Kako podesiti VPN na ruteru u Srbiji: od izbora opreme do provere da nema curenja

Lični ruter povezan sa operaterskim modemom u kućnoj mreži
Lični ruter povezan sa operaterskim modemom u kućnoj mreži

Provera podataka: 29. septembar 2026. Pravila operatera, firmware i cene mogu da se promene. Podaci o proizvodima ispod odnose se na navedenu hardversku reviziju. Gde javno uputstvo ne potvrđuje postupak za vaš paket, pitajte tehničku podršku pre promene opreme. Cene su proverene 29. septembra 2026. na navedenim stranicama, nisu garancija zaliha ili konačne cene.

Želite VPN na televizoru, konzoli ili celoj kućnoj mreži, a ti uređaji nemaju odgovarajuću VPN aplikaciju? Rešenje je ruter koji radi kao VPN Client. On uspostavlja tunel ka VPN servisu, pa uređaji iza njega koriste tu vezu prema pravilima koja zadate. Takav ruter možete prvo da povežete iza rutera operatera. Bridge Mode nije preduslov. Nije vam potrebna ni javna ni statička IPv4 adresa za običan odlazni VPN Client.

Ovaj vodič ide redom kojim je najbezbednije raditi: proverite šta već imate, odaberite topologiju, podesite WAN, uspostavite VPN, odredite koji uređaji ga koriste, pa izmerite i proverite izlazni IP, DNS i IPv6. Za kućni VPN Server, kome pristupate spolja, važe drugačiji uslovi.

Brz odgovor: da li vam treba dodatni ruter?

Ako VPN treba samo laptopu ili telefonu, aplikacija na tom uređaju obično je jednostavnija. Ako vaš operaterski ruter zaista ima VPN Client za željeni protokol i pravila po uređaju, dodatni ruter možda nije potreban. Proverite baš reč Client u njegovom interfejsu. Oznaka VPN Passthrough znači da uređaj iza rutera sme da uspostavi svoj VPN. Ona ne znači da ruter sam povezuje televizor i ostatak mreže na VPN. VPN Server radi u suprotnom smeru: omogućava udaljenim uređajima da pristupe vašoj kući.

FunkcijaŠta radiTipična potreba
VPN aplikacija na uređajuTuneluje saobraćaj tog uređajaJedan telefon ili laptop
VPN Client na ruteruPovezuje ruter sa udaljenim VPN servisomTV, konzola ili više uređaja
VPN Server na ruteruPrihvata pristup spolja ka kućiUdaljeni pristup kućnoj mreži
VPN PassthroughPropušta VPN koji pokreće drugi uređajKompatibilnost, bez tunela na samom ruteru

Pre kupovine pogledajte četiri stavke u specifikaciji tačne revizije: WireGuard ili OpenVPN Client, brzinu VPN klijenta ako je proizvođač objavljuje, pravila po uređaju i ponašanje pri padu tunela. Proverite i WAN tip koji traži operater, PPPoE i VLAN podršku ako planirate Bridge Mode. Oznake AX3000 i BE3600 mere deklarisanu Wi-Fi klasu, ne brzinu šifrovanja.

Dve ispravne mrežne šeme

Najlakši početak: bez Bridge Mode-a

text
Internet
   |
ISP ruter u Router Mode-u
   | LAN port
   | Ethernet kabl
   | WAN port
Lični ruter u Router Mode-u sa VPN Client-om
   | LAN ili Wi-Fi
TV, laptop, telefon i drugi uređaji

Na ličnom ruteru izaberite DHCP / Automatic IP za WAN ako ISP ruter automatski dodeljuje adresu. Njegov WAN će obično dobiti adresu poput 192.168.1.2. Lični ruter mora imati drugačiji LAN opseg, recimo 192.168.50.0/24. Zatim uključite VPN Client i povežite na lični ruter samo uređaje koje želite da obuhvatite. Ne morate da dirate operaterski ONT ili TV prijemnik.

Ovo pravi Double NAT: ISP ruter prevodi adrese jednom, a lični ruter drugi put. Odlazni WireGuard i OpenVPN klijent uobičajeno rade kroz takvu postavku, uključujući vezu iza operaterskog CGNAT-a. Double NAT najviše komplikuje dolazne veze, port forwarding, samostalno hostovanje, pojedine igre, UPnP i neke VoIP ili P2P scenarije. Za pregledanje veba i standardni odlazni VPN često je sasvim prihvatljiv.

DMZ na ISP ruteru može većinu dolaznog saobraćaja proslediti na rezervisanu WAN adresu ličnog rutera, na primer 192.168.1.2. To nije Bridge Mode i Double NAT ostaje. DMZ koristite samo ako vam treba dolazni saobraćaj i samo prema WAN interfejsu rutera sa uključenim firewall-om. Ne stavljajte računar ili NAS direktno u DMZ. Ako ste iza operaterskog CGNAT-a, DMZ na kućnom ruteru sam po sebi neće otvoriti dolazni pristup sa interneta.

Kada operater uključi Bridge Mode

text
Internet
   |
ISP ONT ili modem u Bridge Mode-u
   | bridge LAN port
   | Ethernet kabl
   | WAN port
Lični ruter u Router Mode-u
   | NAT, firewall, DHCP, DNS, Wi-Fi, VPN
Kućni uređaji

Bridge Mode praktično prepušta rutiranje ličnom ruteru, dok ISP uređaj i dalje završava optičku ili kablovsku vezu, u zavisnosti od tehnologije. Vaš ruter tada upravlja NAT-om, firewall-om, DHCP-om, DNS-om, Wi-Fi-jem i VPN-om. WAN ne mora automatski dobiti javnu IPv4: operater i dalje može koristiti CGNAT. Tačan bridge port, WAN protokol i ostanak TV ili telefonskih usluga zavise od operatera i opreme.

Ne povezujte dva LAN porta ako želite da lični uređaj radi kao glavni ruter. U oba opisana scenarija kabl ide LAN operaterskog uređaja u WAN ličnog rutera. Access Point Mode služi kada želite samo dodatni Wi-Fi. U tom režimu uređaj uglavnom nije gateway i njegov VPN Client obično ne kontroliše celu mrežu. Ako operater ne može da uključi Bridge Mode, ostavite ga u Router Mode-u i prvo proverite VPN u jednostavnijoj šemi.

