Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
privacy-first-network — Домашний VPN-роутер с аварийным отключением. OpenWrt + WireGuard + AmneziaWG. Защищает каждое устройство, не требуется VPN-приложений. | Kitploit
Инструменты/GitHubGitHub/yoloshii/privacy-first-network
Инструменты шифрования/дешифрованияБезопасность IoTСетевая безопасностьБезопасность беспроводных сетейКонфиденциальностьАнализ DNS
GitHubyoloshii/privacy-first-network

privacy-first-network

Домашний VPN-роутер с аварийным отключением. OpenWrt + WireGuard + AmneziaWG. Защищает каждое устройство, не требуется VPN-приложений.

Репозиторий
6122 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Privacy Router Stack

Домашний VPN-маршрутизатор с сетевым аварийным выключателем — защитите каждое устройство в вашей сети с помощью OpenWrt, WireGuard и AmneziaWG. Приложения не требуются.

License: MIT OpenWrt WireGuard AmneziaWG Raspberry Pi PRs Welcome

🤖 Используете AI-агент кодирования? Дайте ему доступ ко всему репозиторию и прочитайте AGENTS.md для пошагового развёртывания. Поддерживает Claude, GPT, Gemini и другие передовые модели.


TL;DR

Превратите Raspberry Pi или мини-ПК в VPN-шлюз, который защищает всю вашу домашнюю сеть:

  • ✅ Все устройства защищены — Smart TV, игровые консоли, IoT, телефоны, ноутбуки, гости
  • ✅ Аварийный выключатель на брандмауэре — сетевая защита блокирует трафик при падении VPN
  • ✅ Обход DPI — AmneziaWG обходит блокировку VPN в ограничительных сетях
  • ✅ Шифрование DNS — AdGuard Home с DNS-over-HTTPS
  • ✅ Автовосстановление — Watchdog перезапускает туннель при сбое
  • ✅ Развёртывание через ИИ — включены полные инструкции для агента

Работает с: любым VPN-провайдером, совместимым с WireGuard (Mullvad, IVPN, AirVPN и др.)

Обфускация AmneziaWG: работает с любым стандартным сервером WireGuard (обфускация на стороне клиента)


Почему сейчас? Ландшафт конфиденциальности меняется

2025 год — переломный момент для онлайн-приватности:

  • Закон о безопасности в Интернете Великобритании — теперь требуется проверка возраста для взрослого контента. Сторонние сервисы подтверждают вашу личность и отслеживают, что вы просматриваете.
  • Запрет социальных сетей в Австралии — требования проверки возраста вступают в силу в декабре 2025 года. Платформы обязаны проверять возраст пользователей.
  • Законы штатов США — несколько штатов принимают законопроекты о проверке возраста для различных категорий контента.
  • Закон о цифровых услугах ЕС — расширенная ответственность платформ с требованиями хранения данных.

Что это значит для вас:

  • Ваш интернет-провайдер может видеть каждый посещённый вами сайт
  • Сервисы проверки возраста составляют профили ваших просмотров
  • Законы о хранении данных сохраняют вашу историю на годы
  • VPN-приложения на отдельных устройствах не защищают Smart TV, консоли и IoT-устройства

Этот стек решает все эти проблемы — каждое устройство в вашей сети маршрутизируется через зашифрованный туннель. Никакой истории просмотров для провайдера. Никакой посимвольной проверки личности. Никаких приложений для установки или забытых включений.


Зачем нужен VPN на уровне сети?

Проблема с VPN-приложениями для отдельных устройств

Когда вы устанавливаете VPN-приложение (например, Mullvad, NordVPN или ProtonVPN) на телефон или ноутбук, вы защищаете только это одно устройство. Остаются пробелы:

VPN-приложения также:

  • Расходуют батарею мобильных устройств
  • Могут быть забыты или отключены
  • Требуют обновлений на каждом устройстве
  • Могут пропускать трафик при сбое приложения
  • Не защищают устройства, которые не могут запускать приложения

Решение на уровне сети

Этот приватный маршрутизатор размещается между вашим модемом и существующим маршрутизатором. Каждое устройство в вашей сети автоматически маршрутизируется через VPN — никаких приложений, настройки или исключений.``` ┌─────────────────────────────────────────────────────────────────────┐ │ YOUR HOME NETWORK │ │ │ │ ┌──────────┐ ┌─────────────────┐ ┌──────────────────────┐ │ │ │ MODEM │───▶│ PRIVACY ROUTER │───▶│ YOUR EXISTING ROUTER│ │ │ │ (ISP) │ │ (This Stack) │ │ (WiFi/Switch) │ │ │ └──────────┘ └─────────────────┘ └──────────────────────┘ │ │ │ │ │ │ ┌─────┴─────┐ ┌──────┴──────┐ │ │ │ ENCRYPTED │ │ ALL DEVICES │ │ │ │ TUNNEL │ │ PROTECTED │ │ │ └───────────┘ └─────────────┘ │ └─────────────────────────────────────────────────────────────────────┘

root@kitploit:~
**Каждое устройство защищено:** Телефоны, планшеты, ноутбуки, Smart TV, игровые консоли, устройства IoT, гости — всё. Отдельные устройства могут быть [исключены](https://github.com/yoloshii/privacy-first-network/blob/HEAD/docs/CONFIGURATION.md#vpn-bypass-routing) для прямого доступа к WAN при необходимости.

---

## Почему бы просто не использовать Mullvad QUIC или WireGuard-приложения?

Отличный вопрос. Туннели Mullvad QUIC и приложения WireGuard отлично подходят для защиты отдельных устройств. Вот когда каждый подход имеет смысл:

### VPN-приложения лучше, когда:
- Вам нужно защитить только 1-2 устройства
- Вы часто путешествуете и используете разные сети
- Вам нужен раздельный туннелинг для отдельных приложений
- Вы находитесь в сети, которую не контролируете

### VPN на уровне сети лучше, когда:
- У вас много устройств (особенно таких, на которых нельзя запустить VPN-приложения)
- Вы хотите защиту «установил и забыл» для всего вашего дома
- Вам нужно защитить устройства умного дома/IoT
- Вы хотите **аварийный выключатель (kill switch), который действительно работает** (подробнее об этом ниже)
- Вы находитесь в регионе с блокировкой VPN/глубокой инспекцией пакетов

### Проблема аварийного выключателя (kill switch)

Вот что большинство людей не осознают: **аварийные выключатели (kill switch) в VPN-приложениях часто выходят из строя**.

Когда VPN-приложение падает, теряет соединение или в моменты между обрывами связи и переподключением, ваш трафик может утекать к провайдеру. Попытки предотвратить это в приложениях есть, но они работают на уровне приложения — если само приложение падает, аварийный выключатель умирает вместе с ним.

**Этот стек реализует аварийный выключатель на основе брандмауэра:**```
Normal Operation:
  Device → Privacy Router → VPN Tunnel → Internet ✓

VPN Down (App-based kill switch):
  Device → [App crashed] → ISP sees traffic ✗

VPN Down (This stack):
  Device → Privacy Router → [No route exists] → Traffic blocked ✓

Блокировка отключения реализована на уровне межсетевого экрана и таблицы маршрутизации, а не в программном обеспечении. Если VPN-туннель разрывается, трафику буквально некуда идти — он не блокируется правилом, которое может отказать, ему просто некуда деваться.


Возможности

Основная защита (обязательно)

  • Общесетевой VPN — все устройства защищены автоматически
  • Блокировка отключения через межсетевой экран — никаких утечек трафика, никогда
  • Предотвращение утечек IPv6 — IPv6 полностью отключён

Надёжность (обязательно)

  • Автоматическое восстановление — сторожевой таймер перезапускает туннель при сбое
  • Автозагрузка — VPN запускается автоматически при включении питания
  • Мониторинг соединения — непрерывные проверки работоспособности

Дополнительные опции безопасности (по желанию)

  • AdGuard Home — шифрование DNS через HTTPS, блокировка рекламы/трекеров
  • BanIP — Threat Intelligence, блокировка вредоносных IP
  • HTTPS для LuCI — зашифрованный интерфейс администратора

См. OPTIONAL_ADDONS.md для установки и настройки.

Расширенные возможности (для опытных пользователей)

  • Обход DPI — обфускация AmneziaWG для противодействия глубокому анализу пакетов
  • Гибкое развёртывание — выделенное оборудование или виртуальная машина
  • Полная наблюдаемость — детальное ведение журналов и диагностика

Как работает блокировка отключения

Блокировка отключения — самая важная функция безопасности. Вот как именно она работает:

Зоны межсетевого экрана```

┌─────────────────────────────────────────────────────────┐ │ FIREWALL ZONES │ ├─────────────────────────────────────────────────────────┤ │ │ │ ┌─────┐ ┌─────┐ ┌─────┐ │ │ │ LAN │───✓────▶│ VPN │ │ WAN │ │ │ └─────┘ └─────┘ └─────┘ │ │ │ ▲ │ │ │ │ │ │ └───────────✗───────────────────┘ │ │ (NO FORWARDING ALLOWED) │ │ │ └─────────────────────────────────────────────────────────┘

root@kitploit:~
Трафик из LAN может **только** направляться в зону VPN. Правила пересылки из LAN в WAN нет. Это не правило "блокировки", которое можно обойти - маршрут просто не существует.

### Таблица маршрутизации```bash
# When VPN is UP:
default dev awg0           # All traffic → VPN tunnel
1.2.3.4 via 192.168.1.1    # VPN server → WAN (exception)

# When VPN is DOWN:
# No default route exists
# Traffic has nowhere to go = blocked

Двойная защита

Даже если вдруг существует правило пересылки, таблица маршрутизации обеспечивает второй уровень: без маршрута по умолчанию, указывающего на WAN, пакеты всё равно будут отброшены.


AmneziaWG: Преодоление блокировки VPN

Некоторые провайдеры и страны используют глубокий анализ пакетов (DPI) для обнаружения и блокировки VPN-трафика. Стандартный WireGuard имеет узнаваемую сигнатуру пакетов.

AmneziaWG — это обфусцированный форк WireGuard, добавляющий клиентскую обфускацию:

ПараметрНазначение
Jc, Jmin, JmaxМусорные пакеты, отправляемые до рукопожатия
H1-H4Значения обфускации заголовков
S1-S4Размеры заполнения пакетов
I1-I5Блобы имитации протоколов (QUIC, DNS и т.д.)

Эти параметры маскируют трафик WireGuard. Параметры I1-I5 особенно мощные — они вставляют пакеты, похожие на другие протоколы (QUIC/HTTP3, DNS-запросы), ещё до начала рукопожатия WireGuard.

Важно: Обфускация только НА СТОРОНЕ КЛИЕНТА. Мусорные пакеты и имитация протоколов происходят локально — VPN-сервер видит только последующее валидное рукопожатие WireGuard. Это означает:

  • Любой стандартный сервер WireGuard работает — Mullvad, IVPN, Proton и т.д.
  • VPN-провайдеры не предоставляют эти параметры — их серверы — стандартный WireGuard
  • Этот репозиторий включает рабочие настройки по умолчанию — из официальной документации AmneziaWG

Когда это нужно?

  • Провайдер ограничивает или блокирует VPN-трафик
  • Вы находитесь в стране с ограничениями на VPN
  • Корпоративные сети блокируют WireGuard
  • Стандартные соединения WireGuard нестабильны

Если ваш VPN работает нормально с обычным WireGuard, вы можете использовать стандартный WireGuard — архитектура работает с обоими.


Быстрый старт

Предварительные требования

  • Оборудование: Raspberry Pi 4/5, x86 мини-ПК, ВМ или любое устройство с 2 сетевыми картами
  • VPN-аккаунт: Mullvad, IVPN, ProtonVPN или любой провайдер, совместимый с WireGuard
  • Доступ к сети: Возможность разместить устройство между модемом и маршрутизатором

Варианты развёртывания

Все варианты предоставляют одинаковую основную защиту: обфускация AmneziaWG, DNS-фильтрация AdGuard, аварийное отключение и восстановление watchdog. Выбор касается способа развёртывания, а не набора функций.

Вариант

Варианты A и B (OpenWrt — полная замена маршрутизатора): Вы развёртываете полную операционную систему маршрутизатора. OpenWrt обрабатывает всё: маршрутизацию, DHCP, DNS, брандмауэр, VPN. Ваш существующий маршрутизатор понижается до роли точки доступа Wi-Fi. Это выделенное устройство для приватного маршрутизатора.

Вариант C (Docker — дополнительный VPN-шлюз): Вы развёртываете только компонент VPN-шлюза на существующем Linux-сервере, NAS или ВМ. Ваш текущий маршрутизатор продолжает выполнять свои функции (DHCP, Wi-Fi и т.д.). Устройства, которым нужна защита VPN, указывают свой шлюз/DNS на контейнер. Подходит для добавления VPN в существующую инфраструктуру без нового оборудования.``` Option A/B: Modem → [Privacy Router running OpenWrt] → WiFi AP → Devices Option C: Modem → [Your Existing Router] → Devices ↓ [Docker Container on Server/NAS] (devices point gateway here)

root@kitploit:~
> **🤖 Не уверены, что выбрать?** ИИ-агент может оценить вашу конфигурацию и порекомендовать лучший вариант. Укажите ему [AGENTS.md](https://github.com/yoloshii/privacy-first-network/blob/HEAD/AGENTS.md), и он проведёт вас через развёртывание.

### Обзор установки

**Для вариантов A и B (OpenWrt):**
1. Установите OpenWrt на ваше устройство
2. Установите AmneziaWG (или WireGuard)
3. Настройте сетевые интерфейсы
4. Настройте аварийное отключение брандмауэра (kill switch)
5. Разверните AdGuard Home для DNS
6. Установите сторожевой таймер для автоматического восстановления
7. Переключите вашу сеть

**Подробные инструкции:** [docs/DEPLOYMENT.md](https://github.com/yoloshii/privacy-first-network/blob/HEAD/docs/DEPLOYMENT.md)

**Для варианта C (Docker):** См. [docker/README.md](https://github.com/yoloshii/privacy-first-network/blob/HEAD/docker/README.md) для настройки, специфичной для контейнера.

---

## Документация

| Документ | Описание |
|----------|----------|
| [ARCHITECTURE.md](https://github.com/yoloshii/privacy-first-network/blob/HEAD/docs/ARCHITECTURE.md) | Архитектура системы, компоненты, модель безопасности |
| [HOW-IT-WORKS.md](https://github.com/yoloshii/privacy-first-network/blob/HEAD/docs/HOW-IT-WORKS.md) | Глубокое техническое погружение в каждый компонент |
| [DEPLOYMENT.md](https://github.com/yoloshii/privacy-first-network/blob/HEAD/docs/DEPLOYMENT.md) | Пошаговое руководство по установке |
| [docker/README.md](https://github.com/yoloshii/privacy-first-network/blob/HEAD/docker/README.md) | Развёртывание Docker (для опытных пользователей) |
| [CONFIGURATION.md](https://github.com/yoloshii/privacy-first-network/blob/HEAD/docs/CONFIGURATION.md) | Полный справочник по конфигурации |
| [OPTIONAL_ADDONS.md](https://github.com/yoloshii/privacy-first-network/blob/HEAD/docs/OPTIONAL_ADDONS.md) | AdGuard Home, BanIP и другие дополнительные модули безопасности |
| [TROUBLESHOOTING.md](https://github.com/yoloshii/privacy-first-network/blob/HEAD/docs/TROUBLESHOOTING.md) | Часто встречающиеся проблемы и их решения |

