EL-Script

General IT knowledge base

WireGuard на Keenetic подключается, но интернет не работает: что проверить первым

WireGuard Keenetic нет интернета — узнайте, что проверить первым: маршруты, DNS, политики доступа.

Коротко: WireGuard на Keenetic: Первым делом откройте таблицу маршрутизации и убедитесь, что маршрут по умолчанию направлен на WireGuard. Затем проверьте опцию «Использовать для доступа в Интернет» в свойствах туннеля и корректность DNS-серверов. Если пинг на IP-адреса проходит, а на домены – нет, проблема в DNS; если не проходят оба – смотрите маршруты и исходящий NAT.

WireGuard на Keenetic: Пользователи Keenetic часто сталкиваются с ситуацией, когда WireGuard Keenetic нет интернета, хотя статус туннеля отображается как активный. Внешне всё выглядит штатно, но браузер не открывает сайты, а приложения теряют соединение. Такой обрыв доступа обычно связан с маршрутизацией, DNS-настройками или ограничениями межсетевого экрана. Ниже разберём, как быстро локализовать и исправить неисправность без полной переустановки подключения.

Основные причины

Причина Что это значит
Не назначен маршрут по умолчанию через VPN При создании туннеля на Keenetic может не появиться запись 0.0.0.0/0 для WireGuard-интерфейса, поэтому трафик продолжает идти через основное соединение и не попадает в зашифрованный канал.
Выключена опция «Использовать для доступа в Интернет» В настройках туннеля есть специальный переключатель, без которого роутер не направляет интернет-пакеты через VPN, даже если маршрут прописан вручную.
Некорректные DNS-серверы После поднятия туннеля DNS-запросы могут уходить через WAN-подключение, отличное от WireGuard, или сервер не отвечает через туннель, что приводит к невозможности разрешения имён.
Отсутствует SNAT для туннеля Если в правилах трансляции сетевых адресов не добавлена запись маскарадинга для интерфейса WireGuard, ответные пакеты могут не возвращаться клиентам из-за несовпадения адресов.
Политика доступа блокирует трафик В компоненте «Политики доступа» может быть выбрано ограничение, например «Никогда» или расписание, из-за которого трафик через туннель не передаётся даже при поднятом соединении.
Конфликт подсетей Если локальная сеть использует те же IP-диапазоны, что и разрешённые в AllowedIPs, пакеты могут зацикливаться или уходить не на тот шлюз.
Ошибки в параметрах AllowedIPs Неправильно заданный список разрешённых сетей в конфигурации peer'а приводит к тому, что трафик до глобальных адресов не шифруется и не маршрутизируется корректно.
Блокировка провайдером UDP-трафика Некоторые операторы ограничивают или замедляют WireGuard по протоколу UDP; при этом handshake может проходить, но полезная нагрузка обрывается на промежуточном узле.

Что проверить сначала

  • Откройте веб-интерфейс Keenetic и перейдите в Монитор -> Таблица маршрутизации, проверьте наличие маршрута 0.0.0.0/0 через интерфейс WireGuard.
  • В свойствах туннеля (Интернет -> Другие подключения) убедитесь, что включена галка Использовать для доступа в Интернет.
  • Проверьте список DNS-серверов в разделе Интернет -> Подключения; укажите публичные DNS, например 1.1.1.1, для теста.
  • Откройте Политики доступа -> Интернет и проверьте правило для интерфейса WireGuard: должно стоять Всегда (0.0.0.0/0) или автоматически.
  • В компоненте Трансляция сетевых адресов (NAT) убедитесь, что присутствует правило SNAT с интерфейсом WireGuard и действием Masquerade.
  • Сравните параметры AllowedIPs в настройках peer'а с конфигурацией сервера — для маршрута по умолчанию там должно быть 0.0.0.0/0.
  • Выполните ping с самого роутера (Система -> Командная строка) до 8.8.8.8 и затем до google.com — это разделит проблемы DNS и маршрутизации.
  • Временно отключите IPv6 в разделе Интернет -> Подключения, чтобы исключить конфликт двух стеков.
  • Проверьте IP-адрес, назначенный туннелю, и убедитесь, что он не пересекается с локальной сетью роутера (обычно 192.168.1.0/24).
  • Включите журналирование событий для WireGuard и просмотрите логи в Монитор -> Системный журнал на предмет ошибок рукопожатия или rejected пакетов.