CGNAT, Double NAT i javna adresa nisu ista stvar

CGNAT je prevođenje IPv4 adresa unutar mreže operatera: više pretplatnika deli javnu adresu. RFC 6598 za zajednički adresni prostor izdvaja 100.64.0.0/10.1 SBB u svojim tehničkim uslovima opisuje dodelu javne ili privatne dinamičke IPv4 i ograničenja dolaznih servisa iza CGNAT-a.2 Kućni Double NAT nastaje kada dva vaša rutera uzastopno rutiraju. Možete imati oba u isto vreme.

Za okvirnu proveru pogledajte WAN IPv4 na prvom uređaju koji dobija adresu od operatera i uporedite je sa adresom koju vidi sajt za proveru javne IP. Ako je WAN u 100.64.0.0/10, a javna IP drugačija, verovatno ste iza CGNAT-a. Ako je WAN 192.168.x.x, prvo utvrdite da li gledate lični ruter iza ISP rutera. Sama privatna adresa na ličnom ruteru nije dokaz operaterskog CGNAT-a. Kod DS-Lite ili drugih tehnologija slika može biti složenija, pa potvrdu tražite od podrške.

Javna dinamička IPv4 može se promeniti. Javna statička IPv4 ostaje dodeljena po uslovima usluge. Za VPN Client prema komercijalnom servisu obično vam ne treba nijedna posebna javna adresa jer vezu pokrećete iznutra. Javna dostupnost je bitna za kućni WireGuard ili OpenVPN Server, direktan NAS, kamere, sopstveni server i port forwarding. Statička adresa olakšava stabilnu adresu servisa, ali dinamička javna adresa uz DDNS često može da posluži za udaljeni pristup.

Šta je javno potvrđeno kod operatera u Srbiji

Tabela govori samo o javno dostupnim dokumentima, a ne garantuje istu konfiguraciju na svakoj lokaciji. „Sopstveni ruter“ ovde znači mogućnost povezivanja dodatnog uređaja iza operaterskog, ne automatsko pravo da zamenite ONT. Za praznine u dokumentaciji proverite sa tehničkom podrškom svog operatera.

OperaterBridge ModeSopstveni ruterPPPoEVLANCGNATJavna IPv4Napomena
mtsDokumentovan za stariji ADSL i poslovni scenario, aktuelni kućni FTTH proveritiIza ISP rutera da; zamena zavisi od uslugeStarija dokumentacija za određene uslugeProveritiProveritiStatička na zahtev prema staroj dokumentacijiNe preslikavati ADSL parametre na optiku 3
Yettel Net / HipernetNa zahtev preko zvanične formeYettel predlaže Bridge za sopstveni ruterProveriti za paketProveritiPrivatna dinamička IP je podrazumevana prema FAQStatička javna uz doplatu; u FAQ 480 RSD mesečnoCena i uslovi provereni 29.9.2026. 4
A1 optički internetNa zahtev u objavljenoj GPON specifikacijiDa, iza A1 CPEDokumentovan u bridge scenarijuID dostavlja A1 na zahtevProveritiProveritiDokument navodi MTU 1492 i IPv4 5
SBBNije javno potvrđena opšta procedura za fizička licaDodatni ruter iza SBB opremeZa opisani kablovski pristup dokumentovan DHCPProveriti po usluziMoguća privatna dinamička IPv4Moguća dinamička javna ili dodatni statički servisVeleprodajni bridge dokument nije pravilo za domaćinstva 2
SupernovaNije javno potvrđeno opšte praviloDodatni ruter iza ISP opreme, konkretan režim proveritiProveritiProveritiProveritiObjavljena je stranica za statičku IP, uslove proveritiZavisi od FTTH ili kablovske mreže 6
Orion TelekomNije javno potvrđeno opšte kućno praviloProveriti sa podrškomProveriti za aktuelnu optikuProveritiProveritiStatička IP se pominje u biznis ponudiStar ADSL priručnik nije izvor za današnji FTTH 7

Kako čitati ove podatke

A1 je objavio najkonkretnije tehničko uputstvo za sopstveni Layer 3 ruter na optici. Posle zahteva A1 daljinski prebacuje svoj CPE u bridge, dok GPON terminacija ostaje na A1 uređaju. Lični ruter mora podržati PPPoE korisničko ime i lozinku, VLAN tagovanje sa ID-jem koji A1 dostavlja, MTU 1492 i IPv4. Navedena vrednost MTU odnosi se na opisani A1 scenario, nije univerzalno podešavanje za sve operatere.5

Yettel u aktuelnom FAQ izričito upućuje na online formu za Bridge Mode. Isti FAQ navodi privatnu dinamičku adresu uz Yettel Net i doplatu za javnu statičku IP. To ne znači da je statička IP potrebna za VPN Client. Za TV i tačne WAN parametre posle promene pitajte podršku.4

mts javno kaže da se može koristiti sopstvena oprema, ali dokument o PPPoE kredencijalima za privatne korisnike datira iz 2018. i odnosi se na tadašnji scenario. Poslovni FAQ iz 2020. opisuje bridge uz sopstvenu opremu. Nijedan od tih izvora ne potvrđuje jedinstven postupak za svaku sadašnju kućnu FTTH ili VDSL instalaciju.3

SBB tehnički uslovi potvrđuju DHCP na kablovskom pristupu, moguću javnu ili privatnu IPv4 i mogućnost statičke adrese kao dodatne usluge. Poseban veleprodajni dokument pominje DOCSIS bridge i modele Ubee i Technicolor CGA2121, ali se odnosi na bitstream uslugu drugom operatoru. Zato ne obećavamo da korisnički servis SBB-a uključuje bridge fizičkim licima po istom pravilu. Pitajte za svoj modem, paket i TV.2

Za Supernovu i Orion nismo našli javno pouzdanu, aktuelnu proceduru koja određuje Bridge Mode, PPPoE, VLAN i CGNAT za sve kućne korisnike. Podrška mora potvrditi parametre vaše konkretne veze. Lokalni FTTH provajderi mogu koristiti sasvim drugačiju kombinaciju.

