Большинство домашних роутеров умеют VPN-клиенты, но не прокси. Разбираем по производителям, что есть в штатной прошивке в 2026 году, как настроить клиент прокси в Keenetic, как превратить роутер на OpenWrt в прозрачный прокси-шлюз и что делать, если ваш роутер этого не умеет.
Запрос «прокси для роутера» обычно означает простое желание: один раз настроить, и чтобы все устройства дома - компьютер, телефоны, телевизор, приставка - выходили в интернет с другого IP. Проблема в том, что большинство заводских прошивок так не умеет. В их меню есть «VPN-клиент», а не «прокси».
Разница принципиальная. VPN-клиент роутера (L2TP, PPTP, OpenVPN, WireGuard, IPsec) подключается к VPN-серверу и заворачивает в туннель весь IP-трафик. Прокси работает иначе: классический HTTP-прокси (метод CONNECT) передаёт только TCP. SOCKS5 может передавать и UDP через команду UDP ASSOCIATE, но только если её поддерживает сервер. Поэтому адрес прокси-сервера нельзя вписать в поля VPN-клиента и получить рабочее подключение.
Чтобы роутер пускал через прокси весь трафик сети, ему нужен механизм прозрачного проксирования: он перехватывает соединения устройств и сам заворачивает их в прокси. Из брендов этого обзора прозрачный прокси в заводской прошивке есть только у Keenetic (в России Netcraze). Для остальных остаются OpenWrt, отдельный шлюз или клиенты на каждом устройстве.
Коротко о главном: VPN-клиент роутера и прокси-сервер - разные протоколы. Данные host:port:login:pass в поля L2TP, PPTP или OpenVPN не подходят. Чем прокси на роутере отличается от прокси в настройках Wi-Fi телефона, мы разбирали в статье что такое прокси в Wi-Fi, а сам протокол SOCKS5 в материале SOCKS5-прокси: что это и как подключить.
Из брендов этого обзора прозрачный прокси в заводской прошивке есть только у Keenetic (в России Netcraze). В России с октября 2025 года эти роутеры продаются под брендом Netcraze; прошивка и меню те же, в справке Netcraze система называется NDMS, а клиент прокси доступен с версии 3.9. По справке Keenetic, начиная с KeeneticOS 3.9 появился системный компонент «Клиент прокси» для подключения к интернету через прокси-серверы по HTTP, HTTPS и SOCKS5. Компонент ставится отдельно: откройте «Общие настройки системы» (в новых версиях веб-интерфейса: «Управление» → «Параметры системы»), в блоке «Обновления и компоненты» нажмите «Изменить набор компонентов», отметьте «Клиент прокси» и установите обновление.
После установки прокси добавляется как обычное интернет-подключение: страница «Другие подключения», блок «Прокси-подключения», кнопка «Добавить подключение». Дальше работает стандартный механизм Keenetic - «Приоритеты подключений». Если поставить прокси первым в профиле по умолчанию, через него пойдут все клиенты, привязанные к профилю по умолчанию. Если нужен прокси только для части устройств, создаётся отдельный профиль, и в нём к прокси привязываются конкретные клиенты. Названия пунктов могут немного отличаться в зависимости от версии KeeneticOS или NDMS.
Важное предупреждение из справки: доступ к сайтам через прокси-подключение может работать некорректно, если устройства не используют DNS через DoT или DoH. Keenetic рекомендует включить DNS-over-TLS или DNS-over-HTTPS в настройках DNS роутера. Вероятная причина: обычные DNS-запросы идут по UDP и прокси-подключение их не перехватывает.
Для точечной маршрутизации в KeeneticOS 5.0 на странице маршрутизации появились маршруты на основе DNS: можно отправлять списки доменов через выбранное подключение (указывается в поле интерфейса), а остальной трафик оставлять напрямую. У функции есть условия: клиент должен быть в профиле по умолчанию, а DNS-сервером на устройстве должен быть сам роутер.
Кроме штатных функций, на моделях Keenetic с USB-портом (на части моделей и во встроенную память) доступен менеджер пакетов OPKG с репозиторием Entware: он позволяет ставить пакеты из мира OpenWrt. Сам Keenetic предупреждает, что его поддержка не консультирует по сторонним пакетам, а обсуждение идёт на форуме производителя. Для задачи «весь трафик через прокси» на актуальной прошивке Entware обычно уже не нужен: встроенного клиента достаточно.
