От подготовки роутера до первого VPN
Установка состоит из двух частей: сначала подготовим Entware и запустим установщик по SSH, затем настроим VPN в браузере. Команда загрузки — только один из шагов.
Для выхода через VPN понадобится ваш профиль, ссылка или подписка. Сам keen-pbr-sb не предоставляет VPN-сервер. Если программа уже установлена, переходите к обновлению, а не начинайте с нуля.
Подготовьте роутер и Entware
Entware — система дополнительных программ, которая размещается на внутренней памяти роутера или USB-накопителе. keen-pbr-sb устанавливается в неё, а не вместо прошивки. Если Entware уже работает, переустанавливать его не нужно.
- В веб-интерфейсе самого роутера откройте «Управление → Настройки системы → Изменить набор компонентов». Названия разделов зависят от версии прошивки.
- Проверьте компоненты «Поддержка открытых пакетов», «Модули ядра подсистемы Netfilter» и «Пакет расширений Xtables-addons для Netfilter» в группе OPKG.
- Установите Entware по инструкции для вашей модели: во внутреннюю память или на USB-накопитель. Это официальные инструкции Keenetic; проверьте список поддерживаемых моделей и выбранное устройство в базе знаний.
- Если будете использовать штатный WireGuard/AmneziaWG или OpenVPN, установите компонент соответствующего VPN в KeeneticOS. Для VLESS и других прокси нужен sing-box — его предложит наш установщик.
Для AmneziaWG 2.0 нужна прошивка с его поддержкой: KeeneticOS 5.1 начиная с Alpha 3 или более новая совместимая версия. Наша панель не добавляет поддержку нового протокола в старую прошивку. Проверить совместимость у Amnezia.
Подключитесь к Entware по SSH
На Windows откройте PowerShell или Терминал, на macOS/Linux — Терминал. Пример для роутера с адресом 192.168.1.1 и SSH Entware на порту 222:
ssh -p 222 root@192.168.1.1
Порт указан в настройке вашего Entware. Обычно это 222, когда порт 22 занят SSH самой прошивки; в другой конфигурации Entware может использовать 22. Не путайте их. Введите пароль root Entware, заданный при его установке. Символы пароля при вводе не отображаются — это нормально. Если остался начальный пароль Entware, смените его командой passwd.
При первом подключении проверьте адрес и SSH-ключ роутера перед подтверждением. Если программа предупреждает, что ранее сохранённый ключ изменился, не удаляйте его вслепую — сначала выясните причину.
В открытой SSH-сессии выполните проверку:
id -u
command -v opkg
df -h /opt /tmp
Ожидается пользователь 0 и путь к opkg внутри /opt. Если opkg не найден или вместо командной строки Linux открылась консоль Keenetic, вернитесь к настройке Entware. Все следующие команды выполняются на роутере в этой SSH-сессии, не в локальной консоли компьютера.
Подготовьте HTTPS
Установите загрузчик curl и сертификаты. Символы && означают: следующая команда выполнится только после успешной предыдущей.
opkg update && opkg install curl ca-certificates
Если пакетный менеджер завершился ошибкой, не переходите дальше: сохраните сообщение и проверьте доступ в интернет, время роутера и свободное место. Отключать проверку сертификатов не нужно.
Хочу использовать wget вместо curl
Выберите один загрузчик; оба устанавливать не требуется. Для wget нужна версия с HTTPS. Сначала выполните:
opkg update && opkg install ca-certificates wget-ssl
Только после успешной установки wget-ssl удалите старый вариант командой opkg remove wget-nossl. Если его нет, удалять нечего. Если всё ещё запускается системный wget без HTTPS, проверьте command -v wget и используйте установленный загрузчик из /opt/bin. Пояснение Entware.
Запустите установщик последней Stable
Эта команда скачивает установщик из Latest основного канала main и запускает его только при успешной загрузке. Временные файлы размещаются в /tmp, а не в ограниченном разделе /opt.
curl -fL --connect-timeout 15 --max-time 120 --retry 2 -o /tmp/keen-pbr-install.sh https://github.com/blindtechnique/keen-pbr-sb/releases/latest/download/install.sh && TMPDIR=/tmp KEEN_PBR_UPDATE_RELEASE_TAG= sh /tmp/keen-pbr-install.sh
Та же первая установка через wget
Подходит после подготовки wget с HTTPS на предыдущем шаге.
wget -O /tmp/keen-pbr-install.sh -T 30 -t 2 https://github.com/blindtechnique/keen-pbr-sb/releases/latest/download/install.sh && TMPDIR=/tmp KEEN_PBR_UPDATE_RELEASE_TAG= sh /tmp/keen-pbr-install.sh
Установщик определит архитектуру, проверит подпись и контрольную сумму пакета. При ошибке проверки не устанавливайте IPK напрямую через opkg. Для тестового канала используйте отдельную инструкцию Alpha: Latest относится только к main.