Poruka koju možete poslati operateru

Dobar dan. Želim da povežem sopstveni ruter kao glavni ruter. Da li za moj paket i model ONT-a ili modema podržavate Bridge Mode? Koji LAN port tada radi kao bridge port? Da li moj WAN treba podesiti na DHCP/IPoE, PPPoE ili statičke parametre? Ako je PPPoE, kako bezbedno dobijam korisničko ime i lozinku? Da li je potreban VLAN ID i koji tačno? Koji MTU preporučujete? Da li će IPTV, TV box i fiksni telefon nastaviti da rade i na kojim portovima? Da li je moja veza iza CGNAT-a i postoji li opcija javne IPv4 adrese? Molim vas da potvrdite parametre za moj ugovor i opremu.

Za telefonski poziv dovoljno je: „Treba mi Bridge Mode za sopstveni ruter. Koji WAN tip, VLAN, bridge port i PPPoE podaci važe za moj priključak, i da li ostaju TV i telefon?“ Ne tražite nečije tuđe PPPoE podatke i ne kopirajte VLAN ID sa foruma.

Povezivanje i WAN podešavanje korak po korak

  1. Zabeležite trenutnu šemu: model ISP uređaja, vezu sa TV prijemnikom i fiksnim telefonom, LAN opseg i pristup admin interfejsu. Napravite rezervnu kopiju ako je podržana.
  2. Povežite LAN ISP uređaja u WAN ličnog rutera. Ako je bridge aktiviran, koristite port koji je operater označio. Prvi test uradite žično, sa računarom na LAN portu ličnog rutera.
  3. Na ličnom ruteru uključite Router Mode, promenite administratorsku lozinku i odredite LAN mrežu koja se ne preklapa sa mrežom ISP rutera. Primer: ISP 192.168.1.0/24, lični 192.168.50.0/24.
  4. Za ISP ruter u običnom Router Mode-u počnite sa DHCP / Automatic IP. Za pravi bridge koristite tačno parametre dobijene od operatera: DHCP/IPoE, PPPoE ili, ređe, ručno zadatu statičku WAN IP, masku, gateway i DNS. Statička LAN adresa TV-a nije isto što i statička javna WAN adresa.
  5. Kod PPPoE unesite tačno korisničko ime i lozinku, eventualni VLAN i MTU iz uputstva operatera. Ne pogađajte VLAN. Kod A1 opisanog GPON scenarija zvanični dokument navodi MTU 1492.5
  6. Pre uključivanja VPN-a potvrdite da računar iza ličnog rutera otvara više sajtova, da DNS radi i da TV/telefon ostaju funkcionalni. Tek tada dodajte VPN profil.

Ako WAN nema adresu, proverite kabl, pravi port, da li je bridge zaista aktiviran, DHCP/PPPoE izbor i eventualno potrebu da operater osveži sesiju. Ne resetujte ISP uređaj koji ima posebnu operatersku konfiguraciju bez dogovora s podrškom.

IPTV i VoIP su posebne usluge

TV prijemnik koji dobija kanale preko mreže često zavisi od posebnog VLAN-a, multicast saobraćaja, IGMP Proxy/Snooping funkcija ili određenog LAN porta. Fiksni telefon može koristiti VoIP profil na ISP uređaju. Premestiti te uređaje naslepo iza VPN rutera može prekinuti uslugu. Pre Bridge Mode-a pitajte: „Da li će televizija i fiksni telefon nastaviti da rade?“ Ako ISP zadržava TV/VoIP na svom portu, ostavite prijemnik i telefon tamo dok ne dobijete potvrđenu šemu. VPN za aplikaciju na Smart TV-u nije isto što i operaterski IPTV za STB.

WireGuard ili OpenVPN?

OsobinaWireGuardOpenVPN
TransportUDPUDP ili TCP profil
Tipična konfiguracijaKljučevi, adrese, peer i rute.ovpn, sertifikati i eventualni nalog
Opterećenje ruteraČesto niže za isti korisni protokČesto više na slabijem CPU-u
KompatibilnostZahteva podršku rutera i VPN servisaŠiroko podržan na starijoj opremi
DijagnostikaHandshake, rute, peer i firewallLogovi, TLS, autentifikacija i rute
Posebna prednostJednostavniji početak i često bolja brzinaTCP kao opcija kad UDP ne prolazi

WireGuard je dobar prvi izbor ako ga podržavaju i ruter i VPN servis. OpenVPN ostaje koristan za postojeće profile i okruženja gde je TCP potreban. Nema univerzalne garancije brzine ili stabilnosti. Poređenje izvršite na istom ruteru i istoj vezi. Zvanična dokumentacija OpenVPN-a potvrđuje UDP i TCP režime, a OpenWrt opisuje WireGuard klijent na ruteru.8

Univerzalni postupak za WireGuard

  1. U nalogu svog VPN provajdera napravite konfiguraciju za ruter, po mogućnosti za obližnji server. Sačuvajte je privatno. Ne objavljujte PrivateKey u poruci ili screenshotu.
  2. Na ruteru otvorite VPN Client, odaberite WireGuard i uvezite konfiguracioni fajl ako je podržano. Ako nije, unesite polja ručno.
  3. U sekciji [Interface], PrivateKey je tajna lokalnog klijenta; Address je adresa unutar tunela; DNS je predlog resolvera, čija stvarna primena zavisi od firmware-a.
  4. U sekciji [Peer], PublicKey identifikuje udaljeni peer; Endpoint je adresa i port VPN servera; AllowedIPs određuje mreže koje se usmeravaju kroz tunel. 0.0.0.0/0 obično znači sav IPv4 za klijente obuhvaćene pravilom rutera. ::/0 uključite samo ako servis i ruter zaista tuneluju IPv6. PersistentKeepalive se koristi kada je potrebno održavati NAT mapiranje.
  5. Sačuvajte profil, uključite ga, pa proverite handshake, rast broja prenetih bajtova i javnu IP sa uređaja koji treba da koristi VPN. Handshake bez prenosa ne potvrđuje ispravno rutiranje.

