Podkop решает одну из самых удобных задач на роутере с OpenWrt. Вместо отправки всей домашней сети через VPN или прокси можно направлять в туннель только выбранные сайты, сервисы, подсети или отдельные устройства. Остальной трафик продолжит идти через обычное подключение провайдера.
Например, один набор доменов можно отправить через VLESS-сервер, другой через WireGuard, отдельный компьютер полностью направить через VPN, а домашние устройства оставить на прямом соединении. Podkop сам формирует конфигурацию sing-box, управляет DNS, FakeIP и правилами маршрутизации через nftables.
Инструкция ниже рассчитана прежде всего на официальную OpenWrt 24.10. Разработчики официально тестируют Podkop именно на этой ветке. OpenWrt 25.12 тоже поддерживается установщиком и пакетами нового формата .apk, но разработчики пока не гарантируют такую же степень совместимости.
Podkop не предоставляет VPN-сервер. Для режима Proxy нужна рабочая ссылка VLESS, Shadowsocks, Trojan, Hysteria2 или SOCKS. Для режима VPN нужен уже настроенный в OpenWrt интерфейс WireGuard, AmneziaWG, OpenVPN, OpenConnect или другой подходящий туннель.
- Как работает Podkop
- Совместимость и требования
- Подготовка роутера
- Установка Podkop
- Настройка VLESS и других прокси
- Настройка WireGuard и других VPN
- Списки сайтов и несколько туннелей
- DNS и FakeIP
- Маршрутизация отдельных устройств
- Проверка работы
- Частые проблемы
- Обновление и удаление
Как работает Podkop
Podkop находится между обычной маршрутизацией OpenWrt и sing-box. Администратор задаёт правила, а Podkop собирает из них конфигурацию и направляет подходящие соединения в нужный outbound.
Упрощённая схема выглядит так.
Устройство в LAN
|
v
OpenWrt
|
+---- обычный трафик ---- WAN ---- Интернет
|
+---- выбранный трафик -- Podkop -- sing-box -- Proxy/VPN
Podkop умеет выбирать трафик по доменам, IP-адресам, подсетям, готовым спискам сообщества и IP-адресам локальных устройств. Несколько секций позволяют использовать несколько независимых маршрутов одновременно.
В режиме Proxy sing-box самостоятельно устанавливает соединение с прокси-сервером. Актуальная версия Podkop поддерживает VLESS, Shadowsocks, Trojan, Hysteria2 и SOCKS 4/5.
В режиме VPN Podkop не создаёт VPN автоматически. Сначала в OpenWrt должен появиться рабочий интерфейс вроде wg0 или awg0, после чего Podkop направит через него только выбранный трафик.
Какая версия OpenWrt нужна
Выбор версии OpenWrt сильно влияет на результат. Старые инструкции по Podkop в интернете часто относятся к ранним выпускам и уже содержат устаревшие требования.
| OpenWrt | Состояние поддержки | Пакетный менеджер |
|---|---|---|
| 24.10 | Основная и протестированная разработчиками платформа |
opkg
|
| 25.12 | Установщик и пакеты поддерживаются, полноценное тестирование разработчики пока не заявляют |
apk
|
| 23.05 | Для современных версий Podkop не рекомендуется |
opkg
|
Для OpenWrt 23.05 последней версией Podkop, рассчитанной на старые sing-box 1.11 и jq, остаётся 0.4.11. Современные версии требуют как минимум sing-box 1.12 и jq 1.7.1. Практичнее обновить саму OpenWrt, чем переносить новые зависимости из другой ветки.
На момент проверки последним опубликованным релизом проекта является Podkop 0.7.22. Список актуальных выпусков находится на странице релизов.
Сколько памяти потребуется
Официальная документация рекомендует иметь не меньше 20 МБ свободного места во flash-памяти. Значительную часть занимает sing-box и его зависимости. Для роутеров с 16 МБ flash установка современной конфигурации часто оказывается непрактичной без extroot или собственного образа OpenWrt.
