Сеть
Bridge Mode — режим моста на роутере для VPN-сетапа
Режим роутера, при котором он работает как L2-bridge (без NAT/маршрутизации). Используется для развёртывания VPN-роутера за провайдерским роутером без двойного NAT.
Определение
Bridge mode (режим моста) — конфигурация роутера, при которой он работает как прозрачный L2-bridge: пересылает Ethernet-кадры между LAN и WAN без NAT, без routing-decisions, без DHCP-сервера. Противоположность — router mode, где устройство маршрутизирует трафик между LAN и WAN с собственным NAT.
В VPN-контексте bridge mode используется в двух сценариях: (1) поставить свой VPN-роутер за провайдерским ONT/модемом без двойного NAT, (2) подключить два сегмента LAN через VPN-туннель так, чтобы они выглядели как одна broadcast-domain.
Сценарий 1: VPN-роутер за провайдерским модемом
Проблема: провайдер дал вам комбо ONT/модем-роутер (Ростелеком GPON, МТС, etc.). Вы покупаете отдельный роутер с поддержкой VPN-клиента (ASUS RT-AX86U, GL.iNet, Mikrotik) — хотите весь домашний трафик через VPN.
Без bridge mode:
- Провайдерский роутер делает NAT (192.168.1.0/24).
- Ваш VPN-роутер за ним делает свой NAT (192.168.2.0/24).
- Двойной NAT — ломает port forwarding, UPnP, P2P, голосовые звонки.
С bridge mode на провайдерском роутере:
- ONT работает как L2-bridge. Публичный IP получает ваш VPN-роутер по PPPoE/DHCP.
- Один NAT, один gateway, прозрачное port-forwarding.
Как включить: зависит от провайдера. На Ростелекоме — в админке роутера переключатель «Bridge mode» или «Bridge connection» (часто скрыт). На МТС — иногда нужна замена прошивки. Если включить нельзя — альтернатива: DMZ host (направить весь нефильтрованный трафик на ваш роутер).
Сценарий 2: Site-to-site VPN через bridge
OpenVPN supports --dev tap (TAP-устройство — L2) — туннель передаёт Ethernet-кадры. Два роутера через site-to-site VPN могут «склеить» свои LAN в одну broadcast-domain. Полезно для:
- ARP / NetBIOS discovery работает поверх VPN.
- Принтер в офисе виден из домашней сети.
- Wake-on-LAN из удалённой сети.
Анти-pattern: TAP-mode редко нужен, обычно --dev tun (L3-туннель) проще и эффективнее. Использовать TAP только если реально нужен L2-bridge.
WireGuard — только L3 (TUN). Если нужен L2-bridge через WG — нужно дополнительно brctl/ip link add type bridge и пропускать TAP через WG (не стандартный сетап).
Bridge mode и VPN-kill-switch
В bridge-mode на VPN-роутере обязательно настраивать kill-switch: если VPN-туннель упал, роутер должен resp default route’у или дроп — иначе клиенты внутри LAN автоматически вернутся на «голый» провайдерский трафик и спалят реальный IP.
OpenWrt + WireGuard + iptables-rule:
iptables -A FORWARD -o eth0.WAN -m mark ! --mark 0x1/0x1 -j REJECT
ip rule add fwmark 0x1/0x1 lookup vpn
Bridge mode в потребительских VPN-роутерах
| Устройство | VPN-протоколы | Bridge mode роутера |
|---|---|---|
| GL.iNet Flint, Slate AX | WireGuard, OpenVPN, Tor | Да, OpenWrt |
| ASUS RT-AX86U+ Merlin | WireGuard, OpenVPN | Через Merlin |
| Mikrotik hAP ax3, RB5009 | OpenVPN, IKEv2, WireGuard, ZeroTier | Yes |
| Keenetic Hopper, Giga | OpenVPN, IPsec, WireGuard | Да, через CLI |
Что bridge mode НЕ делает
- Не добавляет шифрование: bridge сам по себе — просто L2-pass-through. Шифрование появляется только если на втором роутере поднят VPN-клиент.
- Не маскирует провайдерский ID: ваш PPPoE-логин/MAC по-прежнему виден провайдеру. Bridge даёт только prozrачность IP-layer.
- Не защищает от DPI: всё видно провайдеру до этапа, когда VPN-туннель встанет на втором роутере.
В России 2026
- Bridge mode на провайдерском оборудовании РТ/МТС — поддерживается, но обычно скрыто. Если не включается через UI — обращение в техподдержку с указанием «нужен прозрачный режим для своего роутера». В большинстве случаев включат удалённо.
- Двойной NAT с CGNAT провайдера: если провайдер сам стоит за CGNAT (МТС mobile, ЭР-Телеком в части городов) — bridge-mode тоже не даст вам публичный IP. Нужен запрос «static IP» или «IPv6» отдельно.
Источники
- OpenWrt — Configuring as a bridge.
- ASUS Merlin docs — WireGuard bridge sample configs.
Связанные термины
- NAT traversal — связанная проблема при двойном NAT.
- Split tunneling — альтернатива для частичного VPN.
- Kill switch — обязательно в bridge-VPN-сетапе.
- TUN/TAP — L2 vs L3 туннели.
- Dynamic DNS — часто нужен для self-host VPN за bridge.