Народный

Гайды

OpenWrt + xray на роутере 2026: умный самосборный VPN-роутер

Команда vpn-rating.xyz · · обновлено 31 мая 2026 г. · ⏱ 9 мин
§ в этой статье — 29 разделов

OpenWrt — это полноценная Linux-дистрибутив для роутеров. Прошиваете совместимое железо — получаете пакетный менеджер opkg, веб-панель LuCI, файрвол на базе nftables, и возможность поставить любой VPN-протокол, включая VLESS Reality, AmneziaWG, Hysteria-2, TUIC и Shadowsocks-2022. Если вы переросли возможности Keenetic или хотите гигабит через Reality — OpenWrt будет следующим шагом.

Этот гайд про практическую сторону: какие роутеры брать в 2026, как прошить OpenWrt 23.x, как поставить PassWall2 или Homeproxy (две конкурирующие надстройки над xray-core), и как настроить selective routing по российским сервисам. Финал — про мониторинг и backup.

Зачем OpenWrt вместо Keenetic

Keenetic с xkeen — отличный вариант, но имеет ограничения:

  • KeeneticOS закрыта, обновления контролирует производитель.
  • xkeen — community-проект, обновления могут запаздывать.
  • На бюджетных Keenetic-моделях (KN-1010, KN-1110) производительность xray упирается в потолок ~80-100 Мбит/с.
  • Нет тонкой настройки nftables — только то, что предоставляет UI.
  • AmneziaWG — через костыли.

OpenWrt всё это решает:

  • Полный контроль: можете править исходники, собирать свои образы.
  • Огромная база пакетов — opkg list | wc -l показывает 4000+ пакетов в стандартных репозиториях.
  • PassWall2 / Homeproxy дают xray-core с богатым UI поверх.
  • На правильном железе тянет гигабит через VLESS Reality.

Минусы тоже есть: при ошибке можно убить роутер до состояния «кирпич» (не обратимо без TTL-кабеля). Wi-Fi настраивается через текстовые конфиги или LuCI, и часто работает хуже стоковой прошивки. Поддержка конкретной модели — на свой страх и риск.

Какой роутер купить под OpenWrt в 2026

Главное — посмотреть в таблице совместимости OpenWrt, что для вашего кандидата есть прошивка для текущей stable-ветки (23.05.x или snapshot 24.x). И что у роутера достаточно памяти — минимум 128 MB RAM и 16 MB Flash (лучше 32 или 64). xray-core

  • PassWall2 + GUI вместе занимают около 30-50 MB.

Топ моделей под OpenWrt 2026 для России:

МодельЦена (РФ)ЧипRAM/FlashСкорость xray
Xiaomi AX3000T3500 ₽MediaTek MT7981B256/128~400 Мбит/с
Xiaomi AX3200 (RA82)5500 ₽MediaTek MT7622BV256/128~500 Мбит/с
Redmi AX60006500 ₽MediaTek MT7986A512/128~700 Мбит/с
GL.iNet Beryl AX8500 ₽MT7981B512/256~750 Мбит/с
GL.iNet Flint 219 000 ₽MT7986A1G/256~900 Мбит/с
NanoPi R4S8000 ₽RK3399 ARM4G/SDгигабит
Intel N100 mini-PC12 000 ₽x86 N1008G/SSDгигабит+

Xiaomi AX3000T за 3500 ₽ — феноменальное соотношение цена/качество в 2026 году. У него есть quirk — нужно сначала перевести в режим OpenWrt через эксплойт UART (или через специальный bin для разлочки SSH). Сообщество написало гайды.

