Обзор
Установка Windscribe на роутере направляет интернет-трафик через VPN для устройств, назначенных профилю VPN: телефонов, смарт-телевизоров, игровых консолей и других устройств, которые подключаются через него. На роутерах с возможностью применения ко всем устройствам это может охватывать большинство устройств в основной сети в зависимости от вашего роутера, за указанными ниже исключениями. Это особенно полезно для устройств, на которых нельзя запустить приложение VPN напрямую, и позволяет настроить подключение один раз вместо отдельной настройки каждого устройства.
Обратите внимание: VPN на роутере полезен, но это не волшебная мантия-невидимка для всей вашей сети. Устройства в гостевых сетях или на дополнительных точках доступа, локальный трафик LAN между устройствами на одном роутере, фоновые службы самого роутера и устройства с отдельным VPN или прокси не будут автоматически направляться через туннель. Трафик IPv6 также может обходить туннель в зависимости от роутера и параметров конфигурации.
Рисунок 1: Что охватывает туннель на уровне роутера и какие пробелы могут неожиданно обнаружиться при проверке на утечки.
Примечание: Это руководство относится только к штатной прошивке (OEM). Если на вашем роутере установлена DD-WRT, OpenWrt или Tomato/FreshTomato, воспользуйтесь руководствами Windscribe для соответствующей прошивки в Базе знаний.
Примечание о GL.iNet: Штатная прошивка GL.iNet основана на OpenWrt, но использует собственный интерфейс роутера GL.iNet. Если вы используете стандартную прошивку GL.iNet, следуйте инструкциям для GL.iNet в этом руководстве, а не общему руководству по OpenWrt. Для панели администратора роутеры GL.iNet обычно используют адрес 192.168.8.1.
Поддержка WireGuard® в штатной прошивке ограничена некоторыми новыми моделями. Перед началом Части 2 убедитесь, что текущая прошивка вашего роутера содержит встроенную функцию клиента WireGuard.
Рисунок 2: Сервер VPN и клиент VPN — противоположные функции. Первый реальный шаг — выяснить, какая из них есть на вашем роутере.
Что понадобится
- Платная подписка Windscribe Pro или Build-A-Plan, необходимая для доступа к Config Generator и скачивания файлов конфигурации
- Доступ к панели администратора вашего роутера, обычно по адресу
192.168.1.1 или 192.168.0.1
- Учетные данные администратора роутера: обычно пароль администратора либо учетная запись приложения или облачного сервиса в системах наподобие TP-Link Deco
- Компьютер или телефон, подключенный к роутеру через Ethernet или Wi-Fi
- Важно: конфигурации для роутера не включают Firewall из приложения Windscribe. Если туннель разорвется, а на роутере нет аварийного отключения, он может как ни в чем не бывало отправить трафик через вашего интернет-провайдера. Найдите в настройках клиента VPN вашего роутера параметр Block traffic if VPN disconnects или аналогичную функцию аварийного отключения и включите ее, прежде чем полагаться на эту конфигурацию для защиты конфиденциальности. Многие штатные прошивки роутеров не имеют полноценной функции аварийного отключения. Если на вашем роутере ее нет, а вам необходима защита с блокировкой трафика при сбое, используйте приложение Windscribe на отдельных устройствах.
Рисунок 3: Наличие аварийного отключения в штатной прошивке по данным собственной документации каждого производителя.
Перед началом: Создайте резервную копию текущих настроек роутера с помощью функции экспорта или резервного копирования в панели администратора. Вносите все изменения при локальном подключении к роутеру через Ethernet или Wi-Fi, чтобы в случае неполадок можно было отключить профиль VPN и восстановить доступ к интернету без удаленного подключения.
Часть 1: Настройка OpenVPN
Шаг 1: Скачайте файл конфигурации OpenVPN
- Откройте Windscribe OpenVPN Config Generator и войдите в учетную запись.
- Выберите Location / IP в раскрывающемся списке.
- Выберите Protocol: для высокой скорости рекомендуется UDP; TCP может быть надежнее при нестабильном или ограниченном подключении.