---

## Схема сети```
                                    INTERNET
                                        │
                            ┌───────────┴───────────┐
                            │     VPN Provider      │
                            │   (Mullvad/IVPN/etc)  │
                            └───────────┬───────────┘
                                        │
                              Encrypted WireGuard
                                     Tunnel
                                        │
┌───────────────────────────────────────┼───────────────────────────────────────┐
│ YOUR HOME                             │                                       │
│                                       │                                       │
│    ┌──────────┐              ┌────────┴────────┐              ┌──────────┐   │
│    │   ISP    │    WAN       │                 │    LAN       │  WiFi    │   │
│    │  MODEM   │─────────────▶│ PRIVACY ROUTER  │─────────────▶│  ROUTER  │   │
│    │          │  (Untrusted) │                 │  (Protected) │          │   │
│    └──────────┘              │  ┌───────────┐  │              └────┬─────┘   │
│                              │  │ AdGuard   │  │                   │         │
│                              │  │ DNS + Ads │  │                   │         │
│                              │  └───────────┘  │              ┌────┴─────┐   │
│                              │  ┌───────────┐  │              │ DEVICES  │   │
│                              │  │ Kill      │  │              │          │   │
│                              │  │ Switch    │  │              │ Phone    │   │
│                              │  └───────────┘  │              │ Laptop   │   │
│                              │  ┌───────────┐  │              │ Smart TV │   │
│                              │  │ Watchdog  │  │              │ Console  │   │
│                              │  │ Recovery  │  │              │ IoT      │   │
│                              │  └───────────┘  │              └──────────┘   │
│                              └─────────────────┘                             │
│                                                                              │
└──────────────────────────────────────────────────────────────────────────────┘

Traffic Flow:
  Device → WiFi Router → Privacy Router → VPN Tunnel → VPN Server → Internet
                              │
                    DNS: AdGuard (DoH) ─────────────▶ VPN Provider DNS

Kill Switch:
  If VPN down → No route to internet → All traffic blocked (not leaked)

Сравнение: Этот стек против VPN-приложений


Совместимость с VPN-провайдерами

Для кого этот стек

Этот стек предназначен для пользователей в регионах, где законодательство о конфиденциальности ужесточается:

Общие проблемы конфиденциальности, которые решает этот стек:

  • Провайдеры обязаны вести журнал истории просмотров
  • Сторонние службы проверки возраста собирают данные идентификации
  • Законы о хранении данных, предписывающие слежку
  • Расширение законодательства, вторгающегося в частную жизнь

VPN на уровне сети означает отсутствие проверки для каждого устройства, отсутствие истории просмотров для вашего провайдера и отсутствие раскрытия личности сторонним службам проверки.

Если вы находитесь в регионе, где VPN активно блокируются или криминализированы, см. Высокоцензурные среды ниже.

Рекомендуется: Mullvad VPN

Mullvad VPN настоятельно рекомендуется. Весь этот стек был разработан, протестирован и развернут с Mullvad.

Почему Mullvad:

  • Нет записей о клиентах - Они ничего не хранят. Никаких журналов, данных учетной записи, электронной почты.
  • Анонимная оплата - Наличные, криптовалюта, банковский перевод. Личность не требуется.
  • Нативный WireGuard - Быстрый, современный протокол с отличной производительностью.
  • Проверенная репутация - Выдержал аудиты правоохранительных органов без передачи данных.
  • Прозрачность - Приложения с открытым исходным кодом, регулярные аудиты безопасности, четкая политика.

Альтернативные провайдеры WireGuard

Если вы предпочитаете другого провайдера, любой VPN, совместимый с WireGuard, работает с этим стеком:

Примечание: Эти провайдеры используют стандартный WireGuard. Для базовой защиты конфиденциальности этого достаточно. Используйте этот стек со стандартными конфигурациями WireGuard - обфускация AmneziaWG необязательна.

Обфускация AmneziaWG (опционально)

AmneziaWG добавляет клиентскую обфускацию трафика для противодействия глубокому анализу пакетов. Большинству пользователей это не нужно — это для ситуаций, когда:

  • Ваш провайдер ограничивает или блокирует VPN-трафик
  • Сетевые администраторы блокируют WireGuard
  • Вам нужна дополнительная защита от анализа трафика

Ключевой момент: Обфускация AmneziaWG работает с любым стандартным сервером WireGuard. Обфускация происходит локально на вашем клиенте — серверу не нужна специальная поддержка. VPN-провайдеры (Mullvad, IVPN и т.д.) не предоставляют эти параметры, потому что их серверы — стандартный WireGuard.

