把 VPN 配置在 OpenWrt 路由器或旁路由上,最大的价值不是少点几次“连接”,而是把网络入口统一起来:电脑、手机、电视、游戏主机和其他智能设备可以按照同一套规则访问网络,不必为每台设备单独安装客户端。不过,路由器配置也比桌面端更容易受到固件版本、CPU 架构、DNS 解析、IPv6 和策略路由影响。正确的顺序应是先确认硬件与固件,再导入订阅,随后设计分流规则,最后用多个设备验证结果。
本文以 OpenWrt 为基础,介绍路由器主路由和旁路由两种部署思路,并覆盖订阅导入、协议选择、国内外流量分流、DNS 设置、故障排查与恢复默认配置。不同插件的界面名称可能略有差异,但判断逻辑基本一致。若还没有订阅或客户端配置,可先查看使用教程,再回到本文完成路由器端部署。
开始前准备:先检查固件、硬件与网络结构
OpenWrt 不是一个统一配置界面,设备型号、固件分支和可用软件包都会影响最终操作。刷写或安装插件前,先确认设备的准确型号、CPU 架构、剩余存储空间以及当前 OpenWrt 版本。不要仅凭“同系列”或外壳名称选择固件,闪存布局不同可能导致升级失败。已经稳定运行的路由器,应先导出系统配置,并保存宽带拨号、无线网络、局域网地址和管理密码。
硬件资源也需要留出余量。VPN 代理会同时处理加密、连接保持、DNS 转发和规则匹配,低配置设备在启用大量规则或多个协议时可能出现内存紧张。尤其是使用 Hysteria2、复杂域名规则或多个并发连接时,不能把路由器当成只负责转发数据包的普通交换设备。若设备空间很小,优先选择轻量配置,避免一次安装多个功能重复的管理插件。
100+
可选国家
250+
可选线路
不限
同时在线设备
5
支持平台
接着画出家中的网络结构。主路由、OpenWrt 路由器、交换机和无线接入点之间的连接关系必须清楚。如果 OpenWrt 是主路由,客户端设备默认网关通常就是它;如果 OpenWrt 是旁路由,则要决定哪些设备使用旁路由,哪些设备继续使用主路由。建议先只让一台电脑或手机进行测试,确认稳定后再扩大范围。
- ✅ 记录当前主路由的管理地址、DHCP 地址池和无线名称。
- ✅ 确认 OpenWrt 的 LAN 地址与主路由不冲突,旁路由也不要随意占用主路由地址。
- ✅ 备份 OpenWrt 配置,并准备一条网线用于故障时直接连接管理。
- ✅ 确定需要代理的是全部设备、部分设备,还是只有特定域名和应用。
- ❌ 不要在没有备份和恢复方案的情况下直接升级固件或修改 DHCP。
- ❌ 不要同时让多个路由器向同一局域网广播互相冲突的 DHCP 服务。
选择代理组件:订阅格式和协议要匹配
OpenWrt 上常见的方案包括带 LuCI 管理界面的代理插件、sing-box 相关管理方式,以及基于 WireGuard 配置的路由方案。它们不是同一个客户端,能否读取某种订阅,取决于插件使用的核心和订阅转换方式。导入前应先查看服务商提供的是通用订阅、Clash 订阅、sing-box 配置,还是单独的 WireGuard 配置,不要把一个普通网页链接直接当成所有插件都支持的格式。
Clash 系列配置通常包含代理节点、代理组、规则组和 DNS 配置,适合通过图形界面维护较复杂的分流策略,但不同核心对协议支持不完全一致。sing-box 的配置结构更接近路由、入站、出站和规则分离的方式,适合需要精细控制的人。WireGuard 则是独立的 VPN 隧道协议,需要对应的私钥、公钥、地址和对端信息,不能把 Shadowsocks、VMess 或 Trojan 节点直接转换成 WireGuard 配置。
| 方案 | 适合场景 | 配置重点 | 常见限制 |
|---|---|---|---|
| Clash 兼容插件 | 需要图形化管理和规则分流 | 订阅格式、核心版本、代理组与规则集 | 不同核心对协议和字段的支持可能不同 |
