Гайды
Raspberry Pi как VPN-сервер 2026 (Pi 4 / Pi 5)
§ в этой статье — 24 разделов
- Какой Pi брать
- Часть 1: Установка Raspberry Pi OS
- Часть 2: Статический IP внутри LAN
- Часть 3: WireGuard сервер на Pi (15 минут)
- Установка WG
- Генерация ключей сервера
- Создание конфига сервера
- Включить IP forwarding
- Запустить и автозапуск
- Добавление клиента
- Открыть порт на домашнем роутере
- DDNS, если IP меняется
- Часть 4: xray VLESS Reality на Pi (30 минут)
- Установка xray-core
- Конфиг для inbound socks + outbound vless Reality
- Использование
- Часть 5: Pi-Hole + WireGuard (рекламная нирвана для всей квартиры)
- Установка Pi-Hole
- Связать с WG
- Часть 6: Производительность и тепло
- Энергопотребление и счёт за свет
- Безопасность Pi-сервера
- Pi vs VPS — где лучше держать VPN
- Связанные материалы
Raspberry Pi — это маленький компьютер размером с банковскую карту, который стоит 5000-9000 рублей и потребляет 5-10 ватт. Он отлично подходит для роли домашнего VPN-сервера: всегда включён, не шумит, держит постоянный IP в LAN, через него можно подключаться из любой точки мира к домашней сети, и заодно гнать трафик через зарубежный VPS, если хочется маскировать домашний выход. В этом гайде — три сценария Pi-сервера: WireGuard endpoint для подключения снаружи, xray VLESS Reality-узел для семьи в РФ, и Pi-Hole + WireGuard в одной коробке для блокировки рекламы по всему дому.
Какой Pi брать
В 2026 году актуальны две модели:
| Модель | Цена (РФ) | CPU | RAM | Скорость WG | Потребление |
|---|---|---|---|---|---|
| Raspberry Pi 4 B (4G) | 6000 ₽ | 4× Cortex-A72 1.5 ГГц | 4G | ~350 Мбит/с | 4-6 Вт |
| Raspberry Pi 4 B (8G) | 8000 ₽ | 4× Cortex-A72 1.5 ГГц | 8G | ~360 Мбит/с | 4-6 Вт |
| Raspberry Pi 5 (4G) | 9000 ₽ | 4× Cortex-A76 2.4 ГГц | 4G | ~900 Мбит/с | 5-12 Вт |
| Raspberry Pi 5 (8G) | 11 000 ₽ | 4× Cortex-A76 2.4 ГГц | 8G | ~900 Мбит/с | 5-12 Вт |
| Raspberry Pi Zero 2 W | 2500 ₽ | 4× Cortex-A53 1 ГГц | 512M | ~80 Мбит/с | 1-2 Вт |
Pi 5 значительно мощнее Pi 4 — благодаря Cortex-A76 он тянет полный гигабит через WireGuard, при том что Pi 4 упирается в 350-400 Мбит/с. Если вам критична скорость — берите Pi 5.
Pi Zero 2 W — на грани. Для подключения телефонов когда вы в кафе — сойдёт. Гнать через него семейный трафик — увы.
Что ещё понадобится:
- microSD на 32-64 GB (Pi загружается с неё). Class A1 или A2, желательно Samsung Pro Endurance — они переживают reflash.
- Адекватный блок питания: для Pi 4 — 5V/3A USB-C, для Pi 5 — 5V/5A USB-C (новый). Дешёвый зарядник от телефона может не вытянуть.
- Корпус с радиатором или вентилятором. Pi 5 без активного охлаждения throttling начинается уже через 5 минут полной нагрузки.
- Ethernet-кабель к роутеру (Wi-Fi на Pi медленный, лучше провод).
Часть 1: Установка Raspberry Pi OS
- На вашем компьютере скачайте Raspberry Pi Imager:
https://www.raspberrypi.com/software/ - Вставьте microSD в кардридер, запустите Imager.
- Выберите Raspberry Pi OS Lite (64-bit) — Lite-версия без графической оболочки, для сервера это всё, что нужно.
- Settings (шестерёнка):
- Включите SSH с авторизацией по паролю или по ключу.
- Задайте hostname (например,
pi-vpn). - Задайте Wi-Fi (если будете без Ethernet) или оставьте.
- Username/password — задайте свои.
- Write → ждать 5-10 минут → готово.
- Вставьте SD в Pi, подайте питание, подключите Ethernet к домашнему роутеру.
