Wprowadzenie: co osiągniesz dzięki temu poradnikowi

Wyobraź sobie: w biurze stoi jeden router Keenetic, podłączone są do niego laptopy marketerów, komputer stacjonarny specjalisty od arbitrażu i kilka telefonów testowych. Część urządzeń powinna łączyć się z siecią jak zwykle, przez domowego providera, a kilka wybranych — przez mobilne IP operatora. Właśnie taki schemat zbudujemy w tym poradniku.

Po przejściu wszystkich kroków otrzymasz router Keenetic, który sam decyduje, czyj ruch wysłać przez mobilne proxy, a czyj — bezpośrednio. Żadnych rozszerzeń w przeglądarce, żadnego ręcznego proxy w ustawieniach każdego programu. Urządzenie po prostu łączy się z Wi-Fi i automatycznie pracuje z mobilnego IP.

To przewodnik krok po kroku po konfiguracji proxy na Keenetic dla tych, którzy wcześniej nie zagłębiali się w routing i polityki dostępu. Oprzemy się na konkretnej wersji oprogramowania — KeeneticOS w wersji 4.x, aktualnej w 2026 roku, oraz na wbudowanym komponencie Klient proxy. Inni producenci routerów i alternatywne firmware'y nie są tu omawiane: mają inną logikę, inne menu i inne pułapki.

Dla kogo jest ten poradnik

  • Marketerzy i specjaliści od social media, którym zależy, aby osobny służbowy laptop zawsze łączył się z internetem z mobilnego IP.
  • Specjaliści od arbitrażu, korzystający z kilku urządzeń i chcący rozdzielić je na różne kanały bez ręcznej konfiguracji każdego z nich.
  • Programiści i testerzy sprawdzający, jak serwis zachowuje się dla użytkowników sieci mobilnych.
  • Właściciele małych zespołów, którzy chcą centralnie zarządzać dostępem, a nie zostawiać konfigurację każdemu pracownikowi.

Co warto wiedzieć wcześniej

Wcześniejsza wiedza prawie nie jest potrzebna. Wystarczy umiejętność otwarcia interfejsu webowego routera w przeglądarce i wpisania loginu z hasłem. Wszystkie terminy — interfejs, polityka dostępu, SOCKS5 — wyjaśnimy po drodze prostymi słowami. Jeśli chociaż raz zmieniałeś hasło do Wi-Fi na swoim Keeneticu, sobie poradzisz.

Ile czasu to zajmie

Czysty czas konfiguracji to 40–60 minut dla początkującego. Z tego około dziesięciu minut zajmie instalacja komponentu i restart routera, kolejne dziesięć — sprawdzenie proxy z komputera, reszta — utworzenie połączenia, polityki i testy. Zaawansowany blok z dodatkowymi scenariuszami doda jeszcze 20–30 minut, ale jest opcjonalny.

Przygotowanie wstępne: narzędzia, dostępy, kopia zapasowa

Zanim cokolwiek zmienimy w ustawieniach, zbierzmy wszystko, co potrzebne. To nudny, ale ważny etap: połowa problemów przy konfiguracji proxy na Keenetic bierze się z tego, że człowiek zaczyna bez potrzebnych danych pod ręką i potem się gubi.

Co trzeba mieć pod ręką

  • Router Keenetic z KeeneticOS 4.0 lub nowszym. Pasuje większość modeli z ostatnich lat: Keenetic Giga, Ultra, Hero, Viva, Skipper, Sprinter, Hopper i inne. Dla starszych modeli na KeeneticOS 3.x komponent Klient proxy może być niedostępny — w takim wypadku najpierw sprawdź dostępność aktualizacji.
  • Dostęp administratora do interfejsu webowego routera. Zwykle otwiera się pod adresem my.keenetic.net lub 192.168.1.1. Domyślny login to admin, hasło ustawiałeś przy pierwszej konfiguracji.
  • Aktywne połączenie internetowe na routerze. Komponent jest pobierany z serwerów Keenetic, bez internetu nie da się go zainstalować.
  • Dane mobilnego proxy: adres serwera, port, login i hasło. Jeśli pracujesz z mobileproxy.space, wszystko to znajdziesz w panelu klienta w karcie kupionego proxy. Tam też znajduje się link do zmiany IP — przyda się na szóstym kroku.
  • Komputer lub laptop podłączony do tego routera przez Wi-Fi lub kabel. Z niego będziemy konfigurować i testować.
  • Drugie urządzenie do kontroli, na przykład telefon. Zostanie na zwykłym kanale, żebyś naocznie widział różnicę między ruchem bezpośrednim a ruchem przez mobilne IP.

Wymagania systemowe

Komponent Klient proxy zajmuje niewiele miejsca, ale pamięć flash routera nie jest nieskończona. Jeśli masz zainstalowanych wiele dodatkowych komponentów (na przykład klient torrent, serwer plików, kilka modułów IPTV), być może trzeba będzie coś usunąć. Router sam ostrzeże o braku miejsca przy wyborze komponentów. Na ilość pamięci RAM klient proxy wpływa nieznacznie.

Tworzenie kopii zapasowej

Koniecznie zapisz bieżącą konfigurację routera. Jeśli w trakcie coś pójdzie nie tak, przywrócisz wszystko w dwie minuty, zamiast konfigurować Wi-Fi i internet od zera.

  1. Otwórz interfejs webowy Keenetic w przeglądarce.
  2. W lewym menu wybierz sekcję Zarządzanie, następnie pozycję Ustawienia ogólne.
  3. Przewiń stronę do bloku Kopia zapasowa i przywracanie (w niektórych wersjach nazywa się Pliki systemowe).
  4. Obok pliku startup-config naciśnij przycisk zapisu. Przeglądarka pobierze plik tekstowy z bieżącą konfiguracją.
  5. Zmień nazwę pliku na czytelną, na przykład keenetic-config-przed-proxy, i połóż go w bezpiecznym miejscu.