Проверьте раздел /overlay.
df -h /overlay
Не ориентируйтесь только на общий объём flash, указанный в характеристиках роутера. OpenWrt, установленные пакеты и конфигурация уже занимают часть пространства.
Что проверить перед установкой
Сначала подключитесь к роутеру по SSH. В стандартной конфигурации команда с компьютера выглядит примерно так.
ssh root@192.168.1.1
Если LAN-адрес роутера отличается, подставьте свой.
Проверьте версию OpenWrt
cat /etc/openwrt_release
Для основной ветки инструкции в выводе должна присутствовать версия 24.10. На OpenWrt 25.12 дальнейшие команды с пакетами будут отличаться из-за перехода с opkg на apk.
Проверьте время
date
Сильно неправильные дата и время приводят к ошибкам TLS при скачивании пакетов и обращении к HTTPS-ресурсам.
Проверьте конфликтующие пакеты
Podkop управляет DNS, sing-box и правилами nftables. Несколько других пакетов пытаются управлять теми же компонентами.
На OpenWrt 24.10 можно быстро проверить потенциальные конфликты.
opkg list-installed | grep -E 'https-dns-proxy|nextdns|luci-app-passwall|luci-app-passwall2|iptables-mod-extra'
На OpenWrt 25.12 используйте список установленных APK-пакетов.
apk list -I | grep -E 'https-dns-proxy|nextdns|luci-app-passwall|luci-app-passwall2|iptables-mod-extra'
| Компонент | Что учитывать |
|---|---|
| GetDomains | Официальная документация Podkop считает старый GetDomains несовместимым |
https-dns-proxy
|
Меняет /etc/config/dhcp и конфликтует с DNS-схемой Podkop
|
| NextDNS | Указан как конфликтующий пакет в метаданных Podkop |
| Passwall и Passwall2 | Указаны как конфликтующие LuCI-приложения |
iptables-mod-extra
|
Legacy iptables может мешать работе TPROXY. Сами разработчики пока описывают проблему осторожно |
Не удаляйте сетевые пакеты вслепую. Если роутер уже использует Passwall, NextDNS, AdGuard Home или собственную схему DNS, сначала сохраните конфигурацию. Одновременная работа нескольких систем policy routing обычно создаёт намного больше проблем, чем преимуществ.
Сделайте резервную копию OpenWrt
Перед изменением DNS и маршрутизации сохраните конфигурацию роутера.
sysupgrade -b /tmp/backup-before-podkop.tar.gz
После выполнения команды скопируйте файл /tmp/backup-before-podkop.tar.gz на компьютер. Каталог /tmp находится в RAM и очищается после перезагрузки.
Дополнительно можно отдельно сохранить сетевые конфиги.
cp /etc/config/network /root/network.before-podkop
cp /etc/config/firewall /root/firewall.before-podkop
cp /etc/config/dhcp /root/dhcp.before-podkop
Установка Podkop
Самый простой способ использует официальный установочный скрипт. Скрипт подбирает и устанавливает необходимые пакеты, включая зависимости.
Автоматическая установка
Выполните в SSH-консоли роутера.
sh <(wget -O - https://raw.githubusercontent.com/itdoginfo/podkop/refs/heads/main/install.sh)
Та же команда используется для последующих обновлений Podkop.
После завершения установки обновите страницу LuCI. Раздел Podkop должен появиться в меню Services.
Если GitHub или downloads.openwrt.org недоступны
У проекта появился официальный загрузчик через зеркало Podkop. Такой способ полезен, если сам роутер не может получить файлы с GitHub или репозитория OpenWrt.
wget -O - https://mirror.podkop.net/urjw/scripts/bootstrap.sh | sh
Загрузчик определяет версию и архитектуру OpenWrt, получает совместимый набор пакетов и проверяет файлы по SHA-256. Конфигурацию системных репозиториев скрипт не переписывает.
Если свежая прошивка ещё не успела синхронизировать время и wget отклоняет сертификат, документация проекта предлагает временный вариант.
wget --no-check-certificate -O - https://mirror.podkop.net/urjw/scripts/bootstrap.sh | sh
Параметр --no-check-certificate отключает проверку TLS-сертификата. Применяйте вариант только для исправления проблемы с неверным временем и после установки синхронизируйте часы роутера.