- Через 1-2 минуты Pi появится в сети. IP узнаете через админку
роутера (по hostname
pi-vpn) или черезnmap:
nmap -sn 192.168.1.0/24 | grep pi-vpn
- Зайдите по SSH:
ssh pi@192.168.1.42
- Обновите пакеты:
sudo apt update && sudo apt upgrade -y
sudo reboot
Часть 2: Статический IP внутри LAN
VPN-серверу нужно постоянное место в сети. Самый простой способ — задать статический IP в DHCP-сервере роутера (привязка по MAC). Альтернатива — прописать на самом Pi:
sudo nano /etc/dhcpcd.conf
Добавить:
interface eth0
static ip_address=192.168.1.50/24
static routers=192.168.1.1
static domain_name_servers=1.1.1.1 9.9.9.9
sudo systemctl restart dhcpcd, проверить ip a.
Часть 3: WireGuard сервер на Pi (15 минут)
Установка WG
sudo apt install wireguard wireguard-tools -y
Генерация ключей сервера
cd /etc/wireguard
sudo wg genkey | sudo tee server_private.key | wg pubkey | sudo tee server_public.key
sudo chmod 600 server_private.key
Запомните содержимое server_public.key — оно нужно клиентам.
Создание конфига сервера
sudo nano /etc/wireguard/wg0.conf
[Interface]
Address = 10.20.30.1/24
ListenPort = 51820
PrivateKey = <содержимое server_private.key>
PostUp = iptables -A FORWARD -i wg0 -j ACCEPT; iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE
PostDown = iptables -D FORWARD -i wg0 -j ACCEPT; iptables -t nat -D POSTROUTING -o eth0 -j MASQUERADE
Включить IP forwarding
echo "net.ipv4.ip_forward=1" | sudo tee -a /etc/sysctl.conf
sudo sysctl -p
Запустить и автозапуск
sudo wg-quick up wg0
sudo systemctl enable wg-quick@wg0
Проверить статус:
sudo wg show
Добавление клиента
На клиенте (телефоне или ноуте) генерируем пару ключей. Самый простой способ — приложение WireGuard для соответствующей платформы.
На сервере добавляем peer’а:
sudo wg set wg0 peer <публичный ключ клиента> allowed-ips 10.20.30.2/32
Чтобы сохранилось после reboot — добавьте [Peer] блок в /etc/wireguard/wg0.conf:
[Peer]
PublicKey = <публичный клиента>
AllowedIPs = 10.20.30.2/32
Конфиг для клиента:
[Interface]
PrivateKey = <приватный клиента>
Address = 10.20.30.2/32
DNS = 1.1.1.1
[Peer]
PublicKey = <публичный сервера>
Endpoint = <ваш внешний IP>:51820
AllowedIPs = 0.0.0.0/0
PersistentKeepalive = 25
Открыть порт на домашнем роутере
В роутере нужно пробросить UDP 51820 → IP_Pi:51820. В Keenetic: Безопасность → Сетевые правила → Перенаправление. В Asus: WAN → Port Forwarding.
Если у вашего провайдера серый IP (НАТ) — пробросить порт нельзя напрямую. Решения:
- DDNS + IPv6. У многих провайдеров есть IPv6, и через IPv6 серый NAT — обходится.
- TURN / wormhole-relay. Поднимаете дешёвый VPS, на нём слушаете WG-порт, а домашний Pi подключается к VPS как клиент. Получается «обратный» VPN. Не оптимально по latency, но работает.
- Tailscale Funnel или ZeroTier. Mesh-VPN, который сам решает NAT-traversal через STUN-серверы. Ставите Tailscale на Pi и на клиенты, и они находят друг друга через relay.
DDNS, если IP меняется
У большинства провайдеров белый IP может меняться раз в день или раз в неделю. Решение — динамический DNS.
Бесплатные DDNS-провайдеры в 2026: DuckDNS, No-IP, Dynu.
DuckDNS:
curl -X POST "https://www.duckdns.org/update?domains=mypi&token=<token>&ip="
Запустить через cron каждые 5 минут:
*/5 * * * * curl -s "https://www.duckdns.org/update?domains=mypi&token=<token>&ip=" >/dev/null
В конфиге клиента вместо IP пишете mypi.duckdns.org:51820 — оно
резолвится в актуальный домашний IP.
Часть 4: xray VLESS Reality на Pi (30 минут)
Если задача — не пускать снаружи к себе домой, а из дома гнать весь трафик через зарубежный сервер с маскировкой Reality — Pi может быть xray-роутером.