Wskazówka: zrób drugą kopię, gdy wszystko zacznie działać. Będziesz mieć wtedy dwa stany: wyjściowy i roboczy. Między nimi wygodnie się przełącza przy eksperymentach.

Uwaga: plik startup-config zawiera hasła i parametry sieci w postaci jawnej. Nie przesyłaj go w czatach i nie trzymaj w folderach publicznych. Jeśli musisz pokazać konfigurację koledze, wytnij wrażliwe linie.

Podstawowe pojęcia: co dzieje się wewnątrz routera

Żeby nie wykonywać kroków mechanicznie, omówmy kilka pojęć. Jest ich tylko pięć i każde wyjaśnimy jednym–dwoma akapitami.

Mobilne proxy i mobilne IP

Mobilne proxy to serwer pośredniczący, za którym stoi prawdziwa karta SIM operatora. Gdy twój ruch przechodzi przez niego, strony widzą adres IP z puli operatora mobilnego, a nie adres twojego domowego lub biurowego providera. Takie adresy są stale redystrybuowane między abonentami, dlatego traktuje się je łagodniej niż serwerowe. Zmiana IP odbywa się na żądanie przez specjalny link lub według harmonogramu.

HTTP i SOCKS5

To dwa sposoby komunikacji z serwerem proxy. HTTP proxy pierwotnie powstał dla ruchu webowego i potrafi obsługiwać zapytania przeglądarki. SOCKS5 to bardziej uniwersalny protokół: przekazuje dowolne połączenia TCP, nie zaglądając do środka. Do routingu przez router SOCKS5 jest lepszy, bo przejdą przez niego nie tylko strony, ale też komunikatory, klienty poczty, aplikacje na telefonie. Mobileproxy.space udostępnia oba warianty na jednym kanale, zwykle na różnych portach.

Klient proxy w KeeneticOS

Kiedyś routery nie potrafiły same chodzić przez proxy: konfiguracja proxy na Keenetic wymagała instalacji zewnętrznego oprogramowania. W KeeneticOS 4.x pojawił się wbudowany komponent Klient proxy. Tworzy on w systemie osobne połączenie (interfejs), które dla routera wygląda jak kolejny kanał do internetu. Wszystko, co zostanie skierowane do tego interfejsu, router spakuje i przekaże na serwer proxy.

Polityka dostępu do internetu

Zwykle router ma jedną drogę na zewnątrz — providera. Gdy dróg jest kilka (provider i proxy), potrzebna jest reguła, która droga ma być używana dla którego urządzenia. W KeeneticOS ta reguła nazywa się polityką dostępu. Tworzysz politykę, mówisz jej, żeby używała tylko połączenia proxy, i przypisujesz do niej potrzebne urządzenia. Wszystko, co nie jest przypisane, żyje według polityki domyślnej, czyli idzie bezpośrednio.

Trasa statyczna

Bardziej subtelne narzędzie. Jeśli zamiast urządzeń chcesz skierować na mobilne IP tylko zapytania do konkretnej strony lub zakresu adresów, używasz trasy: sieć taka a taka — przez interfejs taki a taki. To pozwoli jednemu laptopowi wchodzić na służbowe serwisy z mobilnego IP, a na wszystko inne — bezpośrednio.

Co ważne, zanim zaczniesz: klient proxy przekazuje wyłącznie ruch TCP. Wideorozmowy, gry online i niektóre protokoły oparte na UDP przez HTTP lub SOCKS5 nie przejdą. Dla zadań marketingowych, pracy ze stronami, social mediami i panelami reklamowymi to nie problem — tam prawie wszystko jest TCP.

Krok 1: Pozyskujemy dane mobilnego proxy i sprawdzamy je z komputera

Cel etapu: upewnić się, że proxy działa, login i hasło są poprawne, i zrozumieć, jaki konkretnie IP ono zwraca. Testować zawsze łatwiej na komputerze niż na routerze: jeśli coś nie działa, od razu zobaczysz zrozumiały błąd.

Zbieramy parametry

  1. Zaloguj się do panelu klienta mobileproxy.space.
  2. Otwórz listę swoich proxy i wybierz potrzebny kanał.
  3. Zapisz cztery wartości: host (adres serwera, na przykład w postaci nazwa.mobileproxy.space lub adres IP), port dla SOCKS5, port dla HTTP, login i hasło. Pięć wartości, jeśli liczyć oba porty.
  4. Znajdź i skopiuj link do zmiany IP. Przyda się później, na razie po prostu zapisz go w notatkach.
  5. Sprawdź typ autoryzacji. Jeśli na kanale włączona jest autoryzacja po IP, przełącz się na login i hasło. Powód jest prosty: domowy IP providera się zmienia i autoryzacja po IP pewnego dnia przestanie działać bez ostrzeżenia.

Sprawdzamy proxy z komputera

Najprostszy sposób to wiersz poleceń. Otwórz go: w Windows naciśnij Win+R, wpisz cmd i naciśnij Enter; w macOS otwórz Terminal. Wpisz polecenie, podstawiając swoje dane:

curl -x socks5://ЛОГИН:ПАРОЛЬ@ХОСТ:ПОРТ https://api.ipify.org

Jeśli wszystko się zgadza, w odpowiedzi przyjdzie adres IP. Musi różnić się od twojego zwykłego. Następnie sprawdź port HTTP tym samym poleceniem, zamieniając socks5:// na http:// i port na port HTTP. Oba warianty powinny zwrócić ten sam mobilny adres.

Alternatywna droga bez wiersza poleceń: w przeglądarce otwórz ustawienia proxy systemu (Windows: Ustawienia, Sieć i Internet, Serwer proxy) i tymczasowo wskaż HTTP proxy. Przy pierwszym zapytaniu przeglądarka zapyta o login i hasło. Wejdź na dowolny serwis sprawdzający IP i zapisz wynik. Po teście koniecznie wyłącz systemowe proxy, inaczej później nie zrozumiesz, czy działa router, czy ustawienie na komputerze.

Wskazówka: zapisz uzyskany mobilny IP i nazwę operatora. W kolejnych krokach będziesz porównywać z nim wyniki i od razu zobaczysz, czy ruch idzie przez router prawidłowo.