Ручная установка на OpenWrt 24.10
Ручной способ пригодится, когда пакеты сначала скачивают на компьютер. Получите из релиза файлы podkop_*.ipk и luci-app-podkop_*.ipk, перенесите их в /tmp роутера и выполните команды.
opkg update
opkg install /tmp/podkop_*.ipk
opkg install /tmp/luci-app-podkop_*.ipk
Сначала устанавливается основной пакет, затем LuCI-интерфейс.
Установка на OpenWrt 25.12
OpenWrt 25.12 заменил opkg на apk. Автоматический установщик Podkop умеет работать с новой схемой, поэтому для 25.12 разумнее начинать именно со скрипта.
При ручной установке скачанных извне пакетов OpenWrt требует разрешить неподписанный локальный пакет.
apk update
apk add --allow-untrusted /tmp/podkop-*.apk
apk add --allow-untrusted /tmp/luci-app-podkop-*.apk
Сам переход OpenWrt на apk описан в документации OpenWrt.
Разработчики Podkop пока помечают OpenWrt 25.12 как непроверенную платформу. Если на 25.12 появляется странная проблема с FakeIP, DNS или sing-box, сначала проверьте issue проекта и не переносите автоматически решения для 24.10.
Первая настройка Podkop через VLESS или другой прокси
Самый простой сценарий начинается с одной рабочей конфигурационной ссылки. Например, сервер или VPN-провайдер выдал ссылку VLESS. Полную строку в статьях, скриншотах и сообщениях публиковать нельзя. Внутри находятся данные доступа к вашему серверу.
- Откройте LuCI роутера.
- Перейдите в Services и откройте Podkop.
- Откройте раздел Sections.
- Используйте созданную по умолчанию секцию Main.
- В поле Connection Type выберите Proxy.
- В поле Configuration Type выберите Connection URL.
- Вставьте свою конфигурационную ссылку.
- Выберите список доменов, который требуется направлять через прокси.
- Нажмите Save & Apply.
После применения настроек Podkop формирует конфигурацию sing-box, правила DNS и маршрутизации. Весь интернет через прокси не отправляется. В туннель попадут только правила выбранной секции.
Если серверов несколько
Для нескольких отдельных конфигурационных ссылок доступны режимы Selector и URLTest.
| Режим | Поведение |
|---|---|
| Connection URL | Один прокси-сервер |
| Selector | Несколько серверов с ручным выбором активного |
| URLTest | Несколько серверов с автоматическим тестированием и выбором рабочего варианта |
| Outbound Config |
Собственный JSON outbound для sing-box
|
URLTest полезен не только ради минимального ping. При отказе текущего сервера sing-box может выбрать другой доступный вариант.
Не вставляйте обычную ссылку подписки вместо конфигурационной ссылки сервера. Встроенной поддержки подписок с автоматическим извлечением узлов у Podkop пока нет. Из подписки нужно получить отдельные VLESS, Shadowsocks или другие поддерживаемые ссылки и уже затем добавить их в Podkop.
Как использовать WireGuard или AmneziaWG
Для WireGuard, AmneziaWG, OpenVPN и OpenConnect логика другая. Туннель сначала создаётся средствами OpenWrt. Podkop получает готовый сетевой интерфейс и использует его как маршрут для выбранных правил.
Допустим, WireGuard уже работает как интерфейс wg0. Создайте новую секцию Podkop.
- Откройте Services, затем Podkop и Sections.
- Добавьте секцию с понятным именем, например
wg. - Выберите VPN в поле Connection Type.
- Выберите интерфейс
wg0. - Добавьте нужные Community Lists или собственные домены.
- Сохраните конфигурацию через Save & Apply.
Для AmneziaWG схема аналогична, но выбирается соответствующий интерфейс, например awg0.
