Народный

Гайды

Raspberry Pi как VPN-сервер 2026 (Pi 4 / Pi 5)

Команда vpn-rating.xyz · · обновлено 31 мая 2026 г. · ⏱ 8 мин
§ в этой статье — 24 разделов

Raspberry Pi — это маленький компьютер размером с банковскую карту, который стоит 5000-9000 рублей и потребляет 5-10 ватт. Он отлично подходит для роли домашнего VPN-сервера: всегда включён, не шумит, держит постоянный IP в LAN, через него можно подключаться из любой точки мира к домашней сети, и заодно гнать трафик через зарубежный VPS, если хочется маскировать домашний выход. В этом гайде — три сценария Pi-сервера: WireGuard endpoint для подключения снаружи, xray VLESS Reality-узел для семьи в РФ, и Pi-Hole + WireGuard в одной коробке для блокировки рекламы по всему дому.

Какой Pi брать

В 2026 году актуальны две модели:

МодельЦена (РФ)CPURAMСкорость WGПотребление
Raspberry Pi 4 B (4G)6000 ₽4× Cortex-A72 1.5 ГГц4G~350 Мбит/с4-6 Вт
Raspberry Pi 4 B (8G)8000 ₽4× Cortex-A72 1.5 ГГц8G~360 Мбит/с4-6 Вт
Raspberry Pi 5 (4G)9000 ₽4× Cortex-A76 2.4 ГГц4G~900 Мбит/с5-12 Вт
Raspberry Pi 5 (8G)11 000 ₽4× Cortex-A76 2.4 ГГц8G~900 Мбит/с5-12 Вт
Raspberry Pi Zero 2 W2500 ₽4× Cortex-A53 1 ГГц512M~80 Мбит/с1-2 Вт

Pi 5 значительно мощнее Pi 4 — благодаря Cortex-A76 он тянет полный гигабит через WireGuard, при том что Pi 4 упирается в 350-400 Мбит/с. Если вам критична скорость — берите Pi 5.

Pi Zero 2 W — на грани. Для подключения телефонов когда вы в кафе — сойдёт. Гнать через него семейный трафик — увы.

Что ещё понадобится:

  • microSD на 32-64 GB (Pi загружается с неё). Class A1 или A2, желательно Samsung Pro Endurance — они переживают reflash.
  • Адекватный блок питания: для Pi 4 — 5V/3A USB-C, для Pi 5 — 5V/5A USB-C (новый). Дешёвый зарядник от телефона может не вытянуть.
  • Корпус с радиатором или вентилятором. Pi 5 без активного охлаждения throttling начинается уже через 5 минут полной нагрузки.
  • Ethernet-кабель к роутеру (Wi-Fi на Pi медленный, лучше провод).

Часть 1: Установка Raspberry Pi OS

  1. На вашем компьютере скачайте Raspberry Pi Imager: https://www.raspberrypi.com/software/
  2. Вставьте microSD в кардридер, запустите Imager.
  3. Выберите Raspberry Pi OS Lite (64-bit) — Lite-версия без графической оболочки, для сервера это всё, что нужно.
  4. Settings (шестерёнка):
    • Включите SSH с авторизацией по паролю или по ключу.
    • Задайте hostname (например, pi-vpn).
    • Задайте Wi-Fi (если будете без Ethernet) или оставьте.
    • Username/password — задайте свои.
  5. Write → ждать 5-10 минут → готово.
  6. Вставьте SD в Pi, подайте питание, подключите Ethernet к домашнему роутеру.
  7. Через 1-2 минуты Pi появится в сети. IP узнаете через админку роутера (по hostname pi-vpn) или через nmap:
nmap -sn 192.168.1.0/24 | grep pi-vpn
  1. Зайдите по SSH:
ssh pi@192.168.1.42
  1. Обновите пакеты:
sudo apt update && sudo apt upgrade -y
sudo reboot

Часть 2: Статический IP внутри LAN

VPN-серверу нужно постоянное место в сети. Самый простой способ — задать статический IP в DHCP-сервере роутера (привязка по MAC). Альтернатива — прописать на самом Pi:

sudo nano /etc/dhcpcd.conf

Добавить:

interface eth0
static ip_address=192.168.1.50/24
static routers=192.168.1.1
static domain_name_servers=1.1.1.1 9.9.9.9

sudo systemctl restart dhcpcd, проверить ip a.

