Настройка Proxify VPN на роутере Keenetic

Подготовка: получение конфигурации в личном кабинете

  1. Авторизуйтесь в личном кабинете proxify.host на сайте https://proxify.host.
  2. Перейдите в раздел «Устройства» или «Конфигурации».
  3. Нажмите «Добавить устройство», выберите тип «Роутер / WireGuard» (или «OpenVPN», но WireGuard предпочтительнее для Keenetic по производительности).
  4. Выберите страну и сервер выхода (например, nl-ams-wg-01 — Нидерланды, Амстердам).
  5. После создания конфигурации нажмите «Скачать конфиг» (файл wg0.conf или proxify_wg.conf) или скопируйте параметры вручную:
    • PrivateKey (ваш приватный ключ)
    • Address (внутренний IP, обычно 10.x.x.x/24 или fdxx:xxxx::x/64)
    • DNS (обычно 10.0.0.1 или 1.1.1.1)
    • PublicKey (публичный ключ сервера Proxify)
    • Endpoint (адрес сервера:порт, например 185.xxx.xxx.xxx:51820 или nl-ams-wg-01.proxify.host:51820)
    • AllowedIPs (0.0.0.0/0, ::/0 для полного туннелирования)
    • PersistentKeepalive (25)

Совет: Официальное приложение Proxify VPN для Windows/macOS/Android/iOS удобно для проверки работоспособности учётных данных перед настройкой роутера. Если в приложении подключение проходит — параметры верны.

Установка компонента WireGuard на Keenetic

  1. Откройте веб-интерфейс роутера (обычно http://my.keenetic.net или 192.168.1.1).
  2. Перейдите в Управление → Система → Компоненты (в старых прошивках: «Общие настройки → Компоненты»).
  3. В списке найдите «WireGuard VPN» (категория «VPN»).
  4. Нажмите «Установить». Роутер перезагрузится (1–2 минуты).
  5. После перезагрузки обновите страницу веб-интерфейса.

Создание интерфейса WireGuard

  1. Перейдите в Сеть → Интерфейсы (или «Подключения → Прочее подключение» в старых версиях).
  2. Нажмите «Добавить подключение» → «WireGuard VPN».
  3. Заполните поля:
    • Имя подключения: Proxify_WG (латиницей, без пробелов).
    • Интерфейс: оставьте «Авто» (создастся виртуальный WireGuard0).
    • Приватный ключ: вставьте PrivateKey из конфига proxify.host.
    • IP-адрес: вставьте Address из конфига (только IP/маска, например 10.10.10.5/24). Если есть IPv6 — добавьте вторую строку.
    • DNS-серверы: укажите DNS из конфига (например 10.0.0.1). Можно добавить 1.1.1.1 как запасной.
    • MTU: 1420 (оптимально для WireGuard поверх Ethernet/PPPoE).
    • Порт прослушивания: оставьте пустым (рандомизируется) или укажите 51820.
  4. Нажмите «Сохранить».

Настройка пира (Peer) — сервера Proxify

  1. В только что созданном подключении Proxify_WG откройте вкладку «Пиры» (Peers).
  2. Нажмите «Добавить пира».
  3. Заполните:
    • Публичный ключ: вставьте PublicKey сервера из конфига.
    • Разрешенные IP (AllowedIPs): 0.0.0.0/0 (для IPv4) и ::/0 (для IPv6, если выдан).
    • Конечная точка (Endpoint): вставьте Endpoint из конфига (например nl-ams-wg-01.proxify.host:51820).
    • Постоянное поддержание связи (Persistent Keepalive): 25.
  4. Нажмите «Сохранить».
  5. Вернитесь в список интерфейсов, найдите Proxify_WG и нажмите значок «Подключить» (плей). Статус должен стать «Подключено», появится рукопожатие (Latest handshake).

Настройка политик маршрутизации (Policy Routing)

Чтобы трафик шёл через VPN, нужно определить, кто и как использует туннель.

Вариант А: Весь трафик через VPN (Default Route)

  1. В интерфейсе Proxify_WG вкладка «IP» (или «Настройки IP»).
  2. Включите «Использовать для выхода в интернет» (Use as default route).
  3. В поле «Метрика» поставьте 10 (ниже, чем у WAN, обычно 20–30).
  4. Сохраните. Теперь все устройства в домашней сети выходят через Proxify.

