CreateYourVPN Academy
Reitittimet

OpenWRT-reititin

Näin liität OpenWRT-reitittimen CreateYourVPN-palveluun Nikin avulla — lisää yksi tilauslinkki, niin paneelisi split tunneling -säännöt koskevat koko kotiverkkoa automaattisesti.

Reitittimen liittäminen laittaa koko kotisi VPN:n taakse — jokainen puhelin, televisio ja kannettava käyttää sitä ilman laitekohtaista asennusta. OpenWRT:ssä tämä on kaikkein sujuvin tapa: lisäät yhden tilauslinkin, ja reititin hakee siitä sekä palvelimen että paneelisi split tunneling -säännöt. Muuta sääntöjä paneelissa, ja reititin ottaa ne käyttöön seuraavalla päivityksellä.

Käytämme Nikkiä — kevyttä OpenWRT-sovellusta, joka on rakennettu mihomo (Clash.Meta) -ytimen päälle. Tässä oppaassa käydään läpi koko polku: Nikin asennus (ensisijaisena on manuaalinen tapa — projektin feed ei aukea monilla operaattoreilla), tilauksen lisääminen, automaattinen päivitys ja toimivuuden tarkistus.

Nikki vaatii OpenWRT 24.10:n tai uudemman (25.x ja SNAPSHOT toimivat myös). OpenWRT 23.05:tä ei tueta.

Mitä tarvitset

  • Reititin, jossa on OpenWRT ≥ 24.10 ja internetyhteys.
  • Pääsy reitittimen verkkokäyttöliittymään (LuCI) ja SSH:n kautta (käyttäjätunnus root, sama salasana kuin LuCIssa).
  • Tietokone samassa verkossa ja 10–15 minuuttia aikaa.

Vaihe 1. Asenna Nikki

Nikki ei ole OpenWRT:n oletusfeedeissä — se toimitetaan omasta pakettifeedistään. Ongelma on siinä, että feed ja asennusskripti sijaitsevat GitHubissa, joka ei aukea kunnolla monilla operaattoreilla — nopea kahden komennon asennus epäonnistuu siksi usein. Siksi tässä ensisijaisena on manuaalinen tapa: se toimii aina. Jos GitHub aukeaa sinulla ongelmitta, tapa B on nopeampi.

Tapa A — manuaalisesti (toimii aina)

Lataat paketit tietokoneellesi ja siirrät ne itse reitittimeen — pääsyä GitHubiin suoraan reitittimeltä ei tarvita.

Selvitä reitittimen arkkitehtuuri: avaa LuCIssa System → Software ja paina Update lists… — komennon tulosteessa näkyy arkkitehtuuri (esimerkiksi x86_64 tai aarch64_cortex-a53). Vaihtoehtoisesti SSH:n kautta: grep OPENWRT_ARCH /etc/os-release.

Avaa julkaisusivu nikkinikki.pages.dev, siirry OpenWRT-versiosi hakemistoon (openwrt-24.10, openwrt-25.12 tai SNAPSHOT) ja sieltä arkkitehtuurisi kansioon. Lataa kolme pakettia: mihomo-meta (ydin), nikki ja luci-app-nikki — sekä luci-i18n-nikki-ru, jos tarvitset venäjänkielisen käyttöliittymän. Vakausversioissa tiedostot ovat .ipk-muotoisia, SNAPSHOTissa .apk-muotoisia. Kerää kaikki omaan kansioon, esimerkiksi Downloads/nikki.

Kopioi kansio reitittimeen. Valitsin -O on pakollinen: ilman sitä scp yrittää käyttää SFTP:tä, jota OpenWRT:ssä ei ole (jos taas oma scp-versiosi ei tunne valitsinta -O, jätä se pois — vanhemmat versiot käyttävät joka tapauksessa oikeaa protokollaa). Jos kansio ei ole Downloads-kansiossa tai sillä on eri nimi, muuta polku komennossa vastaavaksi.

macOS / Linux:

scp -O -r ~/Downloads/nikki root@192.168.1.1:/root/

Windows (PowerShell):

scp -O -r "$env:USERPROFILE\Downloads\nikki" root@192.168.1.1:/root/

Ota SSH-yhteys ja asenna paketit kansiosta — mihomo-ydin ensimmäisenä listassa:

ssh root@192.168.1.1
opkg update
cd nikki
opkg install ./mihomo-meta*.ipk ./nikki*.ipk ./luci-app-nikki*.ipk

opkg update tarvitaan, jotta pakettienhallinta pystyy hakemaan riippuvuudet OpenWRT:n omista repoista. Jos latasit venäjänkielisen käännöksen, lisää komennon loppuun ./luci-i18n-nikki-ru*.ipk. SNAPSHOT-versioissa opkg-ohjelmaa ei ole — suorita kahden viimeisen komennon sijaan apk update ja sitten apk add --allow-untrusted ./mihomo-meta*.apk ./nikki*.apk ./luci-app-nikki*.apk (valitsin tarvitaan, koska manuaalisessa asennuksessa järjestelmässä ei ole projektin allekirjoitusavainta).

Tapa B — projektin feedistä (jos GitHub on käytettävissä)

Klassinen asennus kahdella komennolla. Kokeile tätä, jos GitHub aukeaa operaattorillasi normaalisti.

Ota SSH-yhteys reitittimeen ja lisää projektin feed:

ssh root@192.168.1.1
wget -O - https://github.com/nikkinikki-org/OpenWrt-nikki/raw/refs/heads/main/feed.sh | ash

192.168.1.1 on reitittimen oletusosoite; jos sinulla on eri osoite, käytä omaasi.

