Технологии

Свой VPN на AmneziaWG и выборочная маршрутизация на Keenetic

Константин Стародубов
Руководитель комплаенса ИБ
16 августа 2026 г. 10 мин чтения
Содержание

Что получится в итоге

У вас будет свой VPN-сервер, которым пользуетесь только вы. Подключаться к нему можно с компьютера или телефона через приложение AmneziaVPN: включили кнопкой, выключили кнопкой. А можно отдать его роутеру Keenetic, тогда туннель поднимется один раз и будет работать всегда, на всех домашних устройствах, включая телевизор и приставку.

Вариант с роутером интереснее ещё и тем, что в VPN уходят только домены из вашего списка, а всё остальное идёт напрямую. Скорость не проседает, пинг в играх не растёт, банк и Госуслуги не ругаются на зарубежный IP.

Что понадобится

  • Почта и карта для оплаты.
  • Компьютер с Windows, macOS или Linux. Сервер разворачивается с него, с телефона так не получится.
  • Роутер Keenetic с KeeneticOS 5.1.1 или новее, если будете делать часть 4.
  • Час времени с запасом. Части 1–3 занимают минут пятнадцать, дольше всего возятся с роутером.

Как это устроено

  1. Вы арендуете виртуальный сервер (VPS) в другой стране.
  2. Приложение AmneziaVPN само заходит на него по SSH и ставит туда VPN-сервер AmneziaWG. В консоли вручную набирать ничего не придётся.
  3. Приложение отдаёт файл конфигурации. По сути это ключ от вашего сервера.
  4. Вы загружаете файл в Keenetic, роутер поднимает постоянный туннель.
  5. В роутере заводите списки доменов и правила: эти домены в туннель, остальное мимо.
ЧТО ЭТО
AmneziaWG — это WireGuard с маскировкой. Обычный WireGuard узнаётся по характерной сигнатуре пакетов, и его блокируют. AmneziaWG подмешивает мусорные пакеты и подменяет заголовки, поэтому трафик перестаёт быть узнаваемым. Скорость при этом остаётся вайргардовская.

Часть 1. Покупка сервера

Шаг 1. Регистрация на justhost.ru

Откройте сайт и заведите аккаунт, нужна только почта. Подтвердите адрес по письму и пополните баланс. Принимают карту, СБП и оплату с расчётного счёта.

Шаг 2. Заказ VPN

В личном кабинете перейдите в раздел заказа и выберите параметры по рисунку ниже.

Страница заказа VPN на justhost: вкладка VPN, тип AmneziaWG 2.0, выбор страны и срока

  1. Вкладка VPN в верхнем меню.
  2. Тип сервиса — AmneziaWG 2.0. Именно он, не WireGuard и не OpenVPN.
  3. Страна размещения, любая точка на карте. Чем ближе географически, тем меньше задержка. Для России обычно берут Финляндию, Швецию, Нидерланды или Германию, но и Осло из примера нормально.
  4. Срок оплаты. Чем длиннее период, тем дешевле месяц, но в первый раз я бы взял минимальный и сначала убедился, что всё работает.
  5. Кнопка Заказать, дальше оплата.

Шаг 3. Письмо с доступами

Через несколько минут после оплаты придёт письмо с данными сервера. Не удаляйте его: данные нужны на шаге 6, а если сервер придётся переустанавливать, то и позже.

ПараметрЧто это и где взять
IP-адресАдрес вашего сервера, вида 212.xx.xx.53. Есть в письме.
Логинroot, администратор сервера.
ПарольСгенерирован автоматически, тоже в письме. Копируйте целиком и следите, чтобы не прилип пробел.
Порт SSH22, если в письме не сказано другое. Отдельно вводить не нужно.
БЕЗОПАСНОСТЬ
Пароль root даёт полный доступ к серверу. Не пересылайте письмо в мессенджерах, лучше сразу перенесите пароль в менеджер паролей.

Часть 2. Разворачивание VPN через AmneziaVPN

Шаг 4. Установите приложение AmneziaVPN

Скачайте клиент для своей системы с официального сайта. Запасные ссылки, если основной сайт недоступен: GitHub Releases и зеркало.

Установка обычная. В Windows приложение попросит права администратора, они нужны для создания сетевого адаптера.

Шаг 5. Добавьте новое подключение

Запустите AmneziaVPN. При первом запуске откроется экран «Соединение».

Экран AmneziaVPN с выбором Self-hosted VPN

  1. Нажмите + в нижнем меню приложения.
  2. Выберите Self-hosted VPN, то есть «настроить VPN на собственном сервере». Соседний пункт «VPN от Amnezia» — это готовые сервисы самой Amnezia, а не ваш сервер, он нам не нужен.

Шаг 6. Введите данные сервера

Перенесите в поля данные из письма (шаг 3).

Поля для IP-адреса, логина и пароля сервера в AmneziaVPN

  1. IP-адрес сервера. Порт указывать не обязательно, по умолчанию берётся 22. Если в письме порт другой, впишите его через двоеточие: 212.0.0.53:2222.
  2. Имя пользователя SSH — root.
  3. Пароль из письма. Нажмите на иконку глаза справа и посмотрите, что пароль вставился целиком.
  4. Нажмите Продолжить.

Приложение подключится к серверу по SSH. Ошибка соединения на этом месте почти всегда означает одно из двух: лишний пробел в пароле или сервер ещё не успел запуститься после оплаты. Подождите пять минут и попробуйте ещё раз.

Шаг 7. Выберите режим установки

Выбор между автоматической и ручной установкой

  1. Автоматическая — то, что нужно почти всегда. Поставится AmneziaWG: быстрый и стабильный даже при активных блокировках.
  2. Нажмите Продолжить.

Ручная установка пригодится, только если хотите другой протокол (OpenVPN, Shadowsocks, XRay) или несколько сразу. Их описание есть в документации Amnezia.

Дальше приложение само поставит всё на сервер. Обычно минуты три-пять. Окно не закрывайте.

Индикатор установки сервера

Шаг 8. Подключение и проверка

После установки откроется главный экран.

Главный экран AmneziaVPN с кнопкой подключения

Нажмите на круглую кнопку Подключиться. Кнопка должна подсветиться, а надпись смениться на «Подключено».

Экран AmneziaVPN в состоянии «Подключено»

Теперь проверьте результат: откройте в браузере 2ip.ru или whatismyip.com. Должна показаться страна вашего сервера, а не ваша.

ВАЖНО
Здесь можно остановиться. VPN уже полностью рабочий. Части 3 и 4 нужны, только если хотите отдать его роутеру и включить выборочную маршрутизацию.

Часть 3. Файл конфигурации для роутера

Роутер не умеет ходить на сервер по SSH и ставить туда VPN, ему нужен готовый файл с ключами. Выдаёт его то же приложение AmneziaVPN.

Экран «Поделиться» в AmneziaVPN с выбором формата выгрузки

  1. Откройте меню «Поделиться» — иконка в нижней панели.
  2. Вкладка Connection («Подключение»). Соседняя Users нужна для управления пользователями, нам она не понадобится.
  3. User name («Имя пользователя»). Впишите что-то понятное, чтобы потом отличать выгрузки друг от друга: keenetic, router, home.
  4. Server («Сервер»). Если сервер один, он уже выбран.
  5. Protocol («Протокол») — AmneziaWG.
  6. Connection format («Формат подключения») — AmneziaWG native format. Нативный формат даёт обычный .conf, который поймёт WireGuard-клиент роутера.

Скриншот с англоязычного интерфейса. В русской версии поля называются «Имя пользователя», «Сервер», «Протокол» и «Формат подключения», порядок тот же.

Ниже на этом же экране есть кнопка сохранения — сохраните файл на компьютер. Получится .conf, переименуйте его в amnezia_for_awg.conf, чтобы дальше не путаться.

Если открыть файл блокнотом, увидите примерно такое:

[Interface]
PrivateKey = ...
Address = 10.8.1.9/32
DNS = ...

[Peer]
PublicKey = ...
Endpoint = 212.0.0.53:37705
AllowedIPs = 0.0.0.0/0
НЮАНС
Если Keenetic не принимает файл. В конфигурациях AmneziaWG бывают строки маскировки: Jc, Jmin, Jmax, S1, S2, H1–H4. KeeneticOS их не понимает. Тогда вернитесь на этот же экран, выберите в поле Protocol обычный WireGuard (его нужно предварительно добавить на сервер) и выгрузите конфигурацию заново. Маскировка на роутере потеряется, зато туннель заработает.

