09.07.2026
wireguard exclude local net
WireGuard: как исключить локальную сеть из VPN-трафика
Если вы используете WireGuard для защиты своей приватности или организации безопасного соединения, рано или поздно столкнетесь с вопросом, как оставить локальную сеть вне VPN. Это полезно, например, чтобы сохранить доступ к домашним устройствам или внутренним ресурсам без лишних маршрутов через VPN-туннель. В этой статье я расскажу, как правильно настроить wireguard exclude local net, чтобы ваш локальный трафик шел напрямую, минуя VPN.
Почему важно исключить локальную сеть из VPN
Когда вы подключаетесь к VPN, весь интернет-трафик зачастую маршрутизируется через VPN-сервер. Это обеспечивает безопасность, но иногда создает неудобства:
- Доступ к домашним принтерам, NAS или другим устройствам в локальной сети становится сложнее.
- Некоторые сайты или внутренние ресурсы требуют локального IP-адреса, и VPN мешает им правильно работать.
- Увеличивается нагрузка на VPN-сервер и снижается скорость соединения.
Чтобы этого избежать, нужно правильно настроить исключения для локальной сети.
Как исключить локальную сеть из WireGuard
WireGuard не имеет встроенного полноценного механизма исключения локальной сети, как, например, OpenVPN. Но есть проверенные способы добиться этого.
- Установка маршрутов вручную
Самый простой способ — добавить статические маршруты, которые указывают системе, что трафик для локальной сети должен идти напрямую, а не через VPN.
Пример для Linux:
Предположим, ваша локальная сеть 192.168.1.0/24
и интерфейс WireGuard — wg0
sudo ip route add 192.168.1.0/24 dev <ваш_интерфейс> scope link
Это говорит системе, что трафик для локальной сети идет напрямую, минуя VPN.
- Использование AllowedIPs в конфигурации
В конфигурационном файле WireGuard есть параметр AllowedIPs. Он определяет, какие IP-адреса маршрутизируются через VPN. Чтобы исключить локальную сеть, нужно прописать только те сети, которые должны идти через VPN, и исключить локальные.
Например, если вы хотите, чтобы весь трафик, кроме локальной сети, шел через VPN:
[Interface]
PrivateKey = <ваш_ключ>
Address = 10.0.0.2/32
[Peer]
PublicKey = <публичный_ключ_сервера>
Endpoint = vpn.server.ru:51820
AllowedIPs = 0.0.0.0/0, ::/0
Но чтобы исключить локальную сеть, используем исключение:
Вариант 1: разделение AllowedIPs
AllowedIPs = 0.0.0.0/1, 128.0.0.0/1, ::/0
Это сложнее, так как по сути AllowedIPs — это маршруты, и исключить локальную сеть можно, задав разрешенные маршруты так, чтобы локальные IP не попадали в VPN.
- Использование
PostUpиPostDownдля автоматизации
Можно добавить скрипты, которые при поднятии интерфейса добавляют маршруты, исключающие локальную сеть:
В конфигурации WireGuard
PostUp = ip route add 192.168.1.0/24 dev <ваш_интерфейс>
PostDown = ip route del 192.168.1.0/24 dev <ваш_интерфейс>
Практический совет: разделение трафика на Windows и Linux
На Windows настройку маршрутов выполнять через команду route add. На Linux — через ip route.
Также стоит учитывать, что при использовании маршрутов исключения, важно правильно настроить AllowedIPs, чтобы не возникало конфликтов или утечек.
Итог: как добиться "wireguard exclude local net"
- Используйте маршруты (
ip route add) илиroute add, чтобы направлять локальную сеть напрямую. - В конфигурации
AllowedIPsуказывайте только те сети, что должны идти через VPN. - Автоматизируйте добавление маршрутов скриптами
PostUpиPostDown. - Проверьте маршруты командой
ip routeилиroute print(Windows), чтобы убедиться, что локальная сеть исключена.
В заключение
Исключение локальной сети из VPN — важная часть грамотной настройки WireGuard. Это помогает сохранить доступ к внутренним ресурсам и повысить скорость соединения. Главное — четко понимать, какие маршруты и правила следует использовать. Экспериментируйте аккуратно, и ваш VPN будет работать именно так, как нужно вам!
Если нужны более конкретные инструкции под вашу ОС или сеть, задавайте вопросы — я помогу подобрать оптимальный вариант.
Ключевые слова: wireguard exclude local net, маршрутизация WireGuard, исключение локальной сети из VPN, настройка маршрутов WireGuard, VPN для домашней сети