Google Nest Wifi (все поколения), Google Wifi и Nest Wifi Pro работают на проприетарной прошивке Google и не поддерживают запуск VPN-клиента непосредственно на устройстве. Windscribe не поддерживает прошивание оборудования Google mesh в качестве пути настройки.
Существует два практических подхода для маршрутизации трафика через Windscribe в сети Google Mesh:
Рисунок 1: Два подхода рядом — что покрывает каждый из них и какова его стоимость для Вас.
VPN-маршрутизатор располагается между Вашим модемом и системой Google mesh. Трафик проходит в следующем порядке:
Устройство → Узел Google mesh → VPN-маршрутизатор → Сервер Windscribe → Интернет
Вручную созданные конфигурации OpenVPN и WireGuard не включают встроенные защиты приложения Windscribe. Прежде чем продолжить, обратите внимание:
Если туннель VPN обрывается, а ваш маршрутизатор не настроен на блокировку трафика, не относящегося к VPN, ваш трафик переключится на обычное подключение WAN без какого-либо предупреждения. См. раздел «Аварийное отключение» в разделе «Устранение неполадок».
Рисунок 2: Где расположен VPN-роутер, какие устройства попадают внутрь туннеля и порядок включения всего оборудования.
.conf файл..ovpn файл. Затем выберите Получить учетные данные отдельно и запишите сгенерированное имя пользователя и пароль OpenVPN. Они отличаются от вашей основной учетной записи Windscribe.Установите пакеты WireGuard
192.168.1.1.luci-proto-wireguard, wireguard-toolsи kmod-wireguardПерезагрузите после установки.Создайте интерфейс
windscribe) и установите протокол на VPN WireGuard. Нажмите Создать интерфейс.Прочтите файл конфигурации ZXKEEP000ZX
Откройте загруженный .conf файл в простом текстовом редакторе. В нем будут содержаться значения в таком формате:
[Interface] PrivateKey = <your_private_key> Address = <your_vpn_tunnel_ip> DNS = <dns_server>[Peer] PublicKey = <server_public_key> PresharedKey = <preshared_key> AllowedIPs = <allowed_ip_ranges> Endpoint = <server_hostname>:<port>
PresharedKey присутствует в некоторых конфигурациях Windscribe и отсутствует в других. Вставьте его, если он есть в вашем файле; оставьте поле пустым, если его нет. Считайте каждое сгенерированное значение, включая AllowedIPs, авторитетным для данной конфигурации.
Рисунок 3: Те же семь сгенерированных значений конфигурации, отображенных в OpenWrt LuCI и DD-WRT. Скопируйте AllowedIPs точно из вашего файла и не добавляйте маршрут IPv6, если конфигурация не предоставляет работающий туннель IPv6.
Вкладка «Общие настройки»
PrivateKeyAddressвкладка «Дополнительные настройки»
DNS. Без этого DNS-запросы могут не проходить через VPN-туннель.Вкладка «Пиры»
Нажмите Добавить пир и введите:
PublicKey под [Peer]PresharedKey если присутствует в конфигурационном файле; оставьте пустым, если отсутствуетAllowedIPsEndpointEndpoint25Нажмите Сохранить.
Межсетевой экран и маршрутизация
Перейдите в Network > Firewall и настройте интерфейс WireGuard таким образом, чтобы трафик локальной сети мог на него перенаправляться, а маскирование было включено на исходящем VPN. Самый чистый подход — это выделенная зона брандмауэра для VPN. Назначение интерфейса существующей зоне WAN также может сработать, но поведение зависит от версии OpenWrt и конфигурации.
В большинстве версий OpenWrt WireGuard обрабатывает маршрутизацию автоматически через route_allowed_ips. Проверить Network > Routing чтобы подтвердить маршруты, соответствующие сгенерированным AllowedIPs значениям присутствуют на интерфейсе WireGuard. Если они отсутствуют, и вы добавляете маршруты вручную, убедитесь, что они не конфликтуют с существующим маршрутом по умолчанию WAN.
Нажмите Save & Apply.
