Перейти к содержанию

Домашний роутер · ASUS RT-N12E

Единственная точка выхода интернета для дома + шлюз для внешнего доступа к ragserver (rag.alatyr-service.ru).

Идентификация

Параметр Значение
Модель ASUS RT-N12E
Прошивка 3.0.0.4.380_10809 (оригинальная ASUS, 2019)
Режим Беспроводной роутер
LAN MAC 60:CF:84:B0:D1:F8
Веб-админка http://192.168.1.1
Логин/пароль Vaultwarden → ASUS RT-N12E admin

⚠️ Прошивка от 2019 года — стоит проверить есть ли обновления от ASUS. Задача в TODO.

Роль в архитектуре

     Инетком (провайдер)
           │ статический публичный IP 176.99.153.164
    ┌─────────────────┐
    │  ASUS RT-N12E   │  192.168.1.1
    │  NAT + firewall │
    └────────┬────────┘
    LAN 192.168.1.0/24
    ┌────────┼────────┬──────────────┐
    ▼        ▼        ▼              ▼
  ПК     ноутбуки  телефоны    ragserver (.200)
                              (Ollama, OpenWebUI,
                               nginx, Qdrant)

Проброшенные порты 80 и 443 → ragserver:80/443 делают rag.alatyr-service.ru доступным извне через публичный IP 176.99.153.164.

WAN (интернет от Инетком)

Параметр Значение
Тип подключения Статический IP (не PPPoE, не DHCP)
Публичный IP 176.99.153.164
Маска 255.255.255.0
Шлюз 176.99.153.1
DNS 1 194.187.205.226 (Инетком)
DNS 2 194.187.204.254 (Инетком)
NAT Включён
UPnP Отключён (выключен 07.08.2026, задача 9a)
DDNS Отключён (не нужен — IP статический)

Плюс статического IP: rag.alatyr-service.ru в DNS у Reg.ru зафиксирован жёстко на 176.99.153.164. Не сломается при перезагрузке роутера.

UPnP отключён 07.08.2026 — устройства в LAN больше не могут сами открывать порты. Ручные Port Forwarding-правила (80/443 → ragserver) продолжают работать.

LAN / DHCP

Параметр Значение
LAN IP роутера 192.168.1.1
Маска подсети 255.255.255.0 (/24)
DHCP-сервер Включён
Пул DHCP 192.168.1.2 – 192.168.1.100
Время аренды 86400 сек (24 часа)
Статические резервации 1: ragserver, 38:49:06:3A:82:0F192.168.1.200

DHCP-резервация ragserver

25.08.2026 для проводного интерфейса ragserver настроено ручное назначение:

  • MAC: 38:49:06:3A:82:0F
  • IP: 192.168.1.200
  • имя клиента: ragserver

Адрес .200 оставлен вне динамического пула .2–.100, но прошивка ASUS разрешает хранить его в отдельной таблице ручных назначений. Ragserver переведён на DHCP-only, поэтому адрес теперь управляется из роутера. После полной перезагрузки сервера подтверждены единственный адрес 192.168.1.200/24 и один маршрут по умолчанию, полученный через DHCP.

WiFi

Параметр Значение
SSID (2.4 GHz) ASUS_F8
Security WPA2-Personal / AES
WiFi пароль Vaultwarden → ASUS RT-N12E WiFi ASUS_F8
PIN-код WPS Vaultwarden (если используется)

Диапазон: только 2.4 GHz (RT-N12E — single-band, 5 GHz нет).

Гостевая сеть: не настроена (проверено).

Проброс портов (Port Forwarding)

Статус: Включён.

Имя правила Внешний порт Локальный IP Локальный порт Протокол Что использует
nginx-http-80 80 192.168.1.200 80 TCP certbot ACME challenge, HTTP→HTTPS редирект
nginx-https-443 443 192.168.1.200 443 TCP rag.alatyr-service.ru (OpenWebUI через nginx)

⚠️ Оба порта публично доступны через 176.99.153.164. Защита: - nginx на ragserver отдаёт только rag.alatyr-service.ru (server_name), остальное игнорирует - 6 security headers включены (задача 21, ✅) - fail2ban на ragserver защищает от брутфорса (см. fail2ban.md)

Firewall / Брандмауэр

TODO — задокументировать содержимое вкладки Брандмауэр (защита от DoS, фильтр URL, etc). На данный момент — заводские настройки предположительно.

