Домашний роутер · ASUS RT-N12E¶
Единственная точка выхода интернета для дома + шлюз для внешнего доступа к ragserver (rag.alatyr-service.ru).
Идентификация¶
| Параметр | Значение |
|---|---|
| Модель | ASUS RT-N12E |
| Прошивка | 3.0.0.4.380_10809 (оригинальная ASUS, 2019) |
| Режим | Беспроводной роутер |
| LAN MAC | 60:CF:84:B0:D1:F8 |
| Веб-админка | http://192.168.1.1 |
| Логин/пароль | Vaultwarden → ASUS RT-N12E admin |
⚠️ Прошивка от 2019 года — стоит проверить есть ли обновления от ASUS. Задача в TODO.
Роль в архитектуре¶
Инетком (провайдер)
│
│ статический публичный IP 176.99.153.164
▼
┌─────────────────┐
│ ASUS RT-N12E │ 192.168.1.1
│ NAT + firewall │
└────────┬────────┘
│
LAN 192.168.1.0/24
│
┌────────┼────────┬──────────────┐
▼ ▼ ▼ ▼
ПК ноутбуки телефоны ragserver (.200)
(Ollama, OpenWebUI,
nginx, Qdrant)
Проброшенные порты 80 и 443 → ragserver:80/443 делают rag.alatyr-service.ru доступным извне через публичный IP 176.99.153.164.
WAN (интернет от Инетком)¶
| Параметр | Значение |
|---|---|
| Тип подключения | Статический IP (не PPPoE, не DHCP) |
| Публичный IP | 176.99.153.164 |
| Маска | 255.255.255.0 |
| Шлюз | 176.99.153.1 |
| DNS 1 | 194.187.205.226 (Инетком) |
| DNS 2 | 194.187.204.254 (Инетком) |
| NAT | Включён |
| UPnP | Отключён (выключен 07.08.2026, задача 9a) |
| DDNS | Отключён (не нужен — IP статический) |
Плюс статического IP: rag.alatyr-service.ru в DNS у Reg.ru зафиксирован жёстко на 176.99.153.164. Не сломается при перезагрузке роутера.
UPnP отключён 07.08.2026 — устройства в LAN больше не могут сами открывать порты. Ручные Port Forwarding-правила (80/443 → ragserver) продолжают работать.
LAN / DHCP¶
| Параметр | Значение |
|---|---|
| LAN IP роутера | 192.168.1.1 |
| Маска подсети | 255.255.255.0 (/24) |
| DHCP-сервер | Включён |
| Пул DHCP | 192.168.1.2 – 192.168.1.100 |
| Время аренды | 86400 сек (24 часа) |
| Статические резервации | 1: ragserver, 38:49:06:3A:82:0F → 192.168.1.200 |
DHCP-резервация ragserver¶
25.08.2026 для проводного интерфейса ragserver настроено ручное назначение:
- MAC:
38:49:06:3A:82:0F - IP:
192.168.1.200 - имя клиента:
ragserver
Адрес .200 оставлен вне динамического пула .2–.100, но прошивка ASUS
разрешает хранить его в отдельной таблице ручных назначений. Ragserver переведён
на DHCP-only, поэтому адрес теперь управляется из роутера. После полной
перезагрузки сервера подтверждены единственный адрес 192.168.1.200/24 и один
маршрут по умолчанию, полученный через DHCP.
WiFi¶
| Параметр | Значение |
|---|---|
| SSID (2.4 GHz) | ASUS_F8 |
| Security | WPA2-Personal / AES |
| WiFi пароль | Vaultwarden → ASUS RT-N12E WiFi ASUS_F8 |
| PIN-код WPS | Vaultwarden (если используется) |
Диапазон: только 2.4 GHz (RT-N12E — single-band, 5 GHz нет).
Гостевая сеть: не настроена (проверено).
Проброс портов (Port Forwarding)¶
Статус: Включён.
| Имя правила | Внешний порт | Локальный IP | Локальный порт | Протокол | Что использует |
|---|---|---|---|---|---|
nginx-http-80 |
80 | 192.168.1.200 | 80 | TCP | certbot ACME challenge, HTTP→HTTPS редирект |
nginx-https-443 |
443 | 192.168.1.200 | 443 | TCP | rag.alatyr-service.ru (OpenWebUI через nginx) |
⚠️ Оба порта публично доступны через 176.99.153.164. Защита:
- nginx на ragserver отдаёт только rag.alatyr-service.ru (server_name), остальное игнорирует
- 6 security headers включены (задача 21, ✅)
- fail2ban на ragserver защищает от брутфорса (см. fail2ban.md)
Firewall / Брандмауэр¶
TODO — задокументировать содержимое вкладки Брандмауэр (защита от DoS, фильтр URL, etc). На данный момент — заводские настройки предположительно.
