Текст и данные · Инструкция
VPN на роутере или на устройстве: в чём разница и что выбрать
VPN на роутере защищает трафик устройств, которые маршрутизируются через этот роутер, без установки клиента на каждое.
Короткий ответ
Для постоянного туннеля всей домашней сети удобнее VPN-клиент на роутере; для ноутбука/телефона, поездок и точечного split tunneling — клиент на самом устройстве. Часто лучшая схема гибридная: роутер покрывает домашние устройства, а мобильные клиенты используются вне дома.
Что меняется, когда VPN поднимает сам роутер
При VPN на роутере туннель становится частью маршрутизации домашней сети. Устройства в LAN/Wi‑Fi отправляют пакеты на шлюз, а уже роутер решает, пойдут они в обычный WAN или в VPN-интерфейс. OpenWrt документирует оба подхода: можно направить весь трафик за роутером через туннель либо использовать policy-based routing и выбирать хосты, подсети, адреса и другие критерии. Главное преимущество — централизованность: телевизор, приставка, IoT-устройство или компьютер могут пользоваться VPN даже без собственного клиента. Но за эту простоту платит роутер: именно его CPU шифрует весь поток, а ошибка политики маршрутизации способна затронуть сразу весь дом. Кроме того, ноутбук, ушедший из домашнего Wi‑Fi в кафе или LTE, больше не защищён домашним туннелем автоматически.
Совет: Если выбираете роутерный вариант, заранее проверьте, поддерживает ли прошивка нужный протокол и policy-based routing, а железо — требуемую скорость шифрования.
Роутер против VPN-приложения на устройстве
- Охват. Сразу несколько устройств в домашней сети. Только конкретное устройство/профиль
- Работа вне дома. Нет, если устройство покинуло эту сеть. Да, в Wi‑Fi и мобильной сети
- Split tunneling. Через PBR по хостам/сетям, зависит от прошивки. Часто по приложениям, зависит от клиента
- Производительность. Ограничена CPU роутера. Использует CPU телефона/ПК
- Устройства без VPN-клиента. Подходят. Не подходят без отдельной поддержки
Важно: Не путайте VPN-клиент на роутере с VPN-сервером на роутере: сервер обычно нужен для безопасного доступа домой извне, клиент — для вывода домашнего трафика через удалённый VPN.
Как выбрать схему без лишней перестройки сети
- Составьте список устройств, которым действительно нужен туннель: ПК, телефоны, телевизор, консоль, IoT. Если большинство умеет ставить VPN-клиент, роутер не обязателен.
- Проверьте скорость интернет-канала и производительность роутера с выбранным протоколом. Старый маршрутизатор может заметно ограничить throughput.
- Решите, нужен ли разный маршрут разным устройствам. Для роутера это означает PBR; для клиента — split tunneling или выбор приложений.
- Определите поведение при падении VPN. На роутере это firewall/PBR-политика для всей сети, на устройстве — kill switch/always-on конкретного клиента.
- После настройки проверьте публичный IP и DNS на каждом классе устройств, а также локальный доступ к принтерам/NAS.
- Отдельно протестируйте ноутбук и телефон вне домашней сети: роутерный VPN на них уже не действует.
Предупреждение: Не включайте «весь дом через VPN» перед удалённой сессией администрирования, если не уверены в маршрутах: неправильная политика может отрезать доступ к роутеру и сервисам.
Когда клиент на устройстве удобнее
Клиент на устройстве выигрывает там, где нужна мобильность и гранулярность. Ноутбук можно унести из дома, подключить к гостиничному Wi‑Fi и сохранить ту же VPN-политику. На смартфоне приложение может учитывать мобильную сеть, а на ПК — использовать split tunneling для конкретных программ. Ошибка в настройке затрагивает одно устройство, а не всех домашних пользователей. Обратная сторона — каждое устройство нужно поддерживать отдельно: обновлять приложение, следить за автозапуском, разрешениями, профилями и поведением после сна. Устройства без полноценного VPN-клиента вообще выпадают из такой схемы. Поэтому локальный клиент особенно хорош для ноутбуков и телефонов, но хуже как единственный способ покрыть телевизоры, некоторые приставки или IoT.
Когда гибридная схема удобнее любого одного варианта
На практике «роутер или устройство» не обязательно бинарный выбор. Например, телевизор и приставка могут всегда ходить через VPN на роутере, а рабочий ноутбук — использовать корпоративный клиент напрямую. Смартфон дома может идти обычным WAN, а в общественном Wi‑Fi включать собственный VPN. OpenWrt PBR предназначен для селективной маршрутизации через VPN или WAN, поэтому можно разделить устройства и подсети без постоянного переключения всей сети. Важный нюанс — двойной VPN: если устройство поднимает свой туннель поверх уже работающего роутерного, это меняет маршрут, MTU и точку выхода. Иногда это намеренно, но чаще создаёт лишнюю сложность. Если нет явной цели, держите один активный слой туннелирования на конкретном потоке трафика.
Совет: Гибридная схема удобна, если домашние устройства и мобильные устройства имеют разные требования. Не нужно заставлять весь трафик жить по одной политике.
Проверка после настройки
- У каждого устройства ожидаемый внешний IP.
- DNS-запросы идут тем путём, который предусмотрен вашей политикой.
- Локальные принтеры, NAS и умные устройства доступны, если должны быть доступны.
- При падении VPN поведение соответствует выбранной fail-open/fail-closed политике.
- Скорость на роутере не упирается в CPU на уровне, который мешает работе.
- Мобильные устройства имеют отдельную защиту вне домашней сети, если она нужна.
Как не потерять доступ к локальной сети
VPN может менять маршрут по умолчанию и правила firewall, поэтому после включения туннеля иногда пропадают NAS, принтер или веб-интерфейс самого роутера. В роутерной схеме заранее сохраните отдельный маршрут к локальной подсети и проверьте PBR. В клиентских приложениях ищите настройку доступа к LAN или исключение локальных адресов. Если ваша модель угроз требует блокировать локальную сеть в общественном Wi‑Fi, не переносите домашнее исключение автоматически: одна и та же галочка имеет разный смысл дома и в чужой сети.
Дополнительная проверка по ситуации
Отдельно продумайте, что должно происходить при перезагрузке. Роутерный VPN часто стартует раньше, чем пользователь успевает что-то заметить, поэтому ошибка DNS или PBR может выглядеть как «сломался интернет у всех». Клиент на ноутбуке, напротив, может не подняться после сна или смены сети, если отключён автозапуск. В обоих случаях полезен простой контрольный тест: после перезагрузки проверить внешний IP, DNS и доступ к локальным ресурсам. Это важнее разовой успешной настройки. Хорошая схема должна быть не только приватной, но и предсказуемой после обновления прошивки, смены WAN-адреса и временного падения VPN-сервера. Если сетью пользуются другие люди, документируйте исключения PBR понятными именами устройств. Иначе через месяц будет трудно понять, почему один телевизор идёт через туннель, а другой напрямую.
Что учитывать
Условия меняются. Страница отражает состояние на 2026-09-21; при расхождении с официальной документацией приоритет у первоисточника.
Источники и проверка
Инструкция составлена редакцией N1RO на 2026-09-21. Перед действием сверьте актуальные условия на официальном сайте сервиса или производителя.