| sing-box | 需要更细的入站、出站和 DNS 控制 | JSON 配置、路由规则、DNS 出站与策略 | 配置自由度高,排错门槛也更高 |
| WireGuard | 使用独立隧道配置或自建对端 | 密钥、地址、AllowedIPs 与路由 | 不等同于订阅节点列表,分流需另行设计 |
协议本身也不能简单按照名称判断优劣。Shadowsocks 更偏向轻量代理;VMess 和 Trojan 常见于兼容客户端配置;Hysteria2 依赖 UDP 传输特性,某些网络环境可能不适合;WireGuard 是点对点隧道协议,路由行为与普通代理节点不同。选择时应优先以当前客户端实际支持、服务商提供的订阅格式以及本地网络环境为准,而不是把所有协议同时启用。
动手配置:从导入订阅到启用第一条规则
下面的步骤适用于大多数带 LuCI 管理界面的方案。具体按钮可能叫“订阅管理”“配置文件”“代理订阅”或“远程配置”,但操作目标相同。建议在配置过程中只修改一个变量,每完成一步就保存并应用,出现问题时更容易定位。
- 安装并打开代理组件。先确认插件与当前 OpenWrt 版本、CPU 架构相容。安装完成后进入管理页面,检查核心是否已启动,避免只安装了界面却没有可执行的代理核心。
- 添加订阅地址。从面板复制完整订阅链接,粘贴到远程订阅或配置文件入口。不要手动删除参数,也不要在文本编辑器中自动换行。保存后执行更新,确认页面出现节点、代理组或出站列表。
- 选择一个默认代理组。首次测试不要马上建立大量自定义规则。先选择一个确定存在的节点或代理组,确认客户端可以完成握手,再开始处理域名分类和应用分流。
- 设置局域网访问方式。在主路由模式下,确认 LAN 客户端流量会经过代理组件;在旁路由模式下,只把测试设备的默认网关暂时指向旁路由,避免一次修改全家设备。
- 保存并应用防火墙规则。代理插件常常需要调整防火墙转发、策略路由或透明代理端口。应用后观察管理页面是否提示配置错误;如果网络立即中断,先使用有线设备进入路由器撤销最近一次更改。
- 逐步扩展规则。先测试国内直连和目标地区代理,再加入广告、局域网、流媒体或特定应用规则。规则越多,匹配顺序越重要,后出现的规则不一定会覆盖前面的规则。
订阅更新成功不等于流量已经经过代理。前者只表示路由器读取了远程配置,后者还需要确认透明代理、策略路由和防火墙转发都已经生效。若插件提供“运行状态”“连接日志”或“规则命中”页面,可以用它判断请求是否被接管。日志中出现 DNS 请求,不一定代表代理连接失败,还要结合出站连接和客户端实际访问结果判断。
分流与 DNS:全屋稳定的关键
全屋分流通常至少包含三类流量:局域网直连、国内常用服务直连、指定海外域名或地址走代理。局域网地址必须优先直连,否则访问路由器管理页、打印机、NAS 和电视投屏可能被错误送入代理。国内直连规则可以减少不必要的绕行,而代理规则则应覆盖实际需要的域名和目标区域。
DNS 是最容易被忽略的一环。设备可能通过 DHCP 使用路由器 DNS,也可能手动写入公共 DNS,甚至通过浏览器的 DoH 绕过系统设置。如果 DNS 查询走本地网络而连接走代理,可能出现解析地区不符合预期;如果所有 DNS 都强制送入代理,又可能导致局域网域名无法解析。因此应根据目标设计 DNS 分流:本地域名交给本地解析,代理域名使用与代理路径一致的解析方式,并避免多个 DNS 服务互相抢答。
| 流量类型 | 建议路径 | 检查重点 |
|---|---|---|
| 路由器管理页、NAS、打印机 | 局域网直连 | 私有地址、主机名和回程路由 |
| 国内网站与本地应用 | 默认直连 | 规则库更新和域名分类准确性 |
