Полный туннель — самый простой и предсказуемый режим: через защищённый канал идёт весь трафик. Но иногда это неудобно: банковские приложения просят локальный адрес, рабочие сервисы работают только из российской сети, а онлайн-игры чувствительны к маршруту.
Раздельная маршрутизация решает задачу: одни адреса и устройства идут через туннель, остальные напрямую. Разберём три способа — от простого к точному.
Способ 1. AllowedIPs в конфигурации
Параметр AllowedIPs в секции [Peer] определяет, какие адреса назначения уходят в туннель. Значение 0.0.0.0/0 означает весь трафик; вместо него можно перечислить конкретные подсети.
Способ работает на любом устройстве и не требует настроек роутера, но оперирует IP-адресами, а не доменами. Для сервисов на CDN с плавающими адресами он не подходит.
Полный режим
AllowedIPs = 0.0.0.0/0 — весь трафик через туннель, рекомендуемый вариант по умолчанию.
Выборочный режим
Перечислите подсети через запятую: AllowedIPs = 203.0.113.0/24, 198.51.100.0/24.
Учтите DNS
При выборочном режиме резолвер провайдера будет виден — часть смысла подключения теряется.
Способ 2. По устройствам (Keenetic)
В KeeneticOS есть профили доступа: создаёте профиль с защищённым подключением и привязываете к нему нужные устройства. Телевизор и ноутбук идут через туннель, а телефон с банковским приложением — напрямую.
Это самый удобный вариант для семьи: настраивается мышкой, легко переключается и не требует знания подсетей.
Создайте профиль
Сетевые правила → Приоритеты подключений → новый профиль.
Укажите приоритет
Первым в профиле ставится защищённое подключение.
Привяжите устройства
В списке устройств выберите, кому какой профиль назначить.
Способ 3. Policy routing и ipset (OpenWrt)
Самый точный способ: отдельная таблица маршрутизации плюс правила по источнику, порту или множеству адресов. С ipset и dnsmasq можно направлять в туннель конкретные домены — адреса подставляются автоматически при DNS-запросе.
Схема требует пакетов ip-full и dnsmasq-full, но даёт результат, недостижимый другими способами: список доменов в туннеле, всё остальное — напрямую и на полной скорости провайдера.
Поставьте пакеты
opkg install ip-full dnsmasq-full ipset — потребуется удалить обычный dnsmasq.
Создайте набор адресов
Определите ipset и привяжите к нему список доменов в конфигурации dnsmasq.
Добавьте правило маршрутизации
Отдельная таблица с маршрутом по умолчанию в интерфейс туннеля и правило по метке пакетов.
Проверьте результат
Домены из списка должны отдавать адрес сервера, остальные — ваш обычный внешний IP.
Common Questions
Что выбрать новичку?
Полный туннель. Он предсказуем и не оставляет утечек, а исключения проще делать по устройствам.
Можно ли исключить банковские приложения?
Да, привязкой устройства к профилю без туннеля или через список исключений по адресам.
Раздельная маршрутизация быстрее?
Для трафика вне туннеля — да, он идёт напрямую. Внутри туннеля скорость та же.
Почему не работает список доменов?
Чаще всего установлен обычный dnsmasq вместо dnsmasq-full либо домен резолвится в кэше клиента. Очистите кэш DNS.
Есть ли риск утечек в этом режиме?
Да, часть трафика по определению идёт напрямую. Это осознанный компромисс.
Поддерживает ли FuryNet выборочный режим?
Да, в мастере доступен полный и выборочный режим маршрутов для роутера.
Начните сейчас
Полный или выборочный туннель
Режим выбирается при создании конфигурации: весь трафик через канал или только нужные подсети.
Настроить режим маршрутовОценка гайда
Инструкция помогла?
Оцените материал одним кликом. Это помогает нам обновлять инструкции.
Вопросы и обсуждение
Пока нет ответов