Univerzalni postupak za OpenVPN

Preuzmite aktuelni .ovpn profil od servisa i uvezite ga u OpenVPN Client. Firmware može tražiti korisničko ime i lozinku odvojeno od naloga za sajt. Profil može sadržati ili referencirati CA sertifikat, klijentski sertifikat, privatni ključ, tls-auth ili tls-crypt. Ne preskačite te elemente ako ih profil traži. Počnite sa UDP profilom, a TCP probajte ako je UDP blokiran ili konkretna mreža to zahteva. Posle uvoza proverite status, log i stvarni prenos, zatim javnu IP i DNS. Ne mešajte datoteku za VPN Server na kućnom ruteru sa profilom klijenta ka komercijalnom servisu.9

Gde se to nalazi u interfejsu

  • ASUS sa VPN Fusion podrškom: otvorite VPN Fusion, dodajte WireGuard ili OpenVPN profil, a zatim dodelite uređaje profilu. ASUS opisuje i više istovremenih tunela, ali konkretan model mora podržati funkciju.10
  • TP-Link sa VPN Client podrškom: Advanced > VPN Client, dodajte profil, pa uređaje u Device List. TP-Link navodi da samo izabrani uređaji koriste tunel; WireGuard zavisi od modela i revizije.11
  • Cudy: otvorite VPN Client, proverite protokole navedene baš za svoju reviziju, pa koristite VPN On/Off po uređaju ako ga firmware prikazuje. WR1500 1.0 navodi WireGuard, ali ne navodi OpenVPN Client. WR3000 1.0 navodi oba.12
  • GL.iNet: u firmware-u 4.9.x koristite VPN Dashboard i VPN Client Profile. Možete odrediti klijente za tunel i zaseban Kill Switch za njega. Nazivi opcija se razlikuju na starijem firmware-u.13
  • MikroTik: RouterOS podržava WireGuard, routing tables, rules i firewall, ali nema jednostavan univerzalni „uvezi VPN za TV“ postupak. Za početnika je razumnije pratiti zaseban vodič za RouterOS i prvo napraviti sigurnu osnovnu mrežu.14

Samo TV kroz VPN, ostatak mreže direktno

Full Tunnel šalje sav saobraćaj obuhvaćenih uređaja kroz VPN. Split Tunneling ili Policy Routing bira uređaje, odredišta ili tipove saobraćaja. Za većinu domaćinstava pravilo po uređaju je najjasnije. Dodelite TV-u stabilnu lokalnu IP putem DHCP rezervacije, pa ga označite u VPN listi. Proverite i na TV-u, ne samo na laptopu, da aplikacija koristi očekivanu javnu IP.

text
TV dnevna soba -> VPN Nemačka
TV spavaća soba -> VPN SAD, samo ako ruter podržava drugi profil
Laptop -> direktan internet
Telefon -> direktan internet
Konzola -> direktan internet

Ako želite različite VPN države istovremeno, tražite više aktivnih tunela i pravila po uređaju, ne samo mogućnost čuvanja više profila. ASUS VPN Fusion i noviji GL.iNet VPN Dashboard imaju dokumentovane mehanizme za takvu raspodelu, ali broj tunela i ponašanje pri padu zavise od modela i firmware-a.1013 Ako je VPN potreban samo televizoru, često je bolje da laptop i telefon ostanu na direktnoj vezi. Poslovni laptop može imati svoj obavezni VPN, a dodatno tunelovanje preko kućnog rutera može zakomplikovati pristup.

Kill Switch, DNS, IPv6 i MTU

Kill Switch sprečava da saobraćaj namenjen VPN-u automatski pređe na običan WAN kada tunel padne. Globalna blokada može isključiti internet svima; pravilo po tunelu ili uređaju pogađa samo izabrane klijente. GL.iNet dokumentuje i globalnu i pojedinačnu opciju u novijem VPN Dashboard-u.13 Kod drugih modela proverite ponašanje, ne oslanjajte se na naziv opcije. Ne unosite nasumična firewall pravila sa interneta. Proveru radite tako što na testnom uređaju otvorite stranicu za IP, zatim prekinete VPN tunel i potvrdite da internet staje za taj uređaj, dok lokalni pristup ruteru ostaje moguć.

DNS leak nastaje kada uređaj koristi VPN za veb saobraćaj, a DNS upite šalje operateru ili drugom neočekivanom resolveru. Pre i posle uključivanja VPN-a proverite koji resolver vidi test sajt, ali imajte na umu da browser sa sopstvenim DoH-om može koristiti drugi DNS od operativnog sistema. VPN DNS, DNS over TLS/HTTPS, Quad9, Cloudflare, NextDNS i AdGuard DNS su različiti izbori poverenja i filtriranja. Javni DNS sam po sebi ne garantuje veću privatnost. Ako ruter ima opciju da za VPN klijente koristi DNS dobijen kroz tunel, to je obično najjednostavniji početak.

IPv6 leak je moguć kada VPN usmerava IPv4, a IPv6 sa uređaja i dalje izlazi preko ISP-a. Proverite da li provajder daje IPv6 kroz tunel, da li profil sadrži IPv6 adresu i rutu i da li ruter to primenjuje. Ako VPN nema IPv6, ograničite IPv6 za VPN klijente ili u odgovarajućoj mreži dok ne pronađete podržano rešenje. Ne isključujte IPv6 u celoj kući samo zato što jedan profil nema podršku. Potvrdite rezultat IPv6 testom sa samog obuhvaćenog uređaja.

MTU je najveći paket koji veza prenosi bez fragmentacije, a MSS ograničava TCP sadržaj u paketu. PPPoE i VPN dodaju zaglavlja, pa pogrešan MTU može dovesti do toga da samo neki sajtovi rade, video zastajkuje ili tunel ima handshake bez korisnog saobraćaja. Najpre koristite vrednost koju navodi operater ili proizvođač i automatsko prilagođavanje MSS ako ga firmware nudi. Ne kopirajte proizvoljne vrednosti. A1 dokumentuje 1492 za opisani PPPoE bridge scenario, ali to nije preporuka za WireGuard MTU niti za drugi ISP.5

Koliku VPN brzinu možete očekivati?

