Маршрутизация Smart TV через VPN на MikroTik: настройка через Mangle
Задача: пустить только телевизор через зарубежный VPN
На телевизоре Smart TV (Samsung Tizen, LG webOS, Apple TV или Android TV) требуется доступ к зарубежным стриминговым сервисам (Netflix, YouTube, Spotify). При этом компьютеры, телефоны и рабочие ноутбуки в домашней сети должны продолжать выходить в интернет напрямую через местного провайдера на максимальной скорости и без задержек.
Архитектура выборочной маршрутизации (Policy-Based Routing)
| Устройство | IP-адрес в LAN | Маршрут выхода в интернет |
|---|---|---|
| Smart TV / Apple TV | 192.168.1.150 (Статический IP) | Зарубежный VPN-туннель (WireGuard / OpenVPN) |
| Все остальные ПК и телефоны | 192.168.1.10 - 192.168.1.140 | Основной локальный провайдер (WAN ISP) |
Пошаговая настройка в MikroTik RouterOS
- Фиксация статического IP-адреса для телевизора:
В меню IP -> DHCP Server -> вкладка Leases найдите телевизор, кликните по нему и нажмите кнопку Make Static (например, задайте IP
192.168.1.150). - Создание списка адресов (IP -> Firewall -> Address Lists):
/ip firewall address-list add list=VPN_Devices address=192.168.1.150 comment="Smart TV Box" - Маркировка маршрута в таблице Mangle:
/ip firewall mangle # Исключаем локальный обмен с роутером и домашней сетью: add chain=prerouting dst-address=192.168.1.0/24 src-address-list=VPN_Devices action=accept # Присваиваем метку маршрутизации всему исходящему трафику телевизора: add chain=prerouting src-address-list=VPN_Devices action=mark-routing new-routing-mark=to_VPN passthrough=no - Создание таблицы маршрутизации (Для RouterOS v7):
/routing table add name=to_VPN fib # Добавляем маршрут по умолчанию через VPN-интерфейс: /ip route add dst-address=0.0.0.0/0 gateway=wireguard-vpn routing-table=to_VPN - Настройка NAT Masquerade для VPN-интерфейса:
/ip firewall nat add chain=srcnat out-interface=wireguard-vpn action=masquerade
Защита от утечек трафика (Kill Switch): Чтобы телевизор не раскрыл реальный IP-адрес при падении VPN-соединения, добавьте блокирующее правило: /ip firewall filter add chain=forward src-address-list=VPN_Devices out-interface=!wireguard-vpn action=drop.
Частые вопросы (FAQ)
Как добавить второй телевизор или планшет в этот же туннель?
Просто добавьте IP-адрес второго устройства в созданный список IP -> Firewall -> Address Lists с именем 'VPN_Devices'.
Почему на RouterOS v6 команды выдают ошибку синтаксиса?
В RouterOS v6 параметр таблицы указывается прямо в маршруте: /ip route add dst-address=0.0.0.0/0 gateway=wireguard1 routing-mark=to_VPN (без предварительного создания /routing table).
Будет ли работать DLNA и трансляция видео с телефона на ТВ?
Да, так как первое правило в Mangle (dst-address=192.168.1.0/24 action=accept) исключает локальный трафик из перенаправления в туннель.
Что делать, если Netflix все равно определяет реальную страну?
Smart TV кэширует DNS-ответы. Настройте принудительный перехват DNS-запросов (порт 53 UDP) от телевизора и отправку их строго через публичные DNS внутри VPN-туннеля.