Настройка Zapret на роутере Keenetic через личный VPS в 2026 году
Коротко
Zapret — это утилита для модификации сетевых пакетов, которая позволяет обрабатывать трафик на уровне роутера. Она подходит для технически подготовленных пользователей, которые хотят управлять трафиком всей домашней сети через один шлюз. В связке с личным VPS от SANSARA можно организовать защищённый канал между роутером и внешним узлом, не прибегая к типовым шаред-хостингам и без ручной установки
Настройка Zapret на роутере Keenetic через личный VPS SANSARA в 2026 году: что это, как подключить, какие устройства поддерживаются и как проверить работу.
Zapret — это утилита для модификации сетевых пакетов, которая позволяет обрабатывать трафик на уровне роутера. Она подходит для технически подготовленных пользователей, которые хотят управлять трафиком всей домашней сети через один шлюз. В связке с личным VPS от SANSARA можно организовать защищённый канал между роутером и внешним узлом, не прибегая к типовым шаред-хостингам и без ручной установки панелей управления.
Коротко:
- Zapret работает на роутерах Keenetic с установленным Entware и позволяет обрабатывать трафик всех устройств в сети.
- Для работы требуется внешний сервер: подойдёт личный VPS от SANSARA с готовым подключением.
- Настройка сводится к установке Entware, скачиванию Zapret, правке конфигурационных файлов и созданию скриптов для iptables.
- Все устройства в сети (iPhone, Android, Windows, macOS) автоматически используют настройки роутера.
- Проверка работоспособности — через тестовые сайты и логи на роутере.
- Вся сложность сосредоточена на роутере; клиентские устройства не требуют специальной настройки.
Что это такое и зачем нужно
Zapret — это набор утилит (включая nfqws), который перехватывает сетевые пакеты на роутере с помощью механизма NFQUEUE и модифицирует их по заданным правилам. Это позволяет реализовать сложные схемы обработки трафика на уровне ядра Linux, не затрагивая клиентские устройства.
На практике Zapret часто используют для изменения поведения трафика в условиях ограничений, накладываемых провайдером. Поскольку обработка происходит на роутере, все устройства в локальной сети (компьютеры, смартфоны, телевизоры) автоматически получают одинаковые настройки.
Для работы Zapret требуется внешний сервер, который будет принимать и обрабатывать трафик. Вместо массового шаред-хостинга удобнее использовать личный VPS от SANSARA — выделенный узел с готовым подключением, который не делится с другими пользователями.
Таким образом, связка Keenetic + Zapret + личный VPS SANSARA позволяет:
- централизованно управлять трафиком всей домашней сети;
- использовать выделенный внешний узел вместо перегруженных пулов;
- избегать ручной настройки каждого клиентского устройства.
Как настроить с SANSARA (пошагово)
Ниже — обобщённая инструкция для Keenetic с установленным Entware. Конкретные пути и версии могут отличаться в зависимости от модели и прошивки.
Важно: перед началом убедитесь, что:
- на роутере включён SSH-доступ;
- установлен Entware (обычно на встроенную память или USB-накопитель);
- вы можете подключаться к роутеру по SSH с компьютера.
Регистрация и получение личного VPS
- Зарегистрируйтесь в SANSARA и выберите подходящую локацию (доступно более 9 стран).
- После оплаты в кабинете появятся данные подключения: адрес сервера, логин, пароль, а также готовые конфиги для импорта в клиентские приложения.
- Для роутера нам понадобится только IP-адрес (или домен) сервера, порт и метод аутентификации (например, по логину/паролю или по ключу).
Подготовка роутера Keenetic
- В веб-интерфейсе Keenetic убедитесь, что включён компонент SSH-сервер.
- Установите Entware по официальной инструкции Keenetic (обычно через веб-интерфейс → «Система» → «Компоненты»).
- Подключитесь к роутеру по SSH с компьютера.