Asenna paketit — mihomo-ydin haetaan mukaan automaattisesti:

opkg install nikki luci-app-nikki luci-i18n-nikki-ru

luci-i18n-nikki-ru — valinnainen venäjänkielinen käännös Nikin käyttöliittymälle. SNAPSHOT-versioissa pakettienhallinta on eri: samat paketit asennetaan komennolla apk add.

Jos skripti jää jumiin tai paketit eivät asennu, feed ei ole käytettävissä operaattorillasi. Ei hätää: tapa A toimii ilman sitä.

Riippumatta siitä, kummalla tavalla asensit paketit, kirjaudu asennuksen jälkeen ulos LuCIsta ja takaisin sisään — vasta uudelleenkirjautumisen jälkeen valikkoon ilmestyy kohta Services → Nikki.

Vaihe 2. Kopioi tilauslinkki tililtäsi

Kirjaudu sisään tilillesi ja löydä Reitittimet-alue.

Kytke päälle Reititintuki-kytkin.

Kopioi tilauslinkki (OpenWRT / Nikki) — se päättyy /clash. Juuri sen kautta reititin hakee sekä palvelimesi että split tunneling -säännöt paneelista.

Tilauslinkki on salainen — kuka tahansa, jolla se on, voi käyttää VPN:ääsi. Älä jaa sitä äläkä julkaise sitä missään.

Vaihe 3. Lisää tilaus Nikkiin

Siirry kohtaan Services → Nikki, avaa välilehti Profile ja lisää uusi tilaus: nimeksi käy mikä tahansa (esimerkiksi CreateYourVPN), ja kenttään Subscription Link liitä tilauslinkki tililtäsi. Muita kenttiä ei tarvitse muuttaa. Paina Save & Apply.

Paina tilauksen kohdalla Update — Nikki lataa profiilin: palvelimen ja split tunneling -sääntösi.

Vaihe 4. Ota Nikki käyttöön

Varmista välilehdellä Proxy Config, että proxy on käytössä (Enable), ja vaihda TCP Mode asentoon TPROXY. Paina Save & Apply. Nikki määrittää palomuurisäännöt puolestasi.

Ota välilehdellä App Config käyttöön Enable ja Fast Reload, valitse profiilin valintakentässä lisäämäsi tilaus ja paina Save & Apply — palvelu käynnistyy.

Suosittelemme ottamaan samalla käyttöön Scheduled Restart -toiminnon cron-lausekkeella, esimerkiksi 0 5 * * * (joka päivä klo 05:00). Jokaisella uudelleenkäynnistyksellä Nikki lataa tilauksen uudelleen — näin reititin ottaa itse käyttöön paneelissa muuttuneet säännöt ja ajantasaisen palvelimen, eikä mitään tarvitse päivittää käsin.

Vaihe 5. Tarkista, että kaikki toimii

Paina Nikissä Open Dashboard — avautuu ytimen paneeli, jossa näkyvät tila ja palvelimesi. Avaa sitten millä tahansa reitittimen kautta yhdistetyllä laitteella sivusto, jonka pitäisi kulkea VPN:n kautta, ja varmista, että näkyvä sijaintisi muuttui. Sivustojen, jotka merkitsit poikkeuksiksi (VPN:n ohitse), pitäisi yhä avautua suoraan.

Jos ydin ei käynnisty ensimmäisellä yrityksellä. Ensimmäisellä käynnistyksellä mihomo lataa GitHubista geotietokannat (niitä tarvitaan maa- ja kategoriasääntöihin), joten reititin tarvitsee internet-yhteyden — ja jos GitHub aukeaa verkostasi huonosti, ensimmäinen käynnistys voi epäonnistua. Käynnistä Nikki (tai koko reititin) uudelleen ja avaa Dashboard uudestaan — joskus tarvitaan pari yritystä, ennen kuin tietokannat latautuvat. Kun palvelu on kerran käynnistynyt, se toimii sen jälkeen vakaasti.

Miten säännöt ja palvelin päivittyvät

Split tunneling -säännöt muokataan paneelissa — reitittimellä ei tarvitse muuttaa mitään. Reititin hakee tuoreimman version joka kerta, kun tilaus päivittyy: automaattisesti aikataulun mukaan (Scheduled Restart vaiheesta 4) tai manuaalisesti Update-painikkeella välilehdellä Profile. Sääntöjen mukana päivittyy myös palvelin: jos sinulle on valittu uusi, reititin vaihtaa siihen seuraavalla tilauksen päivityksellä.

Vinkki: torrentit ja reitittimen kuormitus

Nyt koko kotiverkon liikenne kulkee reitittimen mihomo-ytimen kautta. Raskaat P2P-lataukset heikolla laitteistolla voivat kuormittaa reitittimen prosessorin äärirajoille ja pudottaa nopeutta. Jos törmäät tähän, rajaa liikenteen kaappaus porttilistalla: vaihda välilehdellä Proxy Config → Bypass kohdat Destination TCP Port ja Destination UDP Port asentoon Custom ja listaa portit, joiden pitää kulkea VPN:n kautta (esimerkiksi 80 ja 443; paina Enter jokaisen arvon syöttämisen jälkeen ja lopuksi Save & Apply). Kaikki, mikä ei ole listalla — mukaan lukien torrent-asiakkaat satunnaisine korkeine portteineen — kulkee suoraan, VPN:n ja ytimen ohi.

Tämä on kompromissi: myös sovellukset, jotka toimivat listan ulkopuolisilla porteilla, lakkaavat kulkemasta VPN:n kautta. Käytä tätä vain, jos reitittimen kuormitus todella haittaa.

Hyödyllisiä lähteitä

On this page