Пошаговое решение

  1. Зайдите в веб-конфигуратор Keenetic, откройте раздел Интернет → Другие подключения и выберите ваш WireGuard-туннель.
  2. На вкладке Основные настройки найдите переключатель Использовать для доступа в Интернет и активируйте его; сохраните изменения.
  3. Перейдите в Политики доступа → Интернет, выберите политику с вашим подключением WireGuard и установите опцию Всегда (0.0.0.0/0).
  4. В этом же разделе временно отключите расписание и приоритеты, оставив только постоянное разрешение для туннеля.
  5. Откройте Монитор → Таблица маршрутизации и нажмите кнопку Обновить; если маршрут 0.0.0.0/0 до WireGuard отсутствует, добавьте его вручную через Интерфейс CLI или в разделе Маршруты.
  6. В компоненте Трансляция сетевых адресов создайте правило: интерфейс-источник — ваша домашняя сеть, исходящий интерфейс — WireGuard, действие — Masquerade.
  7. Вернитесь в свойства туннеля и проверьте DNS: на вкладке DNS-серверы переключитесь на Вручную и задайте адреса, которые точно отвечают через VPN (например, DNS-сервер провайдера VPN).
  8. Сравните конфигурацию пира на Keenetic: AllowedIPs должно содержать 0.0.0.0/0 (и ::/0 для IPv6, если требуется); при необходимости синхронизируйте с сервером.
  9. Проверьте, не пересекаются ли адреса: измените локальную подсеть роутера (вкладка Мои сети и Wi-Fi) на редкий диапазон, например 192.168.177.0/24, если VPN-сеть использует тот же диапазон.
  10. Откройте Система → Командная строка и выполните ping 8.8.8.8 -I wg0, где wg0 — имя интерфейса WireGuard; если пинги проходят, проблема в DNS, если нет — смотрите настройки маршрутизации и NAT.
  11. Времено отключите файервол (Безопасность → Межсетевой экран) для диагностики: если интернет появляется, создайте разрешающее правило для туннельного интерфейса.
  12. После всех изменений перезагрузите туннель: отключите и снова включите в разделе Другие подключения или выполните перезагрузку роутера.
AI-инструмент

Проверить проблему с роутером

Введите модель роутера, тип VPN и симптом: нет интернета, не работает маршрут, DNS, MTU или firewall.

FAQ

Почему после подключения WireGuard на Keenetic сайты не открываются, а IP-адреса пингуются?

Это типичный признак неверных настроек DNS. Трафик до удалённых серверов идёт через туннель, но резолвинг доменных имён выполняется через неподходящий сервер. Решение: вручную задайте DNS в свойствах туннеля или для всего роутера укажите адреса, доступные через VPN.

Как включить передачу DNS-серверов через туннель на Keenetic?

Откройте свойства WireGuard-подключения, перейдите на вкладку DNS-серверы и выберите опцию «Настроить вручную». Пропишите IP-адреса DNS, которые предоставил ваш VPN-провайдер, или общедоступные — 1.1.1.1, 8.8.8.8. Для автоматической передачи DNS от сервера необходимо, чтобы параметр «Отдавать DNS-серверы» был включён на стороне сервера и клиент был настроен на их получение.

Нужно ли перезагружать роутер после изменения маршрутов?

Как правило, достаточно перезапустить сам туннель — отключить и включить его заново в разделе «Другие подключения». Полная перезагрузка роутера требуется только при изменении глобальных сетевых параметров, например переключении локальной подсети.

Как проверить, блокирует ли провайдер трафик WireGuard?

Подключитесь к тому же VPN-серверу с другого устройства через мобильную точку доступа или другого провайдера. Если там интернет работает, а на Keenetic — нет, высока вероятность ограничения UDP-портов. Смените порт в настройках туннеля или используйте обходные протоколы, если это поддерживается вашим сервером.

В чём отличие опций «Всегда» и «По умолчанию» в политике доступа?

Опция «Всегда (0.0.0.0/0)» принудительно отправляет весь трафик через указанное подключение, игнорируя другие активные интерфейсы. «По умолчанию» активизирует туннель только когда на основном подключении нет интернет-доступа. Для постоянной работы через VPN выбирайте «Всегда».

Итог

Проблема «WireGuard подключается, но интернет не работает» на Keenetic почти всегда связана с маршрутизацией, DNS или политикой доступа. Последовательно проверьте таблицу маршрутов, флаг использования для интернета и правила SNAT — в большинстве случаев это устраняет неисправность. Если же после всех шагов выход в сеть не восстанавливается, соберите логи и сверьте конфигурацию с серверной стороной, исключив конфликты подсетей и блокировки провайдера. Точная диагностика поможет быстро вернуть рабочий VPN-доступ.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *