Как выбрать маршрутизацию
В awg-manager несколько механизмов выборочной маршрутизации, и они решают разные задачи. Эта страница помогает выбрать подходящий — по сравнительной таблице и типовым сценариям. Все механизмы можно комбинировать: например, пара правил NDMS для простых сайтов + Sing-box Router для сервисов за CDN.
Сравнение механизмов
| Механизм | Матчит по | OS | Уровень | Особенности |
|---|---|---|---|---|
| DNS (NDMS) | доменам | 5.x | Базовый | Штатный механизм; клиенту нужен DNS роутера |
| По IP | IP / CIDR | 4.x, 5.x | Расширенный | Не зависит от DNS клиента; Kill Switch; импорт .bat |
| VPN для устройств | устройству | 4.x, 5.x | Базовый | Весь трафик устройства — в один туннель |
| Политики доступа | группе устройств | 5.x | Расширенный | Приоритет интерфейсов с fallback |
| HydraRoute Neo | доменам, geosite/geoip | 4.x, 5.x | Продвинутый | Отдельный пакет; готовые гео-списки |
| Sing-box: TProxy | доменам, rule-set’ам, IP, портам | 5.x | Продвинутый | Точность по доменам за CDN; блокировка; composite-выходы |
| Sing-box: Fake-IP | доменам, rule-set’ам | 5.x | Продвинутый | То же без правки DNS у клиентов; медленнее TProxy |
Типовые сценарии
Нужно отправить пару сайтов через туннель, клиенты используют DNS роутера → DNS-маршрутизация (NDMS). Самый простой путь: правило из каталога пресетов за минуту.
Сервис известен по IP-диапазонам (Telegram, Discord), или у клиентов свой DNS/DoH → Маршрутизация по IP. DNS-правила такому клиенту не помогут — запросы идут мимо роутера, а IP-маршруты работают всегда.
Роутер на Keenetic OS 4.x → Маршрутизация по IP или HydraRoute Neo: вкладка NDMS доступна только на 5.x.
Одно устройство должно целиком ходить через VPN (рабочий ноутбук), другое — целиком мимо (Smart-TV) → VPN для устройств. Правило «устройство → туннель» с Kill Switch или bypass при падении.
Правила NDMS «то работают, то нет», маршруты зависают → HydraRoute Neo — движок, не зависящий от DNS-механизма NDMS, плюс готовые geosite/geoip-теги.
Сервис прячется за общим CDN, и правило по домену утаскивает в туннель посторонний трафик → Sing-box Router. Матчинг по перехваченному DNS-запросу даёт точность по доменам; есть готовые rule-set’ы (sing-geosite/sing-geoip) и действие «Заблокировать».
Как Sing-box Router, но не хочется менять DNS/политику на клиентах → режим Fake-IP: достаточно указать один DNS-адрес в настройках роутера, устройства не трогаем. Цена — пропускная способность ниже, чем у TProxy.
Нужен fallback: если туннель упал, трафик группы устройств идёт через следующий интерфейс → Политики доступа (приоритет интерфейсов) или несколько туннелей в одном правиле DNS-маршрутизации (awg-manager сам переключает на живой).
Как механизмы взаимодействуют
- VPN для устройств срабатывает раньше всех:
ip ruleпо source IP перекрывает DNS- и IP-правила для этого устройства. - Sing-box Router обрабатывает только свой источник — устройства выбранной политики (или весь роутер, если так настроено); остальные клиенты продолжают жить по правилам NDMS.
- Один и тот же туннель может быть целью в любом механизме одновременно — это просто интерфейс роутера.
- Правила, оставшиеся без туннеля после его удаления, становятся «orphan» и не применяются до переназначения.
Что дальше
Не работает уже настроенное правило — Решение проблем; проверить, куда реально уходит трафик — Инструменты → Соединения.