Razdvojite Wi-Fi link brzinu, stvarni Wi-Fi prenos, običan WAN protok, WireGuard Client, OpenVPN Client i eventualni IPsec rezultat. To su različite metrike. CPU, kriptografija, firmware, VPN server, udaljenost, opterećenje, ISP brzina, MTU i broj konekcija utiču na rezultat. Ruter sa Wi-Fi oznakom AX3000 može u OpenVPN klijentu biti ograničen na približno stotinu megabita, ako to pokazuju njegovi testovi.

Cudy za WR3000 1.0 objavljuje OpenVPN Client upload/download 90/120 Mbps i WireGuard Client 224/230 Mbps. To su proizvođački rezultati, ne garantovana kućna brzina.15 GL.iNet za Flint 2 trenutno navodi do 900 Mbps za WireGuard Client i do 880 Mbps za OpenVPN sa DCO u lokalnom testu; stariji datasheet iz 2024. navodi samo oko 190 Mbps za OpenVPN bez tog uslova. Firmware, DCO, profil i metod testiranja moraju biti navedeni kada se rezultati upoređuju.16 Za ostale modele u tabeli nismo našli pouzdan javni podatak o VPN Client protoku.

Testirajte isti računar, najbolje Ethernetom: VPN isključen, zatim uključen, uz isti speed test server kad je moguće. Ponovite nekoliko puta i zabeležite download, upload, ping i jitter. VPN često povećava latenciju jer paket putuje i do VPN servera. Na 2,4 GHz mreži, daleko od rutera ili na zagušenom kanalu Wi-Fi može biti usko grlo pre VPN-a.

Ako je internet do 300 ili 500 Mbps, gigabitni WAN je dovoljan sa stanovišta samog porta. Za priključak od 1,5 ili 2 Gbps potreban je najmanje 2,5 GbE WAN, a za više od 1 Gbps na jednom žičnom uređaju i odgovarajući LAN put. VPN CPU može ograničiti brzinu mnogo pre porta. Jedan 2,5 GbE port na ruteru ne znači automatski 2,5 Gbps do svakog LAN uređaja.

Koji ruter kupiti: provereni modeli i cene

Cene i dostupnost proverene 29. septembra 2026. RSD vrednosti su sa linkovanih stranica; kategorije „do 50“, „oko 100“ i „oko 200 EUR“ služe za orijentaciju, bez pretvaranja valute po promenljivom kursu. „Nema podatka“ znači da nećemo izmišljati VPN throughput ili lokalnu cenu. Obavezno proverite tačan model, oznaku verzije na nalepnici, regionalni firmware i trenutne zalihe.

Model i rangProverena cenaWi-Fi i portoviWG Client / OVPN ClientPravila po uređajuObjavljen VPN Client protokZa koga
Cudy WR1500 1.0, do 50 EUR2.600 do 3.520 RSD, uporedna ponudaWi-Fi 6, 1G WAN + 3x 1G LANDa / nije navedenVPN On/OffNema pouzdanog javnog podatkaNajniži budžet, WireGuard 17
Cudy WR3000 1.0, do 50 EUR3.490 RSD, Pinshop bez zalihaWi-Fi 6, 1G WAN + 3x 1G LANDa / daVPN On/OffWG 224/230, OVPN 90/120 MbpsBudžet izbor kad je dostupan 15
Cudy WR1300E 1.0, do 50 EUR3.995 RSD, AV MarketWi-Fi 5, 1G WAN + 2x 1G LANDa / daVPN On/OffNema pouzdanog javnog podatkaJeftina alternativa, stariji Wi-Fi 18
ASUS RT-AX53U11.499 RSD, ePonuda listaWi-Fi 6, 1G WAN + 3x 1G LANNe / daNema potvrđen VPN FusionNema pouzdanog javnog podatkaSamo ako vam odgovara OpenVPN 19
TP-Link Archer BE220, oko 100 EURod 8.765 RSD, ePonuda listaWi-Fi 7, 1G WAN + 4x 1G LANDa / daDevice ListNema pouzdanog javnog podatkaWi-Fi 7 uz gigabitne portove 20
TP-Link Archer AX55, oko 100 EUR9.990 RSD, Uspon cenovnikWi-Fi 6, gigabitni portoviDa za V4 datasheet / daDevice ListNema pouzdanog javnog podatkaSamo uz proveru revizije i nižu cenu 21
ASUS RT-BE50, oko 100 EUR12.999 RSD, TehnomediaWi-Fi 7, 2.5G WAN + 3x 1G LANDa / daVPN FusionNema pouzdanog javnog podatkaJednostavan izbor sa 2.5G WAN 22
ASUS TUF Gaming BE3600, oko 200 EUR18.499 RSD, Games, na stanju u trenutku provereWi-Fi 7, 2.5G WAN/LAN + gigabitni portoviDa / daVPN FusionNema pouzdanog javnog podatkaViše funkcija bez RouterOS krive učenja 23
MikroTik hAP ax3, oko 200 EUR21.690 RSD, Uspon cenovnikWi-Fi 6, 1x 2.5G + 4x 1GWireGuard i OpenVPN Client u RouterOS, uz proveru kompatibilnosti konfiguracijeRouting rules i firewallNema pouzdanog javnog Client rezultataNapredni korisnici 14
GL.iNet Flint 2 GL-MT6000Lokalna pouzdana cena nije potvrđena; proizvođač 169,99 USD, bez troškova uvozaWi-Fi 6, 2x 2.5G + 4x 1GDa / daVPN Dashboard i više tunelaWG do 900; OVPN sa DCO do 880 Mbps u lokalnom testuOpcija ako možete povećati budžet i proveriti ukupnu cenu 16