Установка Zapret на Keenetic
В SSH-сессии выполните примерно следующие шаги (точные команды могут зависеть от версии Zapret и прошивки):
- 01Обновление пакетов Entware
`bash opkg update opkg upgrade `
- 01Установка зависимостей
Могут потребоваться пакеты вроде ipset, iptables-mod-extra, kmod-nfnetlink-queue и другие. Следуйте рекомендациям из актуальной документации Zapret.
- 01Скачивание и распаковка Zapret
Обычно используется репозиторий проекта на GitHub. Примерно так: `bash cd /opt wget unzip master.zip mv zapret-master zapret `
- 01Правка стартового скрипта
Откройте файл /opt/zapret/init.d/sysv/zapret и добавьте в начало строки: `bash PATH=/opt/sbin:/opt/bin:/opt/usr/sbin:/opt/usr/bin:/usr/sbin:/usr/bin:/sbin:/bin WS_USER=nobody ` Это гарантирует, что скрипт найдёт нужные бинарные файлы и запустит процесс от правильного пользователя.
- 01Создание символической ссылки для автозапуска
`bash ln -fs /opt/zapret/init.d/sysv/zapret /opt/etc/init.d/S90-zapret `
- 01Создание скрипта для netfilter, чтобы правила не сбрасывались
Создайте файл /opt/etc/ndm/netfilter.d/000-zapret.sh с содержимым вида: `bash #!/bin/sh [ "$type" == "ip6tables" ] && exit 0
` Конкретные правила зависят от версии Zapret и требуемой логики; их обычно берут из документации или готовых примеров.
- 01Настройка конфигурации Zapret
Файл конфигурации обычно находится по пути /opt/zapret/config. В нём нужно:
- раскомментировать или прописать WS_USER=nobody;
- указать параметры запуска nfqws (номера очередей, маркировку пакетов и т.д.);
- при необходимости настроить списки IP-адресов и доменов.
- 01Запуск Zapret
`bash /opt/zapret/init.d/sysv/zapret start Проверьте, что процесс запустился: bash ps | grep nfqws `
Настройка защищённого канала к личному VPS
На роутере Keenetic нужно настроить клиентское ПО, которое будет поднимать туннель к вашему личному VPS от SANSARA. Конкретное ПО зависит от выбранного протокола; обычно это один из распространённых клиентов с поддержкой конфигурационных файлов.
- Установите нужный пакет через Entware (например, opkg install <клиент>).
- Возьмите готовый конфиг из кабинета SANSARA и адаптируйте его под роутер (укажите путь к сертификатам, логину/паролю, порту).
- Настройте автозапуск клиента через init-скрипт в /opt/etc/init.d/.
После этого весь исходящий трафик с роутера будет идти через защищённый канал к вашему личному VPS.
Настройка DNS
Чтобы избежать перехвата DNS-запросов, рекомендуется:
- В веб-интерфейсе Keenetic перейти в раздел «Интернет» → «DNS».
- Включить опцию «Игнорировать DNS от провайдера».
- Настроить использование DNS-over-HTTPS (DoH) или DNS-over-TLS (DoT) на доверенных серверах (например, Cloudflare, Quad9 и т.п.).
- Убедиться, что в настройках клиентского ПО на роутере также прописаны эти DNS-серверы.
Проверка работоспособности
- Перезагрузите роутер и убедитесь, что Zapret и клиентское ПО запускаются автоматически.
- С любого устройства в сети откройте тестовый сайт, который раньше мог быть недоступен.
- Проверьте логи на роутере:
`bash logread | grep zapret logread | grep <имя-клиента> `
- Убедитесь, что трафик проходит через туннель (например, с помощью tcpdump на роутере или проверки IP-адреса на внешних сайтах).
Устройства: iPhone, Android, Windows, macOS
Поскольку вся обработка трафика выполняется на роутере, клиентские устройства не требуют специальной настройки. Достаточно подключиться к Wi-Fi Keenetic обычным способом.