Часть 3: WireGuard сервер на Pi (15 минут)

Установка WG

sudo apt install wireguard wireguard-tools -y

Генерация ключей сервера

cd /etc/wireguard
sudo wg genkey | sudo tee server_private.key | wg pubkey | sudo tee server_public.key
sudo chmod 600 server_private.key

Запомните содержимое server_public.key — оно нужно клиентам.

Создание конфига сервера

sudo nano /etc/wireguard/wg0.conf
[Interface]
Address = 10.20.30.1/24
ListenPort = 51820
PrivateKey = <содержимое server_private.key>
PostUp = iptables -A FORWARD -i wg0 -j ACCEPT; iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE
PostDown = iptables -D FORWARD -i wg0 -j ACCEPT; iptables -t nat -D POSTROUTING -o eth0 -j MASQUERADE

Включить IP forwarding

echo "net.ipv4.ip_forward=1" | sudo tee -a /etc/sysctl.conf
sudo sysctl -p

Запустить и автозапуск

sudo wg-quick up wg0
sudo systemctl enable wg-quick@wg0

Проверить статус:

sudo wg show

Добавление клиента

На клиенте (телефоне или ноуте) генерируем пару ключей. Самый простой способ — приложение WireGuard для соответствующей платформы.

На сервере добавляем peer’а:

sudo wg set wg0 peer <публичный ключ клиента> allowed-ips 10.20.30.2/32

Чтобы сохранилось после reboot — добавьте [Peer] блок в /etc/wireguard/wg0.conf:

[Peer]
PublicKey = <публичный клиента>
AllowedIPs = 10.20.30.2/32

Конфиг для клиента:

[Interface]
PrivateKey = <приватный клиента>
Address = 10.20.30.2/32
DNS = 1.1.1.1

[Peer]
PublicKey = <публичный сервера>
Endpoint = <ваш внешний IP>:51820
AllowedIPs = 0.0.0.0/0
PersistentKeepalive = 25

Открыть порт на домашнем роутере

В роутере нужно пробросить UDP 51820 → IP_Pi:51820. В Keenetic: Безопасность → Сетевые правила → Перенаправление. В Asus: WAN → Port Forwarding.

Если у вашего провайдера серый IP (НАТ) — пробросить порт нельзя напрямую. Решения:

  • DDNS + IPv6. У многих провайдеров есть IPv6, и через IPv6 серый NAT — обходится.
  • TURN / wormhole-relay. Поднимаете дешёвый VPS, на нём слушаете WG-порт, а домашний Pi подключается к VPS как клиент. Получается «обратный» VPN. Не оптимально по latency, но работает.
  • Tailscale Funnel или ZeroTier. Mesh-VPN, который сам решает NAT-traversal через STUN-серверы. Ставите Tailscale на Pi и на клиенты, и они находят друг друга через relay.

DDNS, если IP меняется

У большинства провайдеров белый IP может меняться раз в день или раз в неделю. Решение — динамический DNS.

Бесплатные DDNS-провайдеры в 2026: DuckDNS, No-IP, Dynu.

DuckDNS:

curl -X POST "https://www.duckdns.org/update?domains=mypi&token=<token>&ip="

Запустить через cron каждые 5 минут:

*/5 * * * * curl -s "https://www.duckdns.org/update?domains=mypi&token=<token>&ip=" >/dev/null

В конфиге клиента вместо IP пишете mypi.duckdns.org:51820 — оно резолвится в актуальный домашний IP.

Часть 4: xray VLESS Reality на Pi (30 минут)

Если задача — не пускать снаружи к себе домой, а из дома гнать весь трафик через зарубежный сервер с маскировкой Reality — Pi может быть xray-роутером.