Если требуется именно выборочная маршрутизация, VPN-интерфейс не должен самостоятельно забирать маршрут 0.0.0.0/0 в основную таблицу маршрутизации. Иначе весь IPv4-трафик уйдёт через VPN ещё до применения логики Podkop.
DNS для VPN-секции
В VPN-секциях доступен Domain Resolver. Podkop может разрешать домены выбранной секции через DNS-сервер, доступ к которому также идёт по соответствующему туннелю.
Такой вариант полезен для WireGuard и AmneziaWG, поскольку DNS-запрос и фактическое соединение могут выходить в интернет через одну и ту же сеть.
Как выбирать сайты для проксирования
Podkop поддерживает готовые Community Lists, собственные домены, IP-адреса, подсети, локальные файлы и удалённые списки. Подробный список возможностей разработчики поддерживают в разделе Sections.
Готовые Community Lists
Для популярных сервисов проще начать с готового списка. Podkop сам обновляет такие правила с заданной периодичностью.
Есть как узкие наборы для отдельных сервисов, так и крупные агрегированные списки. При настройке нескольких туннелей лучше выбирать наиболее узкие правила.
Например, если один сервис должен идти через отдельный сервер, не включайте одновременно широкий агрегированный список, уже содержащий тот же сервис. Разработчики отдельно предупреждают о таком сценарии для списка Russia inside.
Собственные домены
Если нужного сайта нет в готовых наборах, добавьте домен в пользовательский список секции.
example.com
sub.example.com
another-example.net
Podkop позволяет вводить домены по одному либо вставить текстовый список. Для текстового режима поддерживаются пробелы, запятые и отдельные строки.
Не добавляйте https://, путь страницы или параметры URL. Правилу нужен домен.
IP-адреса и подсети
Для сервисов, которые невозможно надёжно определить только по DNS, можно добавить IP или CIDR-подсеть.
203.0.113.15
198.51.100.0/24
С осторожностью используйте крупные подсети CDN. Одна сеть Cloudflare, AWS или другого провайдера может обслуживать множество независимых сайтов. Слишком широкое правило отправит через туннель намного больше трафика, чем ожидалось.
Удалённые списки
Podkop умеет получать правила с удалённого URL. Поддерживаются текстовые списки, JSON и SRS.
Удалённый источник фактически получает возможность влиять на маршрутизацию вашего роутера. Подключайте только списки, которым доверяете, и не используйте случайные файлы из неизвестных репозиториев.
Почему DNS особенно важен
Podkop использует DNS не только для обычного разрешения имён. Через DNS система определяет домены, к которым применяются правила, и связывает их с механизмом FakeIP.
В стандартной конфигурации схема выглядит примерно так.
Клиент
|
v
dnsmasq роутера
|
v
sing-box 127.0.0.42:53
|
v
DNS-сервер
Домены из маршрутизируемых списков могут получать специальные FakeIP-адреса из диапазона 198.18.0.0/15. Такой результат нормален. sing-box использует виртуальный адрес, чтобы затем сопоставить соединение с доменным правилом.
Настройка DNS в Podkop
Откройте настройки Podkop. Доступны UDP, DoH и DoT.
Разработчики проекта предупреждают, что зарубежные DoH и DoT на некоторых подключениях работают нестабильно. Для первоначальной настройки разумно начать с обычного UDP DNS, убедиться в корректной маршрутизации и только потом экспериментировать с защищёнными DNS-протоколами.
Для обычного UDP можно использовать DNS провайдера или другой доступный сервер. Документация Podkop в качестве одного из вариантов приводит 77.88.8.8 и 77.88.8.1.
Не включайте Don't Touch My DHCP без причины
По умолчанию Podkop меняет /etc/config/dhcp, чтобы dnsmasq отправлял запросы в sing-box. Опция Don't Touch My DHCP! запрещает Podkop делать такие изменения.
Для стандартной домашней установки оставьте опцию выключенной.
Ручной режим нужен при нестандартной DNS-схеме, например при интеграции с AdGuard Home. Если просто включить Don't Touch My DHCP! и ничего больше не настроить, FakeIP и доменная маршрутизация могут перестать работать.
Клиенты должны использовать DNS роутера
Компьютер, телефон или телевизор должен отправлять DNS-запросы на OpenWrt. Собственный DoH в браузере, Private DNS на телефоне или вручную прописанный внешний DNS могут обойти маршрутизацию Podkop.
Быстрая проверка с клиента.
nslookup fakeip.podkop.fyi
При рабочей стандартной конфигурации адрес должен попасть в диапазон 198.18.0.0/15, то есть обычно выглядеть как 198.18.x.x или 198.19.x.x.
Как полностью отправить отдельное устройство через туннель
Podkop умеет маршрутизировать не только отдельные сайты. Поле Fully Routed IPs отправляет весь трафик конкретного локального IP через выбранную секцию.
Сначала закрепите за устройством постоянный IP через DHCP. Иначе после нового подключения устройство получит другой адрес и правило перестанет совпадать.
- Найдите устройство среди активных DHCP leases OpenWrt.
- Создайте для него Static Lease.
- Откройте нужную секцию Podkop.
- Добавьте IP устройства в Fully Routed IPs.
- Нажмите Save & Apply.
Например, можно полностью отправить через VPN телевизор с адресом 192.168.1.50, одновременно оставив компьютеры и смартфоны на обычной выборочной маршрутизации.
Поддерживаются и подсети, поэтому тем же способом можно отправить через отдельный туннель целую VLAN или другую локальную сеть. Сначала убедитесь, что соответствующий интерфейс входит в Source Network Interface.
Несколько прокси и VPN одновременно
Сильная сторона Podkop раскрывается при использовании нескольких секций. Каждая секция получает собственный outbound и собственный набор правил.
| Секция | Подключение | Правила |
|---|---|---|
main
|
VLESS через европейский VPS | Основной набор выбранных доменов |
wg
|
WireGuard | Отдельный сервис или подсеть |
us
|
Второй VLESS или Shadowsocks | Сервисы, которым нужен другой регион |
blocked
|
Block | Домены, которые нужно блокировать |
Не создавайте пересекающиеся правила без необходимости. Чем проще понять, какая секция должна обработать домен, тем легче затем искать ошибки.
Для исключений предусмотрен отдельный тип секции Exclusion. Через него можно заставить определённые домены или подсети всегда обходить другие правила Podkop.
Полезные дополнительные настройки
Source Network Interface
Параметр определяет, с каких локальных интерфейсов Podkop должен перехватывать трафик. Для обычной OpenWrt со стандартной LAN часто достаточно br-lan.
Добавьте дополнительные интерфейсы, если хотите обрабатывать гостевую сеть, отдельную VLAN или трафик, поступающий через другой VPN-интерфейс.
Disable QUIC
Опция отключает QUIC для маршрутизируемого трафика. Разработчики рекомендуют попробовать настройку при проблемах с YouTube на Android и в других ситуациях, где UDP/QUIC ведёт себя нестабильно.
Не включайте запрет QUIC просто «для надёжности». HTTP/3 использует QUIC штатно, поэтому вмешиваться в протокол лучше только при реальной проблеме.
Download Lists via Proxy/VPN
Если Podkop уже работает, но источники Community Lists с прямого подключения недоступны, включите загрузку списков через Proxy/VPN. Можно выбрать конкретную секцию.
Настройка особенно полезна, когда первоначальная установка через зеркало прошла успешно, но последующие обновления списков не могут напрямую получить файлы с GitHub.
Cache File Path
По умолчанию кэш можно хранить в RAM. Такой вариант не создаёт постоянных записей во flash и очищается при перезагрузке.
Перенос постоянного кэша во внутреннюю flash имеет смысл только при понятной причине. На роутерах с небольшим NAND лишние постоянные записи не дают заметной пользы.
Как включить YACD и посмотреть реальную маршрутизацию
Встроенная диагностика показывает состояние сервисов, а YACD позволяет наблюдать отдельные соединения sing-box почти в реальном времени.
- Откройте дополнительные настройки Podkop.
- Включите Enable YACD.
- Нажмите Save & Apply.
