Настройка VLESS на OpenWrt через Podkop: полное руководство

Подробная инструкция по установке и настройке Podkop на OpenWrt для подключения к VLESS-серверу. Разбор протокола, выбор роутера, установка, настройка секций, списки доменов, диагностика и ответы на частые вопросы.

Что такое Podkop и зачем он нужен

Podkop — это утилита для роутеров с прошивкой OpenWrt, которая предоставляет удобный веб-интерфейс для управления прокси-подключениями и VPN-туннелями. Она позволяет направлять трафик разных сайтов и сервисов через разные каналы: например, один список доменов отправлять через VLESS-сервер в Европе, другой — через WireGuard в России, а третий — блокировать или исключать из маршрутизации.

Главное преимущество Podkop в том, что он работает на уровне роутера, а не отдельного устройства. Это значит, что все устройства, подключённые к домашней сети Wi-Fi или по кабелю, автоматически получают доступ к настроенным маршрутам без необходимости устанавливать приложения на каждый телефон, ноутбук или телевизор. Достаточно один раз настроить роутер — и вся семья пользуется защищённым интернетом.

Podkop поддерживает несколько типов подключений: Proxy (VLESS, Shadowsocks, Trojan, Hysteria2, Socks 4/5), VPN (WireGuard, AmneziaWG, OpenVPN, OpenConnect) и специальные режимы Block и Exclusion. Это делает его универсальным инструментом для гибкой маршрутизации трафика.

Протокол VLESS и технология XTLS-Reality

VLESS — это протокол передачи данных, разработанный как упрощённая и более производительная альтернатива VMess, используемого в проектах Xray и V2Ray. Он предназначен для создания защищённых и анонимных интернет-соединений. VLESS-ссылка — это специально сформированная строка, содержащая все параметры подключения: адрес сервера, порт, UUID, тип шифрования, SNI и другие настройки.

Технология XTLS-Reality, которая часто используется вместе с VLESS, маскирует трафик под обычные TLS-соединения. Это делает его практически неотличимым от типичной активности браузера при обращении к популярным сайтам, таким как Google или YouTube. Благодаря этому VLESS с XTLS-Reality рекомендуется использовать в условиях жёсткой фильтрации трафика, когда провайдер активно блокирует VPN-протоколы.

Важно понимать, что VLESS сам по себе не шифрует трафик так, как это делает WireGuard или OpenVPN. Вместо этого он полагается на внешний TLS-туннель, который обеспечивает конфиденциальность и целостность данных. Поэтому выбор сервера и его конфигурации критически важен для безопасности.

Выбор роутера для OpenWrt

Для установки OpenWrt и Podkop подходит не любой роутер. Важно, чтобы модель была официально поддержана проектом OpenWrt и имела достаточный объём flash-памяти и оперативной памяти. Например, популярный Xiaomi AX3000T основан на чипсете MediaTek Filogic 820 (MT7981B) и поддерживает 802.11ax на частотах 2,4 ГГц и 5 ГГц, обеспечивая суммарную скорость до 3000 Мбит/с. Однако существуют разные версии этого роутера: RD03 (китайская), RD23 (глобальная) и RD03v2 (на чипсете Qualcomm, который не поддерживается OpenWrt). Поэтому перед покупкой обязательно проверяйте совместимость на официальном сайте OpenWrt.

Также обратите внимание на объём памяти: для Podkop рекомендуется не менее 30 МБ свободного места. Если роутер имеет мало встроенной памяти, возможно, потребуется устанавливать пакеты на внешний носитель или использовать более лёгкие альтернативы.

Если вы не уверены в своих силах, можно купить роутер уже с предустановленной OpenWrt — это сэкономит время и избавит от риска получить «кирпич» при неудачной прошивке. Однако самостоятельная прошивка — вполне реальная задача, если следовать официальным инструкциям.

Установка Podkop на OpenWrt

Перед установкой Podkop убедитесь, что на роутере установлена OpenWrt версии 24.10.4 или новее, есть доступ по SSH с правами root и достаточно свободного места. Также рекомендуется удалить или отключить конфликтующие пакеты, такие как getdomains и https-dns-proxy, если они были установлены ранее.

Установка Podkop выполняется одной командой в терминале SSH:

sh <(wget -O - https://raw.githubusercontent.com/itdoginfo/podkop/refs/heads/main/install.sh)

Скрипт автоматически загрузит и установит все необходимые компоненты. Если Podkop уже установлен, эта же команда обновит его до актуальной версии. После завершения установки обновите страницу в браузере — в верхнем меню LuCI появится вкладка «Службы» (Services), внутри которой будет ссылка на интерфейс Podkop.

Важно: после установки или обновления рекомендуется выполнить opkg update для обновления списка пакетов и избежать ошибок при дальнейшей настройке.

