Как PBR направляет через VPN только одно устройство?
Policy-Based Routing выбирает таблицу не только по адресу назначения, но и по источнику пакета. В OpenWrt можно создать политику: трафик устройства с закреплённым LAN-адресом отправлять в VPN-интерфейс, а для остальных клиентов сохранить обычный WAN. Перенастраивать каждое приложение не требуется.
Политика работает на роутере и относится ко всему трафику выбранного устройства, который совпал с её условиями. Это отличается от общего default route через VPN и от настройки отдельных доменов. Если нужен один телефон или телевизор, правило по source address обычно проще и предсказуемее.
Telegram-flow
Хотите подключить VPN без ручных настроек?
Откройте бота: он покажет trial или тариф, отправит файл подключения и QR-код прямо в Telegram.
Что нужно подготовить до создания политики?
Сначала VPN-интерфейс должен подниматься сам по себе и передавать трафик без PBR. Устройству назначают постоянную DHCP lease, чтобы его LAN-адрес не изменился после перезагрузки. Затем сохраняют backup конфигурации OpenWrt и фиксируют текущий рабочий маршрут через WAN.
Версия пакетного менеджера зависит от выпуска OpenWrt: новые ветки используют apk, более старые — opkg. Для управления обычно применяются pbr и luci-app-pbr из совместимого репозитория. Не устанавливайте случайный пакет из стороннего файла, если его версия не соответствует прошивке.
Как создать политику для конкретного устройства?
В LuCI откройте страницу PBR, добавьте политику с понятным именем, укажите локальный адрес устройства, например 192.168.50.25, и выберите целевым интерфейсом уже работающий VPN. Поля удалённого адреса и порта оставляют пустыми, если через этот маршрут должен идти весь трафик устройства.
Сохраните правило и убедитесь, что сервис PBR сообщает об успешной загрузке без предупреждений. Пример использует частный учебный адрес и не описывает production-сеть. Для другого устройства создают отдельную политику или используют выделенную подсеть, если вся группа должна иметь одинаковый маршрут.
Почему порядок политик влияет на выбранный маршрут?
PBR обрабатывает политики в порядке, показанном в Web UI и конфигурации: более высокое правило получает больший приоритет. Широкая политика для всей LAN, расположенная раньше точной политики устройства, способна направить пакет не туда, куда ожидал администратор.
Правила с исключениями и точными source address размещают выше общих диапазонов. После перестановки проверяют итоговый статус сервиса, а не только внешний вид списка. Если одновременно работают mwan4 или другой policy-routing service, нужно учитывать, кто владеет таблицами и marks.
Как DNS и IPv6 могут обойти ожидаемую политику?
Правило по source IP надёжнее доменного, но проверять нужно оба семейства адресов. Если политика охватывает только IPv4, устройство может продолжить часть соединений по IPv6 через WAN. Это выглядит как неполная маршрутизация, хотя IPv4-правило работает правильно.
DNS-запросы тоже могут идти отдельным путём. Документация pbr предупреждает, что DNS policies способны конфликтовать с domain-based policies, если локальные клиенты перестают обращаться к dnsmasq роутера. Для правила на всё устройство доменные списки обычно не нужны; DNS проверяют отдельно после основного маршрута.
Что означает strict enforcement при падении VPN?
Strict enforcement не даёт трафику, назначенному VPN, незаметно перейти на WAN, когда целевой интерфейс недоступен. Для приватности это предсказуемое поведение, но пользователь увидит отсутствие интернета на выбранном устройстве до восстановления туннеля.
Если strict enforcement выключить, fallback может вернуть связь, но изменит внешний маршрут. Выбор делают заранее, а не после сбоя. Для домашней сети полезно записать ожидаемое поведение: должен ли телевизор остаться без соединения или допустим временный выход через обычного провайдера.
Как проверить политику и безопасно её откатить?
Сначала сравните внешний IP выбранного устройства и соседнего клиента, который не входит в политику. Затем перезапустите устройство, подтвердите сохранение DHCP lease и повторите тест. Отдельно откройте IPv4- и IPv6-доступный ресурс и проверьте DNS, не публикуя адрес профиля или полный конфиг.
Для отката отключите только новую политику и перезапустите сервис PBR, не удаляя рабочий VPN-интерфейс. Если обычный WAN восстановился, причина локализована. При более широком сбое верните backup OpenWrt и проверьте базовый интернет до повторной настройки.
Какие короткие ответы важно запомнить?
Можно ли выбрать устройство по MAC-адресу вместо IP?
Пакет pbr поддерживает политики по локальному MAC-адресу, но закреплённый DHCP lease всё равно упрощает диагностику и позволяет явно видеть source IP в таблицах и журналах.
Что произойдёт, если VPN-интерфейс отключится?
При strict enforcement совпавший трафик не должен перейти на WAN и устройство временно потеряет интернет. Без строгого режима возможен fallback, который нужно заранее считать допустимым.
Нужен ли отдельный VPN-профиль для каждого домашнего устройства?
При VPN на роутере один профиль обслуживает трафик самого роутера и выбранных клиентов. Однако такой роутер может считаться отдельным устройством по правилам конкретного тарифа.
Telegram-flow
Хотите подключить VPN без ручных настроек?
Откройте бота: он покажет trial или тариф, отправит файл подключения и QR-код прямо в Telegram.