Sprawdzenie: polecenie curl zwróciło IP inne niż twoje domowe, przy czym zarówno przez SOCKS5, jak i przez HTTP. Nie ma błędów typu 407 Proxy Authentication Required ani Connection refused.

Możliwe problemy

  • Błąd 407 — nieprawidłowy login lub hasło. Skopiuj je ponownie z panelu klienta, sprawdź, czy nie złapałeś dodatkowej spacji.
  • Connection refused lub timeout — nieprawidłowy port lub host. Upewnij się, że nie pomyliłeś portu SOCKS5 z portem HTTP.
  • Zwracany jest twój zwykły IP — curl nie użył proxy. Sprawdź składnię: parametr -x znajduje się przed adresem proxy.

Krok 2: Instalujemy komponent Klient proxy w KeeneticOS

Cel etapu: dodać do firmware'u moduł, który tworzy połączenia proxy. Bez niego w interfejsie po prostu nie będzie potrzebnej pozycji menu.

Sprawdzamy wersję firmware'u

  1. Otwórz interfejs webowy Keenetic.
  2. Na stronie startowej Monitor systemu znajdź blok z informacjami o systemie. Tam podana jest wersja KeeneticOS.
  3. Jeśli wersja zaczyna się od 4 — świetnie, idź dalej. Jeśli od 3 — przejdź do Zarządzanie, Ustawienia ogólne i w bloku aktualizacji naciśnij Sprawdź aktualizacje. Zainstaluj dostępną wersję i wróć do tego kroku po restarcie.

Aktualizacja zajmuje 3–7 minut. W jej trakcie router jest niedostępny, internet w całej sieci znika. Uprzedź kolegów, jeśli robisz to w godzinach pracy.

Dodajemy komponent

  1. Przejdź do sekcji Zarządzanie, następnie Ustawienia ogólne.
  2. Znajdź blok Aktualizacje i komponenty i naciśnij przycisk Zmień zestaw komponentów.
  3. Otworzy się lista komponentów pogrupowana w kategorie. Rozwiń kategorię Funkcje sieciowe (albo użyj pola wyszukiwania u góry, wpisując słowo proxy).
  4. Znajdź pozycję Klient proxy. Obok może być krótki opis: połączenie z siecią przez serwer proxy HTTP lub SOCKS5.
  5. Postaw znacznik obok niego.
  6. Zwróć uwagę na wskaźnik zajętego miejsca na dole strony. Jeśli zrobił się czerwony, zdejmij znaczniki z niepotrzebnych komponentów, na przykład z modułów, których nigdy nie używałeś.
  7. Naciśnij przycisk Zainstaluj aktualizację lub Zastosuj — nazwa zależy od wersji interfejsu.
  8. Router pobierze komponent i zrestartuje się. Poczekaj, aż wskaźniki na obudowie przestaną migać i strona znów się otworzy. Zwykle to 2–4 minuty.

Uwaga: nie wyłączaj routera z gniazdka w trakcie instalacji komponentów. Przerwany zapis do pamięci flash może sprawić, że urządzenie trzeba będzie odzyskiwać przez tryb awaryjny.

Wskazówka: gdy router się restartuje, otwórz panel klienta proxy w sąsiedniej karcie. Dane do następnego kroku będziesz mieć przed oczami i nie stracisz tempa.

Sprawdzenie: po restarcie otwórz sekcję Internet, pozycję Inne połączenia. Na stronie pojawił się nowy blok Serwery proxy (lub Połączenia przez proxy) z przyciskiem dodawania. Jeśli blok jest — komponent zainstalowany prawidłowo.

Możliwe problemy

  • Komponentu nie ma na liście. Najprawdopodobniej firmware jest starszy niż 4.0 albo model nie obsługuje komponentu. Sprawdź aktualizacje jeszcze raz lub upewnij się co do wsparcia twojego modelu w dokumentacji Keenetic.
  • Brakuje miejsca. Wyłącz nieużywane komponenty. Kandydaci do usunięcia: serwer wydruku, DLNA, klient torrent, dodatkowe języki interfejsu.
  • Router nie wrócił po restarcie. Poczekaj jeszcze pięć minut. Jeśli interfejs nadal się nie otwiera, wejdź przez adres IP 192.168.1.1 zamiast my.keenetic.net.

Krok 3: Tworzymy połączenie z mobilnym serwerem proxy

Cel etapu: zarejestrować w routerze twoje mobilne proxy jako osobne połączenie i upewnić się, że router do niego dotarł.

Wypełniamy formularz połączenia

  1. Otwórz Internet, następnie Inne połączenia.
  2. W bloku Serwery proxy naciśnij Dodaj połączenie.
  3. Otworzy się formularz. W polu Nazwa połączenia wpisz zrozumiałą nazwę, na przykład Mobilne IP MTS lub Proxy arbitraż. Będzie się wyświetlać na listach interfejsów, więc niech będzie rozpoznawalna.
  4. Na liście rozwijanej Typ (lub Protokół) wybierz SOCKS5. Jeśli takiego wariantu nie ma, wybierz HTTP — dla zadań webowych różnica jest niewielka.
  5. W polu Adres serwera wklej host z panelu klienta. Bez przedrostków typu socks5:// i bez portu — tylko nazwa lub IP.
  6. W polu Port wpisz port odpowiadający wybranemu typowi. Dla SOCKS5 — port SOCKS5, dla HTTP — port HTTP. To najczęstsze źródło błędów, sprawdź dwukrotnie.
  7. Wypełnij Nazwę użytkownika i Hasło danymi proxy.
  8. Znajdź przełącznik Używaj do wyjścia do internetu. Zostaw go wyłączonym. Jeśli go włączysz, router doda połączenie do wspólnej kolejki kanałów i może zacząć używać go dla wszystkich urządzeń — nam to niepotrzebne. Będziemy tym zarządzać przez politykę.
  9. Przełącznik Automatyczne połączenie (lub Włącz) zostaw włączony.
  10. Naciśnij Zapisz.

