Коротко: на актуальной NDMS достаточно установить компонент WireGuard VPN, загрузить выданный файл
.conf, включить соединение и назначить его нужным устройствам через политику доступа.
1. Что потребуется
- Роутер Netcraze или Keenetic с поддержкой WireGuard.
- Стабильная NDMS 5.1.1 или более новая версия.
- Отдельный клиентский файл
.conf, выпущенный именно для этого роутера. - Компьютер, подключённый к роутеру по кабелю или Wi-Fi.
Не используйте один и тот же WireGuard-файл одновременно на телефоне, компьютере и роутере. Для роутера нужен отдельный пир с отдельными ключами и внутренним IP-адресом.
Как определить разновидность конфигурации
Что есть в блоке [Interface] | Тип | Требование |
|---|---|---|
Нет полей Jc, S1, H1 | Обычный WireGuard | Поддерживается актуальными моделями Netcraze. |
Jc/Jmin/Jmax, S1/S2, H1-H4 | AmneziaWG Legacy / классический ASC | Импортируется автоматически. Поддержка ASC существует с KeeneticOS 4.3.4. |
Присутствует I1 | AmneziaWG 1.5 | Нужна NDMS 5.1 или новее. |
Присутствуют I1, S3, S4 | AmneziaWG 2.0 | Нужна NDMS 5.1 или новее. |
Не редактируйте значения
J, S, H и I вручную. Они должны соответствовать параметрам на VPN-сервере, иначе рукопожатия не будет.
2. Обновление и резервная копия
- Откройте веб-интерфейс роутера: обычно
my.keenetic.netили локальный адрес роутера. - Перейдите в настройки системы и проверьте установленную версию NDMS.
- Если используется AmneziaWG 1.5/2.0, обновитесь до NDMS 5.1.1 или новее.
- Перед обновлением скачайте файлы
firmwareиstartup-configсо страницы системных файлов.
Для классического AWG-профиля с полями
J/S/H NDMS 5.1.1 также предпочтительна: в этой ветке улучшен импорт конфигурационных файлов WireGuard с ASC.
3. Настройка DNS
Чтобы доменные правила маршрутизации работали предсказуемо, клиенты должны использовать DNS роутера. Добавьте нужный DNS-сервер в интернет-настройках и не разрешайте устройствам обходить его через собственный DoH/Secure DNS.




4. Установка WireGuard VPN
Управление → Настройки системы → Изменить набор компонентов- В поиске компонентов введите
wireguard. - Отметьте компонент WireGuard VPN.
- Нажмите Обновить NDMS и подтвердите изменение.
- Дождитесь установки и перезагрузки роутера.


5. Импорт файла конфигурации
Интернет → Другие подключения → WireGuard → Загрузить из файла- Выберите выданный для роутера файл
.conf. - Откройте созданное подключение.
- Включите параметр Использовать для выхода в интернет.
- Проверьте, что в конфигурации указан DNS-сервер.
- Сохраните настройки.
- Переведите переключатель соединения в положение Включено.



Для полного IPv4-туннеля в пире используется
AllowedIPs = 0.0.0.0/0. Если IPv6 не настроен внутри VPN, отключите IPv6 для VPN-сегмента или предусмотрите отдельную IPv6-маршрутизацию, иначе часть трафика может обойти туннель.
6. Выбор маршрутизации
Вариант A: только выбранные устройства
Самый удобный и безопасный вариант для дома или небольшого офиса.
Интернет → Приоритеты подключений → Политики доступа- Нажмите Добавить политику и назовите её, например,
VPN. - Включите в политике только созданное WireGuard-подключение.
- Откройте вкладку Применение политик.
- Переместите в политику VPN нужные устройства или отдельный сетевой сегмент/SSID.
Скриншоты: назначение VPN выбранным устройствам (6)






Если в политике оставлен только VPN-интерфейс, при падении туннеля выбранные устройства потеряют интернет, но не переключатся незаметно на провайдера. Это режим fail-closed.
Вариант B: весь трафик через VPN
- Откройте страницу приоритетов подключений.
- Добавьте политику VPN и назначьте ей все нужные сегменты и устройства.
- Оставьте в политике только WireGuard для fail-closed либо добавьте обычный интернет вторым приоритетом для fail-open.
Вариант C: отдельные домены через VPN
Сетевые правила → Маршрутизация → Маршруты DNS- Создайте список доменов, указывая по одному домену в строке.
- Создайте правило маршрутизации и выберите WireGuard-интерфейс.
- Включите автоматическое добавление маршрутов.
- При необходимости включите активный маршрут, чтобы трафик не обходил VPN при его падении.
Доменные маршруты зависят от DNS-запросов, которые видит роутер. Отключите пользовательский DNS и Secure DNS/DoH на клиентах, иначе часть доменов не попадёт в правила.
Подробные серии скриншотов маршрутизации
Ниже сохранены все иллюстрации исходной инструкции. Нажмите на блок, чтобы раскрыть серию, и на изображение — чтобы открыть оригинальный размер.
Настройка правил маршрутизации — серия 1 (6)






Маршрутизация по спискам IP — серия 2 (5)





Комбинированная маршрутизация — серия 3 (11)











7. Проверка
- У WireGuard-подключения появился активный статус.
- Внешний IP выбранного устройства соответствует VPN-серверу.
- DNS-запросы не уходят к интернет-провайдеру.
- Обычные устройства используют прежний IP, если настроено разделение.
- После перезагрузки роутера туннель поднимается автоматически.
- При отключении VPN политика ведёт себя как задумано: fail-closed или fail-open.
- Открываются крупные HTTPS-сайты и работают звонки/видео без зависаний.
Для проверки внешнего адреса можно использовать ipinfo.io или 2ip.ru.
8. Если соединение не работает
| Симптом | Что проверить |
|---|---|
| Ошибка при импорте | Версию NDMS и разновидность AWG. Конфиги с I1 или S3/S4 требуют NDMS 5.1+. |
| Нет рукопожатия | Endpoint и UDP-порт, доступность сервера, совпадение ASC-параметров, уникальность ключей. |
| Рукопожатие есть, интернета нет | AllowedIPs, DNS, включённую опцию выхода в интернет и политику подключения. |
| Часть сайтов зависает | MTU. Для сложных мобильных или фильтруемых сетей часто используют консервативное значение около 1280. |
| Доменные правила игнорируются | Отключён ли DoH/Secure DNS на клиенте и использует ли устройство DNS роутера. |
| VPN периодически отваливается за NAT | Наличие PersistentKeepalive в конфигурации клиента. |
Не публикуйте файл
.conf, QR-код, приватный ключ или ссылку подключения. При утечке выпустите новый пир и отзовите старый.