Установка xray-core
Самый удобный способ — скрипт от XTLS:
bash -c "$(curl -L https://github.com/XTLS/Xray-install/raw/main/install-release.sh)" @ install
Это поставит xray-core в /usr/local/bin/xray и создаст systemd-юнит.
Альтернатива — apt install xray (если есть в репах) или вручную
скачать релиз с GitHub.
Конфиг для inbound socks + outbound vless Reality
/usr/local/etc/xray/config.json:
{
"log": { "loglevel": "warning" },
"inbounds": [
{
"port": 1080,
"listen": "0.0.0.0",
"protocol": "socks",
"settings": {
"auth": "noauth",
"udp": true
},
"sniffing": {
"enabled": true,
"destOverride": ["http", "tls"]
}
}
],
"outbounds": [
{
"protocol": "vless",
"settings": {
"vnext": [{
"address": "<IP вашего VPS>",
"port": 443,
"users": [{
"id": "<uuid>",
"encryption": "none",
"flow": "xtls-rprx-vision"
}]
}]
},
"streamSettings": {
"network": "tcp",
"security": "reality",
"realitySettings": {
"serverName": "www.microsoft.com",
"fingerprint": "chrome",
"publicKey": "<pubkey>",
"shortId": "<sid>"
}
},
"tag": "proxy"
},
{
"protocol": "freedom",
"tag": "direct"
}
],
"routing": {
"rules": [
{
"type": "field",
"domain": ["geosite:cn", "geosite:russia"],
"outboundTag": "direct"
}
]
}
}
Запустить:
sudo systemctl enable --now xray
Теперь на Pi есть SOCKS5-прокси на 192.168.1.50:1080, который
проксирует наружу через VLESS Reality, при этом российские/китайские
домены идут напрямую (через WAN, без VPN).
Использование
На клиентах (телефонах, ноутах) указываете SOCKS5-прокси
192.168.1.50:1080. Можно через системные настройки, можно через
браузерный плагин типа FoxyProxy.
Или: на роутере делаете transparent proxy — все исходящие пакеты
LAN заворачиваются на 192.168.1.50:1080, и Pi сам разбирается, что
куда. Это сложнее, но работает «из коробки» для всех устройств.
Подробности — в гайде Как настроить VLESS Reality пошагово.
Часть 5: Pi-Hole + WireGuard (рекламная нирвана для всей квартиры)
Pi-Hole — DNS-фильтр на уровне сети. Все DNS-запросы из LAN идут на Pi, он фильтрует рекламные и трекерные домены, возвращает NXDOMAIN. Реклама блокируется на всех устройствах одновременно, включая Smart-TV и приложения на телефонах, где AdBlock не поставить.
Связка Pi-Hole + WireGuard работает так:
- Вы из мобильного интернета подключаетесь через WG к домашнему Pi.
- Pi-Hole на Pi блокирует рекламу.
- Pi отправляет ваш трафик в интернет — через домашний WAN.
Результат — реклама блокируется в любой точке мира, как будто вы дома.
Установка Pi-Hole
curl -sSL https://install.pi-hole.net | bash
Запустится интерактивный установщик: выбор интерфейса (eth0),
upstream-DNS (Cloudflare 1.1.1.1 или Quad9 9.9.9.9), активация веб-UI.
Через 5 минут готово.
Веб-UI: http://192.168.1.50/admin (пароль выдадут в конце установки
или сбросьте через pihole -a -p).
Связать с WG
В конфиге /etc/wireguard/wg0.conf поменяйте DNS = 1.1.1.1 на
DNS = 10.20.30.1 (это IP Pi внутри WG-сети). Теперь все
WG-клиенты резолвят DNS через Pi-Hole.
Обновите клиентские конфиги и переподключитесь — Pi-Hole в логах покажет, что запросы пошли.
Часть 6: Производительность и тепло
Pi 5 — мощный, но греется. Под нагрузкой VPN-сервера (50% CPU постоянно) без активного охлаждения через 10 минут throttle starts. Решения:
- Active Cooler от Raspberry Pi Foundation (1500 ₽) — вентилятор + радиатор, держит температуру ниже 60°C даже под полной нагрузкой.
- Корпус Argon ONE (2500 ₽) — алюминиевый корпус с пассивным охлаждением и вентилятором.
Pi 4 греется меньше, но всё равно радиатор обязателен — даже наклейка GPIO на чип SoC помогает.
