Как поставить VLESS на роутер: пошаговая настройка OpenWRT и Passwall

Подробная инструкция по установке VLESS на роутер с OpenWRT: подготовка, установка Passwall, настройка подписки, исключения для устройств и решение типичных проблем.

Зачем нужен VLESS на роутере

Установка VLESS на роутер позволяет защитить весь домашний интернет-трафик без необходимости настраивать VPN на каждом устройстве отдельно. Это удобно для смарт-телевизоров, игровых приставок, умных розеток и других гаджетов, где установка VPN-клиента затруднена или невозможна.

Основные сценарии использования:

  • Обеспечение приватности интернет-соединения всех или части устройств в локальной сети.
  • Обход региональных блокировок на всех или части устройств.
  • Реализация двойного VPN: когда на роутере работает один VPN-провайдер, а на клиентских устройствах — второй. Такая схема разделяет видимость: первый провайдер видит IP клиента, но не видит посещаемые ресурсы, второй — наоборот.

VLESS — современный протокол, который не имеет встроенного шифрования, но часто используется в паре с TLS и WebSocket для маскировки трафика. Он легче и быстрее своих предшественников, что особенно важно для роутеров с ограниченными ресурсами.

Требования и подготовка роутера

Для установки VLESS на роутер необходимо устройство с прошивкой OpenWRT. Это открытая операционная система для маршрутизаторов, которая предоставляет гибкие возможности настройки, включая установку дополнительных пакетов.

Варианты получения OpenWRT:

  • Купить роутер с предустановленной OpenWRT (например, на маркетплейсах).
  • Самостоятельно установить OpenWRT на совместимый роутер. Список поддерживаемых устройств и инструкции доступны на официальном сайте проекта.

Перед началом настройки рекомендуется сбросить роутер до заводских настроек. Это удалит несовместимое ПО (другие VPN-клиенты, программы для анализа трафика, DoH- и DoT-конфигурации) и временные файлы, которые могут конфликтовать с Passwall.

Для сброса:

  1. Подключитесь по кабелю к LAN-порту роутера с компьютера. После сброса точка доступа Wi-Fi может быть выключена.
  2. Введите локальный IP роутера (обычно 192.168.0.1 или 192.168.1.1) в адресной строке браузера.
  3. Войдите в интерфейс, используя пароль (если он установлен).
  4. Перейдите в System → Backup/Flash Firmware и нажмите Perform reset. Подтвердите действие.

Роутер перезагрузится в течение пары минут и вернется к заводскому состоянию.

Настройка доступа в интернет после сброса

После сброса роутер может не иметь доступа в интернет, если провайдер использует динамические настройки или фильтрацию по MAC-адресу. В этом случае необходимо настроить WAN-интерфейс вручную.

Шаги:

  1. Перейдите в Network → Interfaces → Interfaces → WAN.
  2. Введите IP-адрес, шлюз по умолчанию и DNS-серверы, которые указаны в договоре с провайдером или предоставлены технической поддержкой.
  3. Сохраните настройки и перезагрузите роутер.

Если провайдер фильтрует доступ по MAC-адресу:

  • Перейдите в Network → Interfaces → Devices → WAN → Configure.
  • Измените MAC-адрес на тот, который указан в личном кабинете или договоре.
  • Перезагрузите роутер и проверьте подключение.

После восстановления интернета можно переходить к установке Passwall.

Установка Passwall на OpenWRT

Passwall — это программное обеспечение для OpenWRT, которое позволяет настраивать VPN-подключения, включая VLESS, через веб-интерфейс. Установка выполняется через SSH.

Подключение к роутеру по SSH:

  • На Windows используйте PuTTY (https://putty.org/).
  • На macOS и Linux откройте терминал и выполните: ssh root@router_ip (замените router_ip на локальный IP роутера).

После подключения выполните команду, которая загружает, разрешает исполнение и запускает скрипт установки:

rm -f passwallx.sh && wget https://raw.githubusercontent.com/amirhosseinchoghaei/Passwall/main/passwallx.sh && chmod 777 passwallx.sh && sh passwallx.sh

Скрипт предложит выбрать вариант установки:

  • Вариант 1 — если объем оперативной памяти роутера меньше 256 МБ.
  • Вариант 2 — если объем оперативной памяти больше 256 МБ.