Patrzymy na stan

Po zapisaniu połączenie pojawi się na liście. Obok niego wyświetlany jest stan. Po 10–20 sekundach powinien zmienić się na Połączono, a w wierszu może pojawić się wewnętrzny adres interfejsu. Jeśli stan długo pozostaje w postaci Łączenie lub Błąd, otwórz połączenie ponownie i sprawdź port oraz dane uwierzytelniające.

Dodatkowo możesz zajrzeć do Monitora systemu. U góry strony, w bloku połączeń, nowe połączenie proxy wyświetla się na równi z głównym kanałem providera. To wygodne do szybkiej diagnostyki w przyszłości: jednym spojrzeniem widać, czy połączenie żyje.

Wskazówka: jeśli masz kilka mobilnych proxy (na przykład kanały różnych operatorów), utwórz dla każdego osobne połączenie już teraz. Nazwij je według operatora i przeznaczenia. Potem będziesz mógł rozdzielać urządzenia między nimi politykami.

Sprawdzenie: na liście połączeń twoje proxy ma zielony wskaźnik lub status Połączono. W Monitorze systemu jest obecne na liście interfejsów. Na razie żadne urządzenie przez nie nie chodzi — to normalne, następny krok jest właśnie o tym.

Możliwe problemy

  • Status Błąd autoryzacji. Router otrzymał odpowiedź od serwera, ale login lub hasło nie pasowały. Skopiuj je ponownie. Znaki wyglądające podobnie (łacińska l i cyfra 1) często mylą się przy ręcznym wpisywaniu.
  • Status Brak odpowiedzi. Nieprawidłowy host lub port, albo podstawowy internet na routerze jest niedostępny. Upewnij się, że kanał providera działa — proxy podłącza się właśnie przez niego.
  • Połączenie ciągle się przełącza. Być może po stronie proxy włączona jest autoryzacja po IP, a twój zewnętrzny adres się nie zgadza. Przełącz się na login i hasło.

Krok 4: Konfigurujemy politykę dostępu i przypisujemy urządzenia

Cel etapu: wyjaśnić routerowi, które urządzenia chodzą przez mobilne IP, a które — bezpośrednio. Właśnie tutaj routing części ruchu przez proxy na Keenetic przybiera formę.

Tworzymy politykę

  1. Otwórz sekcję Internet, pozycję Priorytety połączeń. W nowszych buildach KeeneticOS może nazywać się Polityki dostępu do internetu i znajdować się w sekcji Reguły sieciowe.
  2. Zobaczysz politykę domyślną z listą wszystkich połączeń routera, ustawionych według priorytetu. Nie ruszaj jej.
  3. Naciśnij Dodaj politykę.
  4. W polu Nazwa wpisz na przykład Przez mobilne IP.
  5. Poniżej wyświetli się lista dostępnych połączeń z przełącznikami. Włącz tylko swoje połączenie proxy. Kanał providera i wszystkie pozostałe zostaw wyłączone.
  6. Zwróć uwagę: niektóre wersje interfejsu pozwalają wybrać, co zrobić, jeśli jedyne połączenie polityki jest niedostępne. Jeśli taka opcja jest, zdecyduj sam: zostawić urządzenia bez internetu do przywrócenia proxy (bezpieczniejsze dla multikont) czy przełączać na kanał główny (wygodniejsze w codziennej pracy). Dla kont służbowych polecamy pierwszy wariant.
  7. Naciśnij Zapisz.

Dlaczego włączamy tylko proxy? Jeśli zostawisz kanał providera na drugim miejscu w polityce, router przy najmniejszym zająknięciu proxy przełączy urządzenie bezpośrednio. Dla zadań marketingowych to niebezpieczne: konto niespodziewanie ujawni się z twojego realnego IP.

Przypisujemy urządzenia

  1. Bezpośrednio na stronie polityki znajdź blok przypisywania urządzeń. Są tam wypisani wszyscy zarejestrowani klienci sieci z nazwami i adresami MAC.
  2. Znajdź potrzebny laptop lub telefon. Jeśli nazwa jest niejasna, sprawdź jego adres MAC w ustawieniach sieci samego urządzenia i porównaj.
  3. Przeciągnij urządzenie do swojej nowej polityki albo wybierz ją z listy rozwijanej obok urządzenia — sposób zależy od wersji interfejsu.
  4. Powtórz dla każdego urządzenia, które ma pracować z mobilnego IP.
  5. Zmiany stosują się od razu, bez restartu.

Alternatywna droga: sekcja Moje sieci i Wi-Fi, pozycja Lista urządzeń. Kliknij urządzenie, otworzy się jego karta. Jest w niej pole Polityka dostępu — wybierz utworzoną politykę i zapisz. Ten sposób jest wygodniejszy, gdy urządzeń jest dużo i edytujesz je pojedynczo.

Uwaga: urządzenie przypisane do polityki musi być zarejestrowane. Niezarejestrowani klienci (bez przypiętego wpisu na liście) mogą po ponownym połączeniu z Wi-Fi spaść na politykę domyślną. W karcie urządzenia naciśnij Zarejestruj i najlepiej przypisz mu stały adres IP.

Wskazówka: zmień nazwy przypisanych urządzeń tak, żeby zawierały słowo Proxy lub Mobilne. Na przykład Laptop Ola MOB. Po miesiącu nie będziesz sobie przypominać, co gdzie jest — wszystko będzie widoczne na liście.

Pierwszy test

Na przypisanym urządzeniu otwórz przeglądarkę i wejdź na dowolny serwis sprawdzający IP. Powinieneś zobaczyć mobilny adres, który zapisałeś w pierwszym kroku, albo inny adres z tej samej puli operatora. Na telefonie kontrolnym, którego nie przypisywałeś, otwórz ten sam serwis — tam powinien być zwykły IP providera. Jeśli tak jest — gratulacje, główny efekt osiągnięty.