Установка xray-core

Самый удобный способ — скрипт от XTLS:

bash -c "$(curl -L https://github.com/XTLS/Xray-install/raw/main/install-release.sh)" @ install

Это поставит xray-core в /usr/local/bin/xray и создаст systemd-юнит.

Альтернатива — apt install xray (если есть в репах) или вручную скачать релиз с GitHub.

Конфиг для inbound socks + outbound vless Reality

/usr/local/etc/xray/config.json:

{
  "log": { "loglevel": "warning" },
  "inbounds": [
    {
      "port": 1080,
      "listen": "0.0.0.0",
      "protocol": "socks",
      "settings": {
        "auth": "noauth",
        "udp": true
      },
      "sniffing": {
        "enabled": true,
        "destOverride": ["http", "tls"]
      }
    }
  ],
  "outbounds": [
    {
      "protocol": "vless",
      "settings": {
        "vnext": [{
          "address": "<IP вашего VPS>",
          "port": 443,
          "users": [{
            "id": "<uuid>",
            "encryption": "none",
            "flow": "xtls-rprx-vision"
          }]
        }]
      },
      "streamSettings": {
        "network": "tcp",
        "security": "reality",
        "realitySettings": {
          "serverName": "www.microsoft.com",
          "fingerprint": "chrome",
          "publicKey": "<pubkey>",
          "shortId": "<sid>"
        }
      },
      "tag": "proxy"
    },
    {
      "protocol": "freedom",
      "tag": "direct"
    }
  ],
  "routing": {
    "rules": [
      {
        "type": "field",
        "domain": ["geosite:cn", "geosite:russia"],
        "outboundTag": "direct"
      }
    ]
  }
}

Запустить:

sudo systemctl enable --now xray

Теперь на Pi есть SOCKS5-прокси на 192.168.1.50:1080, который проксирует наружу через VLESS Reality, при этом российские/китайские домены идут напрямую (через WAN, без VPN).

Использование

На клиентах (телефонах, ноутах) указываете SOCKS5-прокси 192.168.1.50:1080. Можно через системные настройки, можно через браузерный плагин типа FoxyProxy.

Или: на роутере делаете transparent proxy — все исходящие пакеты LAN заворачиваются на 192.168.1.50:1080, и Pi сам разбирается, что куда. Это сложнее, но работает «из коробки» для всех устройств.

Подробности — в гайде Как настроить VLESS Reality пошагово.

Часть 5: Pi-Hole + WireGuard (рекламная нирвана для всей квартиры)

Pi-Hole — DNS-фильтр на уровне сети. Все DNS-запросы из LAN идут на Pi, он фильтрует рекламные и трекерные домены, возвращает NXDOMAIN. Реклама блокируется на всех устройствах одновременно, включая Smart-TV и приложения на телефонах, где AdBlock не поставить.

Связка Pi-Hole + WireGuard работает так:

  • Вы из мобильного интернета подключаетесь через WG к домашнему Pi.
  • Pi-Hole на Pi блокирует рекламу.
  • Pi отправляет ваш трафик в интернет — через домашний WAN.

Результат — реклама блокируется в любой точке мира, как будто вы дома.

Установка Pi-Hole

curl -sSL https://install.pi-hole.net | bash

Запустится интерактивный установщик: выбор интерфейса (eth0), upstream-DNS (Cloudflare 1.1.1.1 или Quad9 9.9.9.9), активация веб-UI. Через 5 минут готово.

Веб-UI: http://192.168.1.50/admin (пароль выдадут в конце установки или сбросьте через pihole -a -p).

Связать с WG

В конфиге /etc/wireguard/wg0.conf поменяйте DNS = 1.1.1.1 на DNS = 10.20.30.1 (это IP Pi внутри WG-сети). Теперь все WG-клиенты резолвят DNS через Pi-Hole.

Обновите клиентские конфиги и переподключитесь — Pi-Hole в логах покажет, что запросы пошли.