Источники: Keenetic: Proxy client, Keenetic: DNS-based routes, Keenetic: OPKG.
В документации TP-Link для домашних роутеров (Archer, а также 4G/5G-роутеры) описан VPN-клиент, а не прокси. Он находится в веб-интерфейсе (tplinkwifi.net или tplinkmodem.net для 4G/5G-моделей) по пути Advanced → VPN Client. Поддерживаются OpenVPN, PPTP, L2TP/IPsec и WireGuard, причём WireGuard только на отдельных моделях.
TP-Link сам подчёркивает, что функция VPN Client есть не на всех роутерах, и публикует список совместимых моделей; проверьте свою модель перед покупкой. Можно сохранить до шести профилей VPN-серверов, но активен только один. Удобная деталь: VPN использует только тот список устройств, который вы добавили вручную, остальные ходят в интернет напрямую.
Ещё одно ограничение из FAQ TP-Link: роутеры не поддерживают отдельный DNS-сервер при работе через VPN. Поля для SOCKS5 или HTTP-прокси в официальной документации TP-Link нет. Значит, если провайдер прокси выдал только host:port:login:pass, штатная прошивка TP-Link его не примет; нужен VPN-сервер, OpenWrt (если модель поддерживается) или отдельный шлюз.
Источники: TP-Link: Set Up VPN Client, TP-Link: VPN FAQ.
Xiaomi. Официальная инструкция описывает настройку VPN в веб-интерфейсе роутера: открыть miwifi.com или 192.168.31.1, выбрать роутер, перейти в «Дополнительные настройки» (Additional settings) → VPN → «Добавить сервис» (Add service) и выбрать тип L2TP. Сама Xiaomi напоминает, что L2TP не шифрует данные сам по себе и обычно используется вместе с IPsec. Прокси-клиента в этой справке нет, а набор функций зависит от модели и версии прошивки.
Huawei. Для роутера HUAWEI WiFi WS5200 NEW справка Huawei перечисляет VPN-клиент L2TP и PPTP, при этом IPsec не поддерживается, VPN-сервер не настраивается, а L2TP и PPTP нельзя использовать одновременно. Для 4G/5G CPE-роутеров Huawei путь к настройке VPN-клиента: Advanced → Route → VPN, с теми же двумя протоколами. Прокси-клиента в официальных материалах нет.
Практический вывод для обоих брендов: если нужен именно прокси, а не L2TP или PPTP VPN, штатная прошивка задачу не решит. Альтернативная прошивка вроде OpenWrt возможна только на поддерживаемых моделях и может повлиять на гарантию, поэтому проще поставить за роутером отдельный шлюз или настроить клиенты на самих устройствах.
Источники: Xiaomi: How to set up L2TP on the router, Huawei WS5200 NEW: поддержка VPN, Huawei CPE: VPN client.
OpenWrt - открытая Linux-прошивка для роутеров. Актуальная стабильная ветка - 25.12 (на сентябрь 2026), и в ней пакеты ставятся менеджером apk вместо прежнего opkg (например, apk add sing-box). На OpenWrt роутер становится полноценным прокси-шлюзом: перехватывает соединения устройств и отправляет их в SOCKS5 или HTTP-прокси.
Из официального репозитория пакетов доступны sing-box, Xray, hev-socks5-tproxy и hev-socks5-tunnel. sing-box умеет исходящие подключения типов socks и http, режим TUN и правила маршрутизации по адресу устройства-источника, поэтому через прокси можно пустить один телевизор или всю сеть. hev-socks5-tproxy - лёгкий прозрачный прокси в SOCKS5 для TCP и UDP с поддержкой логина и пароля; для UDP сервер прокси должен поддерживать UDP relay.
Поверх ядер есть графические надстройки для веб-интерфейса LuCI, но они не входят в официальный репозиторий. Podkop от itdoginfo - русскоязычный проект на базе sing-box: принимает ссылки socks5://, vless://, ss://, trojan:// и hysteria2:// и отправляет в туннель выбранные ресурсы, а остальное напрямую. Требует OpenWrt 24.10 или новее и не менее 25 МБ свободного места, устройства с флеш-памятью 16 МБ не поддерживаются, проект в статусе бета. OpenClash - клиент ядра Mihomo (Clash) с правилами по доменам, пакеты IPK и APK публикуются в релизах на GitHub. Passwall и Passwall2 развиваются в организации Openwrt-Passwall; в их сборку можно включить ядра Xray и sing-box.