Установка OpenWrt (15-30 минут)

Универсальный путь для Xiaomi AX3000T (одной из самых популярных кандидатур):

  1. Включите роутер. Дождитесь, пока поднимется Mi WiFi.
  2. Зайдите в админку Mi (192.168.31.1), создайте админку, обновите стоковую прошивку до 1.0.47 или ниже (выше — закрыли эксплойт разлочки SSH).
  3. Активируйте SSH через эксплойт. Самый простой путь — mi-pwn инструмент с GitHub (есть гайды на сообществе hudbb.com и 4pda.to).
  4. Скачайте OpenWrt initramfs-образ для AX3000T: https://downloads.openwrt.org/releases/23.05.X/targets/mediatek/mt7981/openwrt-23.05.X-mediatek-mt7981-xiaomi_mi-router-ax3000t-initramfs-kernel.bin
  5. Залейте через scp на роутер в /tmp.
  6. SSH в роутер: ssh root@192.168.31.1.
  7. Залейте OpenWrt в память:
mtd -e firmware -r write /tmp/openwrt-...-initramfs-kernel.bin firmware
  1. Роутер перезагрузится. Теперь IP — 192.168.1.1, без пароля.
  2. Это initramfs — он живёт в RAM и пропадает после reboot. Нужно прошить sysupgrade-образ:
scp openwrt-23.05.X-mediatek-mt7981-xiaomi_mi-router-ax3000t-squashfs-sysupgrade.bin root@192.168.1.1:/tmp/
ssh root@192.168.1.1
sysupgrade -n /tmp/openwrt-...-sysupgrade.bin

Через 2-3 минуты роутер вернётся уже с постоянной OpenWrt.

Для других моделей процесс похож, но детали разные. Гуглите «[модель] OpenWrt install» — обычно есть пошаговый гайд на форуме сообщества.

Часть 1: Базовая настройка OpenWrt

После прошивки заходите на http://192.168.1.1. Создайте пароль рута через System → Administration.

Сеть и Wi-Fi

В Network → Wireless включите радиомодули (radio0 для 2.4 GHz, radio1 для 5 GHz), задайте SSID и пароль. По умолчанию они выключены — не забудьте.

Установка LuCI Material темы (опционально)

Стандартная тема Bootstrap страшная. Замените:

opkg update
opkg install luci-theme-material

Затем System → Administration → LuCI → Theme: Material.

Базовые пакеты

opkg update
opkg install nano curl htop iptraf-ng tcpdump

nano для редактирования конфигов из SSH, htop для мониторинга, tcpdump для отладки сети.

Часть 2: Установка PassWall2

PassWall2 — это самая популярная надстройка над xray-core для OpenWrt в 2026 году. Альтернатива — Homeproxy (более новый, более минималистичный). Я опишу PassWall2; Homeproxy ставится аналогично, но с другими URL пакетов.

Шаг 1: Добавить репозиторий PassWall

cat << 'EOF' >> /etc/opkg/customfeeds.conf
src/gz passwall_packages https://master.dl.sourceforge.net/project/passwall_packages/openwrt-23.05-aarch64_cortex-a53/passwall_packages
src/gz passwall_luci https://master.dl.sourceforge.net/project/passwall_packages/openwrt-23.05/passwall_luci
EOF

opkg update

(подставьте aarch64_cortex-a53 под архитектуру вашего роутера — проверить через opkg info kernel | grep Architecture).

Шаг 2: Установить PassWall2 + зависимости

opkg install luci-app-passwall2
opkg install xray-core
opkg install sing-box

xray-core — основное ядро для Reality. sing-box — для альтернативных протоколов (Hysteria-2, TUIC).

Шаг 3: Перезагрузить LuCI

/etc/init.d/uhttpd restart

Обновите страницу — в меню Services появится PassWall 2.

Шаг 4: Импортировать VLESS Reality

В PassWall 2 → Node List → Add:

  • Тип: Xray
  • Протокол: VLESS
  • Сервер: 89.110.73.101 (IP вашего VPS)
  • Порт: 443
  • UUID: ваш UUID
  • Flow: xtls-rprx-vision
  • Transport: TCP
  • TLS: Reality
  • Server Name (SNI): www.microsoft.com (или то, что на вашем сервере)
  • Fingerprint: chrome
  • Public Key: <ваш pubkey>
  • Short ID: <ваш sid>

Сохранить.

Альтернатива — импорт через vless://... ссылку: Node List → Import from URL, вставить ссылку, парсер сам разложит поля.