Ответьте на вопросы установщика
Часть вопросов зависит от того, что уже установлено. Читайте название варианта: номера пунктов для нового и уже установленного sing-box отличаются.
- Язык
- Выберите 1 — Русский или 2 — English. Язык панели позже можно изменить отдельно.
- DNS Override и dnsmasq
- Для обычной первой установки выберите Y. Это настраивает DNS роутера для правил по именам сайтов. Выбирайте N, только если уже настроили совместимый dnsmasq вручную. Без работающего dnsmasq первый запуск не продолжится. Если используете AdGuard Home или другую собственную DNS-схему, сначала согласуйте её с требованиями проекта, не заменяйте её вслепую.
- nfqws2
- Нужен для попытки обхода блокировок без VPN. Ставится по вашему согласию из официального репозитория; для работы только через VPN можно ответить N. Его можно установить позже из панели.
- sing-box
- Для VLESS, VMess, Trojan, Shadowsocks и других прокси выберите установку предложенной совместимой версии. Уже проверенный установленный sing-box можно оставить. Если используете только штатный WireGuard/AmneziaWG, выберите «Продолжить без sing-box».
- Способ входа
- Вариант 1 — вход с логином и паролем администратора Keenetic/Netcraze. Вариант 2 — отдельные логин и пароль только для keen-pbr-sb. Пароль обязателен; отдельная учётная запись не меняет пароль роутера или SSH.
Откройте панель и добавьте VPN
- На устройстве в домашней сети введите в адресную строку
http://192.168.1.1:12121. Замените IP на адрес своего Keenetic/Netcraze. Это отдельная панель, не обычный веб-конфигуратор роутера. - Войдите способом, выбранным в установщике. Для входа через Keenetic нужен администратор роутера, не
rootEntware; для отдельной учётной записи — заданные вами логин и пароль. - Откройте мастер на дашборде. Вставьте ссылку VPN, загрузите файл WireGuard/AmneziaWG или выберите уже настроенный маршрут. Подписку можно импортировать в разделе «VPN, прокси, группы», затем выбрать нужное подключение. Импорт WG/AWG добавит туннель и в панель самого Keenetic/Netcraze.
- Для отдельных сайтов выберите сервисы в мастере и завершите применение. Мастер создаст списки, правила и необходимые DNS-настройки. Остальные сервисы можно добавить позже из каталога.
Если VPN нужен всему устройству по IPv4, после создания подключения перейдите к следующему шагу. Выбирать все каталоги сайтов не нужно. Если используете только nfqws2, настройте его раздел отдельно — создавать фиктивный VPN не требуется.
Назначьте VPN конкретному устройству
Телевизор — через один VPN, ноутбук — через группу с резервом. Правило применяется к IPv4-трафику выбранного клиента, независимо от списка сайтов, и по умолчанию имеет приоритет над правилами сайтов. Остальные устройства сохраняют свою маршрутизацию.
- В списке клиентов самого Keenetic/Netcraze закрепите за нужным устройством IPv4-адрес — тот, который роутер будет выдавать ему постоянно. Выбор клиента в keen-pbr-sb не делает этого автоматически.
- В нашей панели откройте «Правила трафика → VPN для устройств» и нажмите «Назначить VPN устройству».
- Выберите устройство из списка или введите его закреплённый IPv4. Затем выберите существующий VPN или группу с маршрутом.
- Сохраните привязку и примените изменения кнопкой панели. Закройте и снова откройте приложение на этом устройстве, чтобы оно создало новые соединения.
При отказе VPN действует уже выбранная политика маршрута или группы: прямой резерв не блокируется автоматически. Проверьте её до использования. Правило может затрагивать доступ к другим локальным сетям; нужные исключения настраиваются в общих правилах. Управлять такими изменениями безопаснее с другого устройства.
Чтобы отменить настройку, выберите «Убрать привязку» и примените изменения. Клиент вернётся к остальным правилам — не обязательно к прямому выходу. Все ограничения и детали проверки.
Проверьте работу с нужного устройства
- На дашборде убедитесь, что маршрутизация включена, а в «VPN, прокси, группы» нужное подключение доступно. Измеренная задержка и запущенный процесс сами по себе не доказывают путь конкретного сайта.
- Для правил по сайтам введите адрес в «Куда пойдёт этот трафик?»: посмотрите совпавший список и назначенный VPN или группу. Затем откройте сайт на клиентском устройстве.