Старые инструкции часто советуют redsocks. В 2026 году это плохой выбор: основной репозиторий redsocks не обновлялся с 2019 года, а в мае 2026 пакет удалили из официального репозитория OpenWrt из-за отсутствия поддержки и сообщений об ошибках use-after-free. Перед установкой любых сборок с форумов проверяйте дату последнего коммита в основной ветке проекта, а не дату последней активности репозитория.
Перед прошивкой: OpenWrt ставится только на модели из списка поддерживаемых устройств, а замена заводской прошивки может повлиять на гарантию. Сторонние пакеты (Podkop, OpenClash, Passwall) ставятся скриптами и пакетами с GitHub, поэтому проверяйте, откуда именно вы их скачиваете. Шпаргалка OpenWrt по apk, Podkop на GitHub, документация sing-box.
Отдельный шлюз. Мини-ПК, старый ноутбук или Raspberry Pi с Linux подключается к роутеру, на нём запускается прозрачный прокси (sing-box, tun2socks или hev-socks5-tproxy), а устройствам, которые должны ходить через прокси, в качестве шлюза указывается его адрес. tun2socks работает с HTTP, SOCKS, Shadowsocks и SSH-прокси с авторизацией. Роутер при этом остаётся прежним. Подробности настройки Linux-шлюза в материале о прокси для Linux.
Клиент на каждом устройстве. Если через прокси должны ходить два-три устройства, проще настроить их напрямую: системный прокси или клиент на Windows и Mac, приложение-туннель на Android и iOS, расширение в браузере. Это надёжнее, чем прозрачное проксирование на слабом роутере, и позволяет каждому устройству иметь свой IP.
VPN вместо прокси. Если нужен не конкретный тип IP, а просто шифрованный туннель для всей сети, штатного VPN-клиента TP-Link, Xiaomi или Huawei может хватить. Но VPN-сервер - это отдельная услуга, прокси host:port:login:pass в такие поля не подходит.
Подробно по платформам: прокси для Linux, прокси-клиенты для Windows, прокси для Mac, приложения для Android, Shadowrocket для iOS и прокси для браузера.
DNS. Самая частая ошибка - IP сменился, а DNS-запросы уходят к провайдеру напрямую. Сайты видят несоответствие, а часть сервисов может не открываться. Именно поэтому Keenetic рекомендует включать DoT или DoH при работе через клиент прокси, а в OpenWrt-решениях DNS обычно перехватывается отдельным модулем (Podkop, например, при запуске изменяет конфигурацию dnsmasq).
UDP. Классический HTTP-прокси (метод CONNECT) передаёт только TCP. Звонки в мессенджерах, онлайн-игры и HTTP/3 (протокол QUIC) используют UDP. Через HTTP-прокси такой трафик не пройдёт; он пойдёт напрямую или сломается, в зависимости от настройки. SOCKS5 справляется с UDP, только если сервер поддерживает UDP ASSOCIATE, поэтому уточняйте это у провайдера прокси.
Процессор и память. Прозрачное проксирование нагружает CPU роутера. Бюджетные модели с небольшой памятью могут не вытянуть ни sing-box, ни полный канал провайдера. Ориентируйтесь на требования конкретного пакета: тот же Podkop прямо не поддерживает устройства с 16 МБ флеш-памяти.
Все устройства на одном IP. Если через роутер на один прокси выходит вся семья, площадки видят всех пользователей под одним адресом. Для личного использования это нормально, а для работы с несколькими аккаунтами лучше разделять устройства по разным прокси.
Проверка после настройки: откройте сервис определения IP и тест утечки DNS с устройства в домашней сети. IP и DNS-серверы должны относиться к стране прокси, а не к вашему провайдеру. Если нужны тонкие правила для отдельных программ на ПК, смотрите аналоги Proxifier.