Sprawdzenie: przypisane urządzenie pokazuje mobilne IP, nieprzypisane — providera. W Monitorze systemu na wykresie połączenia proxy pojawił się ruch, gdy otwierałeś strony z przypisanego urządzenia.

Możliwe problemy

  • Przypisane urządzenie pokazuje zwykły IP. Sprawdź, czy w polityce na pewno wyłączony jest kanał providera. Następnie połącz urządzenie z Wi-Fi ponownie, żeby odświeżyły się reguły.
  • Przypisane urządzenie bez internetu. Połączenie proxy padło albo ruch UDP jest zablokowany. Otwórz stronę przez zwykły HTTPS — jeśli się otwiera, a komunikator nie, sprawa dotyczy UDP.
  • Polityki nie ma na liście przy przypisywaniu. Nie zapisałeś jej. Wróć do Priorytetów połączeń i upewnij się, że polityka jest utworzona.

Krok 5: Routing punktowy — tylko wybrane strony przez mobilne IP

Cel etapu: nauczyć się kierować przez proxy nie całe urządzenie, ale zapytania do konkretnych adresów. To bardziej elastyczny scenariusz: pracownik pracuje z panelami reklamowymi z mobilnego IP, a wideorozmowy i dokumenty w chmurze idą bezpośrednio i nie zjadają ruchu mobilnego kanału.

Kiedy to potrzebne

  • Mobilny taryfa proxy jest ograniczona pod względem ruchu i trzeba oszczędzać.
  • Na jednym urządzeniu łączą się serwisy służbowe i ciężkie zadania w tle.
  • Trzeba, żeby przez mobilne IP chodziło tylko określone narzędzie, łączące się ze znanym serwerem.

Ustalamy adresy docelowe

Router routuje po adresach IP, a nie po nazwach stron. Dlatego najpierw ustalmy IP potrzebnego serwisu. W wierszu poleceń komputera wpisz:

nslookup example.com

Otrzymasz jeden lub kilka adresów. U dużych serwisów jest ich dziesiątki i się zmieniają, dlatego dla nich lepiej używać całych podsieci. Informacje o podsieciach providerzy publikują w otwartych rejestrach, albo można wziąć adres i dodać maskę /24, obejmując 256 sąsiednich adresów.

Dodajemy trasę

  1. Otwórz sekcję Reguły sieciowe, pozycję Routing.
  2. Naciśnij Dodaj trasę.
  3. W polu Typ trasy wybierz Trasa do sieci, jeśli chcesz objąć podsieć, lub Trasa do węzła dla jednego adresu.
  4. Wpisz Adres sieci docelowej, na przykład 203.0.113.0, i Maskę podsieci 255.255.255.0.
  5. W polu Interfejs rozwiń listę i wybierz swoje połączenie proxy. Wyświetla się pod nazwą, którą nadałeś w trzecim kroku.
  6. Pole Brama zostaw puste — dla interfejsu proxy nie jest wymagane.
  7. Postaw znacznik Dodawaj automatycznie, żeby trasa odtwarzała się po restarcie.
  8. Naciśnij Zapisz.

Taka trasa działa dla wszystkich urządzeń znajdujących się na polityce domyślnej. Urządzenia przypisane do polityki z czwartego kroku i tak już całkowicie chodzą przez proxy.

Schemat kombinowany

Można połączyć oba podejścia. Na przykład laptop specjalisty od arbitrażu w całości na mobilnym IP, a pozostali pracownicy — bezpośrednio, ale z punktowymi trasami dla pary serwisów służbowych. Router spokojnie łączy polityki i trasy statyczne: najpierw sprawdzana jest polityka urządzenia, potem w jej obrębie — tabela tras.

Wskazówka: trzymaj listę dodanych tras w osobnym dokumencie z adnotacją, dla jakiego serwisu jest każda z nich. Po pół roku adresy IP serwisu mogą się zmienić i będziesz musiał wiedzieć, co dokładnie zaktualizować.

Sprawdzenie: z nieprzypisanego urządzenia serwis sprawdzający IP pokazuje adres providera, a zapytanie do strony, której podsieć dodano do tras, idzie przez proxy. Możesz to sprawdzić, dodając podsieć samego serwisu sprawdzającego IP do tras: zacznie pokazywać mobilny adres.

Możliwe problemy

  • Trasa się nie stosuje. Serwis używa innych adresów, nieobjętych twoją podsiecią. Powtórz nslookup kilka razy, zbierz wszystkie warianty.
  • Część strony ładuje się bezpośrednio. Statyka i API strony leżą na innych domenach i IP. Dodaj też ich podsieci.
  • Trasa zniknęła po restarcie. Nie został ustawiony znacznik automatycznego dodawania.

Krok 6: Zmiana mobilnego IP i praca z kilkoma kanałami

Cel etapu: nauczyć się zmieniać IP na żądanie, nie ruszając ustawień routera, i przygotować schemat dla kilku proxy.

Zmiana IP z linku

Mobilne proxy mają cechę, która czyni je wygodnymi: adres zmienia się bez rekonfiguracji. W panelu klienta mobileproxy.space dla każdego kanału jest link do zmiany IP. Wystarczy otworzyć go w przeglądarce — operator wyda nowy adres, a router nawet tego nie zauważy: połączenie z serwerem proxy pozostaje to samo, zmienia się tylko zewnętrzny adres po stronie operatora.

  1. Skopiuj link do zmiany IP z panelu klienta.
  2. Otwórz go w przeglądarce z dowolnego urządzenia, nawet nieprzypisanego do polityki. Serwer odpowie potwierdzeniem.
  3. Poczekaj 5–15 sekund.
  4. Na przypisanym urządzeniu odśwież stronę serwisu sprawdzającego IP — adres się zmienił.

Link można wywoływać też ze skryptów: to samo polecenie curl bez parametru -x. To otwiera drogę do automatycznej rotacji według harmonogramu, o której powiemy w bloku zaawansowanym.

