[VPN] Как настроить VPN клиент на роутере ASUS?
Клиент VPN (виртуальной частной сети) — часто используется для подключения к VPN-серверу, для доступа к частным ресурсам через публичную сеть.
Некоторые устройства, такие как телеприставки, смарт-телевизоры и проигрыватели Blu-ray, не имеют поддержки программного обеспечения для работы через VPN. Функция «ASUSWRT VPN» позволяет всем устройствам в домашней локальной сети работать через VPN без установки на них специального программного обеспечения.
Перед настройкой работы VPN-клиента на роутере ASUS уточните в поддержке VPN-сервиса, какой тип VPN-соединения они используют.
VPN-сервисы могут поддерживать различные протоколы VPN — подключения. Например, это может быть OpenVPN, IPsec, PPTP или «WireGuard VPN».
Порядок действий по настройке VPN:
Шаг 1: Как войти в меню настроек роутера?
Возьмём в качестве примера модель RT-AX88U.
1-1. Настройте Ваш роутер через проводное подключение:
а. Подключите роутер к сети электропитания: один конец зарядного устройства к интерфейсу «DC-IN», а другой конец — к розетке.
б. Если при подключении к оборудованию провайдера используется модем, то подключите его патч-кордом к WAN-порту роутера.
в. Если при подключении к оборудованию провайдера используется модем, то подключите его к сети электропитания: один конец зарядного устройства к интерфейсу «DC-IN», а другой конец — к розетке.
г. Подключите компьютер к LAN-порту роутера, используя патч-корд.
1-2. Подключите компьютер к локальной сети роутера, используя проводное соединение или Wi-Fi, введите в адресной строке браузера LAN IP-адрес роутера или URL-адрес: http://www.asusrouter.com

1-3. Введите имя пользователя и пароль для входа в меню настроек роутера.

Примечание: если забыли имя пользователя и/или пароль, выполните сброс настроек роутера на заводские. Подробнее в статье: [Беспроводное устройство] Как вернуть роутер ASUS к заводским настройкам?
Шаг 2: В разделе «Дополнительные настройки» найдите и откройте закладку [VPN]> вкладку [VPN-Клиент]> нажмите кнопку [Добавить профиль].

Шаг 3: Выберите тип подключения VPN: PPTP, L2TP, или OpenVPN.

Шаг 4: Введите информацию, необходимую для работы VPN-клиента:
PPTP
(1) Нажмите PPTP. Заполните поля данными, необходимыми для аутентификации (от используемого VPN-сервиса).
(2) Нажмите [OK] для создания профиля VPN-клиента.

L2TP
(1) Откройте закладку «L2TP». Заполните поля данными, необходимыми для аутентификации (от используемого VPN-сервиса).
(2) Нажмите [OK] для создания профиля VPN-клиента.

OpenVPN
(1) Откройте закладку «OpenVPN». Заполните поля данными, необходимыми для аутентификации (от используемого VPN-сервиса).

(2) Нажмите “Выбрать файл” и выберите файл с расширением «.ovpn» от используемого VPN-сервиса.

(3) Убедитесь, что имя файла отобразилось в поле.
(4) Нажмите “Загрузить” для завершения.

(5) Появится уведомление: “Готово!”
(6) Нажмите [OK] для создания профиля VPN — клиента.

Шаг 5: Нажмите [Активировать] для запуска VPN — соединения.


Шаг 6: Отобразится такой значок: , что будет означать, что соединение выполнено успешно.

Часто задаваемые вопросы:
1. Почему опция «OpenVPN-клиент» недоступна на последней версии прошивки?
- На роутерах серии «GT» VPN-клиент обозначен как «VPN Fusion». Статья по настройке «VPN Fusion»: [Беспроводное устройство] Почему Вам необходимо попробовать несколько VPN-подключений (VPN Fusion) — Начиная с версии 388.xxxxx
2. Почему VPN-клиент не переподключается автоматически при нарушении работы сервера?
- Это нормальная работа для всех роутеров ASUS. Когда роутер, играющий роль VPN-клиента, отключится от VPN-сервера, повторного автоматического подключения к VPN-серверу не будет.
- 3. Что ещё необходимо делать, если подключиться к VPN-серверу всё равно не получается?
А. Пожалуйста, убедитесь, что роутер свободно подключается к глобальной сети (Интернет)
B. Пожалуйста, убедитесь, что правильно ввели всю информация по подключению к VPN — серверу (например, выбранный тип VPN, адрес сервера, учётная запись VPN и пароль и т.д.).
Как вариант, можно проконсультироваться с поддержкой Вашего VPN-сервера.
C. Для проверки подключения к VPN — серверу, как вариант, используйте альтернативное устройство в качестве VPN-клиента.
Инструкции по настройке VPN на альтернативных устройствах (не на роутерах ASUS):
- Компьютер с ОС Windows (Для Windows11 и Windows10): Подключение к VPN в Windows — Microsoft Support
- MAC Устройства: Set up a VPN connection on Mac — Apple Support
- Android устройства: Connect to a virtual private network (VPN) on Android — Android Help (google.com)
- Apple Устройства: VPN settings overview for Apple devices — Apple Support
Если Вам не удается успешно установить соединение с VPN-сервером с помощью устройства, отличного от маршрутизатора ASUS, пожалуйста, сначала проконсультируйтесь с администратором Вашего VPN-сервера.
D. Если на стороннем устройстве (не на роутере ASUS) соединение с VPN-сервером устанавливается успешно, то убедитесь, что прошивка вашего роутера ASUS обновлена до последней версии, восстановить исходную заводскую версию маршрутизатора. Выполните сброс настроек роутера ASUS на заводские (RESET) и выполните сброс в соответствии с инструкциями «QIS», затем повторно настройте роутер и VPN-клиент, используя инструкции из этой статьи.
Инструкции по обновлению прошивок, сброса настроек и быстрой настройке (QIS):
- [Беспроводной маршрутизатор] Как обновить прошивку Вашего роутера до последней версии? (ASUSWRT)
- [Беспроводной маршрутизатор] Как сбросить настройки роутера на заводские по умолчанию?
- [Беспроводной маршрутизатор] Как использовать QIS (Быстрая настройка Интернета)для настройки роутера? (Web GUI)
4. Как бороться с конфликтом IP-адресов, если VPN-клиент не работает?
- Если подсеть роутера ASUS такая же как у VPN-сервера, VPN-соединение может не работать, и в статусе подключения отображается значок предупреждения.

- Поменяйте LAN IP — адрес роутера на другой, отличный от адреса VPN-сервера.

5. Можно ли настроить для использования VPN отдельные клиентские устройства, во время подключения к глобальной сети (WAN) всех остальных клиентских устройств?
Это можно сделать с помощью функции, которую мы называем VPN Fusion, но эта функция поддерживается не на всех моделях роутеров ASUS. Подробнее в статье: [Беспроводное устройство] Как настроить мульти-VPN подключение на роутере ASUS? .
Для устройств, которые не поддерживают функцию VPN Fusion, все устройства будут перенаправлены на использование VPN-соединения после настройки VPN-клиента и установления соединения на маршрутизаторе.
Как получить (Утилиту / Прошивку)?
Последние версии драйверов, программного обеспечения, микропрограмм и руководств пользователя можно скачать через Центр загрузок ASUS.
Узнать больше о Центре загрузок ASUS можно, перейдя по ссылке.
Asus весь трафик через vpn как отключить

Технические характеристики:
Asus RT-N56 U
Поддерживаемые сетевые стандарты:
IEEE 802.11a
IEEE 802.11b
IEEE 802.11g
IEEE 802.11n
Product Segment: N600 advanced performance; 300+300Mbps
Data Rate:
802.11a : 6,9,12,18,24,36,48,54Mbps
802.11b : 1, 2, 5.5, 11Mbps
802.11g : 6,9,12,18,24,36,48,54Mbps
802.11n : up to 300Mbps
Antenna: Internal dBi antenna x 5
Operating Frequency: 2.4GHz/5.1~5.8GHz
Encryption: 64-bit WEP, 128-bit WEP, WPA2-PSK, WPA-PSK, WPA-Enterprise, WPA2-Enterprise, WPS support
WAN Connection Type: Internet connection type : Automatic IP, Static IP, PPPoE(MPPE supported), PPTP, L2TP
Ports: 4 x RJ45 for 10/100/1000/Gigabits BaseT for WAN, USB 2.0 x 2
Кнопка: WPS Button, Reset Button
Светодиодный индикатор: PWR x 1, LAN x 1, WAN x 1, USB x 1, AIR x 2
Электропитание: AC Input : 110V~240V(50~60Hz)
DC Output: 19 V with max. 1.58 A current
Размеры: 172 x 145 x 60 mm (WxDxH)
Router Special Features: 3G/4G data sharing Printer server Download Master AiDisK
Asus RT-N56U B1
Поддерживаемые сетевые стандарты:
IEEE 802.11a
IEEE 802.11b
IEEE 802.11g
IEEE 802.11n
IPv4, IPv6
Product Segment: N600 advanced performance: 300+300 Mbps
Coverage: small homes
Data Rate:
802.11a : 6,9,12,18,24,36,48,54 Mbps
802.11b : 1, 2, 5.5, 11 Mbps
802.11g : 6,9,12,18,24,36,48,54 Mbps
802.11n : up to 300 Mbps
Antenna: Internal 3.17 dBi антенна x 2, Internal 4dBi antenna x 2 for Wi-Fi
Оперативная память: 16 MB Flash, 128 MB RAM
Operating Frequency: 2.4 GHz / 5 GHz
Encryption: 64-bit WEP, 128-bit WEP, WPA2-PSK, WPA-PSK, WPA-Enterprise , WPA2-Enterprise
Firewall & Access Control:
— Firewall:
.SPI intrusion detection
— Access control:
.Guest access
.Parental control
.Network service filter
.URL/Port filter
VPN Support: PPTP Pass-Through, L2TP Pass-Through, PPTP server
WAN Connection Type: Internet connection type : Automatic IP, Static IP, PPPoE(MPPE supported), PPTP, L2TP
Utilities:
— Download master:
.Support BT, NZB, HTTP, ED2K
.Support encryption, DHT, PEX and magnet link
.Upload and download bandwidth control
.Download scheduling
— File server:
.Samba and FTP server with account management
— Traffic monitor
Ports: RJ45 for 10/100/1000 BaseT for WAN x 1, RJ45 for 10/100/1000 BaseT for LAN x 4, USB 2.0 x 2
Кнопка: WPS Button, Reset Button, Power Button
Светодиодный индикатор: USB x 1, LAN x 1, WAN x 1, Wireless x 2, Power x 1
Электропитание: AC Input : 110V~240V(50~60Hz), DC Output : 12 V with max. 1.5 A current
Поддержка ОС: Windows 7, Windows 8, Windows® 8.1, Windows XP, Mac OS X 10.6, Mac OS X 10.7, Mac OS X 10.8, Mac OS X, Linux Kernel (Support Ubuntu only), Linux, AndroidTM
Размеры: 6.77 x 5.6 x 2.36 ~ inch (WxDxH)
Вес: 300 g
Комплeктация:
.RT-N56U Dual-band Wireless-N600 Gigabit Router
.Support CD
.Warranty Card
.Quick Start Guide
.RJ-45 cable
.Power adapter
Router Special Features: 3G/4G data sharing, AiCloud, Printer server, Download Master, AiDisK, Multiple SSIDs, Parental Control
Operation mode: Wireless router mode, Access point mode
RussianProxy.ru
Route Add — Настройка маршрутизации при использовании RussianProxy VPN
По умолчанию, после установки RussianProxy VPN соединения ВЕСЬ трафик идёт через vpn сервер, то есть адрес нашего сервера становится основным шлюзом для всего интернет трафика. Однако, иногда возникает необходимость в других настройках vpn соединения, как то:
- 1 вариант: после установления vpn соединения, пустить весь трафик через основного провайдера интернета, и только трафик на определённые IP адреса, например только на подсеть IP адресов игры Lineage 2, пустить напрямую, минуя впн соединение.
- 2 вариант. после установления vpn соединения, пустить весь трафик через RussianProxy VPN соединение, и только трафик для некоторых IP адресов, пустить через vpn соединение.
- 3 вариант. Вы хотите чтобы весь трафик шел через RussianProxy VPN соединение, даже в случае разрыва соединения или при старте операционной системы.
Для того чтобы реализовать оба варианта Вам потребуется настройка таблицы маршрутизации, которую можно посмотреть выполнив команду route print.
