen (45 минут)
VLESS Reality — самый стойкий к ТСПУ протокол
2026 года. Он маскирует туннель под обычное TLS-соединение к легитимному
сайту (www.microsoft.com, www.cloudflare.com), и DPI его не отличает
от настоящего HTTPS-трафика.
Запустить Reality на Keenetic можно через проект xkeen — это форк xray-core, упакованный в Entware-пакет для KeeneticOS. Автор — Skrill0, активно поддерживается на GitHub.
Шаги:
- Активируйте Entware (см. часть 3 выше).
- Подключитесь по SSH.
- Добавьте репозиторий xkeen:
echo "src/gz xkeen_repo https://xkeen.ru/repo" >> /opt/etc/opkg.conf
opkg update
opkg install xkeen
- Возьмите свою VLESS-ссылку (она выглядит как
vless://uuid@host:443?security=reality&pbk=xxx&fp=chrome&sni=www.microsoft.com&sid=yyy&spx=%2F&type=tcp&flow=xtls-rprx-vision). - Импортируйте её в xkeen:
xkeen -u vless://...
- Запустите:
xkeen -start
- Проверьте, что прокси слушает:
netstat -tlnp | grep xkeen
# должно показать что-то вроде 0.0.0.0:1080
- Перенаправьте трафик роутера через xkeen. xkeen ставит iptables-правила
автоматически — настройка через переменные в
/opt/etc/xkeen/config.json. Самый простой режим — transparent proxy на всю сеть: всё, что идёт через роутер, проксируется через xkeen, кроме selective-списка российских доменов.
xkeen имеет встроенный механизм selective routing через geosite-файлы (списки доменов от V2Ray-сообщества):
xkeen -bypass-cn # российские и китайские домены идут напрямую
xkeen -direct-domains "*.gosuslugi.ru,*.sbp.nspk.ru,*.tinkoff.ru,*.sber.ru"
Подробная документация — на сайте xkeen.ru и в GitHub-репозитории.
Производительность: что ожидать
Замеры с Keenetic Giga на канале Ростелеком 500 Мбит/с (Москва), VPS в Германии (Hetzner, пинг 30мс):
| Протокол | Speedtest down | Speedtest up | Пинг |
|---|---|---|---|
| Без VPN | 480 Мбит/с | 480 Мбит/с | 8мс |
| WireGuard | 280 Мбит/с | 270 Мбит/с | 35мс |
| IKEv2 | 180 Мбит/с | 170 Мбит/с | 38мс |
| AmneziaWG | 260 Мбит/с | 250 Мбит/с | 36мс |
| VLESS Reality (xkeen) | 200 Мбит/с | 190 Мбит/с | 42мс |
С Keenetic Hero 4G на том же канале:
| Протокол | Speedtest down | Speedtest up |
|---|---|---|
| WireGuard | 130 Мбит/с | 125 Мбит/с |
| VLESS Reality | 90 Мбит/с | 85 Мбит/с |
То есть на бюджетной модели вы упрётесь в CPU роутера раньше, чем в полосу канала. Это нормально — для 100-мегабитного тарифа Hero 4G всё ещё имеет смысл.
Частые проблемы
Туннель подключился, но интернета на устройствах нет. Проверьте, что
в WireGuard-настройке указан DNS (не 192.168.1.1, а внешний — 1.1.1.1
или 9.9.9.9). Туннель пускает трафик через VPN, но DNS-запросы должны
тоже идти через VPN.
WireGuard через 5 минут отваливается. Скорее всего MTU не совпадает. Поставьте в админке Keenetic MTU 1380 для WG-интерфейса.
Госуслуги не работают через VPN. Это нормально, нужно selective
routing. Добавьте *.gosuslugi.ru в исключения через «Управление
трафиком» → «Маршрутизация».
Заграничные сайты медленные, но напрямую быстро. Проверьте, что CPU роутера не упирается в 100%. В админке есть страница «Системный монитор» — посмотрите загрузку. Если 100% — нужен роутер мощнее.
xkeen не стартует. Часто бывает, что Entware упал из-за нехватки
места на флешке. df -h — проверьте свободное место.
Какой Keenetic купить под VPN
Если бюджет до 7000 ₽ — берите Speedster (KN-3010). Wi-Fi 6, тянет ~180 Мбит/с через WG.
Если бюджет до 13 000 ₽ — Giga (KN-1011) или Hopper (KN-3810). Giga лучше для проводных соединений, Hopper — для Wi-Fi 6 окружения.
Если максимум — Peak (KN-2710) за 18 000 ₽. 500 Мбит/с через WG, два USB 3.0 (можно поставить и xkeen, и AdGuard Home), пять Ethernet- портов.
Подробное сравнение моделей — в обзоре роутеров для VPN.
Связанные материалы
читать дальше
Похожие статьи
-
Гайды
Asus Merlin firmware + VPN 2026: продвинутая настройка
Прошивка Asuswrt-Merlin на роутерах Asus RT-AX: OpenVPN-клиент, WireGuard, policy routing. Что работает в России 2026, почему xray-роутер всё равно нужен.
-
Гайды
ChatGPT, Claude, Gemini из России 2026: VPN и обход геоблокировок
OpenAI и Anthropic блокируют российские IP, Gemini ограничен частично. Разбираем, какой VPN нужен для каждого LLM-сервиса и почему важна гео сервера.
-
Гайды
AmneziaWG настройка: сервер и клиент для России 2026
Гайд по AmneziaWG в 2026: установка сервера на Linux VPS, генерация конфигов через AmneziaVPN GUI, импорт в мобильные клиенты Android и iOS. С нюансами обхода ТСПУ.