В этом руководстве описана настройка OpenVPN-клиента Windscribe на маршрутизаторе с прошивкой DD-WRT. Пока туннель OpenVPN подключен, трафик каждого устройства, использующего этот маршрутизатор для доступа в интернет, будет направляться через VPN-туннель при условии, что обходы на основе маршрутизации по политикам не настроены, а IPv6 обрабатывается правильно.
Примечание о возможностях приложений: при ручной настройке маршрутизатора доступны не все функции официальных приложений Windscribe. В этой конфигурации недоступны управление файрволом на уровне приложения, автоматическое переключение протоколов при сбое и управляемая приложением защита от утечек. Предотвращение утечек необходимо настроить вручную, как описано в части 4.
Расчетное время: 15–30 минут.
Во время настройки используйте проводное подключение к маршрутизатору. Изменение параметров VPN может временно прервать работу Wi-Fi.
Примечание о прошивке: всегда используйте сборку DD-WRT, скомпилированную специально для точной модели вашего маршрутизатора. Установка неподходящей сборки может сделать маршрутизатор неработоспособным. Прежде чем начать, убедитесь, что знаете, как выполнить сброс устройства к заводским настройкам на случай потери соединения во время настройки.
OpenVPN — зрелый VPN-протокол с открытым исходным кодом, который шифрует трафик между клиентским устройством и VPN-сервером с помощью TLS. На платных тарифах Windscribe поддерживает ручные профили OpenVPN через OpenVPN Config Generator. Текущая версия генератора загружает один профиль .ovpn и отдельно получает учетные данные OpenVPN. Для ручной настройки DD-WRT необходимо перенести этот профиль в панель управления маршрутизатора.
Windscribe-Location.ovpn.
Откройте загруженный файл .ovpn в текстовом редакторе. Его значения и встроенные блоки потребуются в DD-WRT:
remote содержит имя хоста и порт сервера: remote [hostname] [port].
proto содержит протокол туннеля.dev, cipher или data-ciphers, auth, сжатия, проверки сертификата, MTU и MSS. Настройте поля DD-WRT в соответствии с этим созданным профилем, а не используйте примеры значений из другого руководства.<ca>. Скопируйте содержимое сертификата между <ca> и </ca> в поле DD-WRT CA Cert.
<tls-auth>. Скопируйте его содержимое в поле TLS Auth Key и сохраните направление ключа из профиля, если ваша сборка DD-WRT предоставляет такую настройку.
Windscribe создает отдельный набор учетных данных OpenVPN, отличный от данных для входа в основную учетную запись.
Рисунок 1. Текущий генератор OpenVPN создает один профиль, а учетные данные получают отдельно. На схеме показано, какие значения и блоки профиля нужны DD-WRT.
Перед включением: перейдите в Administration > Backup и сохраните копию текущей конфигурации DD-WRT. Если настройка VPN нарушит подключение, вы сможете восстановить эту резервную копию после сброса маршрутизатора или восстановления доступа к нему.
Установите Start OpenVPN Client в значение Enable. Ниже появятся дополнительные поля конфигурации.
Используйте значения из файла .ovpn, скопированные в части 1 на шаге 3, и учетные данные OpenVPN, полученные в части 1 на шаге 4.
Названия полей DD-WRT зависят от сборки. Сопоставляйте условные поля с созданным профилем и точной сборкой маршрутизатора. Если поля нет, не придумывайте аналог и не копируйте пример значения из другого профиля.
dev профиля. В текущих профилях Windscribe для маршрутизаторов используется маршрутизируемое устройство TUN.
cipher, data-ciphers и резервной директивой, если она присутствует в профиле. Не предполагайте, что один алгоритм подходит для всех версий OpenVPN.
auth профиля.
Старые сборки: если после включения User Pass Authentication в вашей сборке DD-WRT не отображаются поля Username и Password, установите предназначенную для точной модели и ревизии вашего маршрутизатора сборку DD-WRT, которая содержит поля имени пользователя и пароля OpenVPN. Если оставить поля аутентификации пустыми, подключение не пройдет проверку подлинности.