Прокси для роутера Ростелеком. Провайдер обычно не важен: прокси-подключение работает поверх любого интернет-канала, будь то Ростелеком, МТС, Билайн или мобильный модем. Обычно под этим запросом скрывается вопрос о фирменном роутере, который выдал провайдер. У таких устройств собственная прошивка, и прокси-клиента в ней может не быть. Рабочая схема в этом случае - оставить роутер провайдера для выхода в интернет и поставить за ним свой роутер с клиентом прокси (например, Keenetic или Netcraze) или шлюз на мини-ПК.
Прокси для роутера бесплатно. Бесплатно всё программное обеспечение из этой статьи: клиент прокси в KeeneticOS, OpenWrt, sing-box, Podkop, OpenClash. Платить приходится за сам прокси-сервер. Публичные бесплатные прокси не подходят для постоянной работы всей сети: они часто отваливаются, их адреса делят множество людей и площадки их хорошо знают, а владелец сервера видит незашифрованный трафик.
Прокси для роутера купить. Для роутера нужен прокси со статичным адресом сервера и авторизацией по логину и паролю, по протоколу, который понимает ваша прошивка: HTTP или SOCKS5 для Keenetic и Netcraze; для OpenWrt в основном SOCKS5, HTTP поддерживают sing-box, Mihomo (OpenClash) и Xray, но не Podkop. Проверьте, поддерживает ли провайдер UDP через SOCKS5, если важны звонки и игры.
| Прошивка | Прокси-клиент | VPN-клиент | Выбор устройств | Оговорки |
|---|---|---|---|---|
| Keenetic (в России Netcraze) | Да: HTTP, HTTPS, SOCKS5 (компонент «Клиент прокси», с версии 3.9) | PPTP, SSTP, L2TP/IPsec, WireGuard, OpenVPN, IKEv2, OpenConnect (с KeeneticOS 4.2, настройка через CLI) | Да, через профили в «Приоритетах подключений» | OPKG/Entware на моделях с USB-портом (на части моделей и во встроенную память) |
| TP-Link (Archer, 4G/5G) | Не заявлен | OpenVPN, PPTP, L2TP/IPsec; WireGuard только на части моделей | Да, список устройств в VPN Client | VPN Client есть не на всех моделях |
| Xiaomi | Не заявлен | В официальной инструкции описан L2TP | Не описано в справке | Набор функций зависит от модели и прошивки |
| Huawei | Не заявлен | L2TP и PPTP клиент (для WS5200 NEW без IPsec и без VPN-сервера) | Не описано в справке | На CPE-роутерах: Advanced → Route → VPN |
| OpenWrt | Да, через пакеты: sing-box, hev-socks5-tproxy, Podkop, OpenClash, Passwall | WireGuard, OpenVPN и другие пакеты | Да, правила по IP устройства | Нужны свободная память и понимание Linux |
| Инструмент | Откуда ставится | Что делает | Актуальность |
|---|---|---|---|
| sing-box | Официальный репозиторий OpenWrt | Универсальное ядро: исходящие подключения SOCKS и HTTP, режим TUN, правила маршрутизации по адресу устройства-источника (source_ip_cidr). | Пакет в OpenWrt обновлялся в сентябре 2026 |
| hev-socks5-tproxy | Официальный репозиторий OpenWrt | Лёгкий прозрачный прокси в SOCKS5 для TCP и UDP, с логином и паролем. Для UDP сервер должен поддерживать UDP relay. | Код обновлялся в августе 2026 |
| Podkop | GitHub itdoginfo, скрипт установки | Интерфейс в LuCI с русской локализацией поверх sing-box. Принимает ссылки socks5://, vless://, ss://, trojan://, hysteria2://; HTTP-прокси не поддерживает. Отправляет в туннель выбранные ресурсы, остальное напрямую. | Бета-версия; обновлялся в августе 2026 |
| OpenClash | GitHub vernesong, пакеты IPK и APK | Клиент ядра Mihomo (Clash) для OpenWrt с правилами по доменам. В конфигурации Mihomo есть прокси типов HTTP и SOCKS. | Релиз в августе 2026 |
| Passwall / Passwall2 | GitHub Openwrt-Passwall, сторонний фид | Интерфейсы в LuCI для прокси-ядер; в сборку можно включить Xray, sing-box, Hysteria и другие. | Коммиты в сентябре 2026 |
| redsocks | Удалён из репозитория OpenWrt в мае 2026 | Классический прозрачный редиректор TCP в SOCKS/HTTP из старых инструкций. Удалён из-за отсутствия поддержки и сообщений об ошибках use-after-free. | Основной репозиторий без коммитов с 2019 года |
Данные по состоянию на сентябрь 2026 года. Актуальность оценена по последнему коммиту или релизу в основной ветке проекта. Названия пунктов меню могут отличаться в зависимости от модели, версии и языка прошивки. Репозитории: openwrt/packages, hev-socks5-tproxy, OpenClash, Passwall, redsocks.