Рассмотрим пример реализации первого варианта на конкретном примере — нужно, чтобы при установленном RussianProxy VPN соединении, через него шёл трафик только для сайта http://ping.eu, весь остальной трафик бы шёл через стандартного провайдера интернет.
- Открываем свойства соединения с RussianProxy VPN:
- Выбираем закладку «Сеть»:
- Открываем свойства TPC/IP протокола и нажимаем кнопку «Дополнительно»:
- Убираем галочку с пункта «Использовать основной шлюз в удаленной сети»:
- После этого нажимаем во всех открытых окнах свойств кнопку «OK» и подключаем vpn соединение.
- Теперь все соединения с интернет будут идти мимо VPN. Например: зайдите на сайте www.ping.eu и Вы увидете свой IP адрес выданный Вам провайдером интернета. Для того чтобы соединение с выбранным сайтом шло через VPN, Вы должны узнать IP адрес этого сайта (например запустив команду ping site.com или на странице: http://russianproxy.ru/ping указав адрес интересующего сайта). Для сайта ping.eu: Pinging ping.eu [85.25.86.50] with 32 bytes of data: Reply from 85.25.86.50: bytes=32 time=46ms TTL=52
После этого Вы должны узнать IP адрес выданный вам VPN сервером (можно посмотреть в сведениях о состоянии VPN соединения) или открыв наш сайт http://proxydetect.com — примерный вид: 46.183.162.### - Прописываем маршрут для нужного адреса 85.25.86.50:
route add 85.25.86.50 46.183.162.### — только для IP 85.25.86.50
route add 85.0.0.0 mask 255.0.0.0 46.183.162.### для всей подсети 85.*.*.* (если хотите чтобы трафик ко всем сайтам подсети шел через VPN)
Вместо ### — должно стоять число из вашего IP адреса. - Проверяем адрес на сайте http://ping.eu — он должен быть 46.183.162.###, при использовании vpn соединения с динамическим выделенным IP, или равен выделенному Вам IP адресу , при использовании пакета с выделенным IP.
Неудобство такого способа заключается в том, что Вам придётся прописывать маршрут каждый раз после соединения с VPN. Однако, если у Вас тариф VPN с выделенным IP, Вы можете прописать постоянный маршрут один раз и больше не заботиться о его постоянном прописывании.
route add адрес_сайта ваш_постоянный_IP -p — постоянный маршрут для одного сайта
route add адрес_сайта mask маска_подсетки ваш_постоянный_IP -p — постоянный маршрут для подсети IP адресов
На пакетах с динамическим выделенным IP возможен вариант прописавыния маршрута средствами CMD:
echo ===Routing=====================================================================
for /f «tokens=2 delims=:» %%a in (‘ipconfig ^| find /i «46.183.162.»‘) do (set «IP=%%a»)
route add 91.202.44.0 mask 255.255.255.0 %IP%
route add 92.63.99.78 mask 255.255.255.255 %IP%
Строка `for /f «tokens=2 delims=:» %%a in (‘ipconfig ^| find /i «46.183.162.»‘) do (set «IP=%%a»)` поместит в переменную `%IP%` текущий IP адрес, присвоенный VPN-соединению.
Теперь рассмотрим третий вариант.
Сделаем это на конкретном примере.
Имеется компьютер подключенный к интернету через роутер 192.1.1.1. Мы хотим чтобы ни один байт не ушел в интернет напрямую через роутер, минуя наше vpn соединение. Для начала определим на какой единственный адрес может идти трафик через роутер — это адрес впн сервера:
nslookup pptp-l2tp-vpn-russia-1.atomintersoft.com -> 46.183.162.5
Рассмотрим таблицу маршрутизации —
route print:
Сетевой адрес Маска сети Адрес шлюза Интерфейс Метрика
0.0.0.0 0.0.0.0 192.168.1.1 192.168.1.100 276 127.0.0.0 255.0.0.0 On-link
127.0.0.1 306 127.0.0.1 255.255.255.255 On-link
127.0.0.1 306 127.255.255.255 255.255.255.255 On-link
127.0.0.1 306 192.168.1.0 255.255.255.0 On-link
192.168.1.100 276 192.168.1.100 255.255.255.255 On-link
192.168.1.100 276 192.168.1.255 255.255.255.255 On-link
192.168.1.100 276 224.0.0.0 240.0.0.0 On-link
127.0.0.1 306 224.0.0.0 240.0.0.0 On-link
192.168.1.100 276 255.255.255.255 255.255.255.255 On-link
127.0.0.1 306 255.255.255.255 255.255.255.255 On-link
192.168.1.100 276 ===========================================================================
Постоянные маршруты:
Сетевой адрес Маска Адрес шлюза Метрика
0.0.0.0 0.0.0.0 192.168.1.1 По умолчанию =========================================================================== Видно, что ВЕСЬ трафик идет через постоянный маршрут по умолчанию:
0.0.0.0 0.0.0.0 192.168.1.1 По умолчанию
Удалим его: route delete 0.0.0.0
Теперь мы не можем достигнуть ни одного адреса за пределами локальной сети 192.1.1.* Далее нам нужно прописать маршрут до нашего впн сервера 46.183.162.5:
route add 46.183.162.5 192.168.1.1 -p
После этого наша таблица маршрутизации примет такой вид:
IPv4 таблица маршрута =========================================================================== Активные маршруты:
Сетевой адрес Маска сети Адрес шлюза Интерфейс Метрика
127.0.0.0 255.0.0.0 On-link
127.0.0.1 306 127.0.0.1 255.255.255.255 On-link
127.0.0.1 306 127.255.255.255 255.255.255.255 On-link
127.0.0.1 306 192.168.1.0 255.255.255.0 On-link
192.168.1.100 276 192.168.1.100 255.255.255.255 On-link
192.168.1.100 276 192.168.1.255 255.255.255.255 On-link
192.168.1.100 276 46.183.162.5 255.255.255.255
192.168.1.1 192.168.1.100 21 224.0.0.0 240.0.0.0 On-link
127.0.0.1 306 224.0.0.0 240.0.0.0 On-link
192.168.1.100 276 255.255.255.255 255.255.255.255 On-link
127.0.0.1 306 255.255.255.255 255.255.255.255 On-link
192.168.1.100 276 =========================================================================== Постоянные маршруты:
Сетевой адрес Маска Адрес шлюза Метрика
46.183.162.5 255.255.255.255 192.168.1.1 1 ===========================================================================
То есть доступен только один адрес в интернете — 46.183.162.5 — а это и есть адрес нашего впн сервера.
Не забудьте в настройках впн соединения вписать именно IP адрес 46.183.162.5, а не доменное имя pptp-l2tp-vpn-russia-1.atomintersoft.com. Теперь запускаем наше RussianProxy VPN соединение и весь интернет трафик, за исключением трафика до нашего впн сервера, пойдет через шифрованное со сжатием впн соединение. Итоговая таблица маршрутизации при установленном впн соединении выглядит в нашем случае так:
IPv4 таблица маршрута =========================================================================== Активные маршруты: Сетевой адрес Маска сети Адрес шлюза Интерфейс Метрика
0.0.0.0 0.0.0.0 On-link 46.183.162.31 21 127.0.0.0 255.0.0.0 On-link
127.0.0.1 4531 127.0.0.1 255.255.255.255 On-link
127.0.0.1 4531 127.255.255.255 255.255.255.255 On-link
127.0.0.1 4531 192.168.1.0 255.255.255.0 On-link
192.168.1.100 4501 192.168.1.100 255.255.255.255 On-link
192.168.1.100 4501 192.168.1.255 255.255.255.255 On-link
192.168.1.100 4501 46.183.162.31 255.255.255.255 On-link
46.183.162.31 276 46.183.162.5 255.255.255.255
192.168.1.1 192.168.1.100 4246 224.0.0.0 240.0.0.0 On-link
127.0.0.1 4531 224.0.0.0 240.0.0.0 On-link
192.168.1.100 4502 224.0.0.0 240.0.0.0 On-link
46.183.162.31 21 255.255.255.255 255.255.255.255 On-link
127.0.0.1 4531 255.255.255.255 255.255.255.255 On-link
192.168.1.100 4501 255.255.255.255 255.255.255.255 On-link
46.183.162.31 276 =========================================================================== Постоянные маршруты:
Трассировка маршрута к ya.ru [213.180.204.8] с максимальным числом прыжков 30:
1 16 ms 16 ms 17 ms AIS [46.183.162.1]
2 20 ms 21 ms 20 ms v1505.th-1.caravan.ru [212.158.160.2]
3 16 ms 17 ms 16 ms v811.m9-3.caravan.ru [212.24.42.49]
4 20 ms 25 ms 21 ms ix2-m9.yandex.net [193.232.244.93]
5 23 ms 20 ms 18 ms ya.ru [213.180.204.8] Трассировка завершена. ===============================================================
Если разорвать впн соединение то весь интернет пропадет, так как в таблице маршрутизации не будет шлюза по умолчанию, которым является шлюз выдаваемвый впн сервером после соединения. Если у Вас не получается настроить маршрутизацию для специального использования VPN соединения, Вы можете сообщить нам о Ваших трудностях прямо здесь, оставив комментарий, или послав личное сообщение пользователю Administrator .
Заворачиваем весь трафик локальной сети в vpn без ограничения скорости