Дождитесь завершения установки и перезагрузите роутер. После перезагрузки в веб-интерфейсе появится меню Services → Passwall.

Важно: скрипт установки может изменить hostname роутера. Если это произошло, верните прежнее имя через SSH:

uci set system.@system[0].hostname='Name'
uci commit system
echo $(uci get system.@system[0].hostname) > /proc/sys/kernel/hostname
reboot

Проверить hostname можно командой cat /proc/sys/kernel/hostname.

Настройка Passwall: добавление подписки и выбор сервера

После установки Passwall необходимо добавить подписку на VPN-сервис, который поддерживает VLESS. Обычно провайдер предоставляет ссылку на подписку в личном кабинете.

Шаги:

  1. Перейдите в Services → Passwall → Node Subscribe.
  2. Нажмите Add, введите название подписки в поле Subscribe Remark и ссылку в поле Subscribe URL.
  3. Сохраните, затем нажмите Manual Subscription, чтобы вручную запустить обновление.
  4. Дождитесь завершения процесса. Список доступных серверов появится в Services → Passwall → Node List, где можно проверить пинг до каждого.

Логи обновления подписки можно посмотреть в Services → Passwall → Watch Logs.

После добавления серверов:

  • Перейдите в Services → Passwall → Basic Settings → Main.
  • В поле Node выберите нужный сервер.
  • Установите галочку Main switch, чтобы включить VPN.

Если подключение успешно, рядом с пунктом Core появится зеленая надпись RUNNING.

Проверьте публичный IP на клиентских устройствах (например, через https://whatismyipaddress.com или команду curl ip.me в терминале). Если отображается IP VPN-сервиса, значит, трафик идет через VLESS.

Добавление устройств в исключения (ACL)

Иногда необходимо, чтобы некоторые устройства (например, принтер или умный дом) подключались к интернету напрямую, минуя VPN. Passwall позволяет настроить исключения через ACL (Access Control List).

Шаги:

  1. На клиентском устройстве, которое должно идти в обход VPN, отключите рандомизацию MAC-адреса. Например, в настройках Wi-Fi на Android и Linux с GNOME выберите «Стабильный MAC-адрес» — он будет разным для каждой сети, но не будет меняться со временем внутри одной сети.
  2. В веб-интерфейсе Passwall перейдите в Services → Passwall → ACL.
  3. Нажмите Add, в поле Source выберите MAC-адрес нужного устройства.
  4. В полях TCP No Redir Ports и UDP No Redir Ports выберите All.
  5. Нажмите Save & Apply.
  6. В списке ACL установите галочки напротив созданного правила и Main switch, затем снова Save & Apply.

Проверьте публичный IP на устройстве из списка исключений — он должен отличаться от IP VPN-сервера.

Типичные проблемы и их решение

При настройке VLESS на роутере могут возникнуть следующие проблемы:

  • Неверные параметры подключения. Проверьте адрес сервера, порт, UUID и тип шифрования. Ошибка в UUID — самая частая причина неудачного соединения.
  • Неправильные порты или протоколы. Убедитесь, что выбранный тип соединения (например, TLS+WebSocket или plain TCP) совпадает с настройками сервера.
  • Проблемы с TLS. Попробуйте отключить или включить TLS, проверьте корректность пути WebSocket (например, /ws) и SNI.
  • Устаревшая прошивка. Обновите OpenWRT до актуальной версии, чтобы поддерживались новые VPN-протоколы.
  • Конфликты с другими VPN-клиентами. Если ранее были установлены другие VPN-расширения, сброс роутера поможет избежать конфликтов.

Если после всех проверок соединение не устанавливается, проверьте логи Passwall (Watch Logs) — они часто содержат подсказки о причине ошибки.