Kako tumačiti tri cenovna ranga

Do približno 50 EUR: WR1500 je najjeftiniji za WireGuard i ima 1 GHz CPU, 128 MB RAM, IPv6 i per-device VPN On/Off u zvaničnoj specifikaciji. OpenVPN Client u toj specifikaciji nije naveden. WR3000 1.0 je snažniji, sa 1,3 GHz dual-core CPU, 256 MB RAM i objavljenim VPN testovima, ali konkretna proverena niska ponuda trenutno nema zaliha. WR1300E 1.0 ima stariji Wi-Fi 5, 880 MHz dual-core CPU i 128 MB RAM. Za sva tri proverite firmware i tačnu hardversku reviziju.171518

Oko 100 EUR: BE220 ima WireGuard i OpenVPN klijenta, EasyMesh i PPPoE, ali samo gigabitne portove. RT-BE50 donosi 2,5 GbE WAN, VPN Fusion, AiMesh, PPPoE i DNS over TLS. AX55 ostaje smislen samo kada njegova cena i revizija daju prednost nad BE220. TP-Link datasheet za AX55 4.0 potvrđuje oba VPN klijenta, ali tu tvrdnju ne treba preneti na svaku stariju reviziju.202221 ASUS RT-AX53U ne pripada budžetu do 50 EUR po proveravanoj domaćoj ceni i u zvaničnom poređenju nema WireGuard Client ni VPN Fusion.19

Oko 200 EUR: TUF BE3600 ima 1 GB RAM, USB 3.2, AiMesh i VPN Fusion. MikroTik hAP ax3 ima 1,8 GHz četvorojezgarni CPU, 1 GB RAM, 2,5 GbE i veoma fleksibilan RouterOS, ali nije najbolji prvi ruter ako ne želite da učite rutiranje i firewall. Flint 2 ima 2 GHz četvorojezgarni CPU, 1 GB RAM, 8 GB eMMC, dva 2,5 GbE porta, Multi-WAN, AdGuard Home i GL.iNet firmware zasnovan na OpenWrt-u. U trenutku provere nemamo dovoljno pouzdanu cenu sa domaćom isporukom da ga svrstamo u lokalni rang do 200 EUR.231416

Izbor po potrebi

  • Najjeftinije: WR1500 za WireGuard, uz svest da objavljena specifikacija ne obećava OpenVPN.
  • Što manje podešavanja: BE220 ili RT-BE50, prema željenim portovima i interfejsu. Ako VPN treba samo na jednom računaru, koristite aplikaciju.
  • Samo Smart TV: tražite uređaj sa jasnom listom klijenata, kao BE220, RT-BE50 ili WR3000.
  • Više država i više tunela: proverite tačnu verziju ASUS VPN Fusion ili GL.iNet VPN Dashboard-a.
  • Gigabitni internet: prvo tražite potvrđenu VPN Client brzinu. Nemojte kupovati prema Wi-Fi broju na kutiji.
  • Preko 1 Gbps ili 2.5 GbE: RT-BE50, TUF BE3600 ili Flint 2 imaju odgovarajući WAN port, ali pogledajte i LAN portove.
  • OpenWrt i napredna pravila: Flint 2 je pristupačniji kroz svoj firmware; čist OpenWrt traži više rada.
  • MikroTik: hAP ax3 birajte kad želite detaljnu kontrolu i spremni ste da održavate RouterOS konfiguraciju.

OpenWrt, Merlin i firmware

OpenWrt je zaseban firmware sa paketima za WireGuard, firewall, VLAN, SQM i policy routing. Daje fleksibilnost uz više odgovornosti: pogrešna slika firmware-a može onesposobiti uređaj, pojedini Wi-Fi drajveri ili funkcije mogu se razlikovati od fabričkog softvera, a uslovi garancije zavise od prodavca. Pre instalacije proverite tačnu reviziju u OpenWrt Table of Hardware. GL.iNet koristi firmware zasnovan na OpenWrt-u, što nije isto što i automatska podrška za svako uputstvo namenjeno čistom OpenWrt-u.24

ASUSWRT-Merlin je zaseban projekat sa vlastitom listom podržanih modela. RT-AX53U, RT-BE50 i TUF BE3600 nisu na zvaničnoj Merlin listi podržanih modela u trenutku provere. Proverite aktuelnu listu pre bilo kakvog flešovanja, jer se može menjati. Fabrički firmware može već imati sve funkcije koje vam trebaju.

Kod svakog proizvođača proverite tačan model, reviziju V1/V2/V3 ili drugu oznaku, region i datum firmware-a. Pre kupovine polovnog uređaja sa KupujemProdajem pitajte da li je nov ili otvaran, za fiskalni račun i garanciju, originalno napajanje, stanje antena, firmware i vezu sa prethodnim cloud nalogom. Jedan oglas nije reprezentativna tržišna cena. Po preuzimanju uradite factory reset, ažuriranje iz zvaničnog izvora i promenu admin lozinke.

Kako dokazati da VPN zaista radi

  1. Sa testnog uređaja iza ličnog rutera zabeležite javnu IPv4, eventualnu IPv6, DNS resolvere i državu pre uključivanja VPN-a.
  2. Uključite profil i proverite status tunela, handshake ili OpenVPN log i stvarne TX/RX bajtove.
  3. Ponovite proveru sa istog uređaja. Očekujete IP VPN izlaza i DNS koji odgovara planiranoj konfiguraciji. Proverite i IPv6. Na browseru proverite WebRTC kandidatske adrese ako vam je ta izloženost važna.
  4. Ponovite na TV-u ili drugom uređaju koji ste označili u policy pravilu. Laptop koji nije označen treba da zadrži običnu izlaznu vezu.
  5. Isključite VPN tunel namerno. Ako vam je važan Kill Switch, označeni uređaj tada ne sme neprimetno preći na ISP WAN.
  6. Zabeležite rezultate i tek onda premestite ostatak uređaja. Baza geolokacije može prikazati pogrešan grad ili državu; javna IP i putanja su pouzdaniji pokazatelji od jedne mape.