У Windscribe есть два текущих руководства по настройке DD-WRT с WireGuard. Используйте рекомендуемое руководство, если ваша сборка DD-WRT поддерживает импорт конфигурации; используйте ручное руководство для более старых сборок или если вы предпочитаете вводить значения вручную:
Шаги ниже отражают общий порядок ручного метода.
192.168.1.1..conf с помощью опции импорта, если ваша сборка это поддерживает, или введите значения вручную из конфигурации:
PrivateKeyAddressDNS[Peer]:
PublicKeyPresharedKey если он присутствуетEndpointAllowedIPs25Если ваша сборка DD-WRT не включает поддержку WireGuard, используйте OpenVPN и обратитесь к Центру справки Windscribe вместо того, чтобы следовать устаревшему руководству по OpenVPN для DD-WRT.
Размещение системы Google mesh за другим маршрутизатором создает двойной NAT: два уровня трансляции сетевых адресов. Для большинства активностей это не вызывает проблем. Это может вызвать проблемы с играми, VoIP и сервисами, требующими перенаправления портов.
Если вы используете одно устройство Google Wifi без дополнительных узлов mesh:
Режим моста доступен, но не рекомендуется Google в качестве первоочередной конфигурации. Чтобы включить его:
При включенном режиме моста устройство Google действует как точка доступа с прямым прохождением. NAT и DHCP для нижестоящей сети Google обрабатываются вышестоящим VPN-роутером.
Если вы используете несколько точек mesh Google:
Не устанавливайте основной узел в режиме моста. Активация режима моста на основном узле в многоузловой конфигурации отключает функциональность сетки и приводит к потере нескольких функций Google Nest Wifi. Вместо этого:
Рисунок 4: Решение об использовании режима моста зависит от количества устройств Google Wifi, которыми вы располагаете, и от того, выполняет ли ваше устройство интернет-провайдера также NAT. На диаграмме показаны окончательные Сохранить шаг и границы перенаправления портов для Pro и статического IP.
Это руководство настраивает маршрутизацию IPv4 через Windscribe. Если ваш роутер или сеть Google также передают трафик IPv6, и этот трафик не направляется через туннель, он обойдет VPN и раскроет ваш реальный IP-адрес на сайтах с поддержкой IPv6.
Чтобы этого избежать:
Выполните все три проверки после завершения настройки.
Установите Windscribe непосредственно на каждое устройство. Это не требует изменений роутера, но должно быть настроено индивидуально на каждом устройстве.
Загрузите по адресу windscribe.com/download.
В настольном и мобильных приложениях встроен брандмауэр Windscribe, который блокирует весь трафик в случае неожиданного обрыва VPN-туннеля. Эта защита недоступна в расширении для браузера.
VPN активен, но IP-адрес не изменился: Подтвердите, что туннель VPN активен и маршрутизирует трафик. В OpenWrt проверьте Network > Routing наличие маршрутов, соответствующих сгенерированным AllowedIPs значениям на интерфейсе WireGuard; WireGuard обычно добавляет их автоматически через route_allowed_ips. На DD-WRT проверьте статус подключения в Status > WireGuard или Status > OpenVPN.
Аварийный выключатель: настройка поведения с закрытием по умолчанию: Без брандмауэра приложения Windscribe VPN-роутер должен быть настроен вручную для блокировки трафика, не проходящего через туннель. Точный подход зависит от прошивки и выходит за рамки данного руководства. Обратитесь к документации вашей платформы роутера для настройки брандмауэра VPN с закрытием по умолчанию. Если Windscribe публикует руководство по аварийному выключателю для вашей прошивки, следуйте ему вместо общих правил брандмауэра.
Низкая скорость: WireGuard обеспечивает более высокую пропускную способность, чем OpenVPN в большинстве случаев, и предпочтителен там, где это поддерживается. Если вы используете OpenVPN поверх TCP, переключитесь на UDP. Выберите сервер Windscribe, географически близкий к вашему местоположению. Также проверьте загрузку ЦП VPN-роутера: более старое потребительское оборудование может ограничивать пропускную способность VPN независимо от скорости соединения.
