Зачем заворачивать Telegram на уровне роутера
Настройка прокси на домашнем или офисном шлюзе решает две задачи:
- Единая точка настройки: Smart TV, ТВ-приставки, гостевые ноутбуки и смартфоны работают без ручной правки параметров прокси в каждом клиенте.
- Точечная маршрутизация (PBR): Через прокси или туннель отправляются только пакеты к автономным системам Telegram (AS44907, AS62041), а остальной локальный трафик идет на максимальной скорости провайдера.
1. Keenetic (KeeneticOS)
Самый простой вариант реализации через Policy-Based Routing:
Шаг 1. Установка клиента прокси
В веб-интерфейсе (192.168.1.1):
Управление→Общие настройки→Изменить набор компонентов.- Отметьте компонент «Клиент прокси» (в разделе «Сетевые функции») и примените изменения.
Шаг 2. Добавление SOCKS5/HTTP подключения
- Перейдите в
Сетевые правила→Другие подключения. - В блоке Прокси-серверы нажмите
Добавить. - Укажите IP вашего VPS, порт и данные авторизации.
Шаг 3. Маршрутизация трафика
- В разделе
Сетевые правила→Приоритеты подключенийсоздайте политику доступа (например,Telegram Proxy). - Добавьте созданный прокси в эту политику.
- Привяжите к политике нужные устройства либо настройте статические маршруты для IP-диапазонов Telegram:
91.108.4.0/22,91.108.8.0/22,91.108.12.0/22,91.108.16.0/22,91.108.56.0/22149.154.160.0/20,149.154.168.0/22,149.154.172.0/22
2. MikroTik (RouterOS v7)
Вариант А: Контейнер с mtg на ARM-роутерах (RB5009, hAP ax2/ax3)
Если в роутере есть USB-накопитель и включен пакет container:
/interface/veth/add name=veth-mtg address=172.17.0.2/24 gateway=172.17.0.1
/interface/bridge/add name=bridge-docker
/interface/bridge/port/add bridge=bridge-docker interface=veth-mtg
/ip/address/add address=172.17.0.1/24 interface=bridge-docker
/ip/firewall/nat/add chain=srcnat action=masquerade src-address=172.17.0.0/24
/container/config/set registry-url=https://registry-1.docker.io tmpdir=disk1/pull
/container/add remote-image=nineseconds/mtg:2 interface=veth-mtg root-dir=disk1/mtg cmd="simple-run -n 1.1.1.1 0.0.0.0:443 ВАШ_EE_СЕКРЕТ"
/container/start 0
Вариант Б: Маркировка трафика (Mangle + WireGuard/SOCKS)
- Добавьте диапазоны Telegram в
IP→Firewall→Address Listsс именемtelegram_ips. - В
Mangleдобавьте правило маркировки маршрута:/ip/firewall/mangle/add chain=prerouting dst-address-list=telegram_ips action=mark-routing new-routing-mark=to-proxy passthrough=yes - В
IP→Routesнаправьте трафик таблицыto-proxyв интерфейс туннеля до вашего VPS.
3. OpenWrt (Sing-box + TProxy)
Современный и производительный способ перехвата трафика через sing-box:
opkg update
opkg install sing-box kmod-nft-tproxy
В конфигурации sing-box задается входящий tproxy слушатель на порту 12345 и исходящий VLESS/Shadowsocks туннель к вашему серверу:
{
"inbounds": [
{
"type": "tproxy",
"tag": "tproxy-in",
"listen": "::",
"listen_port": 12345
}
],
"route": {
"rules": [
{
"geosite": "telegram",
"outbound": "proxy-out"
},
{
"outbound": "direct"
}
]
}
}
NFTables автоматически перенаправляет трафик Telegram в tproxy-in без разрыва существующих соединений.
Проверка результата
- Отключите прокси внутри самого приложения Telegram.
- Подключитесь к Wi-Fi роутера и отправьте тестовое фото/видео.
- Проверьте задержку и совершите звонок: если звонок не прерывается, роутер корректно обрабатывает UDP-пакеты.