Примечание об оборудовании Google Mesh
Google Nest Wifi (все поколения), Google Wifi и Nest Wifi Pro работают на проприетарной прошивке Google и не поддерживают запуск VPN-клиента непосредственно на устройстве. Windscribe не поддерживает прошивание оборудования Google mesh в качестве пути настройки.
Существует два практических подхода для маршрутизации трафика через Windscribe в сети Google Mesh:
- Метод А: Промежуточный VPN-роутер. Разместите отдельный роутер с поддержкой VPN между вашим модемом и системой Google Mesh. Большинство обычного интернет-трафика от устройств в сети Google будет автоматически направляться через VPN-роутер.
- Метод Б: Приложения для каждого устройства. Установите Windscribe на каждое отдельное устройство. Изменения роутера не требуются, но каждое устройство должно быть настроено отдельно.
Рисунок 1: Два подхода рядом — что покрывает каждый из них и какова его стоимость для Вас.
Метод А: Прокси-маршрутизатор VPN
Как это работает
VPN-маршрутизатор располагается между Вашим модемом и системой Google mesh. Трафик проходит в следующем порядке:
Устройство → Узел Google mesh → VPN-маршрутизатор → Сервер Windscribe → Интернет
Что вы теряете при настройках на уровне роутера
Вручную созданные конфигурации OpenVPN и WireGuard не включают встроенные защиты приложения Windscribe. Прежде чем продолжить, обратите внимание:
- Отсутствие брандмауэра приложения Windscribe (отсутствует автоматический выключатель)
- Отсутствие раздельного туннелирования на уровне приложения
- Отсутствие автоматического переключения протокола
- Пропускная способность маршрутизатора ограничена центральным процессором: некоторые потребительские маршрутизаторы не могут поддерживать высокую скорость VPN
Если туннель VPN обрывается, а ваш маршрутизатор не настроен на блокировку трафика, не относящегося к VPN, ваш трафик переключится на обычное подключение WAN без какого-либо предупреждения. См. раздел «Аварийное отключение» в разделе «Устранение неполадок».
Требования
- Маршрутизатор, поддерживающий клиентский режим OpenVPN или WireGuard: любое устройство с прошивкой OpenWrt, DD-WRT, AsusWRT-Merlin или Tomato
- Платная учетная запись Windscribe. Pro включает все серверные локации Pro. Build-A-Plan включает только платные локации, добавленные в эту учетную запись. Ручное создание конфигурации недоступно в бесплатном плане.
- Ваш модем или шлюз интернет-провайдера
- Ваша существующая система Mesh от Google
Часть 1: Физическая установка
- Подключите LAN-порт вашего модема к WAN-порту маршрутизатора с поддержкой VPN.
- Подключите один из LAN-портов маршрутизатора VPN к WAN-порту основного узла Google Mesh.
- Сначала включите модем, затем VPN-роутер, а после этого основной узел Google mesh. Подождите от 30 до 60 секунд между каждым устройством перед включением следующего.
Рисунок 2: Где расположен VPN-роутер, какие устройства попадают внутрь туннеля и порядок включения всего оборудования.
Часть 2: Загрузка конфигурационных файлов Windscribe
- Откройте генератор конфигурации для вашего протокола и войдите в систему, если появится запрос:
- WireGuard (рекомендуется): Генератор конфигурации WireGuard
- OpenVPN: Генератор конфигурации OpenVPN
- Настройте необходимые поля:
- WireGuard: Выберите Местоположение, Порт (если не уверены, используйте 443) и Пара ключей. Оставьте Новая пара ключей выбранной, если Вы не собираетесь повторно использовать существующую пару ключей.
- OpenVPN: Выберите Местоположение / IP, Протокол, Порт (если не уверены, используйте 443) и Версия OpenVPN которая соответствует клиенту OpenVPN вашего маршрутизатора. По возможности используйте UDP. TCP может помочь в ограниченных сетях, но может снизить скорость.
- Загрузите конфигурацию:
- WireGuard: Выберите Загрузить конфигурацию для загрузки ZXKEEP000ZX
.confфайл. - OpenVPN: Выберите Загрузить конфигурацию для загрузки ZXKEEP000ZX.
.ovpnфайл. Затем выберите Получить учетные данные отдельно и запишите сгенерированное имя пользователя и пароль OpenVPN. Они отличаются от вашей основной учетной записи Windscribe.