Этот репозиторий включает рабочие настройки по умолчанию из официальной документации AmneziaWG. Используйте их как есть с любым провайдером WireGuard.

ОпцияНастройкаДля кого
Любой провайдер WireGuardИспользуйте параметры по умолчанию из этого репозиторияДля большинства пользователей, нуждающихся в обфускации
Самостоятельный хостинг AmneziaWGНастройте соответствующие параметры на обеих сторонахПользовательские серверные конфигурации

Скоро: Многоуровневые профили обфускации — возрастающее сопротивление DPI через модульную ротацию конфигураций (базовый → имитация QUIC → скрытый). Смотрите scripts/awg-profiles.sh для текущих профилей.

Включены примеры конфигураций:

  • openwrt/amneziawg/awg0.conf.example - Конфигурация туннеля с рабочими настройками обфускации по умолчанию
  • docker/config/awg0.conf.example - Конфигурация развертывания Docker
  • adguard/mullvad-AdGuardHome.yaml.example - DNS с использованием Mullvad DoH

Высокоцензурные среды

Если вы находитесь в регионе, где VPN активно блокируются или криминализированы, WireGuard и AmneziaWG может быть недостаточно. В таких средах требуется более продвинутая обфускация:

ПротоколОписание
VLESS + RealityТрафик выглядит как обычный HTTPS к крупным сайтам

Для агентов: Если ваш пользователь находится в высокоцензурной среде, используйте углубленное исследование для поиска текущих лучших практик:``` Search: "VLESS Reality setup 2025" Search: "XRay traffic obfuscation setup 2025"

root@kitploit:~
> **Этот стек ориентирован на WireGuard/AmneziaWG.** Для VLESS, XRay или других продвинутых протоколов пользователям следует изучить специализированные решения или рассмотреть возможность использования [Amnezia VPN](https://amnezia.org), который поддерживает несколько протоколов, включая XRay.

---

## Рекомендации по оборудованию

> **Минимальные требования:** 1 ГБ ОЗУ, два сетевых интерфейса (встроенный + USB), поддержка OpenWrt. Рекомендуется: 2+ ГБ ОЗУ для DNS-фильтрации AdGuard Home.

### Бюджетный вариант (~$50–80)
- Raspberry Pi 4 (2+ ГБ) с USB-адаптер Ethernet
- Маршрутизаторы GL.iNet (некоторые работают на OpenWrt)

### Рекомендуемый вариант (~$100–150)
- Raspberry Pi 5 с USB 3.0 Ethernet
- Zimaboard или аналогичный одноплатный компьютер x86

### Производительный вариант (~$150–300)
- Мини-ПК с двумя сетевыми картами (системы Intel N150)
- Protectli Vault или аналоги

### Для домашней лаборатории / предприятия
- Виртуальная машина на существующем гипервизоре (Proxmox, ESXi, Hyper-V)
- Выделенный межсетевой экран на базе x86

---

## Рекомендации по безопасности

### Что это защищает
- Мониторинг и логирование трафика провайдером
- Отслеживание рекламы на сетевом уровне
- Перехват и мониторинг DNS
- Геолокацию по IP
- Корреляцию трафика (при соблюдении хорошей операционной безопасности)
- Блокировку VPN через DPI (с AmneziaWG)

### Что это не защищает
- Отпечатки браузера
- Отслеживание залогиненных аккаунтов (Google, Facebook и т. д.)
- Вредоносное ПО на ваших устройствах
- Физический доступ к вашей сети
- Скомпрометированного VPN-провайдера

### Рекомендации по операционной безопасности
- Используйте браузеры, ориентированные на конфиденциальность (Firefox, Brave)
- Используйте поисковые системы, уважающие приватность
- Выходите из сервисов отслеживания, когда они не нужны
- Рассмотрите разделение цифровых личностей
- Обновляйте устройства

---

## Настройка с помощью ИИ

Для сложных развёртываний или устранения неполадок предоставьте ИИ-агенту доступ ко **всему этому репозиторию**, а также SSH-доступ к вашему маршрутизатору (если вы не знаете, как это сделать, попросите агента вас направить).