Клиенты в сети

По состоянию на 07.08.2026 — 8 подключённых клиентов. Список меняется, здесь не документируется.

Известные риски / TODO

Риск Приоритет Действие
EOL-железо без security patches с 2019 🟠 Замена роутера при плановом апгрейде домашнего железа (см. задача 7d)
Ragserver .200 вне DHCP-контроля Закрыто 25.08.2026: ручное назначение .200 ↔ 38:49:06:3A:82:0F
Нет резервных копий конфига роутера Закрыто 07.08.2026 (9d): .cfg файл в Vaultwarden как attachment к записи ASUS RT-N12E admin
Пароль админа возможно был стандартный 🟢 Если ставил давно — проверь что пароль сложный

Резервное копирование конфига

Настроено вручную. Актуальная копия повторно экспортирована 25.08.2026 после добавления DHCP-резервации и сохранена в Vaultwarden как attachment к записи ASUS RT-N12E admin. Для нового экспорта:

  1. Админка → АдминистрированиеВосстановить/Сохранить/Загрузить настройки
  2. Кнопка "Сохранить" — скачается .cfg файл
  3. Положить в Vaultwarden как attachment к записи ASUS RT-N12E admin

Делать после каждого важного изменения (проброс портов, DHCP, WiFi).

Прошивка — статус проверки (07.08.2026, задача 9b)

Текущая: 3.0.0.4.380_10809 (2019)
Доступна на asus.com: 3.0.0.4.380.10931 для RT-N12E C1 (та же ветка, +122 билда)

Проблема с обновлением через админку:
Кнопка "Проверить" в роутере не работает — роутер напрямую с WAN-IP 176.99.153.164 не может достучаться до update-серверов ASUS (либо ASUS режет РФ-геолокацию, либо провайдер режет ASUS). Через VPN на клиентском ПК проверить сайт получилось (asus.com в split-tunnel AmneziaWG), но сам роутер VPN-клиента не имеет — эта модель RT-N12E C1 не поддерживает встроенный VPN-клиент, Merlin/OpenWRT на неё не ставятся (RAM/flash недостаточно).

Решение (07.08.2026): не обновляться. Обоснование: - Роутер снят с поддержки ASUS (EOL). Микро-обновление 10809 → 10931 маловероятно содержит критичные security-фиксы для EOL-модели. - Установка прошивки на EOL-железо ночью с риском потерять интернет-канал целиком (проброс на ragserver + VPS AmneziaWG endpoint) — плохой ROI. - Реальный прирост безопасности = замена железа на актуальный роутер (задача 7d — раз в 5–7 лет апгрейд роутера норма).

Ревизия железа: C1 (подтверждена по официальному сайту ASUS — доступна прошивка 2.0.0.39 для оригинала/B1 и 3.0.0.4.380.10931 для C1, у нас C1).

История

Дата Событие
07.08.2026 Задокументирован в KB (задача 9). Собраны все настройки через веб-админку. Открытие: у Инетком статический IP, DDNS не нужен, публичный IP 176.99.153.164.
07.08.2026 UPnP отключён (задача 9a). Устройства в LAN больше не могут сами открывать порты.
07.08.2026 Задача 9b: проверка прошивки завершена. Доступна 10931 (+122 билда), не устанавливаем — EOL-железо, приоритет = замена роутера (задача 7d).
07.08.2026 Задача 9d: .cfg конфиг экспортирован в Vaultwarden. Теперь есть бэкап всех настроек роутера (восстановление — залить файл через Администрирование → Восстановить).
25.08.2026 Задача 9c: добавлена DHCP-резервация 38:49:06:3A:82:0F → 192.168.1.200, ragserver переведён на DHCP-only, обновлён .cfg-бэкап в Vaultwarden.