Kill switch: блокируем трафик, если туннель упал

6 min read 0 views Updated Aug 24, 2026

Туннель может кратковременно упасть: сменился адрес провайдера, перезагрузился роутер, оператор оборвал UDP-сессию. В этот момент устройства продолжают работать — но уже напрямую, без защиты, и обычно вы этого не замечаете.

Kill switch решает проблему просто: пока туннель не поднят, трафик из домашней сети наружу не выпускается. Разберём настройку на OpenWrt и Keenetic и проверку результата.

Принцип работы

Схема состоит из двух правил. Первое: разрешить пересылку из зоны LAN только в зону туннеля. Второе: запретить пересылку из LAN напрямую в WAN. Пока интерфейс туннеля активен, всё идёт через него; как только он падает — маршрут исчезает и пакеты просто отбрасываются.

Важное исключение — сам роутер должен иметь доступ в WAN, иначе он не сможет установить соединение с сервером. Ограничивается только форвардинг клиентских устройств, а не исходящий трафик самого роутера.

OpenWrt: правила firewall

На OpenWrt настройка занимает несколько команд UCI и не требует дополнительных пакетов. Зона туннеля у нас уже создана скриптом установки — остаётся убрать разрешение forward из lan в wan.

После применения проверьте, что интернет на клиентах есть только при поднятом туннеле. Если доступ пропал совсем — убедитесь, что зона туннеля разрешает forward из lan.

01

Найдите правило forward

Network → Firewall → Zones, строка lan → wan.

02

Уберите wan из назначения

Оставьте у зоны lan только forward в зону туннеля.

03

Проверьте зону туннеля

Masquerade и MTU fix должны быть включены, иначе интернет не пойдёт.

04

Примените и протестируйте

Save & Apply, затем отключите туннель командой ifdown furynet — интернет на клиентах должен пропасть.

Keenetic: политики доступа

В KeeneticOS роль kill switch выполняют профили доступа. Создаётся профиль, в котором из подключений оставлено только защищённое, а провайдерское подключение исключено. Устройства, привязанные к профилю, при падении туннеля теряют выход в сеть.

Дополнительно включите опцию использовать DNS только через туннель, иначе запросы имён продолжат уходить провайдеру и будут раскрывать посещаемые домены.

01

Создайте профиль

Сетевые правила → Приоритеты подключений → добавить профиль.

02

Оставьте одно подключение

В профиле активным должно быть только защищённое подключение.

03

Привяжите устройства

Список устройств → выбрать профиль для нужных клиентов.

Проверка утечек

После настройки проверьте три вещи: внешний IP на клиенте, DNS-резолверы и поведение при выключенном туннеле. Внешний адрес должен совпадать с адресом сервера, резолвер — быть один, а при выключенном туннеле сайты не должны открываться совсем.

Отдельно отключите IPv6 на клиентах или убедитесь, что он не маршрутизируется мимо туннеля: это самый частый источник утечки, при которой внешний IPv4 подменён, а IPv6 остаётся провайдерским.

Common Questions

Не сломает ли kill switch домашнюю сеть?

Нет, локальный обмен между устройствами и доступ к панели роутера сохраняются — блокируется только выход наружу мимо туннеля.

Как временно отключить защиту?

Верните правило forward из lan в wan на OpenWrt или переключите устройство на профиль без ограничений в Keenetic.

Нужен ли kill switch дома?

Он полезен, если критично, чтобы трафик никогда не шёл напрямую. Для обычного использования это опция, а не обязательное требование.

Что с DNS-утечками?

Указывайте один резолвер, выдаваемый вместе с конфигурацией, и не добавляйте второй адрес «на всякий случай».

Почему после настройки пропал интернет полностью?

Скорее всего, туннель не поднят или в его зоне не включён masquerade. Проверьте статус интерфейса и правила зоны.

Работает ли это на других роутерах?

Принцип универсален: запретить форвардинг в WAN и разрешить только в интерфейс туннеля. Названия разделов отличаются по прошивкам.

Начните сейчас

Туннель на роутере + kill switch

Конфигурация для роутера уже содержит корректную зону firewall — остаётся добавить одно правило и трафик не уйдёт мимо канала.

Настроить защищённое подключение

Оценка гайда

Инструкция помогла?

Оцените материал одним кликом. Это помогает нам обновлять инструкции.

Поделиться

Отправьте инструкцию другу

Пригодится тем, кто настраивает роутер или ищет рабочее решение.

Вопросы и обсуждение

Пока нет ответов