KEEN-PBR-SB
← О проекте
Keenetic / Netcraze · канал Stable (main)

От подготовки роутера до первого VPN

Установка состоит из двух частей: сначала подготовим Entware и запустим установщик по SSH, затем настроим VPN в браузере. Команда загрузки — только один из шагов.

Для выхода через VPN понадобится ваш профиль, ссылка или подписка. Сам keen-pbr-sb не предоставляет VPN-сервер. Если программа уже установлена, переходите к обновлению, а не начинайте с нуля.

Работайте из домашней сети. Перед началом сохраните настройки Keenetic/Netcraze на компьютер. Если keen-pbr-sb уже есть, скачайте и его резервную копию. Не открывайте SSH и порт панели в интернет ради установки.
Шаг 1

Подготовьте роутер и Entware

Entware — система дополнительных программ, которая размещается на внутренней памяти роутера или USB-накопителе. keen-pbr-sb устанавливается в неё, а не вместо прошивки. Если Entware уже работает, переустанавливать его не нужно.

  1. В веб-интерфейсе самого роутера откройте «Управление → Настройки системы → Изменить набор компонентов». Названия разделов зависят от версии прошивки.
  2. Проверьте компоненты «Поддержка открытых пакетов», «Модули ядра подсистемы Netfilter» и «Пакет расширений Xtables-addons для Netfilter» в группе OPKG.
  3. Установите Entware по инструкции для вашей модели: во внутреннюю память или на USB-накопитель. Это официальные инструкции Keenetic; проверьте список поддерживаемых моделей и выбранное устройство в базе знаний.
  4. Если будете использовать штатный WireGuard/AmneziaWG или OpenVPN, установите компонент соответствующего VPN в KeeneticOS. Для VLESS и других прокси нужен sing-box — его предложит наш установщик.

Для AmneziaWG 2.0 нужна прошивка с его поддержкой: KeeneticOS 5.1 начиная с Alpha 3 или более новая совместимая версия. Наша панель не добавляет поддержку нового протокола в старую прошивку. Проверить совместимость у Amnezia.

Проверьте место. Во внутренней памяти его может не хватить для панели, sing-box и резервного IPK. Не форматируйте накопитель с нужными файлами и не удаляйте Entware ради повторной установки. Пакеты выпускаются для AArch64, MIPS и MIPSEL; аппаратные проверки на AArch64 не означают проверку всех моделей.
Шаг 2

Подключитесь к Entware по SSH

На Windows откройте PowerShell или Терминал, на macOS/Linux — Терминал. Пример для роутера с адресом 192.168.1.1 и SSH Entware на порту 222:

На компьютере · замените адрес и порт на свои
ssh -p 222 root@192.168.1.1

Порт указан в настройке вашего Entware. Обычно это 222, когда порт 22 занят SSH самой прошивки; в другой конфигурации Entware может использовать 22. Не путайте их. Введите пароль root Entware, заданный при его установке. Символы пароля при вводе не отображаются — это нормально. Если остался начальный пароль Entware, смените его командой passwd.

При первом подключении проверьте адрес и SSH-ключ роутера перед подтверждением. Если программа предупреждает, что ранее сохранённый ключ изменился, не удаляйте его вслепую — сначала выясните причину.

В открытой SSH-сессии выполните проверку:

На роутере · только чтение
id -u
command -v opkg
df -h /opt /tmp

Ожидается пользователь 0 и путь к opkg внутри /opt. Если opkg не найден или вместо командной строки Linux открылась консоль Keenetic, вернитесь к настройке Entware. Все следующие команды выполняются на роутере в этой SSH-сессии, не в локальной консоли компьютера.

Шаг 3

Подготовьте HTTPS

Установите загрузчик curl и сертификаты. Символы && означают: следующая команда выполнится только после успешной предыдущей.

На роутере · подготовка curl
opkg update && opkg install curl ca-certificates

Если пакетный менеджер завершился ошибкой, не переходите дальше: сохраните сообщение и проверьте доступ в интернет, время роутера и свободное место. Отключать проверку сертификатов не нужно.

Хочу использовать wget вместо curl

Выберите один загрузчик; оба устанавливать не требуется. Для wget нужна версия с HTTPS. Сначала выполните:

На роутере · подготовка wget
opkg update && opkg install ca-certificates wget-ssl

Только после успешной установки wget-ssl удалите старый вариант командой opkg remove wget-nossl. Если его нет, удалять нечего. Если всё ещё запускается системный wget без HTTPS, проверьте command -v wget и используйте установленный загрузчик из /opt/bin. Пояснение Entware.

Шаг 4

Запустите установщик последней Stable

Эта команда скачивает установщик из Latest основного канала main и запускает его только при успешной загрузке. Временные файлы размещаются в /tmp, а не в ограниченном разделе /opt.