- Откройте порт 9090 на LAN-адресе роутера.
Для стандартного адреса OpenWrt панель будет доступна по адресу http://192.168.1.1:9090/ui. При другом LAN-адресе замените IP.
Через YACD можно увидеть активные соединения, правила, используемые прокси и потребление памяти sing-box. В режиме URLTest панель также позволяет вручную выбрать конкретный сервер.
Не включайте YACD WAN Access для обычной домашней установки. Панель управления прокси не должна быть доступна из интернета. Если внешний доступ действительно нужен, задайте секретный ключ и дополнительно ограничьте доступ средствами firewall.
Как проверить, что Podkop действительно работает
Не ограничивайтесь проверкой одного сайта. У Podkop несколько независимых компонентов, поэтому лучше пройти четыре проверки.
Проверка 1. Встроенная диагностика
Откройте вкладку Diagnostics в Podkop и нажмите Run Diagnostics. Интерфейс проверяет версии Podkop, LuCI-приложения, sing-box, OpenWrt и состояние outbound.
При рабочей конфигурации основные проверки должны пройти успешно. Для URLTest диагностика дополнительно показывает отклик доступных серверов.
Проверка 2. FakeIP
На компьютере, использующем DNS роутера, выполните.
nslookup fakeip.podkop.fyi
Ответ из 198.18.0.0/15 подтверждает, что запрос проходит через DNS-схему Podkop.
Проверка 3. Реальный маршрут
Откройте YACD, затем с клиента зайдите на домен, добавленный в конкретную секцию. В списке соединений должен появиться соответствующий outbound.
Такой способ надёжнее обычной проверки внешнего IP. При выборочной маршрутизации сайт определения IP сам может не входить в список Podkop и совершенно правильно покажет адрес провайдера.
Проверка 4. nftables
Если web-диагностика сообщает об ошибке маршрутизации, посмотрите правила в SSH.
nft list ruleset | grep -B3 mark
Рабочий Podkop создаёт правила маркировки и TPROXY. Отсутствие соответствующих правил при запущенном сервисе указывает на проблему при старте.
Посмотрите системный журнал
logread | grep -E 'podkop|sing-box' | tail -n 100
В журнале обычно сразу видна причина ошибки конфигурационной ссылки, DNS, удалённого списка или запуска sing-box.
Официальная страница диагностики Podkop содержит актуальные проверки и регулярно обновляется вместе с проектом.
Частые проблемы и способы исправления
| Симптом | Что проверить | Что делать |
|---|---|---|
| Установщик не скачивается | Доступ к GitHub, raw.githubusercontent.com и downloads.openwrt.org | Использовать официальный bootstrap через mirror.podkop.net |
| Podkop работает на ПК, но не на телефоне | Private DNS, защищённый DNS приложения, собственный DNS |
Перевести клиент на DNS роутера и проверить fakeip.podkop.fyi
|
| После запуска пропал доступ к сайтам | Конфликты DNS и настройку Don't Touch My DHCP | Отключить конфликтующий DNS-сервис или правильно связать его с Podkop |
| Прокси не проходит диагностику | Ссылку, сервер, время роутера, DNS и версию sing-box |
Проверить ссылку другим клиентом и посмотреть logread
|
| YouTube на Android долго открывает видео | QUIC | Проверить работу с включённым Disable QUIC |
| Не обновляются списки | Доступ к источнику списка | Включить Download Lists via Proxy/VPN |
| Заканчивается flash |
df -h /overlay
|
Освободить место, использовать sing-box-tiny при совместимости или собрать образ с нужными пакетами |
| Проблемы только на OpenWrt 25.12 | Версии Podkop и sing-box, открытые issue | Учитывать экспериментальный статус поддержки 25.12 и сравнить поведение с официально тестируемой 24.10 |
Не работает только одно устройство
Сначала выполните на проблемном устройстве nslookup fakeip.podkop.fyi. Если FakeIP не возвращается, искать ошибку в VLESS или WireGuard пока рано. Клиент не использует DNS-маршрут Podkop.