- Выберите Port. Если не уверены, используйте 443.
- Выберите OpenVPN Version, которую поддерживает ваш роутер. Если не уверены, воспользуйтесь рекомендациями по совместимости в генераторе и документацией роутера.
- Нажмите Download Config и сохраните файл
.ovpn на компьютере.
- Нажмите Get Credentials. Скопируйте показанные имя пользователя и пароль OpenVPN. Они отличаются от данных для входа в вашу основную учетную запись Windscribe.
Шаг 2: Откройте панель администратора роутера
- Откройте браузер на устройстве, подключенном к роутеру.
- Введите IP-адрес шлюза роутера в адресной строке. Распространенные варианты:
192.168.1.1, 192.168.0.1 и 192.168.8.1 для многих роутеров GL.iNet. Если не уверены, проверьте наклейку на нижней стороне роутера.
- Войдите с учетными данными администратора роутера.
Шаг 3: Найдите раздел клиента VPN
Пути навигации зависят от производителя и версии прошивки. Ниже приведены приблизительные отправные точки, которые могут различаться в зависимости от модели:
- ASUS: Advanced Settings > VPN > VPN Client или VPN > VPN Fusion > Add Profile > OpenVPN в новых прошивках с VPN Fusion
- TP-Link Archer: Advanced > VPN Client
- GL.iNet: VPN > OpenVPN Client или VPN > VPN Client Profile в прошивке 4.9 и более новых версиях
Рисунок 4: Раздел клиента VPN в трех штатных интерфейсах. Снимки экрана: ASUS, TP-Link, GL.iNet.
Важно: Многие роутеры со штатной прошивкой не поддерживают исходящие подключения клиента VPN. В штатной прошивке большинства потребительских роутеров Linksys нет клиента VPN для исходящих подключений. Прежде чем продолжить, проверьте список функций именно вашей модели. Многие потребительские роутеры Netgear Nighthawk и D-Link предоставляют лишь функцию сервера VPN для удаленного доступа к домашней сети и не могут подключаться к внешнему сервису VPN. Если на роутере нет раздела VPN Client, можно установить DD-WRT или OpenWrt при наличии поддержки именно вашей модели и аппаратной ревизии либо заменить устройство на роутер со встроенной функцией клиента VPN.
Шаг 4: Добавьте новый профиль OpenVPN
- Нажмите Add Profile или аналогичную кнопку в разделе VPN Client.
- Выберите OpenVPN в качестве типа VPN.
- Импортируйте файл
.ovpn, скачанный с Windscribe:
- В большинстве интерфейсов есть кнопка Import или Browse, позволяющая загрузить файл напрямую.
- В некоторых старых интерфейсах требуется вставить все содержимое файла
.ovpn в текстовое поле.
- Введите имя пользователя и пароль Windscribe OpenVPN из Config Generator, а не данные для входа в основную учетную запись Windscribe. Видимое значение
admin в приведенном ниже примере интерфейса ASUS — это демонстрационные данные интерфейса, а не учетные данные Windscribe.
Рисунок 5: Импорт файла .ovpn и расположение полей для учетных данных OpenVPN. На снимке экрана ASUS показаны демонстрационные значения производителя; используйте только учетные данные Windscribe OpenVPN, созданные генератором. Снимки экрана: ASUS, TP-Link.
- Сохраните или примените профиль.
Шаг 5: Активируйте подключение OpenVPN
- Найдите созданный профиль в списке VPN Client.
- Нажмите Connect или включите переключатель.
- Дождитесь изменения статуса на Connected или Active. Статус Connecting еще не означает, что туннель работает.
Рисунок 6: Где три штатных интерфейса показывают статус профиля. ASUS сообщает Connected; TP-Link сообщает Connecting; GL.iNet показывает зеленую точку состояния. Проверьте сам туннель с клиентского устройства, как описано ниже. Снимки экрана: ASUS, TP-Link, GL.iNet.
Примечание об IPv6: Если ваш интернет-провайдер предоставляет IPv6, не считайте, что OpenVPN в штатной прошивке роутера обязательно его обрабатывает. Отключите IPv6 в настройках роутера или WAN либо проверьте на ipleak.net или test-ipv6.com, что при подключении не отображается IPv6-адрес интернет-провайдера.
Часть 2: Настройка WireGuard
Проверка совместимости
Поддержка клиента WireGuard в штатной прошивке доступна только на некоторых моделях. В зависимости от модели и прошивки к распространенным примерам относятся:
- ASUS: Поддерживаемые модели ASUS с новой прошивкой и поддержкой VPN Fusion. Сверьте свою модель со статьей ASUS о поддержке клиента VPN WireGuard в VPN Fusion.
- GL.iNet: Большинство современных моделей GL.iNet поддерживают клиент WireGuard в штатной прошивке, но это необходимо проверить для вашей конкретной модели.
- TP-Link Archer: Только некоторые модели и версии прошивки. Прежде чем продолжить, проверьте примечания к выпуску для своей модели и аппаратной ревизии, чтобы убедиться в поддержке клиента WireGuard.
- TP-Link Deco: Только некоторые модели и версии прошивки; настройка выполняется через мобильное приложение Deco, а не через веб-панель администратора роутера. Проверьте примечания к выпуску для своей модели и аппаратной ревизии, чтобы подтвердить поддержку.
Прежде чем продолжить, проверьте наличие поддержки в примечаниях к выпуску роутера или списке функций производителя.
Рисунок 7: Где подтверждается поддержка WireGuard в штатной прошивке и насколько можно доверять собственному списку каждого производителя.
Шаг 1: Создайте конфигурацию WireGuard
- Откройте Windscribe WireGuard Config Generator и войдите в учетную запись.
- Выберите Location в раскрывающемся списке.
- Выберите Port. Если не уверены, используйте 443. WireGuard использует UDP, поэтому сети, блокирующие или ограничивающие UDP, могут по-прежнему блокировать подключение независимо от порта.
- В разделе Key Pair оставьте выбранным New Key Pair или выберите существующую пару ключей, созданную ранее.
- Нажмите Download Config и сохраните файл
.conf.
Файл содержит ваш закрытый ключ, открытый ключ сервера, предварительно согласованный ключ, конечную точку, маршруты, адреса интерфейса и настройки DNS. Не передавайте этот файл другим лицам и не храните его в незащищенном месте.
Шаг 2: Откройте панель администратора или приложение роутера
- Для роутеров ASUS, TP-Link Archer и GL.iNet выполните те же действия в браузере, что и в Части 1, Шаге 2.
- Для роутеров TP-Link Deco откройте приложение Deco на телефоне и войдите в учетную запись TP-Link.
Шаг 3: Найдите раздел клиента WireGuard
- ASUS, поддерживаемые модели: VPN > VPN Fusion > Add Profile > WireGuard
- GL.iNet: VPN > WireGuard Client или VPN > VPN Client Profile в прошивке 4.9 и более новых версиях
- TP-Link Archer, поддерживаемые модели: Advanced > VPN Client > WireGuard tab
- TP-Link Deco, поддерживаемые модели в приложении Deco: More > Advanced > VPN Client > Add Profile > WireGuard, затем импортируйте конфигурацию
Названия пунктов меню могут различаться в зависимости от модели и версии прошивки.
Шаг 4: Импортируйте конфигурацию WireGuard
- В разделе клиента WireGuard нажмите Add Profile, Import или аналогичный пункт, затем загрузите скачанный с Windscribe файл
.conf.
Рисунок 8: Импорт файла WireGuard .conf в четырех интерфейсах, включая приложение Deco. Заполненные значения ключа и адреса туннеля в примере TP-Link Archer скрыты. Снимки экрана: ASUS, TP-Link, GL.iNet.
- Большинство роутеров автоматически заполнят поля из файла
.conf. Если для вашего роутера требуется ручной ввод, точно перенесите все значения из скачанной конфигурации:
- Private Key: ваш клиентский ключ из
PrivateKey
- Address: созданный IPv4-адрес и необязательный IPv6-адрес из
Address
- DNS: созданное значение DNS Windscribe из
DNS
- Public Key: ключ сервера Windscribe из
PublicKey
- Preshared Key: отдельное обязательное значение из
PresharedKey
- Allowed IPs: сохраните полное значение из
AllowedIPs точно в созданном виде. Не добавляйте, не удаляйте и не сужайте маршруты.
- Endpoint: адрес и порт сервера из
Endpoint
Рисунок 9: Поля, которые запрашивает роутер, если он не может импортировать файл. Сохраните каждый созданный ключ и маршрут в исходном виде.
Если роутер отклоняет IPv6-адрес или строку MTU, удалите только то поле, которое в документации именно вашей прошивки указано как неподдерживаемое. Не удаляйте PresharedKey и не изменяйте AllowedIPs. Если вы удалите поля IPv6, отключите IPv6 на уровне роутера или WAN и проверьте на ipleak.net, что IPv6-адрес интернет-провайдера не отображается.
- Сохраните конфигурацию.
Шаг 5: Активируйте подключение WireGuard
- Выберите импортированный профиль.
- Нажмите Connect или включите переключатель.
- Дождитесь, пока индикатор состояния покажет Connected или Active.
Назначение устройств
Некоторые роутеры позволяют выбирать, какие устройства используют каждый профиль VPN. Если ваш роутер поддерживает назначение устройств, VPN Fusion, маршрутизацию по правилам или параметр apply to clients, перед проверкой подключения убедитесь, что профиль применен ко всем устройствам, трафик которых вы хотите направлять через Windscribe.
Проверка подключения
После активации любого из протоколов проверьте туннель с устройства за роутером:
- Откройте страницу Windscribe What Is My IP или ipleak.net. Убедитесь, что публичный адрес принадлежит выходному узлу VPN, а не вашему обычному интернет-провайдеру. Обозначения геолокации могут различаться между базами данных, поэтому одно лишь название города ничего не доказывает.
- Проверьте DNS на ipleak.net. Ожидаемый результат — DNS Windscribe, который может иметь другой IP-адрес или обозначение города, чем выходной узел VPN. Если отображаются DNS-серверы вашего интернет-провайдера или неожиданный сторонний DNS-сервер, это требует проверки.
- Отдельно проверьте IPv6. IPv6-адрес VPN, безопасно проходящий через туннель, допустим; IPv6-адрес, назначенный интернет-провайдером, означает утечку. Если роутер не может направить созданный маршрут IPv6 через туннель, отключите IPv6 на роутере или WAN и повторите проверку.
Если адрес интернет-провайдера или неожиданные DNS-серверы по-прежнему видны, отключите профиль VPN, подключите его снова и повторите проверку. Если проблема сохраняется, проверьте конфигурацию на наличие ошибок ввода.
Рисунок 10: Три проверки, включая результат DNS, который может отличаться от выходного узла VPN, но не быть утечкой.
Устранение неполадок
Не удается установить подключение:
- Убедитесь, что вы используете имя пользователя и пароль Windscribe OpenVPN из Config Generator, а не данные для входа в основную учетную запись Windscribe.
- Для OpenVPN попробуйте сменить протокол: скачайте новую конфигурацию с TCP вместо UDP или наоборот.
- Для WireGuard проверьте порт в поле
Endpoint. WireGuard работает только через UDP, поэтому некоторые ограниченные сети могут блокировать или замедлять его независимо от порта. Если 443 не работает, создайте конфигурацию заново с другим доступным портом. Если в этой сети не работает ни один порт UDP, используйте OpenVPN через TCP.
Некоторые устройства, похоже, обходят VPN:
- На роутерах с возможностью применения ко всем устройствам трафик устройств основной сети обычно направляется через туннель, кроме перечисленных выше случаев: гостевые сети, дополнительные точки доступа, VPN или прокси на уровне устройства, жестко заданный DNS или трафик IPv6, который роутер не направляет через туннель. На роутерах с VPN Fusion или назначением отдельных устройств, например некоторых моделях ASUS и TP-Link, может потребоваться явно назначить каждое устройство профилю VPN.
