Как выбрать маршрутизацию

Как выбрать маршрутизацию

В awg-manager несколько механизмов выборочной маршрутизации, и они решают разные задачи. Эта страница помогает выбрать подходящий — по сравнительной таблице и типовым сценариям. Все механизмы можно комбинировать: например, пара правил NDMS для простых сайтов + Sing-box Router для сервисов за CDN.

Сравнение механизмов

МеханизмМатчит поOSУровеньОсобенности
DNS (NDMS)доменам5.xБазовыйШтатный механизм; клиенту нужен DNS роутера
По IPIP / CIDR4.x, 5.xРасширенныйНе зависит от DNS клиента; Kill Switch; импорт .bat
VPN для устройствустройству4.x, 5.xБазовыйВесь трафик устройства — в один туннель
Политики доступагруппе устройств5.xРасширенныйПриоритет интерфейсов с fallback
HydraRoute Neoдоменам, geosite/geoip4.x, 5.xПродвинутыйОтдельный пакет; готовые гео-списки
Sing-box: TProxyдоменам, rule-set’ам, IP, портам5.xПродвинутыйТочность по доменам за CDN; блокировка; composite-выходы
Sing-box: Fake-IPдоменам, rule-set’ам5.xПродвинутыйТо же без правки DNS у клиентов; медленнее TProxy

Типовые сценарии

Нужно отправить пару сайтов через туннель, клиенты используют DNS роутераDNS-маршрутизация (NDMS). Самый простой путь: правило из каталога пресетов за минуту.

Сервис известен по IP-диапазонам (Telegram, Discord), или у клиентов свой DNS/DoHМаршрутизация по IP. DNS-правила такому клиенту не помогут — запросы идут мимо роутера, а IP-маршруты работают всегда.

Роутер на Keenetic OS 4.xМаршрутизация по IP или HydraRoute Neo: вкладка NDMS доступна только на 5.x.

Одно устройство должно целиком ходить через VPN (рабочий ноутбук), другое — целиком мимо (Smart-TV)VPN для устройств. Правило «устройство → туннель» с Kill Switch или bypass при падении.

Правила NDMS «то работают, то нет», маршруты зависаютHydraRoute Neo — движок, не зависящий от DNS-механизма NDMS, плюс готовые geosite/geoip-теги.

Сервис прячется за общим CDN, и правило по домену утаскивает в туннель посторонний трафикSing-box Router. Матчинг по перехваченному DNS-запросу даёт точность по доменам; есть готовые rule-set’ы (sing-geosite/sing-geoip) и действие «Заблокировать».

Как Sing-box Router, но не хочется менять DNS/политику на клиентах → режим Fake-IP: достаточно указать один DNS-адрес в настройках роутера, устройства не трогаем. Цена — пропускная способность ниже, чем у TProxy.

Нужен fallback: если туннель упал, трафик группы устройств идёт через следующий интерфейсПолитики доступа (приоритет интерфейсов) или несколько туннелей в одном правиле DNS-маршрутизации (awg-manager сам переключает на живой).

Как механизмы взаимодействуют

  • VPN для устройств срабатывает раньше всех: ip rule по source IP перекрывает DNS- и IP-правила для этого устройства.
  • Sing-box Router обрабатывает только свой источник — устройства выбранной политики (или весь роутер, если так настроено); остальные клиенты продолжают жить по правилам NDMS.
  • Один и тот же туннель может быть целью в любом механизме одновременно — это просто интерфейс роутера.
  • Правила, оставшиеся без туннеля после его удаления, становятся «orphan» и не применяются до переназначения.

Что дальше

Не работает уже настроенное правило — Решение проблем; проверить, куда реально уходит трафик — Инструменты → Соединения.