Проверьте системный Private DNS, защищённый DNS браузера, вручную указанные DNS-серверы и VPN-приложения самого клиента.
После установки исчез интернет
Остановите Podkop.
service podkop stop
Если интернет сразу вернулся, проблема находится в DNS, маршрутизации или конфигурации outbound.
Проверьте, не работают ли одновременно https-dns-proxy, NextDNS, Passwall или другой сервис, который меняет DNS и firewall.
После остановки Podkop DNS не восстановился
В нормальном режиме остановка Podkop возвращает DNS-конфигурацию. Если роутер уже обновлялся, аварийно выключался или конфиг меняли вручную, восстановление может не сработать.
Официальная документация предлагает временно вернуть внешний DNS так.
service podkop stop
uci -q delete dhcp.@dnsmasq[0].server
uci add_list dhcp.@dnsmasq[0].server="8.8.8.8"
uci commit dhcp
service dnsmasq restart
Команда удаляет текущий список DNS-forwarders dnsmasq. Используйте аварийный вариант только если понимаете последствия. При собственной DNS-схеме безопаснее восстановить сохранённый /etc/config/dhcp.
VLESS перестал подключаться после обновления Xray на сервере
В актуальном FAQ Podkop описана несовместимость, появившаяся после изменений Xray-core 26.7.11. Проблема может проявляться с REALITY-подключениями, которые продолжают работать в части Xray-клиентов, но перестают подключаться через sing-box.
Разработчики Podkop рекомендуют задать на сервере параметр минимальной версии клиента minClientVer со значением 1.8.0. Для 3x-ui параметр находится в настройках REALITY соответствующего inbound. Не меняйте серверную конфигурацию, если проблема не совпадает с описанным сценарием.
Как обновлять Podkop
Для стандартной установки повторно запустите официальный скрипт.
sh <(wget -O - https://raw.githubusercontent.com/itdoginfo/podkop/refs/heads/main/install.sh)
Установщик обнаружит существующий Podkop и выполнит обновление. Если установленный sing-box старее минимально необходимого, скрипт также может обновить зависимость.
Перед крупным обновлением сохраните /etc/config/podkop.
cp /etc/config/podkop /root/podkop.backup
Особенно внимательно обновляйте очень старые версии. Начиная с Podkop 0.7 структура конфигурации заметно менялась, поэтому древний конфиг нельзя считать автоматически совместимым с современной веткой.
Перед обновлением самой OpenWrt
Сначала остановите Podkop.
service podkop stop
Только после этого запускайте sysupgrade. Пакет Podkop после обновления OpenWrt может потребоваться установить заново. Конфигурация сохранится только при обычном sysupgrade с сохранением настроек.
Как удалить Podkop и откатить изменения
Сначала остановите сервис и убедитесь, что обычный интернет работает.
service podkop stop
На OpenWrt 24.10 удалите пакеты через opkg.
opkg remove luci-i18n-podkop-ru luci-app-podkop podkop
Если русский языковой пакет не устанавливался, opkg просто сообщит об отсутствии соответствующего пакета.
На OpenWrt 25.12 используется apk.
apk del luci-i18n-podkop-ru luci-app-podkop podkop
Не удаляйте sing-box автоматически. Другие сервисы OpenWrt также могут использовать пакет.
Если после удаления осталась нестандартная DNS-конфигурация, сравните текущий /etc/config/dhcp с копией /root/dhcp.before-podkop. Полный backup OpenWrt используйте только при необходимости, поскольку восстановление архива также вернёт остальные старые настройки роутера.
Что учитывать с точки зрения безопасности
Конфигурационная ссылка VLESS, Shadowsocks или другого прокси фактически является секретом доступа. Не публикуйте строку целиком в Telegram, форумах, GitHub Issues и скриншотах. Для диагностики скрывайте UUID, пароли, ключи и адреса, которые позволяют подключиться к серверу.
VPN или прокси не делает соединение автоматически анонимным. Владелец выходного сервера видит сетевые соединения, а при незашифрованном прикладном протоколе потенциально получает доступ и к содержимому трафика. HTTPS продолжает защищать данные между клиентом и конечным сайтом.
