PivLab
// Anonimowość · Sieci

Router na OpenWRT — i alternatywy

Router to brama całej Twojej sieci — a stockowe oprogramowanie od producenta zwykle jest porzucane, zamknięte i słabo skonfigurowane. Otwarte firmware oddaje Ci kontrolę. Oto dlaczego OpenWRT, i czym się różni od alternatyw.

1. Problem ze stockowym firmware

  • Porzucane bez aktualizacji — producent kończy wsparcie po 1-2 latach, a router pracuje 5-10 lat z niezałatanymi lukami.
  • Telemetria i zamknięty kod — nie wiesz, co router wysyła „do domu".
  • Słabe domyślne ustawienia, ograniczony panel, brak realnej kontroli.

2. Dlaczego OpenWRT

  • Open source — kod jawny, brak vendor lock-in, brak ukrytej telemetrii.
  • Aktualizacje i długowieczność — stary sprzęt żyje latami, łatki bezpieczeństwa niezależne od producenta.
  • Pełna kontrola — konfigurowalny firewall (nftables), setki pakietów, własne reguły.

3. Co zyskujesz (funkcje)

  • VPN wbudowany — WireGuard/OpenVPN: cała sieć w tunelu albo serwer do zdalnego dostępu do domu.
  • Blokowanie reklam i trackerów w całej sieci (adblock / AdGuard Home) — chroni też telewizory i IoT.
  • VLAN-y i sieć dla gości — odseparuj IoT / gości od zaufanych urządzeń.
  • QoS / SQM — koniec z lagami przy obciążonym łączu.
  • Własny DNS (DoH/DoT), monitoring ruchu, prawdziwy firewall.

4. Sprzęt

Przykłady dobrze wspieranych: GL.iNet (np. Flint 2 / MT6000 — OpenWRT fabrycznie, najłatwiejszy start), wybrane Linksys/Belkin, część TP-Link, oraz x86 (mini-PC = najwięcej mocy). Przed zakupem sprawdź OpenWRT Table of Hardware — nie każdy model i nie każda wersja sprzętowa jest wspierana.

5. Uczciwe ograniczenia

  • › Konfiguracja bardziej złożona niż „klik-klik" (choć LuCI + LLM pomagają).
  • › Czasem kaprysy sterowników Wi-Fi (radia bywają proprietarne) — zwykle OK na wspieranym sprzęcie.
  • › Trzeba wiedzieć, co się robi — źle ustawiony firewall to dziura, nie ochrona.

6. Alternatywy — kiedy co

RozwiązanieDla kogo / uwagi
OPNsense / pfSenseFirewalle x86 (Free/HardenedBSD). Dużo więcej mocy (IDS/IPS Suricata, zaawansowany routing, VPN). Wymaga mini-PC; nie zastąpi AP Wi-Fi (dokładasz osobny access point).
AsusWRT-MerlinPół-otwarte, na routerach Asus. Najłatwiejsze wejście, sporo funkcji (WireGuard, adblock). Mniej „czyste" niż OpenWRT (część kodu zamknięta).
DD-WRT / FreshTomato / GargoyleInne firmware’y na routery domowe. FreshTomato lekki, Gargoyle z QoS. Mniejsze społeczności/wsparcie sprzętu niż OpenWRT.
VyOS / MikroTik RouterOSZaawansowane/enterprise, mocne CLI. VyOS open-source; RouterOS nie jest open-source, ale bardzo wydajny. Krzywa uczenia.
OpenBSD (pf) / Linux + nftablesRouter DIY na własnym sprzęcie — maksymalna kontrola i transparentność, najwięcej pracy.

Skrót: dom/małe biuro → OpenWRT (lub Merlin dla wygody). Wymagająca sieć / IDS/IPS / dużo VLAN → OPNsense na mini-PC + osobny AP. Enterprise/CLI → MikroTik/VyOS.

7. Trzy poziomy

POZIOM PODSTAWOWY

Router z OpenWRT fabrycznie (GL.iNet). Zmień domyślne hasła, włącz automatyczne łatki, uruchom blokowanie reklam, ustaw sieć dla gości. Efekt: bezpieczniejsza, czystsza sieć od ręki.

POZIOM ZAAWANSOWANY

VLAN-y (IoT / goście / zaufane osobno), WireGuard (klient dla całej sieci albo serwer do domu), DNS przez DoH/DoT, SQM na koniec lagów, AdGuard Home.

POZIOM EKSPERT

OPNsense na mini-PC (Suricata IDS/IPS, granularny firewall, wiele WAN) + osobny AP Wi-Fi. Segmentacja i monitoring (ntopng), własny resolver (unbound), reguły per-VLAN, alerty.

8. PivLab — konfiguracja

Dobierzemy i skonfigurujemy router pod prywatność: OpenWRT (lub OPNsense przy większych wymaganiach) z WireGuard, blokowaniem reklam, VLAN-ami i sensownym firewallem — bez typowych wpadek, które robią z routera dziurę.

⚡ TL;DR

  1. Stockowe firmware = porzucane, zamknięte, słabe. Otwarte = kontrola + aktualizacje.
  2. OpenWRT: WireGuard, adblock, VLAN, QoS, własny DNS — na długo.
  3. Kupuj sprzęt ze Table of Hardware (np. GL.iNet fabrycznie).
  4. Alternatywy: OPNsense/pfSense (więcej mocy, x86 + osobny AP), Merlin (łatwe), MikroTik/VyOS (enterprise).
  5. Źle ustawiony firewall to dziura — warto skonfigurować z głową.

Powiązane artykuły

← Powrót na stronę główną Skonfiguruj router z nami →

Materiał informacyjny PivLab. Dobór rozwiązania zależy od Twojej sieci i modelu zagrożeń — w razie wątpliwości skonsultuj indywidualnie.