Rotacja według timera

Jeśli w ustawieniach kanału włączona jest automatyczna zmiana IP co kilka minut, nic dodatkowo na routerze nie trzeba robić. Urządzenia będą dalej pracować, aktywne sesje HTTPS mogą na chwilę się przeładować — to normalne. Dla zadań z długimi sesjami (pobieranie dużych plików, długie formularze) lepiej wyłączyć autozmianę i zmieniać adres ręcznie między zadaniami.

Kilka mobilnych proxy na jednym routerze

Schemat skaluje się prosto. Dla każdego mobilnego proxy tworzy się osobne połączenie (krok 3) i osobna polityka (krok 4). Potem urządzenia rozdziela się między politykami. Na przykład:

  • Polityka Operator A — dwa laptopy zespołu przy jednym projekcie.
  • Polityka Operator B — telefon testowy i drugi laptop.
  • Polityka domyślna — cały pozostały sprzęt biurowy.

Każde urządzenie w swojej polityce widzi tylko swoje mobilne IP. Przecięć nie ma i serwisy nie wiążą ze sobą kont z różnych grup po wspólnym adresie.

Uwaga: wszystkie urządzenia jednej polityki dzielą jedno mobilne IP w danym momencie. Jeśli twoje zadanie wymaga, żeby każde urządzenie miało unikalny adres, przydziel każdemu osobny kanał i osobną politykę. Jeden kanał na kilka kont jednego serwisu — ryzyko, które świadomie podejmujesz.

Wskazówka: dodaj link do zmiany IP do zakładek przeglądarki na komputerze z czytelną nazwą. Jedno kliknięcie — nowy adres. To szybciej niż za każdym razem otwierać panel klienta.

Sprawdzenie: po otwarciu linku do zmiany IP adres na przypisanym urządzeniu się zmienił, a status połączenia proxy w routerze pozostał Połączono i nie wymagał ponownego łączenia.

Sprawdzenie wyniku: pełna lista kontrolna

Przejdź przez listę. Każdy punkt musi się zgadzać. Jeśli któryś nie przechodzi — wróć do odpowiedniego kroku, odnośniki do sekcji są w nawiasach.

Lista kontrolna

  • W sekcji Inne połączenia jest połączenie proxy ze statusem Połączono (krok 3).
  • Utworzona jest polityka, w której włączone jest tylko połączenie proxy (krok 4).
  • Potrzebne urządzenia są zarejestrowane i przypisane do tej polityki (krok 4).
  • Przypisane urządzenie pokazuje mobilne IP w serwisie sprawdzającym (krok 4).
  • Nieprzypisane urządzenie pokazuje IP providera (krok 4).
  • Po otwarciu linku do zmiany IP adres na przypisanym urządzeniu się zmienia (krok 6).
  • Ustawienia przetrzymują restart routera: po Zarządzanie, Restart wszystko działa tak samo (wszystkie kroki).
  • Zrobiona jest kopia zapasowa roboczej konfiguracji (przygotowanie).

Jak testować głębiej

  1. Test na wyciek. Na przypisanym urządzeniu otwórz kilka różnych serwisów sprawdzających IP, w tym takie, które pokazują IP przez WebRTC. Wszystkie powinny pokazywać mobilny adres albo brak danych. Jeśli choć jeden pokazuje IP providera — gdzieś ruch omija proxy, zwykle przez UDP.
  2. Test aplikacji. Otwórz na przypisanym telefonie aplikacje, z którymi planujesz pracować: social media, panele reklamowe, komunikatory. Upewnij się, że się ładują. Aplikacje oparte na UDP (wideorozmowy) mogą nie działać — to oczekiwane.
  3. Test stabilności. Zostaw przypisane urządzenie na 30–60 minut w pracy. Potem sprawdź w Monitorze systemu, czy nie było przerw w połączeniu proxy. Wykres ruchu powinien być bez długich spadków.
  4. Test restartu. Zrestartuj router i po pięciu minutach powtórz sprawdzenie IP na obu urządzeniach.

Wskaźniki udanego wykonania

Sukces wygląda tak: podłączasz nowe urządzenie do Wi-Fi, w dwa kliknięcia przypisujesz je do polityki — i ono od razu pracuje z mobilnego IP. Nikt z użytkowników niczego nie konfiguruje po swojej stronie. Zmiana adresu zajmuje sekundy, a rozdzielenie między kanałami jest ścisłe i przewidywalne. Właśnie to jest działająca konfiguracja proxy na Keenetic.

Typowe błędy i rozwiązania

Zebraliśmy problemy, z którymi najczęściej spotykają się przy konfiguracji proxy na Keenetic. Format: problem, przyczyna, rozwiązanie.

Urządzenie przypisane, ale IP pozostaje providera

Przyczyna: w polityce razem z proxy włączony jest kanał providera i router wybiera go jako bardziej priorytetowy. Albo urządzenie nie jest zarejestrowane i po ponownym połączeniu zeszło na politykę domyślną.

Rozwiązanie: otwórz politykę i wyłącz wszystkie połączenia oprócz proxy. Zarejestruj urządzenie na Liście urządzeń, przypnij IP. Połącz urządzenie z Wi-Fi ponownie.

Połączenie proxy pokazuje błąd autoryzacji

Przyczyna: literówka w loginie lub haśle, albo na kanale włączona jest autoryzacja po IP, a zewnętrzny adres routera nie jest na białej liście.

Rozwiązanie: skopiuj dane uwierzytelniające ponownie z panelu klienta. W ustawieniach kanału wybierz autoryzację po loginie i haśle. Zapisz połączenie na routerze ponownie.

Strony się otwierają, a komunikator lub rozmowy nie działają

Przyczyna: klient proxy przepuszcza tylko TCP. Rozmowy głosowe i wideo używają UDP.

Rozwiązanie: to ograniczenie technologii. Dla urządzeń, gdzie ważne są rozmowy, użyj routingu punktowego (krok 5): serwisy służbowe przez proxy, wszystko inne bezpośrednio. Albo przeznacz dla rozmów osobne urządzenie na polityce domyślnej.

Po restarcie routera proxy nie wstaje

Przyczyna: połączenie proxy startuje wcześniej, niż kanał providera dostaje adres, i pierwsza próba jest nieudana. Albo wyłączony jest automatyczny start połączenia.