- WireGuard: Выберите Загрузить конфигурацию для загрузки ZXKEEP000ZX
Часть 3: Настройка VPN-роутера
OpenWrt с WireGuard
Установите пакеты WireGuard
- Откройте панель администратора OpenWrt по адресу
192.168.1.1. - Перейдите в System > Software и установите пакеты поддержки WireGuard, необходимые для вашей версии OpenWrt: ZXKEEP000ZX
luci-proto-wireguard,wireguard-toolsиkmod-wireguardПерезагрузите после установки.
Создайте интерфейс
- Перейдите в Network > Interfaces и нажмите Добавить новый интерфейс.
- Назовите интерфейс (например,
windscribe) и установите протокол на VPN WireGuard. Нажмите Создать интерфейс.
Прочтите файл конфигурации ZXKEEP000ZX
Откройте загруженный .conf файл в простом текстовом редакторе. В нем будут содержаться значения в таком формате:
[Interface] PrivateKey = <your_private_key> Address = <your_vpn_tunnel_ip> DNS = <dns_server>[Peer] PublicKey = <server_public_key> PresharedKey = <preshared_key> AllowedIPs = <allowed_ip_ranges> Endpoint = <server_hostname>:<port>
PresharedKey присутствует в некоторых конфигурациях Windscribe и отсутствует в других. Вставьте его, если он есть в вашем файле; оставьте поле пустым, если его нет. Считайте каждое сгенерированное значение, включая AllowedIPs, авторитетным для данной конфигурации.
Рисунок 3: Те же семь сгенерированных значений конфигурации, отображенных в OpenWrt LuCI и DD-WRT. Скопируйте AllowedIPs точно из вашего файла и не добавляйте маршрут IPv6, если конфигурация не предоставляет работающий туннель IPv6.
Вкладка «Общие настройки»
- Приватный ключ: вставьте значение из
PrivateKey - IP-адреса: введите значение из
Address
вкладка «Дополнительные настройки»
- DNS-сервер: введите значение из
DNS. Без этого DNS-запросы могут не проходить через VPN-туннель.
Вкладка «Пиры»
Нажмите Добавить пир и введите:
- Публичный ключ: значение из
PublicKeyпод[Peer] - Предварительно разделенный ключ: значение из
PresharedKeyесли присутствует в конфигурационном файле; оставьте пустым, если отсутствует - Разрешенные IP-адреса: скопируйте полное значение из
AllowedIPs - Хост конечной точки: часть имени хоста
Endpoint - Порт конечной точки: часть порта
Endpoint - Постоянное поддержание активности:
25
Нажмите Сохранить.
Межсетевой экран и маршрутизация
Перейдите в Network > Firewall и настройте интерфейс WireGuard таким образом, чтобы трафик локальной сети мог на него перенаправляться, а маскирование было включено на исходящем VPN. Самый чистый подход — это выделенная зона брандмауэра для VPN. Назначение интерфейса существующей зоне WAN также может сработать, но поведение зависит от версии OpenWrt и конфигурации.
В большинстве версий OpenWrt WireGuard обрабатывает маршрутизацию автоматически через route_allowed_ips. Проверить Network > Routing чтобы подтвердить маршруты, соответствующие сгенерированным AllowedIPs значениям присутствуют на интерфейсе WireGuard. Если они отсутствуют, и вы добавляете маршруты вручную, убедитесь, что они не конфликтуют с существующим маршрутом по умолчанию WAN.
Нажмите Save & Apply.
DD-WRT с WireGuard
У Windscribe есть два текущих руководства по настройке DD-WRT с WireGuard. Используйте рекомендуемое руководство, если ваша сборка DD-WRT поддерживает импорт конфигурации; используйте ручное руководство для более старых сборок или если вы предпочитаете вводить значения вручную:
- Рекомендуемое руководство по настройке роутера WireGuard для DD-WRT
- Руководство по ручной настройке роутера WireGuard для DD-WRT
Шаги ниже отражают общий порядок ручного метода.
- Откройте панель администратора DD-WRT по адресу
192.168.1.1. - Перейдите в Setup > Tunnels и выберите WireGuard Вкладка.
- Активируйте клиент WireGuard.
- Импортируйте файл Windscribe
.confс помощью опции импорта, если ваша сборка это поддерживает, или введите значения вручную из конфигурации:- Приватный ключ: от
PrivateKey - Адреса: от
Address - DNS: от
DNS
- Приватный ключ: от
- В разделе Пир, введите значения из
[Peer]:- Публичный ключ: из
PublicKey - Ключ предварительного согласования: из
PresharedKeyесли он присутствует - Конечная точка: из
Endpoint - Разрешенные IP-адреса: скопируйте полное значение из ZXKEEP000ZX
AllowedIPs - Постоянный Keepalive:
25
- Публичный ключ: из
- Примените настройки и перезагрузите.