Шаг 5: Активировать

В PassWall 2 → Basic Settings:

  • Main switch: ON.
  • Mode: Global Mode (всё через VPN) или GFW List Mode / Bypass Mainland China (selective).
  • Default Node: выбираем созданный узел.

Применить настройки → перезагрузить службу.

Через 10-15 секунд проверьте: с устройства в Wi-Fi роутера зайдите на ifconfig.me — IP должен быть заграничный.

Часть 3: Selective routing — главное для РФ

Глобал-режим ломает Госуслуги/СБП/банки. Правильный режим для России — кастомные правила.

Подход 1: Routing — All Direct + Proxy List

В PassWall2 Diversion → Routing:

  • Default action: Direct (всё напрямую).
  • Proxy List: список доменов, которые НУЖНО гнать через VPN:
    • geosite:google
    • geosite:youtube
    • geosite:netflix
    • geosite:meta (включает Instagram, Facebook, WhatsApp)
    • geosite:openai (для ChatGPT/Claude)

geosite:* — это списки доменов из проекта V2Fly/Loyalsoldier. PassWall2 автоматически качает их при включении функции GFW List update.

Подход 2: All Proxy + Direct List

Обратный: всё через VPN, кроме явного списка прямого:

  • Default action: Proxy.
  • Direct List:
    • geosite:cn (китайские сайты, на всякий)
    • geosite:russia или кастомный geosite:gosuslugi
    • Конкретные домены: *.gosuslugi.ru, *.sber.ru, *.nspk.ru, *.tinkoff.ru, *.alfabank.ru, *.vk.com, *.yandex.ru.

Для русскоязычных есть готовый ruleset antifilter-russia (forks на GitHub) — список российских доменов в формате PassWall2.

Подход 3: По устройству (per-MAC routing)

В Access Control:

  • Включите фильтр по MAC.
  • Добавьте MAC своего телевизора → Force Proxy.
  • Добавьте MAC рабочего ноута (с которого ходите на Госуслуги) → Force Direct.

Это удобно для семьи: жене и тёще пусть всё проксируется (они только Instagram и YouTube открывают), а вы себе ставите Direct для всего, кроме явного.

Часть 4: Kill Switch

В PassWall2 есть встроенный Lockdown режим. Когда VPN падает, если устройство в Proxy-списке — оно теряет интернет (не идёт через WAN backdoor).

Активация: Basic Settings → When the proxy fails: Lock down network. Это и есть kill switch.

Для критичных устройств (телефон с торрентами, ноутбук с whistleblower- работой) — включайте обязательно.

Часть 5: AmneziaWG на OpenWrt

В OpenWrt можно одновременно держать xray-Reality и AmneziaWG — например, через xray гнать YouTube/Insta, а через AmneziaWG гнать торренты или конкретный VPN-сервис.

Установка:

opkg update
opkg install kmod-amneziawg amneziawg-tools luci-app-amneziawg

В Network → Interfaces → Add new interface:

  • Type: AmneziaWG VPN.
  • Name: awg0.
  • Заполнить ключи и параметры Jc/Jmin/Jmax/S1/S2/H1-H4 от вашего AmneziaWG-сервера.

Подробности по AmneziaWG-параметрам — в материале Как настроить AmneziaWG в 2026.

Часть 6: Hysteria-2 на OpenWrt

Hysteria-2 — это QUIC-based VPN, оптимизированный для плохих каналов с потерями (мобильные сети, дальние трассы). На OpenWrt ставится через sing-box или nekoray.

В PassWall2 при создании узла выбрать Тип: sing-box, Протокол: hysteria2, заполнить:

  • Сервер: IP.
  • Порт: обычно 443 или нестандартный (Hysteria хочет UDP).
  • Auth password: пароль с сервера.
  • Obfs: salamander (опционально).
  • Pinned SHA256: опционально для self-signed сертификата.

Производительность Hysteria-2 на OpenWrt-роутере с MT7986A — около 600-800 Мбит/с, в потерях 2-3% — значительно лучше WG.