Часть 4. Настройка роутера Keenetic

Дальше всё делается в веб-интерфейсе роутера: my.keenetic.net или 192.168.1.1. Понадобится пароль администратора.

Шаг 9. Проверьте версию KeeneticOS

Нужна 5.1.1 или новее. В старых прошивках нет DNS-маршрутов, а без них маршрутизация по доменам не работает вообще.

Раздел «Настройки системы» с версией KeeneticOS

  1. Слева в меню откройте Управление → Настройки системы.
  2. В блоке «Обновление и компоненты KeeneticOS» посмотрите строку «Установленная версия».

Версия ниже — жмите Обновить KeeneticOS, ждите перезагрузки (пара минут) и возвращайтесь сюда.

Шаг 10. Установите компонент WireGuard

В Keenetic функции подключаются модулями, и WireGuard может быть не установлен.

Кнопка «Изменить набор компонентов» в настройках системы

На той же странице нажмите Изменить набор компонентов.

Поиск компонента WireGuard VPN в списке

  1. В поле поиска наберите Wire.
  2. Напротив WireGuard VPN должна стоять галочка и надпись «Установлен». Если нет, поставьте её и нажмите «Установить обновление» внизу страницы. Строчкой ниже есть «WireGuard VPN-сервер» — это другое, нам он не нужен.
УЧТИТЕ
Смена набора компонентов тянет за собой обновление прошивки и перезагрузку. Роутер пропадёт из сети на несколько минут.

Шаг 11. Загрузите конфигурацию в роутер

Раздел «Другие подключения» с кнопкой загрузки из файла

  1. Слева откройте Интернет → Другие подключения.
  2. В блоке Wireguard нажмите Загрузить из файла и выберите amnezia_for_awg.conf.

Подключение появится в списке, включите его переключателем слева.

Активное WireGuard-подключение со счётчиками трафика

Переключатель синий, счётчики отправленного и принятого растут. Нули в счётчиках и пустое «Последнее рукопожатие» означают, что туннель не поднялся, тогда смотрите последний раздел.

ВАЖНО
Зайдите в настройки созданного подключения и снимите галочку «Использовать для выхода в Интернет». Если её оставить, весь домашний трафик уедет в VPN, а нам нужно ровно наоборот. По той же причине не поднимайте этот интерфейс наверх в «Приоритетах подключений».

Шаг 12. Откройте раздел маршрутизации

Вкладка «Маршруты DNS» в разделе «Маршрутизация»

  1. Слева откройте Сетевые правила → Маршрутизация.
  2. Перейдите на вкладку Маршруты DNS. Именно она умеет направлять трафик по доменным именам, а не по IP-адресам.
  3. Кнопка Добавить в блоке «Списки доменных имён», понадобится на шаге 14.
  4. Кнопка Добавить в блоке «Правила маршрутизации», понадобится на шаге 15.

Порядок такой: сначала список доменов (что заворачивать), потом правило (куда заворачивать). Списков можно сделать несколько, например отдельно нейросети и отдельно видео, и включать их по одному.

Шаг 13. Получите готовые списки доменов

Составлять список руками не нужно, есть сервис iplist.opencck.org, который отдаёт готовые наборы прямо в формате Keenetic.

Выбор формата Keenetic DNS и типа данных «Домены» на iplist

  1. Формат — Keenetic DNS.
  2. Тип данных — Домены.
  3. Отметьте нужные группы сервисов. На рисунке выбрана группа ai целиком, но можно отмечать и отдельные сервисы внутри неё.

Кнопки сохранения списка доменов в файл

  1. Добавьте другие группы, если нужны, например youtube.
  2. Поставьте галочку Сохранить как файл.
  3. Нажмите Отправить. На компьютер скачается TXT со списком доменов, по одному в строке.
СОВЕТ
Не сваливайте всё в один список. Два-три набора вроде ai, video, messengers — потом проще понять, какой из них влияет на конкретный сайт, и выключить лишний.

Шаг 14. Создайте список доменов в роутере

Вернитесь в Маршрутизация → Маршруты DNS и нажмите Добавить в блоке «Списки доменных имён» (рис. к шагу 12, п. 3).

