Туннель может кратковременно упасть: сменился адрес провайдера, перезагрузился роутер, оператор оборвал UDP-сессию. В этот момент устройства продолжают работать — но уже напрямую, без защиты, и обычно вы этого не замечаете.
Kill switch решает проблему просто: пока туннель не поднят, трафик из домашней сети наружу не выпускается. Разберём настройку на OpenWrt и Keenetic и проверку результата.
Принцип работы
Схема состоит из двух правил. Первое: разрешить пересылку из зоны LAN только в зону туннеля. Второе: запретить пересылку из LAN напрямую в WAN. Пока интерфейс туннеля активен, всё идёт через него; как только он падает — маршрут исчезает и пакеты просто отбрасываются.
Важное исключение — сам роутер должен иметь доступ в WAN, иначе он не сможет установить соединение с сервером. Ограничивается только форвардинг клиентских устройств, а не исходящий трафик самого роутера.
OpenWrt: правила firewall
На OpenWrt настройка занимает несколько команд UCI и не требует дополнительных пакетов. Зона туннеля у нас уже создана скриптом установки — остаётся убрать разрешение forward из lan в wan.
После применения проверьте, что интернет на клиентах есть только при поднятом туннеле. Если доступ пропал совсем — убедитесь, что зона туннеля разрешает forward из lan.
Найдите правило forward
Network → Firewall → Zones, строка lan → wan.
Уберите wan из назначения
Оставьте у зоны lan только forward в зону туннеля.
Проверьте зону туннеля
Masquerade и MTU fix должны быть включены, иначе интернет не пойдёт.
Примените и протестируйте
Save & Apply, затем отключите туннель командой ifdown furynet — интернет на клиентах должен пропасть.
Keenetic: политики доступа
В KeeneticOS роль kill switch выполняют профили доступа. Создаётся профиль, в котором из подключений оставлено только защищённое, а провайдерское подключение исключено. Устройства, привязанные к профилю, при падении туннеля теряют выход в сеть.
Дополнительно включите опцию использовать DNS только через туннель, иначе запросы имён продолжат уходить провайдеру и будут раскрывать посещаемые домены.
Создайте профиль
Сетевые правила → Приоритеты подключений → добавить профиль.
Оставьте одно подключение
В профиле активным должно быть только защищённое подключение.
Привяжите устройства
Список устройств → выбрать профиль для нужных клиентов.
Проверка утечек
После настройки проверьте три вещи: внешний IP на клиенте, DNS-резолверы и поведение при выключенном туннеле. Внешний адрес должен совпадать с адресом сервера, резолвер — быть один, а при выключенном туннеле сайты не должны открываться совсем.
Отдельно отключите IPv6 на клиентах или убедитесь, что он не маршрутизируется мимо туннеля: это самый частый источник утечки, при которой внешний IPv4 подменён, а IPv6 остаётся провайдерским.
Common Questions
Не сломает ли kill switch домашнюю сеть?
Нет, локальный обмен между устройствами и доступ к панели роутера сохраняются — блокируется только выход наружу мимо туннеля.
Как временно отключить защиту?
Верните правило forward из lan в wan на OpenWrt или переключите устройство на профиль без ограничений в Keenetic.
Нужен ли kill switch дома?
Он полезен, если критично, чтобы трафик никогда не шёл напрямую. Для обычного использования это опция, а не обязательное требование.
Что с DNS-утечками?
Указывайте один резолвер, выдаваемый вместе с конфигурацией, и не добавляйте второй адрес «на всякий случай».
Почему после настройки пропал интернет полностью?
Скорее всего, туннель не поднят или в его зоне не включён masquerade. Проверьте статус интерфейса и правила зоны.
Работает ли это на других роутерах?
Принцип универсален: запретить форвардинг в WAN и разрешить только в интерфейс туннеля. Названия разделов отличаются по прошивкам.
Начните сейчас
Туннель на роутере + kill switch
Конфигурация для роутера уже содержит корректную зону firewall — остаётся добавить одно правило и трафик не уйдёт мимо канала.
Настроить защищённое подключениеОценка гайда
Инструкция помогла?
Оцените материал одним кликом. Это помогает нам обновлять инструкции.
Вопросы и обсуждение
Пока нет ответов