Если ваша сборка DD-WRT не включает поддержку WireGuard, используйте OpenVPN и обратитесь к Центру справки Windscribe вместо того, чтобы следовать устаревшему руководству по OpenVPN для DD-WRT.
Часть 4: Двойной NAT и режим моста
Размещение системы Google mesh за другим маршрутизатором создает двойной NAT: два уровня трансляции сетевых адресов. Для большинства активностей это не вызывает проблем. Это может вызвать проблемы с играми, VoIP и сервисами, требующими перенаправления портов.
Если вы используете одно устройство Google Wifi без дополнительных узлов mesh:
Режим моста доступен, но не рекомендуется Google в качестве первоочередной конфигурации. Чтобы включить его:
- Откройте приложение Google Home.
- Перейдите в Home > Wifi > Settings.
- Нажмите Advanced Networking > Network mode.
- Выберите ваше устройство, затем нажмите Режим моста.
- Нажмите Сохранить.
При включенном режиме моста устройство Google действует как точка доступа с прямым прохождением. NAT и DHCP для нижестоящей сети Google обрабатываются вышестоящим VPN-роутером.
Если вы используете несколько точек mesh Google:
Не устанавливайте основной узел в режиме моста. Активация режима моста на основном узле в многоузловой конфигурации отключает функциональность сетки и приводит к потере нескольких функций Google Nest Wifi. Вместо этого:
- Оставьте систему Google Mesh в режиме маршрутизатора за VPN-маршрутизатором.
- Примите двойное NAT. Для просмотра веб-страниц, потокового вещания и большинства приложений это не вызовет проблем.
- Если конкретное приложение требует перенаправления портов, настройте это как на VPN-роутере, так и на роутере Google Mesh. Если вам также нужен входящий трафик через VPN-туннель, одного локального перенаправления порта будет недостаточно: необходимо также настроить перенаправление портов со стороны Windscribe. Эфемерное перенаправление портов доступно только в Pro; постоянное перенаправление портов требует приобретения Статического IP. См. раздел о перенаправлении портов в разделе Устранение неполадок.
- Если модем или шлюз вашего интернет-провайдера также выполняет NAT, настройте режим моста для устройства провайдера, а не для системы Google. Это устранит один уровень NAT без влияния на работу Mesh.
Рисунок 4: Решение об использовании режима моста зависит от количества устройств Google Wifi, которыми вы располагаете, и от того, выполняет ли ваше устройство интернет-провайдера также NAT. На диаграмме показаны окончательные Сохранить шаг и границы перенаправления портов для Pro и статического IP.
Часть 5: Утечки IPv6
Это руководство настраивает маршрутизацию IPv4 через Windscribe. Если ваш роутер или сеть Google также передают трафик IPv6, и этот трафик не направляется через туннель, он обойдет VPN и раскроет ваш реальный IP-адрес на сайтах с поддержкой IPv6.
Чтобы этого избежать:
- Проверьте сгенерированную конфигурацию Windscribe. Используйте только те адреса и маршруты, которые она предоставляет; не создавайте собственный маршрут IPv6.
- Если сгенерированная конфигурация не обеспечивает работающий туннель IPv6, отключите IPv6 на интерфейсах WAN и LAN VPN-роутера. Это самый простой подход для большинства домашних установок.
- Подтвердите отсутствие утечек, выполнив шаги проверки в Части 6.
Часть 6: Проверка соединения
Выполните все три проверки после завершения настройки.
- Проверка IP: Посетите windscribe.com/what-is-my-ip с устройства в сети Google. Отобразный IP-адрес должен соответствовать местоположению сервера Windscribe в вашем конфигурационном файле, а не IP-адресу вашего интернет-провайдера.
- Тест на утечку DNS: Посетите dnsleaktest.com и запустите расширенный тест. Ваш интернет-провайдер или домашний маршрутизатор не должны отображаться. Провайдеры тестов на утечку помечают резолверы по-разному, но любой результат, показывающий DNS-серверы вашего интернет-провайдера, означает, что DNS не проходит через VPN. Если это происходит, вернитесь к настройкам DNS в интерфейсе VPN.
- Тест на утечку IPv6: Посетите ipv6leak.com или просмотрите результаты IPv6 в на странице теста утечки DNS. Если адрес IPv6 вашего интернет-провайдера отображается, отключите IPv6 на VPN-роутере, если только сгенерированная конфигурация не предоставляет работающий туннель IPv6; в таком случае повторно проверьте.