Форма создания списка доменных имён в Keenetic

  1. Имя списка, короткое и латиницей: ai, all1, video. Его вы потом выберете в правиле маршрутизации.
  2. Откройте скачанный TXT, скопируйте домены и вставьте сюда, по одному в строке. Поддомены подхватываются сами: строка claude.ai закроет и api.claude.ai.
  3. Нажмите Сохранить.

В таблице появится строка с числом доменов. Если списков несколько, повторите для каждого.

Шаг 15. Создайте правило маршрутизации

Теперь связываем список с туннелем. Нажмите Добавить в блоке «Правила маршрутизации» (рис. к шагу 12, п. 4).

Параметры DNS-маршрута: список, интерфейс, автодобавление

  1. Поставьте галочку Включить маршрут и в поле «Имя списка» выберите созданный список.
  2. В поле «Интерфейс» выберите ваше WireGuard-подключение, amnezia_for_awg. Адрес шлюза оставьте пустым: либо интерфейс, либо шлюз, но не оба сразу.
  3. Галочку «Добавлять автоматически» оставьте включённой, тогда маршрут применится сам, как только туннель поднимется.
  4. Нажмите Сохранить.
НЮАНС
Про «Эксклюзивный маршрут». С этой галочкой трафик к доменам из списка пойдёт только через VPN. Упал туннель — сайты просто перестали открываться, вместо того чтобы открыться напрямую. Дома это обычно лишнее, но если важно, чтобы реальный IP не утёк ни при каких обстоятельствах, включайте.

Повторите для каждого списка. В итоге в таблице «Правила маршрутизации» будет по строке на список, все с интерфейсом amnezia_for_awg.

Шаг 16. Проверка

  • Откройте на любом домашнем устройстве сайт из списка. Он должен открыться, а определитель IP на нём — показать зарубежный адрес.
  • Откройте сайт, которого в списке нет, например банк или Госуслуги. Там должен быть ваш обычный российский IP.
  • В разделе «Другие подключения» счётчики трафика растут.

Оба адреса сошлись — настройка закончена.

Если что-то не работает

AmneziaVPN не может подключиться к серверу по SSH

  • Проверьте пароль. Чаще всего при копировании из письма прихватывается пробел.
  • Логин должен быть root, а не имя из личного кабинета хостинга.
  • Сразу после оплаты сервер может ещё разворачиваться. Подождите 5–10 минут.
  • Если ошибка повторяется, переустановите ОС на сервере в панели justhost и повторите шаг 6 с новым паролем.

Туннель на роутере не поднимается

  • Пустое «Последнее рукопожатие» значит, что роутер не достучался до сервера. Проверьте Endpoint и порт в конфигурации, а заодно не режет ли провайдер UDP.
  • Файл не загружается — скорее всего, в нём строки маскировки AmneziaWG, про них написано в части 3.
  • Одну и ту же конфигурацию нельзя использовать на компьютере и на роутере одновременно, ключи конфликтуют. Для роутера выгрузите отдельную.

Домены из списка всё равно идут мимо VPN

  • Проверьте, что правило включено и в нём выбран нужный интерфейс.
  • Почистите DNS-кэш на устройстве и в браузере: старый ответ мог закешироваться ещё до создания правила. Проще всего перезагрузить устройство.
  • Если на устройстве включён DNS-over-HTTPS (Chrome, Firefox, настройки телефона), роутер не видит DNS-запросы и правило не срабатывает. DoH придётся отключить.
  • Убедитесь, что нужный домен действительно есть в списке. Некоторые сервисы тянут контент и API с дополнительных доменов.

Всё стало медленным

  • Скорее всего, осталась включённой галочка «Использовать для выхода в Интернет» в настройках WireGuard-подключения. Снимите её.
  • Загляните в личный кабинет justhost, не исчерпан ли лимит канала по тарифу.

Полезные ссылки


Есть вопрос или хотите обсудить статью?

Написать в Telegram →
Константин Стародубов

Руководитель группы комплаенса ИБ в финтехе Яндекса, к.т.н., доцент НИУ ВШЭ. Пишу про информационную безопасность, регуляторику, технологии и фотографию.

Обсудить задачу