Важно: что поддерживает eero & чего не поддерживает
Маршрутизаторы eero работают на проприетарной прошивке и не позволяют устанавливать сторонние VPN-клиенты. Настроить OpenVPN или WireGuard непосредственно на устройстве eero невозможно.
Чтобы направить большую часть интернет-трафика из ячеистой сети eero через Windscribe, между модемом и шлюзом eero необходимо установить устройство-шлюз с поддержкой VPN. Шлюзом eero здесь называется устройство eero, подключённое к LAN-порту GL.iNet. Локальный трафик LAN и весь трафик, для которого на маршрутизаторе GL.iNet явно настроен обход, не будут проходить через туннель. В этом руководстве в качестве такого шлюза используется маршрутизатор GL.iNet: это широко доступные потребительские маршрутизаторы со встроенной поддержкой WireGuard, которым не требуется перепрошивка.
Итоговая топология сети:
Модем → маршрутизатор GL.iNet (Windscribe WireGuard активен) → шлюз eero (режим моста) → узлы eero
Комбинированные модемы-маршрутизаторы: если предоставленное интернет-провайдером устройство совмещает функции модема и маршрутизатора (что часто встречается среди кабельных и оптоволоконных шлюзов), переведите его в режим моста или сквозной передачи, если провайдер это допускает. Если это невозможно, топология всё равно будет работать, но перед маршрутизатором GL.iNet появится дополнительный уровень NAT.
Рисунок 1: полная топология — маршрутизатор GL.iNet создаёт туннель, ячеистая сеть eero работает за ним в режиме моста, а шлюз eero подключается к LAN-порту GL.iNet, но ни в коем случае не к WAN-порту GL.iNet.
Что вам понадобится
- Платная учётная запись Windscribe: Pro или Build-A-Plan с включённой нужной платной локацией. Создание конфигурации WireGuard вручную недоступно для бесплатных учётных записей.
- Маршрутизатор GL.iNet с поддержкой WireGuard (например, GL-MT3000 «Beryl AX», GL-AXT1800 «Slate AX» или GL-MT6000 «Flint 2»)
- Компьютер или телефон для доступа к панели администратора GL.iNet
- Приложение eero (для iOS или Android), установленное с выполненным входом в вашу учётную запись eero
- Два кабеля Ethernet (от модема к WAN-порту GL.iNet и от LAN-порта GL.iNet к шлюзу eero)
Шаг 1: создание файла конфигурации WireGuard в Windscribe
- Войдите в свою учётную запись на сайте windscribe.com.
- Перейдите в My Account, затем в разделе Config Generator выберите вкладку WireGuard.
- Задайте следующие настройки:
- Location: выберите нужную страну и город.
- Port: 443 UDP (используйте этот порт, если не уверены, какой выбрать).
- Key Pair: выберите New Key Pair, если у вас нет существующей пары ключей, которую вы хотите использовать повторно.
- Нажмите Download Config.
- Сохраните файл
.conf на компьютере. В нём содержатся ваш закрытый ключ, открытый ключ сервера, назначенный IP-адрес и адрес DNS-сервера. Храните файл в безопасном месте.
Примечание о R.O.B.E.R.T.: настройки R.O.B.E.R.T. на уровне вашей учётной записи Windscribe (блокировка рекламы и фильтрация вредоносного ПО) применяются, когда активны DNS-серверы Windscribe. Поскольку файл конфигурации WireGuard по умолчанию направляет DNS-запросы на резолверы Windscribe, после подключения туннеля фильтрация R.O.B.E.R.T. действует для всех устройств в сети eero при условии, что GL.iNet использует значение DNS из конфигурации Windscribe и на маршрутизаторе не задана пользовательская настройка DNS.
Шаг 2: настройка WireGuard на маршрутизаторе GL.iNet
2a. Доступ к панели администратора GL.iNet
- Подключите маршрутизатор GL.iNet к компьютеру через Ethernet или подключитесь к его сети Wi-Fi по умолчанию (SSID и пароль Wi-Fi напечатаны на этикетке маршрутизатора).