В прошлой статье мы разбирали, как анонимизировать весь Интернет-трафик одного хоста. Теперь давайте повысим уровень безопасности, обернув всю локальную сеть VPN-ом. При этом мы избавимся от опасности выйти в интернет с еще не настроенного девайса и ассоциировать адрес своего провайдера с этим устройством.
Для этой цели можно просто настроить VPN-клиент на шлюзе, если это позволяет роутер. Но такое решение черевато последствиями в виде уменьшения скорости работы Интернета, повышенной нагрузки на роутер, к тому же некоторые клиенты отправляют весь трафик через основное соединение сразу же в случае отключения от VPN. Не стоит забывать, что даже ведущие VPN-провайдеры не могут обеспечить 100% аптайм своих серверов.
Итак, каковы наши цели:
- пропускать через VPN весь без исключения исходящий трафик
- делать это с максимально возможной скоростью
- не зависеть от временных неполадок VPN-провайдера
- максимум анонимности в Интернете
Подготовка
Нам нужен мощный роутер, способный шифровать трафик на высокой скорости. Он будет выступать в роли VPN-шлюза. Мы нашли замечательные мини-ПК на AliExpress, которые подошли под эту задачу: четырехъядерный Intel Celeron, нативная поддержка AES-CBC, AES-XTS, AES-GCM, AES-ICM и аж четыре RJ-45 порта. И по умолчанию на них была установлена pfSense. С ней и будем работать.
Если ваш Интернет-провайдер требует особой настройки соединения, вы можете взять еще два роутера и разделить доступ к интернету и локальную сеть, а между ними поставить VPN-шлюз. В другом случае, можете напрямую подключить провод провайдера к VPN-шлюзу, а за ним разместить ваш домашний роутер с локальной сетью. Первоначальная настройка Интернет-соединения на pfSense выходит за рамки этой статьи.
Настройка
Статья предполагает, что интернет подключен к первому порту, ваш ПК или домашняя сеть — ко второму, и что до настройки VPN вы смогли выйти в интернет.
Во избежание дальнейших проблем давайте авторизуемся у любимого VPN-провайдера и найдем инструкцию по настройке pfSense. Если ваш провайдер не предоставляет инструкцию по ручной настройке в pfSense, можно воспользоваться вот этой от моего любимого провайдера: www.expressvpn.com/support/vpn-setup/pfsense-with-expressvpn-openvpn — основная суть не изменится. Приведенная статья с картинками расписывает, как полностью настроить только что купленный роутер с pfSense.
Вот краткий чеклист настройки нового VPN-а:
- System — Cert. Manager — CAs. Добавляем сертификат VPN CA
- System — Cert. Manager — Certificates. Добавляем сертификат VPN сервера
- VPN — OpenVPN — Clients. Создаем нового клиента по инструкции от VPN-провайдера
- Interfaces — Assignment. Добавляем клиентов как интерфейсы
- System — Routing. Проверяем что появился шлюз.
- Firewall — NAT. Добавляем правила NAT для каждого клиента
- Firewall — Rules — LAN. Добавляем перенаправление всего трафика из сети через Gateway
- System — Routing. Для активного VPN-a в настройках шлюза указываем Monitor IP, пингом до которого будет проверяться работоспособность VPN-а
На этом этапе останавливаемся и проверяем, что доступ в интернет через VPN есть, и что при отключении от VPN доступ пропадает вовсе. Если интернета нет — где-то ошиблись, смотрим логи VPN, проверяем настройки заново. Если после отключения VPN трафик начинает идти через основной шлюз, значит накосячили в Firewall — Rules — LAN.
Теперь интересная часть. Если ваш провайдер выдает 20 Мбит в секунду, и то ночью — то на этом этапе вы уже получили локальную сеть, полностью закрытую VPN-ом, который работает с максимально возможной скоростью. Но что, если у вас канал пошире?
Масштабируемся
Настраиваем еще пару-тройку VPN клиентов для разных серверов по инструкции выше. Добавлять сертификаты CA и сервера не нужно, выбираем уже добавленные. Также не выполняем шаг с Firewall — Rules — LAN, его мы сделаем позже. Необходимое количество клиентов устанавливается эмпирическим путем по результатам замеров скорости через каждый отдельный сервер.
После того как завершили, у нас должна быть следующая картина:
— В VPN — OpenVPN — Clients созданы и активированы клиенты