- Для VPN устройства проверьте IPv4-адрес выхода в браузере этого устройства и работу его приложений. При включённом IPv6 отдельно проверьте и его путь. Запрос с самого роутера не подтверждает действие правила по адресу клиента.
- Проверьте доступ к панели роутера и нужным локальным устройствам. DNS для правил сайтов должен проходить через роутер; собственный Secure DNS браузера или VPN на телефоне может менять результат. Форма VPN для устройства не перенаправляет DNS-запросы самого роутера.
- Скачайте копию из «Настройки → Обслуживание → Резервное копирование» и храните её на компьютере. В ней могут быть пароли и ключи — не публикуйте файл.
Тайм-аут отдельной пробы на роутере не доказывает, что сайт недоступен с устройства. И успешное открытие сайта не доказывает, что он прошёл через нужный VPN: проверяйте и доступность, и маршрут.
Как обновляться дальше
Сначала скачайте резервную копию. Откройте «Настройки → Обслуживание», выберите Stable (main), сохраните канал, проверьте обновления и подтвердите нужный выпуск. Смена канала не устанавливает пакет сама. Если установленная Alpha новее Stable, панель не делает понижение версии.
Для обновления по SSH до текущего выпуска main 3.3.2-20260922161337 после подготовки HTTPS:
curl -fL --connect-timeout 15 --max-time 120 --retry 2 -o /tmp/keen-pbr-main-20260922161337.sh https://github.com/blindtechnique/keen-pbr-sb/releases/download/v3.3.2-20260922161337/install.sh && TMPDIR=/tmp KEEN_PBR_INSTALL_LANGUAGE=ru KEEN_PBR_UPDATE_RELEASE_TAG=v3.3.2-20260922161337 sh /tmp/keen-pbr-main-20260922161337.sh --update
Это команда для точной версии, не автоматический выбор будущего Latest. Для следующих выпусков используйте проверку обновлений в панели или команду из их описания. --update сохраняет настройки и не повторяет вопросы первой установки. Самостоятельно sing-box и nfqws2 она не обновляет.
Для Alpha используйте актуальные команды ветки Alpha. Оба канала проверяют подписи; недоступность Alpha не означает автоматического перехода на main.
Остановитесь на первом сообщении об ошибке
SSH не подключается или opkg не найден
Проверьте, что вы подключены к домашней сети нужного роутера, Entware запущен, а адрес и порт относятся к его SSH. Используйте учётную запись root Entware. Не вводите команды установщика в консоль KeeneticOS.
wget сообщает «not an http or ftp url»
Запущен wget без поддержки HTTPS. Вернитесь к шагу 3: установите wget-ssl и сертификаты либо используйте curl. Если команда всё ещё вызывает системный wget, используйте установленный вариант из /opt/bin. Не заменяйте HTTPS на HTTP.
GitHub не отвечает, загрузка оборвалась или не проходит подпись
Проверьте дату и время роутера, его DNS и доступ к GitHub. Доступность сайта на компьютере ещё не означает доступность с роутера. Сохраните полный текст ошибки: установщик обращается также к API GitHub и серверу файлов релизов. Не закрепляйте случайный IP в hosts и не отключайте TLS или проверку подписи. Повторяйте загрузку после устранения причины, а не устанавливайте неполный файл.
Недостаточно места или оперативной памяти
Сохраните вывод df -h /opt /tmp и free. /opt — место для пакетов, /tmp на таких роутерах обычно использует RAM: свободный диск не заменяет свободную память. Удаляйте только известные вам ненужные файлы; не стирайте каталоги rescue/recovery, настройки и текущий IPK отката. Если непонятно, что занимает место, приложите вывод к обращению за помощью.
После установки панель не открывается или пароль не подходит
Дождитесь завершения установщика и откройте именно http://адрес-роутера:12121, не HTTPS и не адрес другого шлюза. Если порт меняли, используйте свой. Проверьте выбранный способ входа: пароль администратора роутера и пароль root Entware — разные. При неудаче сохраните последние строки установщика; не сбрасывайте Keenetic и не удаляйте Entware.
Сайт открывается, но нужный VPN не используется
Убедитесь, что изменения применены. Проверьте порядок правил, закреплённый IPv4 клиента и выбранный VPN/группу, затем создайте новые соединения в приложении. Привязка устройства не покрывает IPv6; для правил сайтов проверьте DNS роутера и Secure DNS браузера. Диагностика с роутера и доступ с клиентского устройства — разные проверки.
Нужна помощь? Создайте обращение: укажите модель, версию KeeneticOS и полный номер сборки keen-pbr-sb, что делали и точную ошибку. Не прикладывайте пароли, VPN-ключи, ссылки подписок или резервную копию целиком.