Настройка Proxify VPN на роутере с OpenWrt

Введение

Proxify VPN предоставляет современные протоколы WireGuard и OpenVPN, а также личный кабинет на proxify.host для управления подпиской и генерации конфигурационных файлов. На роутере с OpenWrt лучше всего использовать WireGuard — он быстрее, легче и проще настраивается. В этой инструкции показано, как подключить роутер к Proxify VPN и направить весь трафик через VPN-туннель.

Шаг 1. Получите конфигурацию WireGuard в личном кабинете

  1. Откройте сайт proxify.host и войдите в личный кабинет.
  2. Перейдите в раздел «Подписки» или «Серверы».
  3. Выберите доступный сервер в нужной стране (например, Германия или Нидерланды).
  4. Нажмите «Скачать конфигурацию» или «Показать ключи».
  5. Сохраните файл proxify.conf — в нём содержатся параметры WireGuard: приватный ключ, публичный ключ сервера, endpoint, allowed IPs.
  6. Если вы используете официальное приложение Proxify VPN, те же данные можно получить в настройках подключения — это поможет быстро проверить конфигурацию на ПК или телефоне перед настройкой роутера.

Шаг 2. Установите пакеты WireGuard в OpenWrt

Откройте доступ к роутеру: через веб-интерфейс LuCI или SSH.

Через LuCI:

  1. Перейдите System → Software.
  2. Нажмите Update lists.
  3. В поле Filter введите wireguard и нажмите Find package.
  4. Установите пакеты:
    wireguard-tools
    luci-proto-wireguard
    luci-app-wireguard
    
  5. Если пакетов нет в официальном репозитории, установите через SSH:
    opkg update
    opkg install wireguard-tools luci-proto-wireguard luci-app-wireguard
    

После установки перезагрузите страницу LuCI (Ctrl+F5), чтобы появился протокол WireGuard в настройках интерфейсов.

Шаг 3. Настройте интерфейс WireGuard

  1. Перейдите в Network → Interfaces.
  2. Нажмите Add new interface….
  3. Заполните:
    • Namevpn
    • ProtocolWireGuard VPN
    • Create interface
  4. В открывшемся окне настройки интерфейса заполните поля:
    • IP Address — укажите IP-адрес из вашего конфиг-файла Proxify (например, 10.0.0.2/32). Если в конфиге нет адреса, можно оставить пустым.
    • Private Key — вставьте свой приватный ключ из файла proxify.conf.
    • Listen Port — оставьте по умолчанию (например, 51820).
  5. В секции Peers нажмите Add Peer и заполните:
    • Public Key — публичный ключ сервера (из proxify.conf, поле PublicKey).
    • Endpoint Host — адрес сервера Proxify (например, de1.proxify.host).
    • Endpoint Port — порт (обычно 51820).
    • Allowed IPs0.0.0.0/0, ::/0
    • Persistent Keep Alive25
  6. Нажмите Save & Apply.

Шаг 4. Настройте маршрутизацию и firewall

Чтобы весь трафик устройств LAN шёл через VPN, необходимо:

4.1. Настройка зоны firewall

  1. Перейдите в Network → Firewall → Zones.
  2. Нажмите Edit напротив зоны lan.
  3. Установите флажок Allow forward to destination zones на vpn (интерфейс WireGuard).
  4. Нажмите Save & Apply.

Либо добавьте зону вручную в /etc/config/firewall:

config zone
    option name 'vpn'
    option input 'ACCEPT'
    option output 'ACCEPT'
    option forward 'REJECT'
    option masq '1'
    option mtu_fix '1'
    option network 'vpn'

Затем свяжите lan с vpn:

config forwarding
    option src 'lan'
    option dest 'vpn'

4.2. Проверка параметров интерфейса

Убедитесь, что в /etc/config/network для vpn настроена маршрутизация:

config interface 'vpn'
    option proto 'wireguard'
    option private_key 'ваш_приватный_ключ'
    option listen_port '51820'
    list addresses '10.0.0.2/32'

config wireguard_vpn
    option public_key 'публичный_ключ_сервера'
    option endpoint_host 'de1.proxify.host'
    option endpoint_port '51820'
    list allowed_ips '0.0.0.0/0'
    list allowed_ips '::/0'
    option persistent_keepalive '25'

Если в LuCI не создался peer автоматически — добавьте его вручную через SSH.

Шаг 5. Перезапустите сеть и проверьте соединение

  1. В LuCI нажмите Save & Apply на странице интерфейсов.
  2. Перезапустите сеть:
    /etc/init.d/network restart
    
  3. Проверьте, что интерфейс vpn получил IP-адрес и установил туннель:
    ifstatus vpn | grep -E 'address|up|pending'
    
  4. Проверьте маршрут по умолчанию:
    ip route show
    
    В выводе должен быть маршрут через vpn на 0.0.0.0/0.
  5. С компьютера в локальной сети выполните:
    curl ifconfig.me
    
    Если IP-адрес совпадает с IP сервера Proxify VPN — туннель работает.

Альтернатива: настройка через OpenVPN

Если вам по какой-то причине нужен именно OpenVPN, установите пакеты:

opkg update && opkg install openvpn-openssl luci-app-openvpn

Затем импортируйте полученный в личном кабинете файл .ovpn, загрузив его в интерфейс OpenVPN. Настройте зону firewall аналогично шагу 4. Однако настоятельно рекомендуем использовать WireGuard — это официально поддерживаемый и более быстрый протокол в Proxify.

Возможные проблемы и решения

1. Туннель не поднимается, интерфейс vpn не получает IP

  • Проверьте правильность приватного ключа и публичного ключа сервера — они должны точно соответствовать данным из личного кабинета.
  • Убедитесь, что IP-адрес из конфигурации (например, 10.0.0.2/32) указан в IP Address интерфейса.
  • Проверьте Accessibility: попробуйте выполнить wireguard start вручную:
    /etc/init.d/wireguard restart
    

2. Нет интернет-соединения после подключения

  • Убедитесь, что правило forwarding lan → vpn создано и применено.
  • Проверьте, включён ли MASQUERADE (NAT) для зоны vpn.
  • Временно отключите Firewall на роутере для проверки:
    /etc/init.d/firewall stop
    
    Если интернет появился — ищите ошибку в правилах firewall.

3. DNS-запросы не проходят через VPN

  • Настройте DNS-сервер, который доступен через VPN (например, 10.0.0.1 из вашего конфига). Добавьте в /etc/config/network в интерфейс vpn:
    option dns '10.0.0.1'
    
  • Перезапустите dnsmasq:
    /etc/init.d/dnsmasq restart
    

4. Медленная скорость или большие задержки

  • Попробуйте сменить сервер в личном кабинете Proxify VPN — выберите ближайшую к вам локацию.
  • Убедитесь, что Persistent Keep Alive установлен в 25 — это сохраняет туннель активным.
  • Проверьте загрузку CPU роутера: WireGuard использует аппаратную криптографию, но на слабых роутерах (например, с 32MB RAM) скорость может быть ограничена.

5. VPN-трафик не маршрутизируется для всех устройств

  • Проверьте, что устройства LAN получают настройки через DHCP с роутером в качестве шлюза.
  • Добавьте правило маршрута:
    ip route add default dev vpn table main
    
  • Если вы используете политики маршрутизации, убедитесь, что для LAN трафика выбран шлюз vpn.

Для получения актуальных конфигураций и проверки работы вы всегда можете использовать официаль