Rozwiązanie: upewnij się, że przełącznik automatycznego połączenia jest włączony. Poczekaj dwie–trzy minuty — router powtarza próby. Jeśli nie pomaga, otwórz połączenie i zapisz je ponownie bez zmian.

Część ruchu ucieka mimo proxy

Przyczyna: w polityce włączony jest kanał zapasowy, albo test pokazuje IP przez WebRTC po UDP.

Rozwiązanie: usuń kanał zapasowy z polityki. Dla krytycznych zadań wyłącz WebRTC w przeglądarce lub użyj przeglądarki antydetekcyjnej, która sama tym zarządza.

Prędkość przez proxy zauważalnie niższa

Przyczyna: kanał mobilny z natury jest wolniejszy od przewodowego i zależy od obciążenia stacji bazowej. Dodatkowo router zużywa zasoby na pakowanie ruchu.

Rozwiązanie: nie puszczaj przez proxy ciężkiego ruchu — aktualizacji, wideo, kopii zapasowych w chmurze. Użyj routingu punktowego, żeby przez mobilne IP szły tylko serwisy służbowe. Sprawdź prędkość samego proxy z komputera przez curl, żeby oddzielić ograniczenia kanału od problemów routera.

Urządzenie zniknęło z listy przy przypisywaniu

Przyczyna: urządzenie dawno się nie łączyło i router usunął je z aktywnych, albo jest podłączone do sieci gościnnej, która nie uczestniczy w politykach.

Rozwiązanie: połącz urządzenie z główną siecią Wi-Fi i zarejestruj je. Segment gościnny nie nadaje się do tych zadań.

Brakuje miejsca na instalację komponentu

Przyczyna: pamięć flash jest zapełniona innymi komponentami.

Rozwiązanie: w zestawie komponentów zdejmij znaczniki z nieużywanych modułów. Najczęściej są to usługi plikowe i multimedialne. Po instalacji klienta proxy można je przywrócić, jeśli miejsce pozwoli.

Dodatkowe możliwości dla zaawansowanych

Podstawowy schemat pokrywa większość zadań. Poniżej — kilka kierunków, które go rozszerzają. Każdy wymaga trochę więcej pewności w pracy z routerem.

Osobna sieć Wi-Fi dla mobilnego IP

Zamiast przypisywać urządzenia pojedynczo, można utworzyć segment sieci z własnym Wi-Fi i przypisać politykę całemu segmentowi. Każde urządzenie, które połączy się z tą siecią, automatycznie pójdzie przez proxy.

  1. Otwórz Moje sieci i Wi-Fi, pozycję Segmenty (lub Sieć domowa i dalej dodawanie segmentu).
  2. Naciśnij Dodaj segment, nadaj mu nazwę, na przykład Mobilny, i włącz dla niego punkt dostępowy Wi-Fi z osobną nazwą i hasłem.
  3. W ustawieniach segmentu znajdź pole Polityka dostępu i wybierz utworzoną politykę.
  4. Zapisz. Teraz w biurze są dwie sieci: zwykła i ta, która wyprowadza na mobilne IP.

To wygodne dla zespołów: nowemu pracownikowi wystarczy powiedzieć hasło do odpowiedniej sieci i nie ma żadnej administracyjnej krzątaniny.

Automatyczna zmiana IP według harmonogramu przez Entware

Jeśli twój Keenetic ma port USB, można zainstalować środowisko pakietowe Entware na pendrive i uruchamiać polecenia według harmonogramu. To pozwoli routerowi samemu wywoływać link do zmiany IP, na przykład co 30 minut w godzinach pracy.

  1. Zainstaluj komponent Wsparcie otwartych pakietów (OPKG) przez zestaw komponentów.
  2. Przygotuj pendrive z partycją ext4 i zainstaluj Entware według oficjalnej instrukcji Keenetic — proces zajmuje około 15 minut.
  3. Połącz się z routerem przez SSH i zainstaluj pakiety curl i cron poleceniem opkg install curl cron.
  4. Dodaj do crontab linię typu: 0,30 9-19 * * 1-5 curl -s 'ССЫЛКА_СМЕНЫ_IP' — to wywoła zmianę co pół godziny od 9 do 19 w dni robocze.
  5. Zrestartuj cron i sprawdź, że IP zmienia się według harmonogramu.

Pamiętaj, że Entware działa osobno od głównego systemu KeeneticOS i nie wpływa na wbudowany klient proxy. Aktualizacje firmware'u nie psują Entware, ale sprawdzenie pracy harmonogramu po każdej aktualizacji nie zaszkodzi.

Sprawdzanie stanu z wiersza poleceń routera

KeeneticOS ma własny interfejs wiersza poleceń, dostępny przez Telnet lub SSH przy włączonym odpowiednim komponencie. Polecenie show interface ze wskazaniem nazwy twojego interfejsu proxy pokaże jego stan, czas pracy i liczniki ruchu. To przydatne, gdy trzeba szybko zrozumieć, czy na kanale jest życie, bez otwierania interfejsu webowego. Polecenie show running-config wyświetli całą bieżącą konfigurację, gdzie można znaleźć sekcję twojego połączenia proxy i upewnić się, że parametry są zapisane.

Powiadomienia o padnięciu kanału

W sekcji Zarządzanie, Diagnostyka i Powiadomienia można skonfigurować wysyłanie zdarzeń pocztą elektroniczną lub przez aplikację mobilną Keenetic. Włącz powiadomienia o zmianie stanu połączeń. Gdy proxy padnie, dowiesz się o tym wcześniej, niż pracownicy zaczną pisać, że internet nie działa.

Rozdzielenie według czasu

Harmonogramy w KeeneticOS pozwalają włączać i wyłączać połączenia według godzin. Jeśli mobilne proxy jest potrzebne tylko w godzinach pracy, ustaw harmonogram dla połączenia proxy: od 9 do 20 włączone, w nocy wyłączone. Urządzenia na polityce bez kanału zapasowego w tym czasie zostaną bez internetu — to może być pożądane zachowanie dla kont służbowych, które nie powinny wykazywać aktywności w nocy.