Инструкция основана на справке Keenetic о клиенте прокси и подходит для прокси с логином и паролем по HTTP, HTTPS или SOCKS5. Для роутеров на OpenWrt порядок другой: сначала устанавливается пакет (sing-box, hev-socks5-tproxy или Podkop), затем в его настройках указываются те же четыре параметра прокси.
Обновите KeeneticOS (у Netcraze - NDMS) до актуальной версии: клиент прокси появился в версии 3.9, на более старых прошивках его нет.
Откройте «Общие настройки системы» (в новых версиях веб-интерфейса: «Управление» → «Параметры системы»), в блоке «Обновления и компоненты» нажмите «Изменить набор компонентов», отметьте «Клиент прокси» и установите обновление.
Перейдите на страницу «Другие подключения» (раздел «Интернет») и в блоке «Прокси-подключения» нажмите «Добавить подключение».
Выберите протокол (HTTP, HTTPS или SOCKS5) и заполните поля. Формат Coronium host:port:login:pass раскладывается на четыре поля: адрес сервера, порт, логин, пароль.
Включите DNS-over-TLS или DNS-over-HTTPS в настройках DNS роутера. Keenetic прямо предупреждает: без DoT/DoH доступ к сайтам через прокси-подключение может работать некорректно.
Переведите переключатель подключения в положение «Включено» и убедитесь, что статус сменился на подключённый.
Откройте «Приоритеты подключений» и перетащите прокси-подключение на первое место в профиле по умолчанию. После этого через прокси выходят в интернет все клиенты, привязанные к профилю по умолчанию.
Если прокси нужен только части устройств (например, телевизору или рабочему ноутбуку), создайте отдельный профиль, поставьте в нём прокси первым и привяжите к профилю нужные устройства.
Проверьте результат на любом сервисе определения IP с устройства в домашней сети: должны отображаться IP и страна прокси.
Не весь трафик, а только нужные сайты? В KeeneticOS 5.0 для этого есть маршруты на основе DNS, в OpenWrt та же задача решается правилами sing-box или списками в Podkop. Для управления несколькими прокси на ПК пригодятся программы для управления прокси.
Роутер предъявляет к прокси простые требования: постоянный адрес сервера, порт, авторизация по логину и паролю и протокол, который понимает прошивка. Keenetic принимает HTTP, HTTPS и SOCKS5, для OpenWrt в основном SOCKS5; HTTP поддерживают sing-box, Mihomo (OpenClash) и Xray, но не Podkop. Если в доме есть звонки, игры или стриминг, отдельно уточните у провайдера, передаёт ли его SOCKS5 UDP.
Второй вопрос - какой IP увидят сайты. Датацентровые адреса площадки распознают легко. Мобильные IP операторов за CGNAT делят множество реальных абонентов, поэтому площадки, как правило, относятся к ним мягче. Для домашней сети, где за одним роутером сидят разные устройства, это особенно заметно.
Мобильные прокси Coronium выдаются в формате host:port:login:pass и работают по HTTP и SOCKS5. В Keenetic и Netcraze их добавляют как прокси-подключение, на OpenWrt указывают в sing-box, hev-socks5-tproxy или Podkop (ссылкой socks5:// с логином и паролем). На выходе виден IP реального оператора 4G/5G. Если хотите собрать собственный мобильный прокси на модемах, посмотрите оборудование для модемной фермы.
Системный прокси и прозрачный шлюз на Linux и Raspberry Pi.
Протокол SOCKS5, UDP и авторизация простыми словами.
Прокси для всей системы и отдельных программ на ПК.
Прокси для всего телефона, а не только браузера.
Поле прокси в настройках Wi-Fi телефона и его ограничения.
Chrome, Яндекс Браузер, Firefox и Opera: настройка и расширения.