Скорость заметно ниже ожидаемой:
- Выберите сервер Windscribe, географически расположенный ближе к вам.
- Для OpenVPN переключитесь с TCP на UDP, если еще этого не сделали.
- WireGuard обычно работает быстрее OpenVPN на одном и том же оборудовании роутера, но фактическая скорость сильно зависит от процессора роутера, прошивки и наличия аппаратного ускорения VPN.
OpenVPN сообщает об ошибках TLS, сертификата или аутентификации:
- Проверьте правильность даты и времени на роутере. Установка защищенного соединения VPN может завершиться сбоем, если часы роутера настроены неверно. В большинстве панелей администратора роутеров страница настройки времени или NTP находится в разделе Administration или Advanced Settings.
Туннель VPN разрывается после периода бездействия:
- Некоторые роутеры отключают неактивные сеансы VPN. Найдите параметр Keep Alive или Reconnect on Disconnect в настройках клиента VPN и включите его, если он предусмотрен вашей версией прошивки.
- Для WireGuard часто используется постоянный интервал поддержания подключения в 25 секунд, предотвращающий истечение сеанса NAT. Это поле может находиться в конфигурации однорангового узла WireGuard на вашем роутере.
Туннель подключается, но сайты зависают или большие страницы не загружаются:
- Попробуйте понемногу уменьшать MTU VPN относительно значения по умолчанию. Если такая настройка доступна на роутере, для устранения неполадок часто используют значения около 1400 для OpenVPN и 1380 для WireGuard. Она предусмотрена не во всех штатных прошивках.
Этот роутер находится за шлюзом интернет-провайдера или другим роутером:
- Клиент VPN защищает только устройства, которые используют этот роутер в качестве шлюза. Если шлюз интернет-провайдера также раздает Wi-Fi, подключенные к этой сети Wi-Fi устройства не будут использовать VPN роутера Windscribe. Подключите защищаемые устройства к роутеру Windscribe либо переведите шлюз интернет-провайдера в режим моста или только модема, если он это поддерживает.
Меню администратора роутера отличается от показанного в руководстве:
- Названия и расположение параметров зависят от модели и версии прошивки. Посетите Справочный центр Windscribe, указав точную модель роутера и версию прошивки.
Примечания о функциях Windscribe на уровне роутера
- Split Tunneling: Функция Split Tunneling из приложения Windscribe недоступна, когда VPN работает в штатной прошивке роутера. Маршрутизация по правилам или назначение отдельных устройств на роутере могут предоставить аналогичные возможности управления маршрутами. Чтобы использовать функцию Split Tunneling Windscribe для отдельных приложений, установите приложение Windscribe непосредственно на устройство.
- Firewall protection: Firewall из приложения Windscribe не переносится в конфигурации на уровне роутера. На роутере может быть собственная функция аварийного отключения. Включите и проверьте ее: отключите VPN и убедитесь, что трафик блокируется, а не перенаправляется через интернет-провайдера.
- R.O.B.E.R.T.: R.O.B.E.R.T. может фильтровать DNS-запросы, только когда они проходят через DNS Windscribe по туннелю VPN. Устройства с жестко заданным DNS или DNS поверх HTTPS могут обходить DNS роутера.
- Static IPs: Static IPs работают с конфигурациями роутера. Для покупки необходим подходящий платный план; для Build-A-Plan также требуется дополнение Unlimited Bandwidth and R.O.B.E.R.T. Static IPs — это ежегодные дополнения. После покупки вернитесь в Config Generator и выберите местоположение Static IP, чтобы создать соответствующую конфигурацию OpenVPN или WireGuard.
Рисунок 11: Какие функции Windscribe переносятся в конфигурацию роутера, а какие остаются доступными только в приложении.
Часто задаваемые вопросы