Установите Advanced Options в значение Enable. После этого появится полный набор полей конфигурации.
tls-cipher или tls-ciphersuites в своем профиле. Если ее нет, сохраните стандартное значение вашей сборки DD-WRT.
compress или comp-lzo только при наличии в созданном профиле. В противном случае оставьте сжатие отключенным.
tun-mtu, если эта директива указана в профиле. В противном случае сохраните стандартное значение сборки и меняйте его только при подтвержденной проблеме с MTU на пути.
fragment только при наличии этой директивы; в противном случае оставьте поле пустым.
mssfix при наличии этой директивы. Меняйте значение только при подтвержденной проблеме с MTU или фрагментацией.
remote-cert-tls, verify-x509-name или устаревшее требование ns-cert-type с помощью соответствующего элемента управления либо поля Additional Config, доступного в вашей сборке.
Используйте Additional Config только для директив из созданного файла .ovpn, которым не соответствует отдельное поле DD-WRT:
reneg-sec 432000: текущий генератор Windscribe намеренно удаляет эту директиву из загружаемых профилей.
Не вставляйте целиком примеры блоков со снимков экрана или из старых руководств. Если вы не можете безопасно сопоставить директиву, не меняйте поле и сверьтесь с созданным профилем и точной сборкой DD-WRT.
.ovpn найдите блок <ca>.
<ca> и </ca>, включая полные строки -----BEGIN CERTIFICATE----- и -----END CERTIFICATE-----.
.ovpn найдите блок <tls-auth>.
<tls-auth> и </tls-auth>, включая фактические строки заголовка и окончания из вашего файла.
key-direction или значение направления из тега <tls-auth>, если ваша сборка DD-WRT предоставляет такой элемент управления.
Оставьте поля Public Client Cert и Private Client Key пустыми, если созданный файл .ovpn не содержит блоков <cert> или <key>. В текущих профилях Windscribe с аутентификацией по имени пользователя и паролю поля сертификата отдельного клиента не требуются.
Рисунок 2. Поля OpenVPN Client, используемые в этом руководстве. Зеленые значения берутся из профиля или учетных данных; условные поля должны соответствовать созданному файлу и точной сборке DD-WRT.
Нажмите Save внизу страницы, затем Apply Settings. Обычно маршрутизатору требуется около 30–60 секунд, чтобы применить изменения и попытаться подключиться.
Ручные конфигурации VPN не блокируют автоматически все пути утечки. Выполните оба следующих шага, прежде чем полагаться на эту конфигурацию для обеспечения конфиденциальности.
Нет аварийного отключения: Это руководство не добавляет аварийное отключение на уровне маршрутизатора. Без отдельно протестированных правил файрвола и маршрутизации, блокирующих трафик при сбое, типичная конфигурация DD-WRT с маршрутом по умолчанию может вернуть трафик в обычную WAN-сеть при разрыве туннеля OpenVPN. Одних настроек DNS недостаточно, чтобы предотвратить такой переход.
Рисунок 3. Сценарий сбоя при разрыве туннеля в этой конфигурации. Без отдельно протестированных правил блокировки при сбое трафик может вернуться в обычную WAN-сеть и раскрыть внешний IP-адрес интернет-провайдера.
Если появились неожиданные резолверы, не полагайтесь на эту конфигурацию, пока маршрут DNS не будет исправлен и повторно проверен.
Текущий генератор OpenVPN предупреждает, что некоторые потребительские маршрутизаторы не принимают DNS, переданный сервером. Если это относится к вашей сборке DD-WRT, настройте DNS Windscribe вручную следующим образом. Это снижает риск утечек DNS, но не является аварийным отключением трафика:
10.255.255.1. Это внутренний адрес Windscribe, который работает только при подключении к Windscribe.
Считайте эту конфигурацию OpenVPN на маршрутизаторе предназначенной только для IPv4, если вы явно не проверили, что созданный профиль и сборка DD-WRT направляют IPv6 через туннель. Автоматическая обработка IPv6 в официальных приложениях Windscribe не настраивает DD-WRT за вас.
fe80::/10, не маршрутизируется в интернете.