**Рекомендуется:** Этот стек был разработан, протестирован и развёрнут с помощью **Claude Opus 4.6** через [Claude Code](https://claude.com/claude-code). Для лучших результатов используйте мощную модель переднего края, которая может выполнять команды оболочки и понимать сетевую конфигурацию:

- **Claude Opus 4.6 / Sonnet 4.6** (Anthropic) — использовалась для этой реализации
- **GPT-5.4** (OpenAI)
- **Gemini 3.1** (Google)

**Что может сделать агент:**
- **Аудит сети** — проверить вашу текущую настройку и определить требования
- **Направляемая конфигурация** — сгенерировать конфиги с вашими конкретными IP, ключами и предпочтениями
- **Автоматизированное устранение неполадок** — диагностировать проблемы маршрутизации, межсетевого экрана и DNS в реальном времени
- **Скриптовое развёртывание** — выполнять шаги установки с вашего одобрения

**Быстрый старт:**
1. Клонируйте этот репозиторий или дайте агенту доступ к GitHub
2. Укажите агенту на **[AGENTS.md](https://github.com/yoloshii/privacy-first-network/blob/HEAD/AGENTS.md)** — там содержится полная рабочая схема
3. Предоставьте SSH-учётные данные для вашего целевого устройства
4. Позвольте агенту провести аудит, спланировать и сопровождать вас в развёртывании

Инструкции для агента включают диагностические команды, проверочные тесты, процедуры восстановления после ошибок и правила безопасности. Все конфиги в этом репозитории параметризованы и дружественны к ИИ.

---

## Связанные проекты

Этот стек основан на отличных проектах с открытым исходным кодом:

| Проект | Описание |
|--------|----------|
| [amnezia-vpn/amneziawg-linux-kernel-module](https://github.com/amnezia-vpn/amneziawg-linux-kernel-module) | Модуль ядра AmneziaWG |
| [amnezia-vpn/amneziawg-tools](https://github.com/amnezia-vpn/amneziawg-tools) | Пользовательские утилиты AmneziaWG |
| [Slava-Shchipunov/awg-openwrt](https://github.com/Slava-Shchipunov/awg-openwrt) | Предварительно собранные пакеты AmneziaWG для OpenWrt |
| [wgtunnel/wgtunnel](https://github.com/wgtunnel/wgtunnel) | Управление туннелями WireGuard |

---

## Лицензия

Лицензия MIT — подробности см. в [LICENSE](https://github.com/yoloshii/privacy-first-network/blob/HEAD/LICENSE).

---

## Благодарности

- [OpenWrt Project](https://openwrt.org/) — основа
- [AmneziaWG](https://github.com/amnezia-vpn/amneziawg-tools) — обход DPI
- [AdGuard Home](https://adguard.com/adguard-home.html) — DNS-фильтрация
- [WireGuard](https://www.wireguard.com/) — современный протокол VPN

---

## Часто задаваемые вопросы

**В: Замедлит ли это мой интернет?**
О: Влияние минимально. WireGuard чрезвычайно эффективен. Большинство пользователей видят снижение скорости менее 5%. Основной фактор — качество сервера вашего VPN-провайдера.

**В: Смогу ли я по-прежнему получать доступ к локальным сетевым устройствам?**
О: Да. LAN-трафик остаётся локальным и не проходит через VPN.

**В: Что, если приватный маршрутизатор выйдет из строя?**
О: Ваша сеть потеряет доступ в интернет, пока маршрутизатор не будет отремонтирован или не будет найден обходной путь. Это особенность, а не ошибка — она гарантирует отсутствие утечек незащищённого трафика.

**В: Могу ли я исключить некоторые устройства из VPN?**
О: Да, с помощью дополнительной настройки. Вы можете создать правила межсетевого экрана для маршрутизации определённых IP напрямую в WAN. См. [CONFIGURATION.md](https://github.com/yoloshii/privacy-first-network/blob/HEAD/docs/CONFIGURATION.md).

**В: Работает ли это с IPv6?**
О: IPv6 отключён для предотвращения утечек. Большинство VPN-провайдеров пока не поддерживают IPv6 должным образом.