- Откройте браузер и перейдите по адресу
192.168.8.1.
- Войдите с паролем администратора, созданным при первоначальной настройке GL.iNet. Если вы настраиваете устройство впервые, следуйте инструкциям на экране, чтобы создать пароль.
2b. Загрузка конфигурации Windscribe
- В панели администратора GL.iNet перейдите в VPN > WireGuard Client.
- Нажмите Add Manually.
- Выберите область загрузки и укажите файл
.conf, загруженный из Windscribe на шаге 1.
Рисунок 2: панель загрузки в WireGuard Client на GL.iNet. Файл Windscribe .conf относится к поддерживаемым типам файлов. Снимок экрана: GL.iNet.
- Присвойте группе или профилю понятное имя (например,
Windscribe-Canada-443), чтобы при наличии нескольких конфигураций было легко различать локации серверов.
- Нажмите Apply.
Встроенный вариант Windscribe: в актуальной прошивке GL.iNet также есть встроенный способ настройки Windscribe по пути VPN > WireGuard Client > Windscribe. Потребуется ввести те же имя пользователя и пароль, которые вы используете для входа в Windscribe, после чего можно будет выбрать серверы. Описанный выше способ с конфигурацией вручную позволяет не вводить пароль от учётной записи Windscribe в маршрутизаторе.
Рисунок 3: на встроенном этапе входа в Windscribe запрашиваются имя пользователя и пароль Windscribe. Описанный выше способ с конфигурацией вручную позволяет не вводить их в маршрутизаторе. Снимок экрана: GL.iNet.
2c. Подключение туннеля
- В разделе WireGuard Client найдите только что добавленный профиль Windscribe.
- Нажмите значок с тремя точками рядом с профилем и выберите Start.
Рисунок 4: меню с тремя точками рядом с профилем. Снимок экрана: GL.iNet.
- После подключения GL.iNet показывает зелёную точку рядом с именем профиля. Откройте VPN Dashboard, если хотите просмотреть сведения о подключении.
Рисунок 5: GL.iNet отмечает подключённый профиль зелёной точкой; показанные имена хостов являются конечными точками WireGuard от Windscribe. Снимок экрана: GL.iNet.
- Чтобы убедиться, что туннель активен, откройте ipleak.net на устройстве, подключённом к сети Wi-Fi маршрутизатора GL.iNet. Должен отображаться выходной IP-адрес Windscribe, а не ваш настоящий IP-адрес, назначенный интернет-провайдером. Локация, которую тестовая страница определит для этого IP-адреса, может не совпадать с выбранным вами городом, поскольку базы геолокации неточны.
Шаг 3: перевод eero в режим моста
Перед изменением подключения: не отключайте существующую сеть eero, пока не измените параметр DHCP & NAT в приложении eero. После сохранения режима моста выключите все устройства и переподключите их согласно топологии в начале этого руководства.
По умолчанию шлюз eero самостоятельно выполняет функции NAT и DHCP. Если без изменений установить его за маршрутизатором GL.iNet, возникнет двойной NAT, который может снизить производительность и помешать работе некоторых приложений. Режим моста устраняет дополнительный уровень NAT между маршрутизатором GL.iNet и сетью eero.
3a. Включение режима моста в приложении eero
- Откройте приложение eero.
- Нажмите вкладку Settings.
- Нажмите Advanced networking, затем в разделе Network services нажмите DHCP & NAT.
- Измените режим с Automatic на Bridge.
- Нажмите Save. Режим моста отключает ряд расширенных сетевых функций eero и функций eero Plus: Advanced Security, Ad Blocking, Content Filters, исторические данные об использовании и Hotspot Backup. Основные функции Wi-Fi и покрытие ячеистой сети продолжат работать. Актуальный список приведён в статье eero о режиме моста. Подтвердите продолжение.