Настройка VLESS-подключения в Podkop

После установки Podkop перейдите в его интерфейс через LuCI: Services → Podkop. В разделе «Основные настройки» выберите тип подключения Proxy, а в поле «URL конфигурации прокси» вставьте вашу VLESS-ссылку (например, vless://...). Эта ссылка должна быть получена от вашего VPN-провайдера или с вашего собственного сервера.

Далее выберите списки сообщества. По умолчанию используется список Russia Inside, который включает домены и подсети популярных заблокированных ресурсов: YouTube, Twitter (X), Meta (запрещена в РФ), Discord, TikTok и другие. Вы можете выбрать этот список или собрать собственную комбинацию из доступных списков, таких как Geoblock, Youtube, Telegram, Google AI и других.

После выбора списков нажмите «Применить и сохранить» (Save & Apply). Роутер перезагрузится или применит настройки без перезагрузки. Теперь все устройства, подключённые к роутеру, будут использовать VLESS-туннель для доступа к ресурсам из выбранных списков, а остальной трафик пойдёт напрямую через провайдера.

Секции и гибкая маршрутизация трафика

Podkop позволяет создавать несколько секций, каждая из которых может направлять определённый трафик в разные outbound-подключения. Например, вы можете создать секцию Main для основного прокси (VLESS) и секцию WG для WireGuard-туннеля, который будет использоваться для YouTube или других сервисов.

Секции настраиваются в разделе «Секции» интерфейса Podkop. По умолчанию создаётся одна секция Main. Для создания новой секции введите имя (латиницей, цифрами или подчёркиванием) и нажмите Add. Для каждой секции можно задать:

  • Тип подключения: Proxy, VPN, Block или Exclusion.
  • Для Proxy: тип конфигурации (Connection URL, Selector или URLTest), списки сообщества, пользовательские списки доменов и подсетей.
  • Для VPN: выбор сетевого интерфейса (например, wg0) и опционально отдельный DNS-резолвер.
  • Для Block: списки доменов и подсетей, которые будут заблокированы.
  • Для Exclusion: списки, которые будут исключены из маршрутизации других секций.

Это позволяет реализовать сложные сценарии, например, направить трафик Google AI через сервер в США, а YouTube — через сервер в России, чтобы снизить задержку.

Списки доменов и подсетей: готовые и пользовательские

Podkop предоставляет множество готовых списков сообщества, которые можно комбинировать. Основные из них:

  • Russia Inside — включает Geoblock, Block, Porn, News, Anime, Youtube, Meta*, Twitter(X), HDRezka, TikTok и другие.
  • Russia Outside — для ресурсов, которые должны идти в обход прокси.
  • Ukraine — для украинских ресурсов.
  • Дополнительные списки: Meta*, Twitter, Discord, Telegram, Cloudflare, Google AI, Google Play, H.O.D.C.A. (домены за Cloudflare, AWS и т.д.), Hetzner ASN, OVH ASN, Digital Ocean ASN, CloudFront ASN.

Важно: списки Russia Inside и Russia Outside нельзя использовать одновременно. Также нельзя одновременно использовать Russia Inside и Ukraine.

Если готовых списков недостаточно, вы можете добавить собственные домены и подсети. Для доменов доступны два режима: текстовый список (можно вставить несколько доменов через запятую, пробел или с новой строки) и динамический список (добавление по одному). Аналогично для подсетей — можно указать CIDR или одиночные IP-адреса.

Также поддерживаются внешние списки, загружаемые по URL в форматах .json, .srs, .lst или .txt. Это удобно, если вы хотите использовать списки, поддерживаемые сообществом, или собственные файлы, размещённые на GitHub.

Создание собственного VLESS-сервера с 3x-ui

Если вы не хотите полагаться на сторонних провайдеров, можно развернуть собственный VLESS-сервер. Для этого потребуется VPS-сервер за пределами РФ, желательно в стране с надёжным интернет-каналом. Минимальная конфигурация VPS обычно стоит недорого, но цены варьируются в зависимости от провайдера и локации.

После покупки VPS установите на него Ubuntu (или другой Linux-дистрибутив) и выполните базовую настройку: обновите систему (apt update && apt upgrade -y), установите curl (apt install curl -y). Затем установите панель 3x-ui, которая предоставляет графический интерфейс для управления Xray-сервером:

bash <(curl -Ls https://raw.githubusercontent.com/mhsanaei/3x-ui/master/install.sh)

Если возникнет ошибка /dev/fd/fd, выполните команду ln -s /proc/self/fd /dev/fd и повторите установку. После установки вы получите URL, логин и пароль для входа в панель. В панели создайте новый инбаунд с типом VLESS, укажите порт, UUID, настройки TLS и Reality. После сохранения вы получите VLESS-ссылку, которую можно использовать в Podkop.