Метод B: Приложения Windscribe для каждого устройства
Установите Windscribe непосредственно на каждое устройство. Это не требует изменений роутера, но должно быть настроено индивидуально на каждом устройстве.
Поддерживаемые платформы
- Windows, macOS, Linux: покрытие VPN для всего устройства
- iOS и Android: покрытие VPN для всего устройства
- Chrome, Firefox, Edge (расширение браузера): только трафик браузера. Расширение не защищает трафик из других приложений на том же устройстве и не эквивалентно настольному или мобильному приложению.
Загрузите по адресу windscribe.com/download.
Шаги настройки
- Загрузите и установите приложение Windscribe для вашей платформы.
- Запустите приложение и войдите в систему.
- Выберите местоположение сервера из списка.
- Нажмите или коснитесь Подключиться.
В настольном и мобильных приложениях встроен брандмауэр Windscribe, который блокирует весь трафик в случае неожиданного обрыва VPN-туннеля. Эта защита недоступна в расширении для браузера.
Основные функции
- Раздельное туннелирование: Маршрутизируйте определенные приложения или домены вне VPN, оставляя другие внутри. Доступно в Preferences > Split Tunneling настольном приложении.
- Р.О.Б.Е.Р.Т.: Система фильтрации DNS от Windscribe. Блокирует домены рекламы, трекеров и вредоносного ПО. Настройте ее в разделе R.O.B.E.R.T. на панели управления вашей учетной записи Windscribe.
- Статический IP: Если ваш тарифный план включает приобретенный статический IP, вы можете подключаться через один и тот же IP-адрес Windscribe в каждой сессии. Это общий адрес дата-центра или жилого дома, используемый небольшой группой пользователей, а не выделенный для одного пользователя IP. Для соответствия требованиям Build-A-Plan необходимы подписка на неограниченную пропускную способность и дополнение R.O.B.E.R.T.
Устранение неполадок
Метод А: VPN-маршрутизатор с исходящим трафиком
VPN активен, но IP-адрес не изменился: Подтвердите, что туннель VPN активен и маршрутизирует трафик. В OpenWrt проверьте Network > Routing наличие маршрутов, соответствующих сгенерированным AllowedIPs значениям на интерфейсе WireGuard; WireGuard обычно добавляет их автоматически через route_allowed_ips. На DD-WRT проверьте статус подключения в Status > WireGuard или Status > OpenVPN.
Аварийный выключатель: настройка поведения с закрытием по умолчанию: Без брандмауэра приложения Windscribe VPN-роутер должен быть настроен вручную для блокировки трафика, не проходящего через туннель. Точный подход зависит от прошивки и выходит за рамки данного руководства. Обратитесь к документации вашей платформы роутера для настройки брандмауэра VPN с закрытием по умолчанию. Если Windscribe публикует руководство по аварийному выключателю для вашей прошивки, следуйте ему вместо общих правил брандмауэра.
Низкая скорость: WireGuard обеспечивает более высокую пропускную способность, чем OpenVPN в большинстве случаев, и предпочтителен там, где это поддерживается. Если вы используете OpenVPN поверх TCP, переключитесь на UDP. Выберите сервер Windscribe, географически близкий к вашему местоположению. Также проверьте загрузку ЦП VPN-роутера: более старое потребительское оборудование может ограничивать пропускную способность VPN независимо от скорости соединения.
Утечки DNS: Установите на интерфейсе VPN сервер DNS со значением в DNS поле файла конфигурации Windscribe. Если серверы DNS вашего интернет-провайдера все еще отображаются в тесте на утечку, убедитесь, что VPN-роутер передает DNS Windscribe через туннель и что система Google Mesh использует VPN-роутер в качестве своего вышестоящего DNS, а не шлюз вашего интернет-провайдера. Если сгенерированная конфигурация не обеспечивает работающий IPv6-туннель, отключите IPv6, поскольку запросы DNS IPv6 могут все еще достигать вашего интернет-провайдера.
Двойной NAT вызывает проблемы с играми, VoIP или перенаправлением портов: Настройте перенаправление портов как на VPN-роутере, так и на роутере Google Mesh для трафика локальной сети. Если вам также необходимо, чтобы входящий трафик достигал сервиса через сам туннель VPN, одного перенаправления порта на локальном маршрутизаторе будет недостаточно: вы также должны настроить перенаправление портов в Windscribe. Эфемерное перенаправление портов доступно только для Pro. Постоянное перенаправление портов требует приобретения Статического IP-адреса. См. раздел о перенаправлении портов в вашей учетной записи Windscribe или документации для получения подробных инструкций по настройке. Если вы используете одно устройство Google Wifi, рассмотрите возможность включения режима моста, как описано в Части 4. Если модем вашего интернет-провайдера также выполняет NAT, сначала настройте режим моста на устройстве провайдера.