VPN na ruteru štiti samo saobraćaj koji stvarno prolazi kroz taj ruter i izabrani tunel. Telefon na mobilnim podacima, uređaj na Wi-Fi mreži ISP rutera ili TV mimo VPN policy pravila nisu obuhvaćeni. VPN šifruje saobraćaj do VPN servera, ali ne uklanja potrebu da verujete provajderu. Proverite njegovu politiku logovanja, vlasništvo, nezavisne audite, DNS i IPv6 podršku. Servisi za streaming mogu blokirati VPN izlaze i ne postoji garancija drugog kataloga. Za igre VPN obično povećava ping, osim u posebnim slučajevima loše rute. Kod torrenta VPN menja IP koji vide peer-ovi, ali konfiguracija, curenja i pravila o autorskim pravima i dalje važe.

Kada nešto ne radi

ProblemŠta prvo proveritiSledeći korak
Lični ruter nema WAN IPKabl LAN u WAN, pravi bridge port, DHCP ili PPPoEPotvrda sesije i porta kod ISP-a
WAN je 192.168.x.xISP uređaj verovatno rutiraTo je očekivano bez Bridge Mode-a
WAN je 100.64.x.xProverite da li adresu dodeljuje ISP ili drugi ruterPitajte ISP za CGNAT ako vam treba dolazni pristup
PPPoE ne radiKredencijali, VLAN i aktiviran bridgeNe pogađajte podatke, tražite ih od ISP-a
VPN se ne povezujeDatum/sat rutera, DNS, endpoint, nalog ili sertifikatiProverite log i probajte drugi server
WireGuard ima handshake, ali nema saobraćajaAllowedIPs, LAN i VPN rute, firewall, DNSTest IP pa DNS, zatim MTU
OpenVPN radi, ali je sporCPU i UDP/TCP profilTest žično i uporedite sa WireGuard-om
Samo neki sajtovi radeMTU/MSS, DNS ili IPv6Koristite potvrđene vrednosti, proverite oba protokola
DNS test pokazuje ISPVPN DNS politika ili browser DoHProverite ruter i browser posebno
IPv6 pokazuje ISPVPN ne tuneluje IPv6Ograničite IPv6 za VPN klijente dok se ne reši
TV ili IPTV je prestao da radiPomešana Smart TV aplikacija i operaterski STBVratite STB na ISP port i proverite VLAN/IGMP sa podrškom
Streaming odbija vezuVPN IP je blokirana ili baza lokacije kasniProbajte drugi dozvoljeni server, bez obećanja uspeha
NAT Type je Strict ili port forwarding ne radiDouble NAT, CGNAT, firewallUtvrdite koji sloj zaustavlja dolaznu vezu
Veza povremeno padaSlab Wi-Fi, VPN endpoint ili ISP prekidMerite žično, pregledajte log i testirajte drugi server

Najčešće greške su kupovina rutera sa samo VPN Passthrough opcijom, mešanje Client i Server funkcije, LAN u LAN povezivanje za Router Mode, AP Mode umesto rutiranja, isti LAN opseg na oba rutera, pogrešan PPPoE ili VLAN, oslanjanje na Wi-Fi oznaku kao VPN brzinu i zaključak da je privatna WAN adresa kvar. U ovu grupu spadaju i neproveren Kill Switch, DNS i IPv6, star firmware, fabrička admin lozinka i reset ISP uređaja sa posebnim IPTV/VoIP podešavanjem.

Bezbedno održavanje

Promenite admin lozinku, koristite WPA2-AES ili WPA3 prema mogućnostima uređaja, postavite jaku Wi-Fi lozinku i isključite administraciju preko WAN-a ako vam ne treba. Ažurirajte firmware sa zvaničnog sajta za tačnu reviziju, proverite checksum ako je proizvođač objavio hash, sačuvajte backup konfiguracije i odvojite IoT mrežu ako ruter to omogućava. Ne izlažite admin interfejs internetu. Posle ažuriranja ponovite test VPN-a, Kill Switch-a, DNS-a i IPv6.

Često postavljana pitanja

Da li je Bridge Mode potreban za VPN na ruteru?

Ne. Povežite WAN ličnog rutera na LAN ISP rutera i podesite odlazni VPN Client. Bridge je koristan kada želite da lični ruter preuzme glavno rutiranje.

Da li VPN Client radi iza CGNAT-a?

U većini slučajeva da, jer sam pokreće odlaznu vezu. CGNAT pre svega otežava dolazni pristup kućnom VPN Server-u.

Treba li mi javna ili statička IP?

Za komercijalni VPN Client uglavnom ne. Javna adresa je važna za direktan dolazni pristup, a statička olakšava trajnu adresu servera.

Mogu li koristiti VPN bez dodatnog rutera?

Da, putem aplikacije na uređaju ili putem ISP rutera ako on zaista podržava VPN Client. Passthrough nije zamena.

Može li samo Smart TV da koristi VPN?

Da, ako ga povežete na VPN ruter i u pravilima izaberete samo TV. Preporučljiva je DHCP rezervacija za taj uređaj.

Mogu li istovremeno koristiti dva VPN servera?

Samo ako konkretan ruter i firmware podržavaju više aktivnih tunela i pravila po uređaju. Više sačuvanih profila samo po sebi nije dovoljno.

Da li VPN usporava internet?

Može. Rezultat zavisi od CPU-a, protokola, servera, ISP veze i lokalnog Wi-Fi-ja. Uporedite žične testove sa istim uslovima.

Da li je WireGuard uvek brži od OpenVPN-a?

Često jeste na kućnim ruterima, ali ne u svim mrežama i konfiguracijama. Proverite konkretan model i server.

Mogu li koristiti VPN na SBB-u, mts-u, Yettelu i A1?

Odlazni VPN Client iza ISP rutera načelno može raditi kod svakog od njih. Bridge, WAN parametri, TV i javna IP razlikuju se po paketu i opremi.

Mogu li potpuno zameniti ONT operatera svojim ruterom?

Ne pretpostavljajte. Optička terminacija često mora ostati na ISP opremi, a lični ruter se povezuje Ethernetom. A1 to izričito navodi za dokumentovani GPON scenario.

Da li Bridge Mode gasi Wi-Fi operaterskog rutera?