Замеры с Pi 5 (Active Cooler, 4G RAM, активный VPN с пиром):
- WireGuard 1 клиент: 920 Мбит/с down/up. CPU 70% на одном ядре.
- WireGuard 10 клиентов одновременно: суммарно 850 Мбит/с. CPU 60-80% на двух ядрах.
- xray VLESS Reality 1 клиент: 600 Мбит/с. CPU 80% на двух ядрах.
- xray Reality + 5 параллельных TLS-туннелей: 480 Мбит/с. CPU 100%.
- Pi-Hole + WG: оверхед от DNS-фильтра незаметный, <5% CPU.
С Pi 4 (4G RAM):
- WireGuard: 350 Мбит/с, CPU 90%.
- xray Reality: 180 Мбит/с, CPU 100%.
То есть Pi 5 даёт примерно 2.5× прирост по xray-задачам и 2.5× по WG.
Энергопотребление и счёт за свет
Pi 5 под нагрузкой потребляет ~10 Вт. В режиме idle — ~4 Вт. Среднее за сутки — около 5 Вт.
5 Вт × 24 часа × 30 дней = 3.6 кВт·ч в месяц.
При тарифе 5 ₽/кВт·ч это 18 рублей в месяц или 216 рублей в год. Считай, бесплатно.
Pi 4 — ещё дешевле, около 3-4 Вт в среднем.
Безопасность Pi-сервера
Раз Pi смотрит в интернет (port forward 51820), его нужно укреплять:
- SSH только по ключу, отключить пароль:
sudo nano /etc/ssh/sshd_config
# PasswordAuthentication no
# PubkeyAuthentication yes
sudo systemctl restart ssh
-
Изменить SSH-порт — поменять 22 на нестандартный (например, 2222), снизит фоновый брутфорс на порядок.
-
fail2ban для защиты SSH:
sudo apt install fail2ban
Включится автоматически с дефолтным конфигом для SSH (5 неудачных попыток → бан на 10 минут).
- unattended-upgrades — автообновления безопасности:
sudo apt install unattended-upgrades
sudo dpkg-reconfigure -plow unattended-upgrades
- Закрыть всё, кроме нужного, через ufw:
sudo apt install ufw
sudo ufw default deny incoming
sudo ufw allow 22/tcp # SSH
sudo ufw allow 51820/udp # WireGuard
sudo ufw enable
- Регулярные бэкапы SD на хост-компьютер —
dd if=/dev/sdX of=pi-backup.img. Альтернативно — настроить ежедневныйrsyncважных конфигов на NAS.
Pi vs VPS — где лучше держать VPN
| Вопрос | Pi дома | VPS в Германии |
|---|---|---|
| Скорость для удалённого юзера | Лимит домашнего канала (200-500 Мбит/с) | Лимит хостера (1-10 Гбит/с) |
| Latency для РФ | Низкий (внутри страны) | 30-50мс |
| Юрисдикция | РФ — данные на территории | EU — приватность |
| Стоимость | 9000 ₽ разово + 18 ₽/мес электричество | 250-500 ₽/мес аренда |
| Обход ТСПУ для исходящего | Не обходит (выход через РФ WAN) | Обходит (выход через EU) |
| Обход блокировок РФ для внешних юзеров | Работает (они входят в РФ) | Не та задача |
Лучший комбо — оба. Pi дома + VPS в Германии. Pi для тех, кто хочет «домой со смартфона» и для AdGuard для квартиры. VPS — для маскировки домашнего трафика наружу.
Подробнее про VPS — Как поднять свой VPN на VPS в 2026.
Связанные материалы
читать дальше
Похожие статьи
-
Гайды
Asus Merlin firmware + VPN 2026: продвинутая настройка
Прошивка Asuswrt-Merlin на роутерах Asus RT-AX: OpenVPN-клиент, WireGuard, policy routing. Что работает в России 2026, почему xray-роутер всё равно нужен.
-
Гайды
ChatGPT, Claude, Gemini из России 2026: VPN и обход геоблокировок
OpenAI и Anthropic блокируют российские IP, Gemini ограничен частично. Разбираем, какой VPN нужен для каждого LLM-сервиса и почему важна гео сервера.
-
Гайды
AmneziaWG настройка: сервер и клиент для России 2026
Гайд по AmneziaWG в 2026: установка сервера на Linux VPS, генерация конфигов через AmneziaVPN GUI, импорт в мобильные клиенты Android и iOS. С нюансами обхода ТСПУ.