Народный

Сеть

Bridge Mode — режим моста на роутере для VPN-сетапа

Режим роутера, при котором он работает как L2-bridge (без NAT/маршрутизации). Используется для развёртывания VPN-роутера за провайдерским роутером без двойного NAT.

Определение

Bridge mode (режим моста) — конфигурация роутера, при которой он работает как прозрачный L2-bridge: пересылает Ethernet-кадры между LAN и WAN без NAT, без routing-decisions, без DHCP-сервера. Противоположность — router mode, где устройство маршрутизирует трафик между LAN и WAN с собственным NAT.

В VPN-контексте bridge mode используется в двух сценариях: (1) поставить свой VPN-роутер за провайдерским ONT/модемом без двойного NAT, (2) подключить два сегмента LAN через VPN-туннель так, чтобы они выглядели как одна broadcast-domain.

Сценарий 1: VPN-роутер за провайдерским модемом

Проблема: провайдер дал вам комбо ONT/модем-роутер (Ростелеком GPON, МТС, etc.). Вы покупаете отдельный роутер с поддержкой VPN-клиента (ASUS RT-AX86U, GL.iNet, Mikrotik) — хотите весь домашний трафик через VPN.

Без bridge mode:

  • Провайдерский роутер делает NAT (192.168.1.0/24).
  • Ваш VPN-роутер за ним делает свой NAT (192.168.2.0/24).
  • Двойной NAT — ломает port forwarding, UPnP, P2P, голосовые звонки.

С bridge mode на провайдерском роутере:

  • ONT работает как L2-bridge. Публичный IP получает ваш VPN-роутер по PPPoE/DHCP.
  • Один NAT, один gateway, прозрачное port-forwarding.

Как включить: зависит от провайдера. На Ростелекоме — в админке роутера переключатель «Bridge mode» или «Bridge connection» (часто скрыт). На МТС — иногда нужна замена прошивки. Если включить нельзя — альтернатива: DMZ host (направить весь нефильтрованный трафик на ваш роутер).

Сценарий 2: Site-to-site VPN через bridge

OpenVPN supports --dev tap (TAP-устройство — L2) — туннель передаёт Ethernet-кадры. Два роутера через site-to-site VPN могут «склеить» свои LAN в одну broadcast-domain. Полезно для:

  • ARP / NetBIOS discovery работает поверх VPN.
  • Принтер в офисе виден из домашней сети.
  • Wake-on-LAN из удалённой сети.

Анти-pattern: TAP-mode редко нужен, обычно --dev tun (L3-туннель) проще и эффективнее. Использовать TAP только если реально нужен L2-bridge.

WireGuardтолько L3 (TUN). Если нужен L2-bridge через WG — нужно дополнительно brctl/ip link add type bridge и пропускать TAP через WG (не стандартный сетап).

Bridge mode и VPN-kill-switch

В bridge-mode на VPN-роутере обязательно настраивать kill-switch: если VPN-туннель упал, роутер должен resp default route’у или дроп — иначе клиенты внутри LAN автоматически вернутся на «голый» провайдерский трафик и спалят реальный IP.

OpenWrt + WireGuard + iptables-rule:

iptables -A FORWARD -o eth0.WAN -m mark ! --mark 0x1/0x1 -j REJECT
ip rule add fwmark 0x1/0x1 lookup vpn

Bridge mode в потребительских VPN-роутерах

УстройствоVPN-протоколыBridge mode роутера
GL.iNet Flint, Slate AXWireGuard, OpenVPN, TorДа, OpenWrt
ASUS RT-AX86U+ MerlinWireGuard, OpenVPNЧерез Merlin
Mikrotik hAP ax3, RB5009OpenVPN, IKEv2, WireGuard, ZeroTierYes
Keenetic Hopper, GigaOpenVPN, IPsec, WireGuardДа, через CLI

Что bridge mode НЕ делает

  • Не добавляет шифрование: bridge сам по себе — просто L2-pass-through. Шифрование появляется только если на втором роутере поднят VPN-клиент.
  • Не маскирует провайдерский ID: ваш PPPoE-логин/MAC по-прежнему виден провайдеру. Bridge даёт только prozrачность IP-layer.
  • Не защищает от DPI: всё видно провайдеру до этапа, когда VPN-туннель встанет на втором роутере.

В России 2026

  • Bridge mode на провайдерском оборудовании РТ/МТС — поддерживается, но обычно скрыто. Если не включается через UI — обращение в техподдержку с указанием «нужен прозрачный режим для своего роутера». В большинстве случаев включат удалённо.
  • Двойной NAT с CGNAT провайдера: если провайдер сам стоит за CGNAT (МТС mobile, ЭР-Телеком в части городов) — bridge-mode тоже не даст вам публичный IP. Нужен запрос «static IP» или «IPv6» отдельно.

Источники

Связанные термины

  • NAT traversal — связанная проблема при двойном NAT.
  • Split tunneling — альтернатива для частичного VPN.
  • Kill switch — обязательно в bridge-VPN-сетапе.
  • TUN/TAP — L2 vs L3 туннели.
  • Dynamic DNS — часто нужен для self-host VPN за bridge.