Zavisi od modela i konfiguracije operatera. Pitajte podršku šta ostaje aktivno i proverite posle promene.

Da li IPTV i fiksni telefon rade posle Bridge Mode-a?

Mogu, ali često traže posebne portove, VLAN ili profil na ISP uređaju. Potvrdite to pre promene.

Šta je Double NAT?

Dva rutera redom prevode adrese, na primer ISP ruter i lični ruter u Router Mode-u. Odlazni VPN obično radi, ali dolazne veze su složenije.

Šta je CGNAT?

Prevođenje adresa u mreži operatera zbog deljenja javne IPv4. Razlikuje se od Double NAT-a u vašem stanu.

Da li DMZ uklanja Double NAT?

Ne. Prosleđuje većinu dolaznog saobraćaja od ISP rutera ka jednom hostu, dok oba NAT sloja ostaju.

Koji ruter je najbolji prvi izbor?

Za jeftin WireGuard proverite WR1500 ili dostupnost WR3000. Za jasna pravila po uređaju i jednostavan interfejs pogledajte BE220 i RT-BE50. Budžet i potreban WAN port odlučuju.

Da li je MikroTik hAP ax3 dobar za početnika?

Odličan je za korisnika koji želi da uči RouterOS i održava routing i firewall pravila. Za brz početak sa komercijalnim VPN-om postoje jednostavniji interfejsi.

Treba li mi Wi-Fi 7?

Ne zbog samog VPN-a. Važniji su VPN protokol, CPU, firmware, policy funkcije i portovi.

Treba li mi 2.5 GbE?

Ako vam je WAN brži od gigabita ili želite bržu lokalnu žičnu vezu, da. Proverite oba kraja linka i VPN performanse.

Da li VPN na ruteru obuhvata svaki uređaj?

Samo one koji su povezani iza njega i čiji saobraćaj odgovara VPN pravilu. Uređaji na drugom Wi-Fi-ju ili mobilnoj mreži nisu obuhvaćeni.

Kako znam da Kill Switch stvarno radi?

Namerno isključite tunel dok testni uređaj koristi VPN. Taj uređaj ne sme preći na običnu javnu IP.

Zašto DNS test i dalje pokazuje drugog provajdera?

Ruter, operativni sistem ili browser mogu koristiti različite resolvere. Proverite svaki sloj, posebno DoH u browseru.

Da li VPN garantuje pristup streaming katalogu druge zemlje?

Ne. Platforma može blokirati VPN izlaz ili drugačije odrediti dostupnost sadržaja.

Da li je IP 192.168.1.2 na WAN-u znak kvara?

Ne ako lični ruter stoji iza ISP rutera koji rutira. To je očekivana privatna adresa u scenariju bez Bridge Mode-a.

Praktičan zaključak

Za većinu korisnika kojima treba VPN na televizoru ili nekoliko kućnih uređaja, najkraći put je: izaberite ruter sa potvrđenim WireGuard Client-om, povežite ga LAN ISP rutera u WAN ličnog, proverite običan internet, uključite VPN samo za željene uređaje i testirajte IP, DNS, IPv6 i ponašanje pri prekidu. Tek ako vam Double NAT pravi konkretan problem ili želite da lični ruter bude glavni gateway, tražite Bridge Mode od operatera. Ne plaćajte javnu ili statičku IPv4 samo zbog običnog odlaznog VPN klijenta.

Provereni izvori

Footnotes

  1. RFC 6598, shared address space 100.64.0.0/10. ↩

  2. SBB, tehnički uslovi za internet i veleprodajna standardna ponuda sa DOCSIS bridge opisom. ↩ ↩2 ↩3

  3. mts, sopstveni modem ili ruter, objavljeno 2018 i mts poslovni FAQ o bridge i kredencijalima, 2020. ↩ ↩2

  4. Yettel, česta pitanja za optički internet, Bridge Mode i statičku IP i zvanična forma. ↩ ↩2

  5. A1 Srbija, tehničke specifikacije za povezivanje sopstvenog Layer 3 rutera na GPON. ↩ ↩2 ↩3 ↩4

  6. Moja Supernova, statička IP adresa. ↩

  7. Orion, biznis internet paketi; ne predstavlja kućni Bridge postupak. ↩

  8. OpenWrt, WireGuard client i OpenVPN, konfiguracioni fajlovi i UDP/TCP. ↩

  9. OpenVPN, dokumentacija klijentskih konfiguracionih fajlova. ↩

  10. ASUS, WireGuard Client u VPN Fusion. ↩ ↩2

  11. TP-Link, VPN Client i Device List, ažurirano 2026. ↩

  12. Cudy WR1500 1.0 i WR3000 1.0, zvanične specifikacije. ↩

  13. GL.iNet, VPN Dashboard za firmware 4.9.x i Kill Switch. ↩ ↩2 ↩3

  14. MikroTik hAP ax3 specifikacija, WireGuard dokumentacija, OpenVPN Client dokumentacija i Policy Routing. MikroTik navodi da nisu implementirane sve mogućnosti OpenVPN-a, zato treba proveriti konfiguraciju konkretnog VPN provajdera. ↩ ↩2 ↩3

  15. Cudy WR3000 1.0, hardver i objavljeni VPN testovi. ↩ ↩2 ↩3

  16. GL.iNet Flint 2, aktuelna specifikacija i uslovi testa i datasheet iz 2024. sa starijim OpenVPN rezultatom. ↩ ↩2 ↩3

  17. Cudy WR1500 1.0, hardver i VPN Client protokoli. ↩ ↩2

  18. Cudy WR1300E 1.0, hardver i VPN protokoli. ↩ ↩2

  19. ASUS, poređenje RT-AX53U i RT-BE50. ↩ ↩2

  20. TP-Link Archer BE220 specifikacija i datasheet. ↩ ↩2

  21. TP-Link Archer AX55 V4 datasheet. ↩ ↩2

  22. ASUS Srbija, RT-BE50 specifikacija. ↩ ↩2

  23. ASUS TUF Gaming BE3600 specifikacija. ↩ ↩2

  24. GL.iNet Flint 2 korisnički vodič. ↩