Безопасность и альтернативные подходы

Установка сторонних скриптов, таких как passwallx.sh, несет определенные риски. Перед выполнением команд из интернета рекомендуется изучить их содержимое. В сообществе были случаи, когда скрипты содержали обфусцированный код, который мог выполнять нежелательные действия. Поэтому:

  • Скачивайте скрипты только из проверенных источников.
  • При возможности просматривайте код перед запуском.
  • Используйте отдельный роутер для экспериментов, если не уверены в безопасности.

Альтернативой Passwall может быть использование других VPN-плагинов для OpenWRT, например, OpenClash или Shadowsocks-libev, но они поддерживают другие протоколы. VLESS поддерживается именно Passwall и некоторыми другими современными плагинами.

Также стоит учитывать, что VLESS не шифрует трафик сам по себе. Для защиты данных необходимо использовать TLS или другие механизмы шифрования на уровне транспорта.

Проверка работы и дополнительные советы

После настройки VLESS важно убедиться, что весь трафик действительно идет через VPN. Для этого:

  • Проверьте публичный IP на нескольких устройствах в сети.
  • Используйте сервисы для проверки утечек DNS и WebRTC.
  • Обратите внимание на скорость соединения — VLESS обычно быстрее старых протоколов, но на слабых роутерах может наблюдаться снижение производительности.

Если роутер имеет мало оперативной памяти (менее 256 МБ), выбирайте Вариант 1 при установке Passwall — он оптимизирован для слабых устройств.

Для стабильной работы рекомендуется:

  • Регулярно обновлять подписку на VPN-серверы.
  • Следить за обновлениями Passwall.
  • Использовать качественный блок питания для роутера, чтобы избежать перезагрузок.

Настройка VLESS на роутере — это эффективный способ защитить всю домашнюю сеть, но требует внимательности и базовых знаний. Следуя инструкции, вы сможете настроить VPN за 30–60 минут.

Вопросы и ответы

Что такое VLESS и чем он отличается от V2Ray?

VLESS — это протокол передачи данных, разработанный как более легкая и быстрая альтернатива V2Ray. Он не имеет встроенного шифрования, поэтому обычно используется в паре с TLS или WebSocket для маскировки трафика. VLESS требует меньше ресурсов, что важно для роутеров с ограниченной производительностью.

Можно ли установить VLESS на роутер без OpenWRT?

Большинство стандартных прошивок роутеров не поддерживают установку сторонних VPN-клиентов. OpenWRT — это открытая прошивка, которая предоставляет такую возможность. Если ваш роутер не поддерживает OpenWRT, можно рассмотреть использование VPN на уровне отдельных устройств или приобрести роутер с предустановленной OpenWRT.

Как узнать, поддерживает ли мой роутер OpenWRT?

Проверьте список поддерживаемых устройств на официальном сайте OpenWRT (https://toh.openwrt.org). Там указаны модели, версии прошивок и инструкции по установке. Если вашей модели нет в списке, установка OpenWRT невозможна.

Что делать, если после установки Passwall роутер перестал работать?

Сначала попробуйте перезагрузить роутер. Если проблема не исчезнет, выполните сброс до заводских настроек через кнопку Reset или веб-интерфейс (System → Backup/Flash Firmware → Perform reset). После сброса настройте интернет заново и повторите установку Passwall, внимательно следуя инструкции.

Как добавить несколько VPN-серверов в Passwall?

В Passwall можно добавить несколько подписок в разделе Node Subscribe. После добавления каждой подписки выполните Manual Subscription. Все серверы появятся в Node List, где вы сможете выбрать нужный в Basic Settings → Main → Node. Также можно переключаться между серверами в главном окне Passwall.

Влияет ли VLESS на скорость интернета?

VLESS — один из самых быстрых протоколов, так как не тратит ресурсы на шифрование. Однако фактическая скорость зависит от мощности роутера, качества интернет-канала и загрузки VPN-сервера. На слабых роутерах может наблюдаться снижение скорости, особенно при использовании TLS.

Можно ли настроить VLESS на роутере для обхода блокировок только для некоторых устройств?

Да, для этого используйте ACL в Passwall. Вы можете создать правила для конкретных MAC-адресов, указав, что их трафик не должен перенаправляться через VPN (TCP No Redir Ports и UDP No Redir Ports = All). Устройства, не попавшие в исключения, будут работать через VPN.