Часть 7: Дополнительные пакеты

OpenWrt — это полная Linux-машина, можно поставить ещё много полезного:

AdGuard Home

DNS-фильтр с фильтрацией рекламы, родительским контролем, статистикой.

opkg install adguardhome

Конфиг в /etc/adguardhome.yaml, UI на порту 3000.

В PassWall2 → DNS указываете AdGuard как DNS-сервер для проксируемого трафика — реклама блокируется глобально для всего LAN.

Tailscale

opkg install tailscale luci-app-tailscale
tailscale up

Включает Tailscale-mesh-сеть прямо на роутере — все устройства в квартире становятся частью вашего личного VPN-overlay’я.

qBittorrent через VPN

opkg install qbittorrent-nox

Веб-UI на 8080. Биндите процесс к VPN-интерфейсу через Connection → Interface. Если туннель упал — торренты останавливаются (kill switch на уровне приложения).

Производительность OpenWrt vs других прошивок

Один и тот же VPS, один и тот же протокол VLESS Reality, разные роутеры:

РоутерПрошивкаDownUpNotes
Keenetic Hero 4GKeeneticOS + xkeen90 Мбит/с85 Мбит/сСтандарт
Xiaomi AX3000TOpenWrt + PassWall2410 Мбит/с390 Мбит/с5× быстрее
GL.iNet Flint 2OpenWrt + PassWall2880 Мбит/с850 Мбит/сГигабит
MikroTik hAP ax²RouterOS + container220 Мбит/с200 Мбит/сcontainer overhead
Asus RT-AX86U ProMerlin + xray (Entware)290 Мбит/с270 Мбит/сручная сборка
NanoPi R4SOpenWrt + PassWall2940 Мбит/с930 Мбит/сLAN-only

Видно, что OpenWrt на правильном железе уходит сильно вперёд.

Бэкап и восстановление

После того как вы потратили 3 часа на настройку — сделайте бэкап:

sysupgrade -b /tmp/openwrt-backup-$(date +%F).tar.gz
scp root@192.168.1.1:/tmp/openwrt-backup-*.tar.gz ~/backups/

Восстановление:

scp ~/backups/openwrt-backup-*.tar.gz root@192.168.1.1:/tmp/
ssh root@192.168.1.1 "sysupgrade -r /tmp/openwrt-backup-*.tar.gz && reboot"

Это спасёт после любой ошибки при обновлении или экспериментах.

Частые проблемы

После opkg install PassWall — not enough space. Это самая частая проблема на роутерах с 16 MB Flash. Решение:

  • Использовать extroot — перенести /overlay на USB-флешку.
  • Купить роутер с 32+ MB Flash.
  • Использовать sysupgrade-образ с уже включёнными нужными пакетами (через ImageBuilder).

xray стартует, но nodes показывают «failure». Проверьте, что время на роутере синхронизировано (NTP). TLS-handshake требует точного времени ±5 минут. Network → System → Time Settings → Sync with NTP server.

Wi-Fi работает плохо после прошивки OpenWrt. Известная проблема — драйверы для некоторых чипов в OpenWrt слабее стоковых. Попробуйте последний snapshot-build или другой канал (40 MHz вместо 80 MHz часто помогает).

PassWall2 пропадает из меню Services. После каждого обновления luci-app-passwall2 нужно перезагружать веб-сервер: /etc/init.d/uhttpd restart.

Стоит ли вообще начинать

Да, если:

  • Вам нравится возиться с CLI, читать форумы, экспериментировать.
  • Нужен гигабит через xray-Reality, и Keenetic не вытягивает.
  • Хочется одновременно иметь Reality, AmneziaWG, Hysteria-2 — все на одном устройстве.

Нет, если:

  • Никогда не работали с Linux в терминале.
  • Нет времени тратить выходные на настройку.
  • Любой downtime роутера = катастрофа (например, удалёнка из дома).

Для лёгкого старта смотрите Keenetic + VPN: пошаговая настройка 2026 — там всё попроще.

Связанные материалы

читать дальше

Похожие статьи