Раздельная маршрутизация трафика на роутере

7 min read 0 views Updated Aug 24, 2026

Полный туннель — самый простой и предсказуемый режим: через защищённый канал идёт весь трафик. Но иногда это неудобно: банковские приложения просят локальный адрес, рабочие сервисы работают только из российской сети, а онлайн-игры чувствительны к маршруту.

Раздельная маршрутизация решает задачу: одни адреса и устройства идут через туннель, остальные напрямую. Разберём три способа — от простого к точному.

Способ 1. AllowedIPs в конфигурации

Параметр AllowedIPs в секции [Peer] определяет, какие адреса назначения уходят в туннель. Значение 0.0.0.0/0 означает весь трафик; вместо него можно перечислить конкретные подсети.

Способ работает на любом устройстве и не требует настроек роутера, но оперирует IP-адресами, а не доменами. Для сервисов на CDN с плавающими адресами он не подходит.

01

Полный режим

AllowedIPs = 0.0.0.0/0 — весь трафик через туннель, рекомендуемый вариант по умолчанию.

02

Выборочный режим

Перечислите подсети через запятую: AllowedIPs = 203.0.113.0/24, 198.51.100.0/24.

03

Учтите DNS

При выборочном режиме резолвер провайдера будет виден — часть смысла подключения теряется.

Способ 2. По устройствам (Keenetic)

В KeeneticOS есть профили доступа: создаёте профиль с защищённым подключением и привязываете к нему нужные устройства. Телевизор и ноутбук идут через туннель, а телефон с банковским приложением — напрямую.

Это самый удобный вариант для семьи: настраивается мышкой, легко переключается и не требует знания подсетей.

01

Создайте профиль

Сетевые правила → Приоритеты подключений → новый профиль.

02

Укажите приоритет

Первым в профиле ставится защищённое подключение.

03

Привяжите устройства

В списке устройств выберите, кому какой профиль назначить.

Способ 3. Policy routing и ipset (OpenWrt)

Самый точный способ: отдельная таблица маршрутизации плюс правила по источнику, порту или множеству адресов. С ipset и dnsmasq можно направлять в туннель конкретные домены — адреса подставляются автоматически при DNS-запросе.

Схема требует пакетов ip-full и dnsmasq-full, но даёт результат, недостижимый другими способами: список доменов в туннеле, всё остальное — напрямую и на полной скорости провайдера.

01

Поставьте пакеты

opkg install ip-full dnsmasq-full ipset — потребуется удалить обычный dnsmasq.

02

Создайте набор адресов

Определите ipset и привяжите к нему список доменов в конфигурации dnsmasq.

03

Добавьте правило маршрутизации

Отдельная таблица с маршрутом по умолчанию в интерфейс туннеля и правило по метке пакетов.

04

Проверьте результат

Домены из списка должны отдавать адрес сервера, остальные — ваш обычный внешний IP.

Common Questions

Что выбрать новичку?

Полный туннель. Он предсказуем и не оставляет утечек, а исключения проще делать по устройствам.

Можно ли исключить банковские приложения?

Да, привязкой устройства к профилю без туннеля или через список исключений по адресам.

Раздельная маршрутизация быстрее?

Для трафика вне туннеля — да, он идёт напрямую. Внутри туннеля скорость та же.

Почему не работает список доменов?

Чаще всего установлен обычный dnsmasq вместо dnsmasq-full либо домен резолвится в кэше клиента. Очистите кэш DNS.

Есть ли риск утечек в этом режиме?

Да, часть трафика по определению идёт напрямую. Это осознанный компромисс.

Поддерживает ли FuryNet выборочный режим?

Да, в мастере доступен полный и выборочный режим маршрутов для роутера.

Начните сейчас

Полный или выборочный туннель

Режим выбирается при создании конфигурации: весь трафик через канал или только нужные подсети.

Настроить режим маршрутов

Оценка гайда

Инструкция помогла?

Оцените материал одним кликом. Это помогает нам обновлять инструкции.

Поделиться

Отправьте инструкцию другу

Пригодится тем, кто настраивает роутер или ищет рабочее решение.

Вопросы и обсуждение

Пока нет ответов