На роутере · первая установка через curl
curl -fL --connect-timeout 15 --max-time 120 --retry 2 -o /tmp/keen-pbr-install.sh https://github.com/blindtechnique/keen-pbr-sb/releases/latest/download/install.sh && TMPDIR=/tmp KEEN_PBR_UPDATE_RELEASE_TAG= sh /tmp/keen-pbr-install.sh
Та же первая установка через wget

Подходит после подготовки wget с HTTPS на предыдущем шаге.

На роутере · вариант с wget
wget -O /tmp/keen-pbr-install.sh -T 30 -t 2 https://github.com/blindtechnique/keen-pbr-sb/releases/latest/download/install.sh && TMPDIR=/tmp KEEN_PBR_UPDATE_RELEASE_TAG= sh /tmp/keen-pbr-install.sh

Установщик определит архитектуру, проверит подпись и контрольную сумму пакета. При ошибке проверки не устанавливайте IPK напрямую через opkg. Для тестового канала используйте отдельную инструкцию Alpha: Latest относится только к main.

Шаг 5

Ответьте на вопросы установщика

Часть вопросов зависит от того, что уже установлено. Читайте название варианта: номера пунктов для нового и уже установленного sing-box отличаются.

Язык
Выберите 1 — Русский или 2 — English. Язык панели позже можно изменить отдельно.
DNS Override и dnsmasq
Для обычной первой установки выберите Y. Это настраивает DNS роутера для правил по именам сайтов. Выбирайте N, только если уже настроили совместимый dnsmasq вручную. Без работающего dnsmasq первый запуск не продолжится. Если используете AdGuard Home или другую собственную DNS-схему, сначала согласуйте её с требованиями проекта, не заменяйте её вслепую.
nfqws2
Нужен для попытки обхода блокировок без VPN. Ставится по вашему согласию из официального репозитория; для работы только через VPN можно ответить N. Его можно установить позже из панели.
sing-box
Для VLESS, VMess, Trojan, Shadowsocks и других прокси выберите установку предложенной совместимой версии. Уже проверенный установленный sing-box можно оставить. Если используете только штатный WireGuard/AmneziaWG, выберите «Продолжить без sing-box».
Способ входа
Вариант 1 — вход с логином и паролем администратора Keenetic/Netcraze. Вариант 2 — отдельные логин и пароль только для keen-pbr-sb. Пароль обязателен; отдельная учётная запись не меняет пароль роутера или SSH.
Дождитесь «Установка завершена». Не закрывайте SSH и не запускайте второй установщик параллельно. При изменении DNS доступ в сеть может кратковременно прерваться. Если появилась ошибка, сохраните её текст и перейдите к подсказкам ниже.
Шаг 6

Откройте панель и добавьте VPN

  1. На устройстве в домашней сети введите в адресную строку http://192.168.1.1:12121. Замените IP на адрес своего Keenetic/Netcraze. Это отдельная панель, не обычный веб-конфигуратор роутера.
  2. Войдите способом, выбранным в установщике. Для входа через Keenetic нужен администратор роутера, не root Entware; для отдельной учётной записи — заданные вами логин и пароль.
  3. Откройте мастер на дашборде. Вставьте ссылку VPN, загрузите файл WireGuard/AmneziaWG или выберите уже настроенный маршрут. Подписку можно импортировать в разделе «VPN, прокси, группы», затем выбрать нужное подключение. Импорт WG/AWG добавит туннель и в панель самого Keenetic/Netcraze.
  4. Для отдельных сайтов выберите сервисы в мастере и завершите применение. Мастер создаст списки, правила и необходимые DNS-настройки. Остальные сервисы можно добавить позже из каталога.

Если VPN нужен всему устройству по IPv4, после создания подключения перейдите к следующему шагу. Выбирать все каталоги сайтов не нужно. Если используете только nfqws2, настройте его раздел отдельно — создавать фиктивный VPN не требуется.

Шаг 7 · по желанию

Назначьте VPN конкретному устройству

Телевизор — через один VPN, ноутбук — через группу с резервом. Правило применяется к IPv4-трафику выбранного клиента, независимо от списка сайтов, и по умолчанию имеет приоритет над правилами сайтов. Остальные устройства сохраняют свою маршрутизацию.

  1. В списке клиентов самого Keenetic/Netcraze закрепите за нужным устройством IPv4-адрес — тот, который роутер будет выдавать ему постоянно. Выбор клиента в keen-pbr-sb не делает этого автоматически.
  2. В нашей панели откройте «Правила трафика → VPN для устройств» и нажмите «Назначить VPN устройству».
  3. Выберите устройство из списка или введите его закреплённый IPv4. Затем выберите существующий VPN или группу с маршрутом.
  4. Сохраните привязку и примените изменения кнопкой панели. Закройте и снова откройте приложение на этом устройстве, чтобы оно создало новые соединения.
Это не привязка по MAC и не защита IPv6. Если IP изменится, правило не последует за устройством; если этот адрес получит другой клиент, правило начнёт действовать для него. IPv6 остаётся вне этой привязки и может идти другим путём. DHCP и DNS форма не меняет.

