n1ro°
RU

Текст и данные · Инструкция

VPN на роутере или на устройстве: в чём разница и что выбрать

VPN на роутере защищает трафик устройств, которые маршрутизируются через этот роутер, без установки клиента на каждое.

Редакция N1RO · Проверено

Короткий ответ

Для постоянного туннеля всей домашней сети удобнее VPN-клиент на роутере; для ноутбука/телефона, поездок и точечного split tunneling — клиент на самом устройстве. Часто лучшая схема гибридная: роутер покрывает домашние устройства, а мобильные клиенты используются вне дома.

Что меняется, когда VPN поднимает сам роутер

При VPN на роутере туннель становится частью маршрутизации домашней сети. Устройства в LAN/Wi‑Fi отправляют пакеты на шлюз, а уже роутер решает, пойдут они в обычный WAN или в VPN-интерфейс. OpenWrt документирует оба подхода: можно направить весь трафик за роутером через туннель либо использовать policy-based routing и выбирать хосты, подсети, адреса и другие критерии. Главное преимущество — централизованность: телевизор, приставка, IoT-устройство или компьютер могут пользоваться VPN даже без собственного клиента. Но за эту простоту платит роутер: именно его CPU шифрует весь поток, а ошибка политики маршрутизации способна затронуть сразу весь дом. Кроме того, ноутбук, ушедший из домашнего Wi‑Fi в кафе или LTE, больше не защищён домашним туннелем автоматически.

Совет: Если выбираете роутерный вариант, заранее проверьте, поддерживает ли прошивка нужный протокол и policy-based routing, а железо — требуемую скорость шифрования.

Роутер против VPN-приложения на устройстве

  • Охват. Сразу несколько устройств в домашней сети. Только конкретное устройство/профиль
  • Работа вне дома. Нет, если устройство покинуло эту сеть. Да, в Wi‑Fi и мобильной сети
  • Split tunneling. Через PBR по хостам/сетям, зависит от прошивки. Часто по приложениям, зависит от клиента
  • Производительность. Ограничена CPU роутера. Использует CPU телефона/ПК
  • Устройства без VPN-клиента. Подходят. Не подходят без отдельной поддержки

Важно: Не путайте VPN-клиент на роутере с VPN-сервером на роутере: сервер обычно нужен для безопасного доступа домой извне, клиент — для вывода домашнего трафика через удалённый VPN.

Как выбрать схему без лишней перестройки сети

  1. Составьте список устройств, которым действительно нужен туннель: ПК, телефоны, телевизор, консоль, IoT. Если большинство умеет ставить VPN-клиент, роутер не обязателен.
  2. Проверьте скорость интернет-канала и производительность роутера с выбранным протоколом. Старый маршрутизатор может заметно ограничить throughput.
  3. Решите, нужен ли разный маршрут разным устройствам. Для роутера это означает PBR; для клиента — split tunneling или выбор приложений.
  4. Определите поведение при падении VPN. На роутере это firewall/PBR-политика для всей сети, на устройстве — kill switch/always-on конкретного клиента.
  5. После настройки проверьте публичный IP и DNS на каждом классе устройств, а также локальный доступ к принтерам/NAS.
  6. Отдельно протестируйте ноутбук и телефон вне домашней сети: роутерный VPN на них уже не действует.

Предупреждение: Не включайте «весь дом через VPN» перед удалённой сессией администрирования, если не уверены в маршрутах: неправильная политика может отрезать доступ к роутеру и сервисам.

Когда клиент на устройстве удобнее

Клиент на устройстве выигрывает там, где нужна мобильность и гранулярность. Ноутбук можно унести из дома, подключить к гостиничному Wi‑Fi и сохранить ту же VPN-политику. На смартфоне приложение может учитывать мобильную сеть, а на ПК — использовать split tunneling для конкретных программ. Ошибка в настройке затрагивает одно устройство, а не всех домашних пользователей. Обратная сторона — каждое устройство нужно поддерживать отдельно: обновлять приложение, следить за автозапуском, разрешениями, профилями и поведением после сна. Устройства без полноценного VPN-клиента вообще выпадают из такой схемы. Поэтому локальный клиент особенно хорош для ноутбуков и телефонов, но хуже как единственный способ покрыть телевизоры, некоторые приставки или IoT.

Когда гибридная схема удобнее любого одного варианта

На практике «роутер или устройство» не обязательно бинарный выбор. Например, телевизор и приставка могут всегда ходить через VPN на роутере, а рабочий ноутбук — использовать корпоративный клиент напрямую. Смартфон дома может идти обычным WAN, а в общественном Wi‑Fi включать собственный VPN. OpenWrt PBR предназначен для селективной маршрутизации через VPN или WAN, поэтому можно разделить устройства и подсети без постоянного переключения всей сети. Важный нюанс — двойной VPN: если устройство поднимает свой туннель поверх уже работающего роутерного, это меняет маршрут, MTU и точку выхода. Иногда это намеренно, но чаще создаёт лишнюю сложность. Если нет явной цели, держите один активный слой туннелирования на конкретном потоке трафика.

Совет: Гибридная схема удобна, если домашние устройства и мобильные устройства имеют разные требования. Не нужно заставлять весь трафик жить по одной политике.

Проверка после настройки

  • У каждого устройства ожидаемый внешний IP.
  • DNS-запросы идут тем путём, который предусмотрен вашей политикой.
  • Локальные принтеры, NAS и умные устройства доступны, если должны быть доступны.
  • При падении VPN поведение соответствует выбранной fail-open/fail-closed политике.
  • Скорость на роутере не упирается в CPU на уровне, который мешает работе.
  • Мобильные устройства имеют отдельную защиту вне домашней сети, если она нужна.

Как не потерять доступ к локальной сети

VPN может менять маршрут по умолчанию и правила firewall, поэтому после включения туннеля иногда пропадают NAS, принтер или веб-интерфейс самого роутера. В роутерной схеме заранее сохраните отдельный маршрут к локальной подсети и проверьте PBR. В клиентских приложениях ищите настройку доступа к LAN или исключение локальных адресов. Если ваша модель угроз требует блокировать локальную сеть в общественном Wi‑Fi, не переносите домашнее исключение автоматически: одна и та же галочка имеет разный смысл дома и в чужой сети.

Дополнительная проверка по ситуации

Отдельно продумайте, что должно происходить при перезагрузке. Роутерный VPN часто стартует раньше, чем пользователь успевает что-то заметить, поэтому ошибка DNS или PBR может выглядеть как «сломался интернет у всех». Клиент на ноутбуке, напротив, может не подняться после сна или смены сети, если отключён автозапуск. В обоих случаях полезен простой контрольный тест: после перезагрузки проверить внешний IP, DNS и доступ к локальным ресурсам. Это важнее разовой успешной настройки. Хорошая схема должна быть не только приватной, но и предсказуемой после обновления прошивки, смены WAN-адреса и временного падения VPN-сервера. Если сетью пользуются другие люди, документируйте исключения PBR понятными именами устройств. Иначе через месяц будет трудно понять, почему один телевизор идёт через туннель, а другой напрямую.

Что учитывать

Условия меняются. Страница отражает состояние на 2026-09-21; при расхождении с официальной документацией приоритет у первоисточника.

Источники и проверка

Инструкция составлена редакцией N1RO на 2026-09-21. Перед действием сверьте актуальные условия на официальном сайте сервиса или производителя.