Туннель WireGuard обрывается во время периодов простоя: Подтвердить Постоянное поддержание активности установлено на 25 секунд в конфигурации пира.
Ошибка аутентификации OpenVPN: Подтвердите, что вы используете учетные данные Windscribe OpenVPN, полученные с помощью Получить учетные данные из Генератора конфигурации OpenVPN, а не данные для входа в вашу основную учетную запись. Повторно загрузите .ovpn файл конфигурации, если проблема сохраняется.
Устройства в сети Google не могут получить доступ к интернету после настройки: Порядок перезагрузки: сначала модем, затем VPN-роутер, в-третьих основной узел сети Google Mesh. Подождите от 30 до 60 секунд между каждым устройством перед включением следующего. В OpenWrt убедитесь, что зона брандмауэра интерфейса WireGuard настроена корректно для перенаправления VPN и маскирования. Заново загрузите файл конфигурации из Генератора конфигураций Windscribe, чтобы исключить устаревший или некорректный конфиг.
Метод Б: Приложения для каждого устройства
Приложение подключается, но скорость низкая: Переключитесь на сервер Windscribe, географически расположенный ближе к вашему местоположению. На мобильном устройстве переключитесь с сотовой связи на Wi-Fi или наоборот, чтобы исключить ограничение пропускной способности со стороны сети. На настольном компьютере проверьте, не потребляет ли какое-либо другое приложение пропускную способность в фоновом режиме.
Брандмауэр Windscribe блокирует весь трафик после отключения: Брандмауэр приложения Windscribe предназначен для блокировки всего трафика, когда VPN неактивен. Чтобы восстановить нормальное подключение, повторно подключитесь к Windscribe или отключите Брандмауэр в разделе Preferences > Firewall перед отключением.
Расширение браузера не защищает весь трафик: Расширения для Chrome, Firefox и Edge охватывают только трафик браузера. Трафик из других приложений на том же устройстве полностью обходит расширение. Установите полное настольное или мобильное приложение Windscribe для покрытия всего устройства.
R.O.B.E.R.T. блокирует необходимый вам сайт: Войдите в панель управления вашей учетной записью Windscribe, перейдите в раздел R.O.B.E.R.T. и просмотрите ваши активные списки блокировки. Отключите любую категорию, которая блокирует этот сайт, или добавьте запись в белый список для конкретного домена.
Часто задаваемые вопросы
Нужна ли мне платная учетная запись Windscribe для использования метода вышестоящего маршрутизатора?


Какой маршрутизатор с поддержкой VPN лучше всего подходит для настройки Google Nest Wifi или Google Wifi?


Замедлит ли добавление VPN-маршрутизатора выше по цепочке скорость моей сети?


Применимо ли это руководство к Nest Wifi Pro?


Как мне изменить местоположение сервера Windscribe после завершения настройки?


Получить Windscribe
Метод приложения для каждого устройства (Метод B) работает с бесплатным планом Windscribe. Он предоставляет до 10 ГБ данных в месяц после подтверждения по электронной почте и не требует привязки кредитной карты для регистрации.
Метод вышестоящего роутера (Метод A) требует платной учетной записи для генерации файлов конфигурации OpenVPN или WireGuard. Доступны два платных варианта:
- Про: Доступ ко всем серверным узлам в странах 69+, неограниченный трафик, R.O.B.E.R.T. и генерация пользовательских конфигураций. $9 в месяц при ежемесячном плане или $69 в год ($5,75/месяц) при годовом плане. Эфемерное перенаправление портов доступно только в Pro. Постоянное перенаправление портов требует приобретения Статического IP.
- Создание плана: Выберите только те серверные узлы, которые Вам необходимы. Каждый узел стоит $1 в месяц. Неограниченная пропускная способность и R.O.B.E.R.T. — это дополнительная плата в размере $1 в месяц. Минимальная сумма расходов составляет $3 в месяц. Право на Статический IP требует дополнения «Неограниченная пропускная способность и R.O.B.E.R.T.».
Подтвердите текущие цены по адресу windscribe.com/upgrade перед покупкой.