— В Interfaces — Assignment созданы и активированы интерфейсы для каждого клиента

— В Status — OpenVPN все клиенты находятся в состоянии «up»

— В System — Routing появились шлюзы, и для них указаны пингуемые IP-адреса.
(Если не можете придумать, кого попинговать — откройте shodan.io и найдите все IP google)

Теперь зайдем в System — Routing — Gateway Groups. Нажмите Add. Укажите запоминающееся имя в Group Name.
Теперь обратите внимание на таблицу Gateway Priority. Группы шлюзов работают следующим образом: failover по уровням, балансировка внутри уровня. Столбец Tier указывает, в каком уровне будет использоваться данный шлюз. Простейший вариант — указываем все активные VPN-шлюзы в первом уровне. Вариант для медленного интернета — создаем двух клиентов и размещаем их на первом и втором уровне, но в этом случае будет только отказоустойчивость.
Ниже найдите Trigger Level. Это условие, при котором произойдет временное исключение шлюза из группы. Варианты кроме Member Down позволяют перестать отправлять пакеты шлюзу чуть раньше, чем он упадет полностью — по превышению порога потери пакетов и/или по высокому пингу. Пороги потерь и пинга задаются для каждого шлюза индивидуально в System — Routing — Gateway.
Как только выбрали удобный вариант расстановки шлюзов по уровням, нажмите Save.
Пришло время направить трафик в новую группу шлюзов. Идем в Firewall — Rules — LAN, открываем созданное ранее правило перенаправления, спускаемся до списка со шлюзами и видим в этом списке созданную нами группу. Выбираем её, сохраняем правило и применяем изменения. Всё, теперь каждое новое соединение будет идти через новый VPN-клиент в группе.
Время тестирования: открываем api.ipify.me, отключаем кэш и keep-alive, и перезагружаем страницу. Если вы единственный пользователь в сети, на каждое обновление страницы вы должны видеть новый IP адрес, отличающийся от вашего домашнего. Если вы видите один и тот же адрес, полностью обновите страницу при помощи Ctrl+F5 (Command+Shift+R на маках), или откройте новую приватную вкладку. Если не помогло — значит где-то ошиблись в настройках группы, или не сменили шлюз в правилах фаерволла.
Теперь о плохом. К сожалению, у данного решения есть небольшой трудноуловимый баг, если использовать его перед роутером локальной сети (а не коммутатором). Рано или поздно у вас отваливается один из VPN-клиентов, срабатывает исключение его из группы, и всё хорошо до того момента, пока VPN не поднимется обратно. Так как все пользователи находятся за NAT, а VPN-роутер видит только один IP-адрес и 65 тысяч портов, со временем он ассоциирует все порты с теми VPN-клиентами, которые никогда не падали. Соответственно, как только VPN-клиент поднимается, через него не идет никакой трафик. Клиент полностью жив, через него идут пинги и некоторое стабильное количество служебного трафика, но через него не идет трафик клиентов. По идее это решалось бы сбросом таблицы соединений, и для этого даже есть галочка в настройках pfSense, но в моих исследованиях эта галочка напрочь блокировала всякий доступ к роутеру, так как клиенты начинали валиться циклично, при этом роняя только-только установленные соединения с веб-интерфейсом, что сильно затрудняло исправление проблемы. Без этой галочки при наличии более двух VPN-ов они уравновешивали себя, так что доступ хотя бы через один всегда был. В конце концов я настроил в мониторинге условие «если пять минут на интерфейсе было меньше 1000 байт трафика в секунду, сообщить мне», и в особо запущенных случаях перезагружаю зомби-VPN-клиента вручную с целью сбросить таблицу соединений.
Итак, мы получили сеть, полностью пропускаемую через несколько распределенных VPN-ов. За счет сочетания нескольких разных VPN-серверов мы не зависим от доступности каждого из них в отдельности, а скорость сети ограничена только вашим каналом за вычетом шифрования. Если вдруг вам не хватит одного роутера — их тоже можно масштабировать, но это тема для отдельной статьи.
- Блог компании Postuf
- Информационная безопасность