- iPhone / Android
Подключитесь к домашней Wi-Fi сети. Все приложения (браузеры, мессенджеры, стриминговые сервисы) будут использовать настройки роутера.
- Windows / macOS
Подключитесь по Wi-Fi или Ethernet. Системные настройки сети можно оставить по умолчанию (автоматическое получение IP и DNS). Роутер сам перенаправит трафик через личный VPS.
Если на каких-то устройствах ранее были настроены сторонние клиенты или прокси, их лучше отключить, чтобы не возникало конфликтов маршрутизации.
Практический чек-лист на 7–10 пунктов
- 01Проверьте совместимость роутера
Убедитесь, что ваша модель Keenetic поддерживает Entware и имеет достаточно памяти для Zapret.
- 01Включите SSH и установите Entware
Через веб-интерфейс активируйте SSH-сервер и установите Entware в рекомендованной конфигурации.
- 01Закажите личный VPS в SANSARA
Выберите локацию, получите данные подключения и сохраните конфиг для роутера.
- 01Установите Zapret по инструкции
Скачайте актуальную версию, настройте PATH и WS_USER, создайте скрипты для автозапуска и netfilter.
- 01Настройте клиентское ПО на роутере
Установите пакет, скорректируйте конфиг из SANSARA, настройте автозапуск.
- 01Переведите DNS на DoH/DoT
В настройках Keenetic включите игнорирование DNS провайдера и укажите доверенные зашифрованные DNS.
- 01Проверьте автозапуск
Перезагрузите роутер и убедитесь, что Zapret и клиентское ПО стартуют автоматически.
- 01Протестируйте с разных устройств
Проверьте доступность тестовых сайтов с iPhone, Android, Windows и macOS.
- 01Следите за логами
Периодически проверяйте logread на предмет ошибок Zapret или клиентского ПО.
- 01Держите конфиги в бэкапе
Сохраните рабочие конфигурационные файлы (Zapret, клиент, DNS) на случай сброса настроек.
FAQ
Нужно ли настраивать каждое устройство отдельно?+
Нет. Если Zapret и клиентское ПО настроены на роутере, все устройства в локальной сети автоматически используют этот канал. Дополнительные настройки на телефонах и компьютерах не требуются.
Что делать, если после перезагрузки роутера сайты снова не открываются?+
Скорее всего, Zapret или клиентское ПО не запустились. Проверьте через SSH статус процессов (ps | grep zapret, ps | grep <клиент>), убедитесь, что init-скрипты в /opt/etc/init.d/ имеют право на выполнение и корректные пути.
Можно ли использовать Zapret без внешнего сервера, только на роутере?+
Нет, Zapret предназначен для работы в связке с внешним узлом, который принимает и обрабатывает трафик. Без него функциональность будет ограничена или отсутствовать.
Что надёжнее — настройка на роутере или установка клиента на каждое устройство?+
Настройка на роутере удобнее для домашней сети: один раз настроил — все устройства работают. Однако она сложнее в реализации и отладке. Клиенты на каждом устройстве проще в настройке, но требуют управления на каждом гаджете отдельно.
Итог
- Zapret на Keenetic позволяет централизованно управлять трафиком всей домашней сети через механизм NFQUEUE.
- Личный VPS от SANSARA выступает в роли выделенного внешнего узла, обеспечивая стабильный защищённый канал без перегрузок, характерных для массовых шаред-хостингов.
- Настройка сводится к установке Entware, Zapret, клиентского ПО и DNS на роутере; клиентские устройства работают «из коробки».
- После настройки рекомендуется проверить автозапуск всех компонентов и сохранить рабочие конфиги.
- Для оперативных уведомлений о статусе сервиса можно использовать Telegram-бот SANSARA, не покидая мессенджер.
Ещё по теме
Читайте также
CTA · VPSSAFE
Свой VPS — сразу в кабинете
Регистрация на vpssafe.site, импорт профиля и устойчивый выход на телефон и компьютер. То, о чём пишем в блоге, — в готовом виде, без терминала.