Часть 6: Производительность и тепло

Pi 5 — мощный, но греется. Под нагрузкой VPN-сервера (50% CPU постоянно) без активного охлаждения через 10 минут throttle starts. Решения:

  • Active Cooler от Raspberry Pi Foundation (1500 ₽) — вентилятор + радиатор, держит температуру ниже 60°C даже под полной нагрузкой.
  • Корпус Argon ONE (2500 ₽) — алюминиевый корпус с пассивным охлаждением и вентилятором.

Pi 4 греется меньше, но всё равно радиатор обязателен — даже наклейка GPIO на чип SoC помогает.

Замеры с Pi 5 (Active Cooler, 4G RAM, активный VPN с пиром):

  • WireGuard 1 клиент: 920 Мбит/с down/up. CPU 70% на одном ядре.
  • WireGuard 10 клиентов одновременно: суммарно 850 Мбит/с. CPU 60-80% на двух ядрах.
  • xray VLESS Reality 1 клиент: 600 Мбит/с. CPU 80% на двух ядрах.
  • xray Reality + 5 параллельных TLS-туннелей: 480 Мбит/с. CPU 100%.
  • Pi-Hole + WG: оверхед от DNS-фильтра незаметный, <5% CPU.

С Pi 4 (4G RAM):

  • WireGuard: 350 Мбит/с, CPU 90%.
  • xray Reality: 180 Мбит/с, CPU 100%.

То есть Pi 5 даёт примерно 2.5× прирост по xray-задачам и 2.5× по WG.

Энергопотребление и счёт за свет

Pi 5 под нагрузкой потребляет ~10 Вт. В режиме idle — ~4 Вт. Среднее за сутки — около 5 Вт.

5 Вт × 24 часа × 30 дней = 3.6 кВт·ч в месяц.

При тарифе 5 ₽/кВт·ч это 18 рублей в месяц или 216 рублей в год. Считай, бесплатно.

Pi 4 — ещё дешевле, около 3-4 Вт в среднем.

Безопасность Pi-сервера

Раз Pi смотрит в интернет (port forward 51820), его нужно укреплять:

  1. SSH только по ключу, отключить пароль:
sudo nano /etc/ssh/sshd_config
# PasswordAuthentication no
# PubkeyAuthentication yes
sudo systemctl restart ssh
  1. Изменить SSH-порт — поменять 22 на нестандартный (например, 2222), снизит фоновый брутфорс на порядок.

  2. fail2ban для защиты SSH:

sudo apt install fail2ban

Включится автоматически с дефолтным конфигом для SSH (5 неудачных попыток → бан на 10 минут).

  1. unattended-upgrades — автообновления безопасности:
sudo apt install unattended-upgrades
sudo dpkg-reconfigure -plow unattended-upgrades
  1. Закрыть всё, кроме нужного, через ufw:
sudo apt install ufw
sudo ufw default deny incoming
sudo ufw allow 22/tcp  # SSH
sudo ufw allow 51820/udp  # WireGuard
sudo ufw enable
  1. Регулярные бэкапы SD на хост-компьютер — dd if=/dev/sdX of=pi-backup.img. Альтернативно — настроить ежедневный rsync важных конфигов на NAS.

Pi vs VPS — где лучше держать VPN

ВопросPi домаVPS в Германии
Скорость для удалённого юзераЛимит домашнего канала (200-500 Мбит/с)Лимит хостера (1-10 Гбит/с)
Latency для РФНизкий (внутри страны)30-50мс
ЮрисдикцияРФ — данные на территорииEU — приватность
Стоимость9000 ₽ разово + 18 ₽/мес электричество250-500 ₽/мес аренда
Обход ТСПУ для исходящегоНе обходит (выход через РФ WAN)Обходит (выход через EU)
Обход блокировок РФ для внешних юзеровРаботает (они входят в РФ)Не та задача

Лучший комбо — оба. Pi дома + VPS в Германии. Pi для тех, кто хочет «домой со смартфона» и для AdGuard для квартиры. VPS — для маскировки домашнего трафика наружу.

Подробнее про VPS — Как поднять свой VPN на VPS в 2026.

Связанные материалы

читать дальше

Похожие статьи