Optymalizacja

  • Przypnij przypisanym urządzeniom stałe adresy IP — tak reguły stosują się stabilniej.
  • Wyłącz na przypisanych urządzeniach automatyczne aktualizacje systemu i aplikacji w godzinach pracy, żeby nie zapychać mobilnego kanału.
  • Regularnie przeglądaj wykres ruchu połączenia proxy w Monitorze systemu: anomalne skoki wskażą urządzenie, które ciągnie za dużo.

FAQ: częste pytania o konfigurację proxy na Keenetic

Czy można skonfigurować proxy na Keenetic bez instalacji dodatkowych komponentów?

Nie. W podstawowej dostawie KeeneticOS nie ma klienta proxy, trzeba go dodać przez zestaw komponentów. Zajmuje to kilka minut i nie wymaga niczego poza połączeniem z internetem i wolnym miejscem w pamięci flash.

Co wybrać — HTTP czy SOCKS5?

SOCKS5, jeśli jest dostępny w twojej wersji firmware'u i u providera proxy. Przekazuje dowolny ruch TCP, nie tylko web. HTTP wystarczy, jeśli pracujesz wyłącznie z przeglądarką i panelami reklamowymi.

Czy będą działać aplikacje na telefonie, a nie tylko przeglądarka?

Tak, pod warunkiem że używają TCP. Social media, komunikatory w trybie tekstowym, poczta, panele reklamowe działają. Rozmowy głosowe i wideo używające UDP przez klienta proxy nie przejdą.

Ile urządzeń można przypisać do jednej polityki?

Technicznego ograniczenia praktycznie nie ma. Pamiętaj jednak: wszystkie one dzielą jedno mobilne IP. Dla multikont rozsądnie jest trzymać jedno urządzenie na jednym kanale albo starannie rozdzielić konta między różne grupy.

Czy trzeba coś zmieniać na samych urządzeniach?

Nic. W tym właśnie sens schematu: urządzenie po prostu łączy się z Wi-Fi, a routing bierze na siebie router. Upewnij się tylko, że na urządzeniu nie zostało włączone systemowe proxy po testach z pierwszego kroku.

Co się stanie, jeśli mobilne proxy jest tymczasowo niedostępne?

Zależy od polityki. Jeśli jest w niej tylko połączenie proxy, przypisane urządzenia zostaną bez internetu do przywrócenia. Jeśli dodany jest kanał zapasowy, przełączą się na niego, ale przy tym ujawnią realne IP. Dla kont służbowych polecamy pierwszy wariant.

Czy można używać autoryzacji po IP zamiast loginu i hasła?

Można, ale nie zalecamy. Zewnętrzny adres routera, wydany przez providera, okresowo się zmienia i autoryzacja po IP przestanie działać w niespodziewanym momencie. Login i hasło są stabilniejsze.

Czy schemat wpływa na prędkość zwykłych urządzeń?

Nie. Urządzenia na polityce domyślnej chodzą bezpośrednio, jak wcześniej. Klient proxy obciąża procesor routera tylko tym ruchem, który faktycznie przez niego idzie.

Jak szybko przywrócić wszystko jak było?

Dwa sposoby. Szybki: odłącz urządzenia od polityki i usuń połączenie proxy. Pełny: przywróć zapisany startup-config przez Zarządzanie, Ustawienia ogólne, blok przywracania. Router zrestartuje się do stanu wyjściowego.

Aktualizacja firmware'u nie zepsuje konfiguracji?

Z reguły nie: połączenia, polityki i trasy są zachowywane. Po aktualizacji przejdź listę kontrolną z sekcji sprawdzenia — zajmie to pięć minut i da pewność.

Zakończenie

Podsumujmy. Zainstalowałeś komponent Klient proxy w KeeneticOS, utworzyłeś połączenie z mobilnym proxy, zbudowałeś politykę dostępu i przypisałeś do niej potrzebne urządzenia. Dodatkowo ogarnąłeś routing punktowy po adresach, nauczyłeś się zmieniać mobilne IP jednym kliknięciem i zobaczyłeś, jak skalować schemat na kilka kanałów. Wszystko to — bez instalowania czegokolwiek na urządzeniach końcowych.

Główna zaleta takiego podejścia to sterowalność. Konfiguracja żyje w jednym miejscu, na routerze. Nowe urządzenia podłączają się w minutę. Błąd człowieka na stanowisku pracy nie doprowadzi do wycieku realnego IP, bo routingiem zarządza nie on, a ty.

Co robić dalej

  • Zrób kopię zapasową roboczej konfiguracji i podpisz ją datą.
  • Poobserwuj stabilność połączenia proxy przez kilka dni przez Monitor systemu.
  • Jeśli zespół rośnie, przejdź do wariantu z osobnym segmentem Wi-Fi z bloku zaawansowanego — to uwolni cię od ręcznego przypisywania.
  • Skonfiguruj powiadomienia o stanie połączeń, żeby dowiadywać się o awariach pierwszy.

Gdzie się rozwijać

Następny poziom to automatyzacja: rotacja IP według harmonogramu przez Entware, różne kanały pod różne projekty, integracja linków do zmiany IP z twoimi skryptami roboczymi. Jeszcze jeden kierunek to połączenie routera z przeglądarkami antydetekcyjnymi: router zapewnia mobilne IP na poziomie sieci, przeglądarka — unikalne odciski na poziomie profilu. Razem dają znacznie solidniejszą izolację niż każde narzędzie osobno.

Jeśli coś nie wyszło za pierwszym razem — to normalne. Wróć do listy kontrolnej, znajdź krok, w którym wynik nie zgadzał się z oczekiwanym, i przejdź go jeszcze raz. Schemat jest prosty i niezawodny, a zrobiwszy to raz, będziesz mógł powtórzyć konfigurację proxy na Keenetic dla dowolnego nowego routera w piętnaście minut.