Утечки DNS: Установите на интерфейсе VPN сервер DNS со значением в DNS поле файла конфигурации Windscribe. Если серверы DNS вашего интернет-провайдера все еще отображаются в тесте на утечку, убедитесь, что VPN-роутер передает DNS Windscribe через туннель и что система Google Mesh использует VPN-роутер в качестве своего вышестоящего DNS, а не шлюз вашего интернет-провайдера. Если сгенерированная конфигурация не обеспечивает работающий IPv6-туннель, отключите IPv6, поскольку запросы DNS IPv6 могут все еще достигать вашего интернет-провайдера.
Двойной NAT вызывает проблемы с играми, VoIP или перенаправлением портов: Настройте перенаправление портов как на VPN-роутере, так и на роутере Google Mesh для трафика локальной сети. Если вам также необходимо, чтобы входящий трафик достигал сервиса через сам туннель VPN, одного перенаправления порта на локальном маршрутизаторе будет недостаточно: вы также должны настроить перенаправление портов в Windscribe. Эфемерное перенаправление портов доступно только для Pro. Постоянное перенаправление портов требует приобретения Статического IP-адреса. См. раздел о перенаправлении портов в вашей учетной записи Windscribe или документации для получения подробных инструкций по настройке. Если вы используете одно устройство Google Wifi, рассмотрите возможность включения режима моста, как описано в Части 4. Если модем вашего интернет-провайдера также выполняет NAT, сначала настройте режим моста на устройстве провайдера.
Туннель WireGuard обрывается во время периодов простоя: Подтвердить Постоянное поддержание активности установлено на 25 секунд в конфигурации пира.
Ошибка аутентификации OpenVPN: Подтвердите, что вы используете учетные данные Windscribe OpenVPN, полученные с помощью Получить учетные данные из Генератора конфигурации OpenVPN, а не данные для входа в вашу основную учетную запись. Повторно загрузите .ovpn файл конфигурации, если проблема сохраняется.
Устройства в сети Google не могут получить доступ к интернету после настройки: Порядок перезагрузки: сначала модем, затем VPN-роутер, в-третьих основной узел сети Google Mesh. Подождите от 30 до 60 секунд между каждым устройством перед включением следующего. В OpenWrt убедитесь, что зона брандмауэра интерфейса WireGuard настроена корректно для перенаправления VPN и маскирования. Заново загрузите файл конфигурации из Генератора конфигураций Windscribe, чтобы исключить устаревший или некорректный конфиг.
Приложение подключается, но скорость низкая: Переключитесь на сервер Windscribe, географически расположенный ближе к вашему местоположению. На мобильном устройстве переключитесь с сотовой связи на Wi-Fi или наоборот, чтобы исключить ограничение пропускной способности со стороны сети. На настольном компьютере проверьте, не потребляет ли какое-либо другое приложение пропускную способность в фоновом режиме.
Брандмауэр Windscribe блокирует весь трафик после отключения: Брандмауэр приложения Windscribe предназначен для блокировки всего трафика, когда VPN неактивен. Чтобы восстановить нормальное подключение, повторно подключитесь к Windscribe или отключите Брандмауэр в разделе Preferences > Firewall перед отключением.
Расширение браузера не защищает весь трафик: Расширения для Chrome, Firefox и Edge охватывают только трафик браузера. Трафик из других приложений на том же устройстве полностью обходит расширение. Установите полное настольное или мобильное приложение Windscribe для покрытия всего устройства.
R.O.B.E.R.T. блокирует необходимый вам сайт: Войдите в панель управления вашей учетной записью Windscribe, перейдите в раздел R.O.B.E.R.T. и просмотрите ваши активные списки блокировки. Отключите любую категорию, которая блокирует этот сайт, или добавьте запись в белый список для конкретного домена.
Метод приложения для каждого устройства (Метод B) работает с бесплатным планом Windscribe. Он предоставляет до 10 ГБ данных в месяц после подтверждения по электронной почте и не требует привязки кредитной карты для регистрации.
Метод вышестоящего роутера (Метод A) требует платной учетной записи для генерации файлов конфигурации OpenVPN или WireGuard. Доступны два платных варианта:
Подтвердите текущие цены по адресу windscribe.com/upgrade перед покупкой.