**В: Может ли мой провайдер увидеть, что я использую VPN?**
О: Обычный WireGuard — провайдер может видеть трафик, похожий на VPN. С обфускацией AmneziaWG трафик выглядит как случайный шум.

**В: Как это помогает в вопросах конфиденциальности при проверке возраста?**
О: VPN направляет ваш трафик через зашифрованный туннель, не позволяя провайдеру записывать, какие сайты вы посещаете. Это **инструмент конфиденциальности** — он мешает сторонним службам проверки возраста коррелировать вашу активность на разных сайтах или строить поведенческие профили. Сама проверка возраста на платформах остаётся между вами и этой платформой и не передаётся провайдерам или брокерам данных. По вопросам соответствия местным нормативным требованиям проконсультируйтесь с местным законодательством.

**В: Будет ли это работать после вступления в силу австралийского запрета на социальные сети?**
О: Этот стек защищает сетевой трафик от логирования провайдером и обеспечивает приватность для всех устройств. Законодательство Австралии от декабря 2025 года в основном касается проверки на стороне платформы. VPN гарантирует, что ваш провайдер не может видеть, какие сайты вы посещаете, независимо от требований на уровне платформы.

**В: Это законно?**
О: Использование VPN законно в большинстве западных стран, включая Великобританию, Австралию, США и ЕС. Этот стек — инструмент приватности, аналогичный HTTPS: он шифрует ваш трафик. Использование VPN для доступа к контенту, доступному в вашем регионе, как правило, законно. Всегда проверяйте местные законы.

---

*Защитите всю свою сеть. Настройте и забудьте.*
Скачать инструмент
УстройствоПоддержка VPN-приложенийРиск
Smart TV❌ НетПровайдер видит все трансляции
Игровая консоль❌ НетIP-адрес виден игровым серверам
IoT-устройства❌ НетТрафик умного дома виден
Гостевые устройства❌ Невозможно контролироватьНет защиты
Рабочий ноутбук⚠️ Возможны конфликтыКорпоративная политика блокирует VPN
Детские устройства⚠️ Можно отключитьЗащита обходится
Что вы развёртываете
Ваш существующий маршрутизатор
A: Выделенное оборудованиеПолноценная ОС маршрутизатора (OpenWrt) на Pi/мини-ПКСтановится только точкой доступа Wi-Fi
B: Виртуальная машинаПолноценная ОС маршрутизатора (OpenWrt) на Proxmox/ESXiСтановится только точкой доступа Wi-Fi
C: Docker-контейнерТолько VPN-шлюз (контейнер Alpine)Сохраняет все текущие функции
ОсобенностьVPN-приложениеЭтот стек
Защищенные устройства1 на установкуВсе в сети
Smart TV/Консоль❌✓
IoT-устройства❌✓
Влияние на батареюДаНет
Может быть отключенПользователемНет
Надежность kill switchЗависит от приложенияНа основе брандмауэра
Защита от утечки DNSРазличаетсяГарантирована
Обход DPIНекоторые приложенияAmneziaWG
Сложность настройкиНизкаяСредняя
Текущее обслуживаниеНа каждое устройствоЦентрализованное
РегионЗаконодательствоВлияние
ВеликобританияOnline Safety Bill (2025)Требуется проверка возраста для взрослого контента; сторонние службы ID отслеживают доступ
АвстралияSocial Media Age Verification (Dec 2025)Запрет для лиц младше 16 лет с требованиями проверки
ЕСDigital Services ActОтветственность платформ с хранением данных
Штаты СШАРазличные законопроекты о проверке возрастаРасширение требований ID на уровне штатов
ПровайдерКонфиденциальностьПримечания
IVPNБез журналов, открытый исходный кодХорошая альтернатива Mullvad
AirVPNБез журналов, перенаправление портовТолько стандартный WireGuard (нет AmneziaWG)
ProtonVPNБез журналов (все тарифы)Доступен бесплатный тариф
XRay
Продвинутый прокси с несколькими режимами обфускации
ShadowSocksЗашифрованный прокси, предназначенный для ограниченных сетевых сред
Tor + BridgesАнонимная сеть с подключаемыми транспортами