Клиенты в сети¶
По состоянию на 07.08.2026 — 8 подключённых клиентов. Список меняется, здесь не документируется.
Известные риски / TODO¶
| Риск | Приоритет | Действие |
|---|---|---|
| EOL-железо без security patches с 2019 | 🟠 | Замена роутера при плановом апгрейде домашнего железа (см. задача 7d) |
.200 вне DHCP-контроля |
✅ | Закрыто 25.08.2026: ручное назначение .200 ↔ 38:49:06:3A:82:0F |
| ✅ | Закрыто 07.08.2026 (9d): .cfg файл в Vaultwarden как attachment к записи ASUS RT-N12E admin |
|
| Пароль админа возможно был стандартный | 🟢 | Если ставил давно — проверь что пароль сложный |
Резервное копирование конфига¶
Настроено вручную. Актуальная копия повторно экспортирована 25.08.2026 после
добавления DHCP-резервации и сохранена в Vaultwarden как attachment к записи
ASUS RT-N12E admin. Для нового экспорта:
- Админка → Администрирование → Восстановить/Сохранить/Загрузить настройки
- Кнопка "Сохранить" — скачается
.cfgфайл - Положить в Vaultwarden как attachment к записи
ASUS RT-N12E admin
Делать после каждого важного изменения (проброс портов, DHCP, WiFi).
Прошивка — статус проверки (07.08.2026, задача 9b)¶
Текущая: 3.0.0.4.380_10809 (2019)
Доступна на asus.com: 3.0.0.4.380.10931 для RT-N12E C1 (та же ветка, +122 билда)
Проблема с обновлением через админку:
Кнопка "Проверить" в роутере не работает — роутер напрямую с WAN-IP 176.99.153.164 не может достучаться до update-серверов ASUS (либо ASUS режет РФ-геолокацию, либо провайдер режет ASUS). Через VPN на клиентском ПК проверить сайт получилось (asus.com в split-tunnel AmneziaWG), но сам роутер VPN-клиента не имеет — эта модель RT-N12E C1 не поддерживает встроенный VPN-клиент, Merlin/OpenWRT на неё не ставятся (RAM/flash недостаточно).
Решение (07.08.2026): не обновляться. Обоснование: - Роутер снят с поддержки ASUS (EOL). Микро-обновление 10809 → 10931 маловероятно содержит критичные security-фиксы для EOL-модели. - Установка прошивки на EOL-железо ночью с риском потерять интернет-канал целиком (проброс на ragserver + VPS AmneziaWG endpoint) — плохой ROI. - Реальный прирост безопасности = замена железа на актуальный роутер (задача 7d — раз в 5–7 лет апгрейд роутера норма).
Ревизия железа: C1 (подтверждена по официальному сайту ASUS — доступна прошивка 2.0.0.39 для оригинала/B1 и 3.0.0.4.380.10931 для C1, у нас C1).
История¶
| Дата | Событие |
|---|---|
| 07.08.2026 | Задокументирован в KB (задача 9). Собраны все настройки через веб-админку. Открытие: у Инетком статический IP, DDNS не нужен, публичный IP 176.99.153.164. |
| 07.08.2026 | UPnP отключён (задача 9a). Устройства в LAN больше не могут сами открывать порты. |
| 07.08.2026 | Задача 9b: проверка прошивки завершена. Доступна 10931 (+122 билда), не устанавливаем — EOL-железо, приоритет = замена роутера (задача 7d). |
| 07.08.2026 | Задача 9d: .cfg конфиг экспортирован в Vaultwarden. Теперь есть бэкап всех настроек роутера (восстановление — залить файл через Администрирование → Восстановить). |
| 25.08.2026 | Задача 9c: добавлена DHCP-резервация 38:49:06:3A:82:0F → 192.168.1.200, ragserver переведён на DHCP-only, обновлён .cfg-бэкап в Vaultwarden. |