Не открывайте YACD в WAN без необходимости. Не подключайте неизвестные удалённые списки доменов и подсетей. Такой список напрямую влияет на решение, куда роутер отправит соединение.
После настройки проверьте не только нужные сайты, но и банковские приложения, рабочие VPN, игровые сервисы, видеозвонки и устройства умного дома. Выборочная маршрутизация ценна именно тем, что позволяет не вмешиваться в трафик, которому туннель не нужен.
Практичная конфигурация для начала
Для первого запуска не стоит сразу строить десять секций и загружать огромные наборы доменов. Начните с минимальной конфигурации.
- Используйте официальную OpenWrt 24.10.
- Установите Podkop официальным скриптом.
- Создайте одну секцию Proxy.
- Добавьте одну проверенную VLESS или другую поддерживаемую ссылку.
- Выберите один небольшой Community List или несколько тестовых доменов.
- Оставьте Don't Touch My DHCP выключенным.
- Проверьте FakeIP через
fakeip.podkop.fyi. - Запустите встроенную диагностику.
- Включите YACD и убедитесь, что нужный домен действительно попадает в прокси.
- Только после успешной проверки добавляйте дополнительные секции, списки и устройства.
Такой порядок сильно упрощает диагностику. Если первая минимальная конфигурация работает, последующие изменения можно добавлять по одному и сразу понимать, какое правило вызвало проблему.
FAQ
Podkop работает на OpenWrt 25.12?
Установщик и пакеты формата .apk поддерживаются, но разработчики пока не считают OpenWrt 25.12 полноценно протестированной платформой. Для наиболее предсказуемой конфигурации сейчас используется OpenWrt 24.10.
Можно ли поставить современный Podkop на OpenWrt 23.05?
Разработчики не рекомендуют такой вариант. Podkop 0.5 и новее требует более свежие sing-box и jq. Для старой среды последним совместимым релизом указан Podkop 0.4.11.
Нужно ли отдельно устанавливать dnsmasq-full?
В актуальных требованиях Podkop отдельная обязательная установка dnsmasq-full больше не указана. Упоминание такого требования часто встречается в старых инструкциях по ранним версиям проекта.
Можно ли вставить в Podkop ссылку на подписку с десятками серверов?
Полноценная поддержка подписок пока отсутствует. Нужно получить отдельные конфигурационные ссылки и использовать Connection URL, Selector или URLTest.
Можно ли направить весь трафик одного компьютера через VPN?
Да. Закрепите за компьютером постоянный DHCP-адрес и добавьте его в Fully Routed IPs нужной секции.
Почему nslookup показывает адрес 198.18.x.x вместо настоящего IP сайта?
Так работает FakeIP. Диапазон 198.18.0.0/15 используется sing-box как виртуальное соответствие между доменным именем и маршрутизируемым соединением. Для домена, попавшего под правила Podkop, такой ответ ожидаем.
Можно ли одновременно использовать Podkop и AdGuard Home?
Можно, но DNS-цепочку придётся настроить осознанно. Простое включение Don't Touch My DHCP без ручной настройки ломает стандартную схему FakeIP. Для AdGuard Home лучше использовать отдельную схему интеграции из документации Podkop.
Почему проверка внешнего IP не показывает адрес моего VPN?
При выборочной маршрутизации сайт проверки IP может идти напрямую через провайдера. Проверяйте конкретный маршрутизируемый домен через YACD либо добавьте устройство в Fully Routed IPs и затем повторите тест.
Можно ли использовать несколько VPN и прокси одновременно?
Да. Создайте несколько секций и назначьте каждой собственный Proxy или VPN outbound и отдельные правила. Старайтесь не создавать пересекающиеся списки доменов.
Что делать, если после остановки Podkop пропал DNS?
Проверьте конфигурацию dnsmasq и сохранённую резервную копию /etc/config/dhcp. В аварийной ситуации можно временно вернуть обычный DNS-forwarder, после чего спокойно найти конфликтующую настройку.