В режиме моста маршрутизатор GL.iNet управляет DHCP и нисходящей маршрутизацией/NAT для сети eero. Устройства eero продолжают работать как точки доступа, распределяя Wi-Fi по ячеистой сети.
Рисунок 6: путь к режиму моста в приложении eero, функции, которые сохраняются после изменения, и функции, которые перестают работать.
3b. Подключение шлюза eero к маршрутизатору GL.iNet
- Подключите один из портов Ethernet на шлюзе eero к LAN-порту маршрутизатора GL.iNet.
- Не подключайте eero к WAN-порту GL.iNet: его необходимо подключить к LAN-порту GL.iNet.
- Узлы eero (спутниковые устройства) подключаются к шлюзу eero как обычно: через беспроводное или проводное транзитное соединение Ethernet, в зависимости от вашей конфигурации.
Перезапустите питание маршрутизатора GL.iNet, затем шлюза eero, а затем всех узлов eero (если они не подключатся повторно автоматически). Дайте каждому устройству от 60 до 90 секунд для полной загрузки.
Шаг 4: проверка всей конфигурации
Когда все устройства подключены, а туннель WireGuard на маршрутизаторе GL.iNet активен:
- Подключите телефон или ноутбук к сети Wi-Fi eero (не напрямую к сети Wi-Fi GL.iNet).
- Перейдите на сайт ipleak.net или browserleaks.com/ip.
- Проверьте следующее:
- Отображается выходной IP-адрес Windscribe, а не IP-адрес вашего интернет-провайдера. Локация, которую тестовая страница определяет для этого IP-адреса, может не совпадать с выбранным вами городом.
- В разделе DNS отображаются резолверы DNS от Windscribe, а не DNS-серверы интернет-провайдера. Утечка DNS означает, что DNS-запросы не используют DNS от Windscribe, даже если сам IP-туннель активен.
- Отдельно проверьте IPv6. Если тестовая страница показывает IPv6-адрес вашего интернет-провайдера, трафик IPv6 не проходит через туннель Windscribe. Отключите IPv6 на маршрутизаторе GL.iNet (в разделе Network > IPv6) и повторите тест, прежде чем считать конфигурацию защищённой от утечек.
Если по-прежнему отображается ваш настоящий IP-адрес, назначенный интернет-провайдером, обратитесь к разделу «Устранение неполадок» ниже.
Доступность функций Windscribe на уровне маршрутизатора
- Маскирование IP для всех устройств eero: действует для маршрутизируемого трафика IPv4 с подключённых к eero устройств, пока туннель WireGuard подключён и тесты на утечки проходят успешно.
- R.O.B.E.R.T. (блокировка рекламы и вредоносного ПО на уровне DNS): действует на уровне сети, когда DNS от Windscribe используется через конфигурацию WireGuard. Настройте параметры R.O.B.E.R.T. в панели управления учётной записи Windscribe. Убедитесь, что на маршрутизаторе GL.iNet не задана пользовательская настройка DNS.
- Static IP: работает с платными учётными записями, к которым добавлен Static IP. Для Build-A-Plan доступность Static IP требует дополнения Unlimited Bandwidth and R.O.B.E.R.T. Создайте конфигурацию WireGuard для Static IP в генераторе конфигураций и загрузите её как отдельный профиль.
- Split Tunneling (для отдельных устройств или приложений): недоступно на уровне маршрутизатора. Для этой функции на каждом устройстве необходимо приложение Windscribe для компьютера или мобильного устройства.
- Kill switch: в прошивке GL.iNet версии 4.7 или более ранней включите Block Non-VPN Traffic (в некоторых версиях этот параметр также называется Kill Switch) в разделе VPN > VPN Dashboard > VPN Client > Global Options. В прошивке версии 4.8 или более поздней при активном туннеле включается отдельный для каждого туннеля Kill Switch, а для Policy Mode предусмотрен отдельный Enhanced Kill Switch. Уточните нужный параметр для своей версии прошивки и проверьте его работу с помощью теста на утечки после отключения и повторного подключения.