| 指定海外网站或服务 | 代理出站 | 目标域名、代理组和 DNS 解析结果 |
| 未知或未匹配流量 | 按默认策略处理 | 避免误把全部流量送入代理 |
IPv6 也必须单独检查。很多人只为 IPv4 配置了透明代理,却仍让设备通过 IPv6 直接访问网络,结果表现为部分网站正常、部分网站出现地区或连接异常。如果当前插件没有可靠的 IPv6 接管能力,可以在测试阶段暂时关闭局域网 IPv6,等 IPv4 分流稳定后再逐步启用 IPv6。不要只看电脑上的 IPv4 地址就认定全屋流量都已按规则处理。
- ✅ 局域网设备可以继续访问路由器、打印机和 NAS。
- ✅ 国内直连网站不会因为代理故障而全部打不开。
- ✅ 指定代理网站的出口地区与所选线路相符。
- ✅ 修改 DNS 后,客户端、电视和手机仍能正常解析域名。
- ❌ 不要让多个代理插件同时接管透明代理端口。
- ❌ 不要把“打开网页”当成唯一验证方式,还要检查 DNS、IPv6 和规则命中。
验证与恢复:确认生效后再扩展设备
完成配置后,先在一台测试设备上执行四类检查。第一类是普通国内网站,确认默认直连没有被错误代理;第二类是需要代理的目标网站,确认线路可以建立连接;第三类是 IP 与 DNS 检测,观察出口地址和解析路径是否与规则相符;第四类是局域网资源,例如路由器管理页或 NAS,确认内部访问没有被透明代理拦截。
测试时应分别使用电脑、手机和电视等不同类型设备,因为它们的 DNS 行为、IPv6 优先级和应用连接方式不同。浏览器能打开网页,不代表所有应用都走同样的路径;一些应用会固定使用 DoH、QUIC 或自己的服务器列表。遇到单个应用异常时,先判断它是域名解析问题、UDP 不兼容、规则未命中,还是应用本身拒绝代理,不要立刻重置整台路由器。
如果连接失败,可以按以下顺序排查:先确认 OpenWrt 自身能正常联网,再确认订阅仍然有效,然后查看节点配置是否完整,接着检查代理核心与防火墙状态,最后才修改 DNS、IPv6 或路由规则。每次只改一项并重新测试。若开启透明代理后全屋断网,立即使用有线设备登录 OpenWrt,停用最近启用的代理服务或恢复上一份配置;不要在多个页面反复点击“应用”,否则可能让错误规则持续覆盖正常配置。
常见问题
OpenWrt 做主路由还是旁路由更好?
如果设备性能、固件和宽带拨号都适合,主路由模式的路径更直接,DHCP、网关和分流集中管理。若主路由功能稳定、不能刷写,或只想让少量设备使用代理,旁路由更容易保留原有网络。旁路由需要注意默认网关、DHCP 唯一性和设备回程路径,设置复杂度通常更高。
为什么订阅能更新,但节点连接不上?
订阅更新只说明路由器成功读取了配置,不代表代理核心支持其中的协议,也不代表防火墙和策略路由已经生效。应检查核心版本、节点协议、时间设置、日志和出站连接,并确认插件没有把不兼容节点全部选入默认代理组。
是否应该把所有家庭流量都设为代理?
通常不建议一开始就全量代理。局域网地址、国内服务和路由器自身管理流量应先保持清晰的直连策略,再根据实际需求添加代理规则。全量代理会增加带宽、DNS 和故障排查压力,也可能影响本地设备之间的发现与投屏。
配置失败后怎样快速恢复?
优先通过有线连接进入 OpenWrt,停用代理服务、删除最近导入的配置,或恢复修改前的系统备份。如果管理页无法访问,再按照设备型号对应的安全恢复方式操作。恢复后先确认基础网络、DHCP 和无线功能正常,再重新导入订阅并逐项启用规则。
OpenWrt 全屋分流的核心不是安装某个插件,而是建立一条可解释、可回退的网络路径:设备知道默认网关,路由器知道哪些流量直连,代理核心知道如何处理节点,DNS 与 IPv6 不会绕过规则,出现故障时也能快速撤销。完成基础验证后,再根据家庭设备和使用场景增加规则,比一次性复制复杂配置更容易长期维护。