При отказе VPN действует уже выбранная политика маршрута или группы: прямой резерв не блокируется автоматически. Проверьте её до использования. Правило может затрагивать доступ к другим локальным сетям; нужные исключения настраиваются в общих правилах. Управлять такими изменениями безопаснее с другого устройства.

Чтобы отменить настройку, выберите «Убрать привязку» и примените изменения. Клиент вернётся к остальным правилам — не обязательно к прямому выходу. Все ограничения и детали проверки.

Шаг 8

Проверьте работу с нужного устройства

Тайм-аут отдельной пробы на роутере не доказывает, что сайт недоступен с устройства. И успешное открытие сайта не доказывает, что он прошёл через нужный VPN: проверяйте и доступность, и маршрут.

Для уже установленной панели

Как обновляться дальше

Сначала скачайте резервную копию. Откройте «Настройки → Обслуживание», выберите Stable (main), сохраните канал, проверьте обновления и подтвердите нужный выпуск. Смена канала не устанавливает пакет сама. Если установленная Alpha новее Stable, панель не делает понижение версии.

Для обновления по SSH до текущего выпуска main 3.3.2-20260922161337 после подготовки HTTPS:

На роутере · обновление до указанного выпуска
curl -fL --connect-timeout 15 --max-time 120 --retry 2 -o /tmp/keen-pbr-main-20260922161337.sh https://github.com/blindtechnique/keen-pbr-sb/releases/download/v3.3.2-20260922161337/install.sh && TMPDIR=/tmp KEEN_PBR_INSTALL_LANGUAGE=ru KEEN_PBR_UPDATE_RELEASE_TAG=v3.3.2-20260922161337 sh /tmp/keen-pbr-main-20260922161337.sh --update

Это команда для точной версии, не автоматический выбор будущего Latest. Для следующих выпусков используйте проверку обновлений в панели или команду из их описания. --update сохраняет настройки и не повторяет вопросы первой установки. Самостоятельно sing-box и nfqws2 она не обновляет.

Связь с панелью может временно пропасть. Не запускайте повторное обновление, пока первое не завершилось. Установщик проверяет диск и RAM до замены пакета. Если места не хватает, он сообщает нужный и доступный объёмы; не обходите эту проверку и не удаляйте текущую резервную копию вручную.

Для Alpha используйте актуальные команды ветки Alpha. Оба канала проверяют подписи; недоступность Alpha не означает автоматического перехода на main.

Если что-то не получилось

Остановитесь на первом сообщении об ошибке

SSH не подключается или opkg не найден

Проверьте, что вы подключены к домашней сети нужного роутера, Entware запущен, а адрес и порт относятся к его SSH. Используйте учётную запись root Entware. Не вводите команды установщика в консоль KeeneticOS.

wget сообщает «not an http or ftp url»

Запущен wget без поддержки HTTPS. Вернитесь к шагу 3: установите wget-ssl и сертификаты либо используйте curl. Если команда всё ещё вызывает системный wget, используйте установленный вариант из /opt/bin. Не заменяйте HTTPS на HTTP.

GitHub не отвечает, загрузка оборвалась или не проходит подпись

Проверьте дату и время роутера, его DNS и доступ к GitHub. Доступность сайта на компьютере ещё не означает доступность с роутера. Сохраните полный текст ошибки: установщик обращается также к API GitHub и серверу файлов релизов. Не закрепляйте случайный IP в hosts и не отключайте TLS или проверку подписи. Повторяйте загрузку после устранения причины, а не устанавливайте неполный файл.

Недостаточно места или оперативной памяти

Сохраните вывод df -h /opt /tmp и free. /opt — место для пакетов, /tmp на таких роутерах обычно использует RAM: свободный диск не заменяет свободную память. Удаляйте только известные вам ненужные файлы; не стирайте каталоги rescue/recovery, настройки и текущий IPK отката. Если непонятно, что занимает место, приложите вывод к обращению за помощью.

После установки панель не открывается или пароль не подходит

Дождитесь завершения установщика и откройте именно http://адрес-роутера:12121, не HTTPS и не адрес другого шлюза. Если порт меняли, используйте свой. Проверьте выбранный способ входа: пароль администратора роутера и пароль root Entware — разные. При неудаче сохраните последние строки установщика; не сбрасывайте Keenetic и не удаляйте Entware.

Сайт открывается, но нужный VPN не используется

Убедитесь, что изменения применены. Проверьте порядок правил, закреплённый IPv4 клиента и выбранный VPN/группу, затем создайте новые соединения в приложении. Привязка устройства не покрывает IPv6; для правил сайтов проверьте DNS роутера и Secure DNS браузера. Диагностика с роутера и доступ с клиентского устройства — разные проверки.

Нужна помощь? Создайте обращение: укажите модель, версию KeeneticOS и полный номер сборки keen-pbr-sb, что делали и точную ошибку. Не прикладывайте пароли, VPN-ключи, ссылки подписок или резервную копию целиком.