Вариант Б: Выборочный трафик через профили (Рекомендуемый)

Оставьте «Использовать для выхода в интернет» выключенным. Создадим профили для конкретных устройств.

  1. Перейдите в Интернет → Политики доступа (или «Мой домашний интернет → Политики»).
  2. Нажмите «Добавить политику».
    • Имя: Via_Proxify.
    • Интерфейс: выберите Proxify_WG (WireGuard0).
    • NAT: включено.
    • Метрика: 10.
  3. Сохраните.
  4. Перейдите в Устройства → Список устройств (или «Мои сети и Wi-Fi → Устройства»).
  5. Для нужного устройства (ПК, ТВ, телефон) нажмите значок шестерёнки → «Политика доступа в интернет» → выберите Via_Proxify.
  6. Примените. Устройство начнёт выходить через Proxify VPN, остальные — через провайдера.

Настройка DNS и защита от утечек (DNS Leak Protection)

  1. В политике Via_Proxify (или в интерфейсе Proxify_WG, если используете Вариант А) перейдите в настройки DNS.
  2. Установите «DNS-серверы»: 10.0.0.1 (внутренний DNS Proxify, из конфига) и 1.1.1.1.
  3. Включите «Игнорировать DNS провайдера» (Ignore ISP DNS).
  4. Включите «Перехватывать DNS-запросы» (Intercept DNS / DNS Rebinding protection) — это заставит роутер перенаправлять все запросы на порт 53 к своим DNS, даже если устройство жёстко прописано 8.8.8.8.
  5. Сохраните.

Настройка Kill Switch (Блокировка утечек при обрыве VPN)

Если туннель упадёт, трафик не должен уйти в чистый WAN.

  1. Перейдите в Безопасность → Межсетевой экран (Firewall).
  2. Создайте правило (или найдите существующее для вашей политики/интерфейса):
    • Источник: Home (домашняя сеть) или конкретный IP/профиль.
    • Назначение: Any.
    • Выходной интерфейс: WAN (ваш провайдерский интерфейс, например PPPoE0 или GigabitEthernet0/ISP).
    • Действие: Запретить (Deny).
    • Расписание: Всегда.
  3. Переместите это правило выше правила «Разрешить NAT/Доступ в интернет» для WAN.
  4. Сохраните конфигурацию: Управление → Система → Настройки → Сохранить.

Проверка: Отключите пира в настройках WireGuard (снять галочку «Подключено»). Попробуйте открыть сайт с устройства в профиле Via_Proxify. Сайт не должен открыться. Включите пир обратно — доступ восстановится.

Проверка работоспособности

  1. На устройстве, привязанном к политике Via_Proxify, зайдите на https://proxify.host/check или https://ipleak.net.
  2. Проверьте:
    • IP-адрес совпадает с выбранным сервером Proxify (Нидерланды, Германия и т.д.).
    • DNS-серверы — только те, что вы указали (10.0.0.1, 1.1.1.1). Нет IP провайдера.
    • WebRTC — не раскрывает локальный IP.
  3. Запустите тест скорости (Speedtest.net). На Keenetic (например, KN-1010/1011, KN-1810, KN-2010, KN-3010) WireGuard даёт 300–900 Мбит/с в зависимости от модели CPU.

Настройка доступа к веб-интерфейсу роутера через VPN (опционально)

Если вы хотите управлять роутером, когда вы вне дома, подключённый к Proxify VPN с телефона (через официальное приложение Proxify VPN):

  1. В настройках пира WireGuard на роутере добавьте в AllowedIPs подсеть VPN-пула Proxify (уточните в поддержке, обычно 10.0.0.0/24 или fdxx:xxxx::/64).
  2. В Безопасность → Межсетевой экран создайте правило:
    • Источник: WireGuard0 (или подсеть VPN).
    • Назначение: This router (сам роутер).
    • Протокол: TCP.
    • Порт: 80 (или 443 для HTTPS, если включено).
    • Действие: Разрешить.
  3. Теперь, будучи подключённым к Proxify с телефона через приложение, вы заходите на http://10.0.0.1 (или IP роутера в туннеле) и управляете им.

Резервное копирование конфигурации

  1. Управление → Система → Настройки → Сохранить конфигурацию в файл (.bin).
  2. Храните файл надёжно. При сбросе настроек или перепрошивке вы восстановите всё за минуту: «Загрузить конфигурацию из файла».

Возможные проблемы и решения

1. Handshake не проходит (статус «Connecting» / нет Latest handshake)

  • **Причина