- Перенаправление портов: не рассматривается в этой конфигурации WireGuard на маршрутизаторе. Для постоянного перенаправления портов требуется Static IP. Временное перенаправление портов доступно только в Pro и настраивается на странице учётной записи Windscribe, но его работа через WireGuard на уровне маршрутизатора зависит от конкретной конфигурации. Не рассчитывайте, что эта конфигурация обеспечивает перенаправление портов.
Смена локаций серверов Windscribe
- Войдите на сайт windscribe.com и, следуя шагу 1, создайте новую конфигурацию WireGuard для нужной локации сервера.
- В панели администратора GL.iNet перейдите в VPN > WireGuard Client.
- Нажмите Disconnect для активного профиля Windscribe.
- Загрузите новый файл конфигурации и присвойте ему соответствующее имя.
- Нажмите значок с тремя точками рядом с новым профилем и выберите Start.
В панели GL.iNet можно хранить несколько конфигураций Windscribe (по одной на каждую локацию сервера) и переключаться между ними без повторной загрузки файлов.
Устранение неполадок
На всех подключённых к eero устройствах отображается мой настоящий IP-адрес
- Убедитесь, что для профиля WireGuard в GL.iNet отображается зелёный индикатор подключения.
- Проверьте, что кабель Ethernet от шлюза eero подключён к LAN-порту GL.iNet, а не к WAN-порту GL.iNet.
- Перезагрузите маршрутизатор GL.iNet и подождите 30 секунд, затем перезагрузите шлюз eero.
После включения режима моста приложение eero показывает «No internet connection»
- Прежде чем включать шлюз eero, убедитесь, что маршрутизатор GL.iNet полностью загрузился и имеет активное подключение к интернету.
- Проверьте, что кабель Ethernet идёт от LAN-порта GL.iNet к шлюзу eero, а не к WAN-порту GL.iNet.
- Если приложение eero по-прежнему показывает отсутствие подключения, отключите режим моста, перезагрузите оба устройства и после восстановления подключения снова включите режим моста.
На ipleak.net обнаружена утечка DNS
- Откройте файл
.conf в текстовом редакторе и найдите строку DNS =. Убедитесь, что она совпадает с DNS-адресом, указанным в созданной конфигурации Windscribe.
- В панели администратора GL.iNet перейдите в Network > DNS и убедитесь, что пользовательская настройка DNS не переопределяет DNS туннеля WireGuard.
Обнаружена утечка IPv6
- Если тест IPv6 показывает IPv6-адрес вашего интернет-провайдера, перейдите в Network > IPv6 в панели администратора GL.iNet и отключите IPv6.
- Повторите тест на сайте ipleak.net и убедитесь, что IPv6-адрес вашего интернет-провайдера больше не отображается.
Подключение WireGuard периодически разрывается
- Используйте Update Servers в WireGuard Client на GL.iNet, чтобы обновить список доступных серверов.
- Попробуйте выбрать другую локацию сервера Windscribe или заново создать конфигурацию с другим UDP-портом, предлагаемым генератором WireGuard от Windscribe.
- Проверьте наличие обновлений прошивки GL.iNet в разделе System > Upgrade.
В приложении eero не исчезает предупреждение о двойном NAT
- Возможно, режим моста не сохранился должным образом. Повторите шаг 3a и убедитесь, что отображается режим Bridge, а не Automatic.
- После сохранения принудительно закройте и снова откройте приложение eero, чтобы обновить состояние. Помните, что модем-маршрутизатор интернет-провайдера, не переведённый в режим моста, всё ещё может создавать отдельный вышестоящий уровень NAT.
Часто задаваемые вопросы