Важно: храните учётные данные от панели в надёжном месте, так как через неё можно управлять сервером и просматривать логи.

Диагностика и устранение неполадок

После настройки Podkop важно убедиться, что всё работает корректно. В интерфейсе Podkop есть вкладка «Диагностика», где отображается статус подключений, результаты тестов и логи. Если какие-то лампочки горят красным, это указывает на проблему.

Частые проблемы:

  • Неверная VLESS-ссылка: проверьте, что ссылка полностью скопирована и не содержит лишних пробелов.
  • Конфликт с другими пакетами: удалите getdomains и https-dns-proxy, если они установлены.
  • Недостаточно памяти: убедитесь, что на роутере есть не менее 30 МБ свободного места.
  • Проблемы с DNS: настройте DNS-серверы вручную или используйте резолвер для конкретного туннеля.
  • Блокировка UDP: если UDP заблокирован, включите опцию UDP over TCP для протоколов, которые её поддерживают.

Также полезно сбросить кэш браузера на клиентских устройствах, чтобы они заново запросили DNS-записи. Если проблема не решается, обратитесь к официальной документации Podkop или в сообщество.

Безопасность и приватность при использовании VLESS

Использование VLESS с XTLS-Reality обеспечивает высокий уровень маскировки трафика, но важно помнить о некоторых аспектах безопасности. Во-первых, если вы используете чужой VLESS-сервер, ваш трафик проходит через него, и владелец сервера теоретически может его перехватывать. Поэтому для критически важных данных лучше использовать собственный сервер.

Во-вторых, VLESS не шифрует трафик самостоятельно — он полагается на TLS. Убедитесь, что ваш сервер настроен с использованием актуальных протоколов шифрования и сертификатов. Также рекомендуется использовать протокол XTLS-Reality, который маскирует трафик под обычные HTTPS-соединения, что затрудняет его обнаружение.

Наконец, не забывайте о DNS-утечках. Podkop позволяет настроить отдельный DNS-резолвер для каждого туннеля, что предотвращает утечку DNS-запросов через обычный канал. Убедитесь, что DNS-запросы для проксируемых доменов направляются через туннель.

Вопросы и ответы

Какие роутеры поддерживают OpenWrt и Podkop?

OpenWrt поддерживает множество моделей роутеров, но не все. Перед покупкой проверьте совместимость на официальном сайте OpenWrt. Например, Xiaomi AX3000T (версии RD03 и RD23) поддерживается, а версия RD03v2 на чипсете Qualcomm — нет. Также важно, чтобы роутер имел не менее 30 МБ свободной flash-памяти для установки Podkop.

Что такое VLESS-ссылка и где её взять?

VLESS-ссылка — это строка вида vless://..., содержащая все параметры подключения к серверу: адрес, порт, UUID, тип шифрования, SNI и другие. Её можно получить от VPN-провайдера, который предоставляет VLESS-серверы, или создать самостоятельно, развернув сервер с панелью 3x-ui на VPS.

Можно ли использовать Podkop для раздельного туннелирования?

Да, Podkop поддерживает создание нескольких секций, каждая из которых может направлять определённый трафик в разные outbound-подключения. Например, можно настроить VLESS для YouTube и WireGuard для Telegram. Для этого создайте несколько секций и укажите для каждой свои списки доменов.

Какие списки доменов доступны в Podkop по умолчанию?

По умолчанию доступен список Russia Inside, который включает Geoblock, Block, Porn, News, Anime, Youtube, Meta, Twitter(X), HDRezka, TikTok и другие. Также есть дополнительные списки: Meta, Twitter, Discord, Telegram, Cloudflare, Google AI, Google Play и другие. Вы можете комбинировать их или создавать собственные.

Что делать, если Podkop не работает после установки?

Проверьте, что у вас достаточно свободного места на роутере, удалите конфликтующие пакеты (getdomains, https-dns-proxy), убедитесь, что VLESS-ссылка корректна. Также проверьте настройки DNS и попробуйте перезагрузить роутер. Если проблема остаётся, обратитесь к разделу диагностики в Podkop или к официальной документации.

Безопасно ли использовать чужой VLESS-сервер?

Использование чужого сервера несёт риски, так как владелец сервера может видеть ваш трафик. Для конфиденциальных данных рекомендуется использовать собственный VPS-сервер. Также убедитесь, что сервер настроен с использованием XTLS-Reality и актуальных протоколов шифрования.

Как добавить свой домен в список для проксирования?

В интерфейсе Podkop перейдите в раздел «Тип пользовательского списка доменов» и выберите «Текстовый список» или «Динамический список». Введите домен (например, example.com) и сохраните настройки. Также можно загрузить внешний список по URL в формате .json, .srs, .lst или .txt.