WireGuard на Netcraze и Keenetic

Установка обычного WireGuard или AmneziaWG из готового файла .conf, настройка политики доступа и проверка соединения.

Коротко: на актуальной NDMS достаточно установить компонент WireGuard VPN, загрузить выданный файл .conf, включить соединение и назначить его нужным устройствам через политику доступа.

1. Что потребуется

Не используйте один и тот же WireGuard-файл одновременно на телефоне, компьютере и роутере. Для роутера нужен отдельный пир с отдельными ключами и внутренним IP-адресом.

Как определить разновидность конфигурации

Что есть в блоке [Interface]ТипТребование
Нет полей Jc, S1, H1Обычный WireGuardПоддерживается актуальными моделями Netcraze.
Jc/Jmin/Jmax, S1/S2, H1-H4AmneziaWG Legacy / классический ASCИмпортируется автоматически. Поддержка ASC существует с KeeneticOS 4.3.4.
Присутствует I1AmneziaWG 1.5Нужна NDMS 5.1 или новее.
Присутствуют I1, S3, S4AmneziaWG 2.0Нужна NDMS 5.1 или новее.
Не редактируйте значения J, S, H и I вручную. Они должны соответствовать параметрам на VPN-сервере, иначе рукопожатия не будет.

2. Обновление и резервная копия

  1. Откройте веб-интерфейс роутера: обычно my.keenetic.net или локальный адрес роутера.
  2. Перейдите в настройки системы и проверьте установленную версию NDMS.
  3. Если используется AmneziaWG 1.5/2.0, обновитесь до NDMS 5.1.1 или новее.
  4. Перед обновлением скачайте файлы firmware и startup-config со страницы системных файлов.
Для классического AWG-профиля с полями J/S/H NDMS 5.1.1 также предпочтительна: в этой ветке улучшен импорт конфигурационных файлов WireGuard с ASC.
Проверка и обновление версии KeeneticOS
Проверка обновлений операционной системы роутера.

3. Настройка DNS

Чтобы доменные правила маршрутизации работали предсказуемо, клиенты должны использовать DNS роутера. Добавьте нужный DNS-сервер в интернет-настройках и не разрешайте устройствам обходить его через собственный DoH/Secure DNS.

Переход к настройкам DNS
Шаг 1. Откройте настройки DNS.
Добавление DNS-сервера
Шаг 2. Добавьте DNS-сервер.
Параметры DNS-сервера
Шаг 3. Укажите параметры DNS.
Настройка игнорирования DNS провайдера
Шаг 4. При необходимости отключите использование DNS, полученного от провайдера.

4. Установка WireGuard VPN

Управление → Настройки системы → Изменить набор компонентов
  1. В поиске компонентов введите wireguard.
  2. Отметьте компонент WireGuard VPN.
  3. Нажмите Обновить NDMS и подтвердите изменение.
  4. Дождитесь установки и перезагрузки роутера.
Изменение набора компонентов роутера
Откройте изменение набора компонентов.
Установка компонента WireGuard VPN
Выберите компонент WireGuard VPN и запустите обновление.

5. Импорт файла конфигурации

Интернет → Другие подключения → WireGuard → Загрузить из файла
  1. Выберите выданный для роутера файл .conf.
  2. Откройте созданное подключение.
  3. Включите параметр Использовать для выхода в интернет.
  4. Проверьте, что в конфигурации указан DNS-сервер.
  5. Сохраните настройки.
  6. Переведите переключатель соединения в положение Включено.
Импорт конфигурации WireGuard из файла
Загрузите конфигурацию WireGuard из файла.
Настройки подключения WireGuard
Проверьте настройки созданного подключения.
Включение VPN-подключения
Включите VPN-подключение.
Для полного IPv4-туннеля в пире используется AllowedIPs = 0.0.0.0/0. Если IPv6 не настроен внутри VPN, отключите IPv6 для VPN-сегмента или предусмотрите отдельную IPv6-маршрутизацию, иначе часть трафика может обойти туннель.

6. Выбор маршрутизации

Вариант A: только выбранные устройства

Самый удобный и безопасный вариант для дома или небольшого офиса.

Интернет → Приоритеты подключений → Политики доступа
  1. Нажмите Добавить политику и назовите её, например, VPN.
  2. Включите в политике только созданное WireGuard-подключение.
  3. Откройте вкладку Применение политик.
  4. Переместите в политику VPN нужные устройства или отдельный сетевой сегмент/SSID.
Если в политике оставлен только VPN-интерфейс, при падении туннеля выбранные устройства потеряют интернет, но не переключатся незаметно на провайдера. Это режим fail-closed.

Вариант B: весь трафик через VPN

  1. Откройте страницу приоритетов подключений.
  2. Добавьте политику VPN и назначьте ей все нужные сегменты и устройства.
  3. Оставьте в политике только WireGuard для fail-closed либо добавьте обычный интернет вторым приоритетом для fail-open.

Вариант C: отдельные домены через VPN

Сетевые правила → Маршрутизация → Маршруты DNS
  1. Создайте список доменов, указывая по одному домену в строке.
  2. Создайте правило маршрутизации и выберите WireGuard-интерфейс.
  3. Включите автоматическое добавление маршрутов.
  4. При необходимости включите активный маршрут, чтобы трафик не обходил VPN при его падении.
Доменные маршруты зависят от DNS-запросов, которые видит роутер. Отключите пользовательский DNS и Secure DNS/DoH на клиентах, иначе часть доменов не попадёт в правила.

Подробные серии скриншотов маршрутизации

Ниже сохранены все иллюстрации исходной инструкции. Нажмите на блок, чтобы раскрыть серию, и на изображение — чтобы открыть оригинальный размер.

7. Проверка

Для проверки внешнего адреса можно использовать ipinfo.io или 2ip.ru.

8. Если соединение не работает

СимптомЧто проверить
Ошибка при импортеВерсию NDMS и разновидность AWG. Конфиги с I1 или S3/S4 требуют NDMS 5.1+.
Нет рукопожатияEndpoint и UDP-порт, доступность сервера, совпадение ASC-параметров, уникальность ключей.
Рукопожатие есть, интернета нетAllowedIPs, DNS, включённую опцию выхода в интернет и политику подключения.
Часть сайтов зависаетMTU. Для сложных мобильных или фильтруемых сетей часто используют консервативное значение около 1280.
Доменные правила игнорируютсяОтключён ли DoH/Secure DNS на клиенте и использует ли устройство DNS роутера.
VPN периодически отваливается за NATНаличие PersistentKeepalive в конфигурации клиента.
Не публикуйте файл .conf, QR-код, приватный ключ или ссылку подключения. При утечке выпустите новый пир и отзовите старый.