Если вам нужен IPv6, не полагайтесь на эту конфигурацию, пока не проверите созданный маршрут IPv6, путь DNS и поведение при разрыве туннеля на точной сборке DD-WRT.
Рисунок 4. Четыре независимые проверки состояния туннеля, публичного IP-адреса, DNS и IPv6. Успешное прохождение одной проверки не доказывает безопасность остальных.
Если проверки подключения и утечек пройдены, намеренно остановите туннель и подтвердите ожидаемую блокировку при сбое или переход в WAN-сеть, прежде чем полагаться на эту конфигурацию.
.ovpn для целевой локации.
remote, proto, cipher/auth, проверки сертификата, <ca> и <tls-auth>.
<ca> и <tls-auth> скопировано без пропущенных строк. Сохраните направление ключа TLS.
10.255.255.1. Не считайте эту настройку DNS аварийным отключением.
Если ваша сборка DD-WRT поддерживает WireGuard, на маломощных маршрутизаторах он может работать быстрее OpenVPN. Найдите Setup > Tunnels. Если этого раздела нет, ваша сборка не включает WireGuard. Инструкции по настройке приведены в рекомендуемом руководстве Windscribe по WireGuard для DD-WRT.
Да. Для ручных профилей маршрутизатора требуется подписка Pro или Build-A-Plan. Build-A-Plan позволяет создавать профили только для локаций, включенных в тариф; в тариф Free генератор конфигураций OpenVPN не входит.
Она охватывает устройства, которые используют этот маршрутизатор как шлюз в интернет, пока активен туннель OpenVPN, если другой маршрутизатор, VPN-приложение, гостевая сеть, VLAN или правило маршрутизации по политикам не направляет их иным путем. Без протестированных правил блокировки при сбое трафик может вернуться в обычную WAN-сеть при разрыве туннеля.
Нет. Официальные приложения включают Windscribe Firewall, автоматическое переключение протоколов при сбое и автоматическую обработку IPv6. Ручной профиль маршрутизатора не настраивает эти функции приложений. Фильтрация R.O.B.E.R.T. зависит от учетной записи и фактического использования DNS Windscribe маршрутизатором; проверьте путь DNS, а не предполагайте, что он настроен правильно.
Без отдельно протестированных правил файрвола и маршрутизации, блокирующих трафик при сбое, типичная конфигурация DD-WRT с маршрутом по умолчанию может вернуть трафик в обычную WAN-сеть. Трафик приложений может по-прежнему использовать HTTPS или другое шифрование, но он больше не защищен VPN-туннелем, а внешний IP-адрес интернет-провайдера может быть раскрыт.
Считайте ее предназначенной только для IPv4, если созданный профиль и ваша точная сборка DD-WRT явно не направляют IPv6 через туннель и не проходят тесты IPv6, DNS и разрыва туннеля. В противном случае отключите IPv6, как описано в части 4, на шаге 2.
Да. В OpenVPN Config Generator выберите свой статический IP-адрес в поле Location / IP. Если появится запрос, выберите правильное устройство статического IP-адреса перед получением учетных данных.
Да, на маршрутизаторах со старыми или маломощными процессорами. Шифрование OpenVPN интенсивно использует процессор. Если ваша сборка DD-WRT поддерживает WireGuard, этот протокол создает значительно меньшую нагрузку на оборудование.
Да, но создайте новый профиль .ovpn и сравните каждое важное значение и встроенный блок. Не предполагайте, что достаточно изменить только имя хоста, порт и протокол.
Для ручных профилей маршрутизатора требуется подписка Pro или Build-A-Plan. Build-A-Plan позволяет создавать профили только для локаций, включенных в тариф.
Все уже настроено, но что-то по-прежнему не работает? Сообщество Windscribe в Reddit и Discord сталкивалось практически со всеми возможными проблемами конфигурации маршрутизаторов.