把 VPN 配置在 OpenWrt 路由器或旁路由上,最大的价值不是少点几次“连接”,而是把网络入口统一起来:电脑、手机、电视、游戏主机和其他智能设备可以按照同一套规则访问网络,不必为每台设备单独安装客户端。不过,路由器配置也比桌面端更容易受到固件版本、CPU 架构、DNS 解析、IPv6 和策略路由影响。正确的顺序应是先确认硬件与固件,再导入订阅,随后设计分流规则,最后用多个设备验证结果。

本文以 OpenWrt 为基础,介绍路由器主路由和旁路由两种部署思路,并覆盖订阅导入、协议选择、国内外流量分流、DNS 设置、故障排查与恢复默认配置。不同插件的界面名称可能略有差异,但判断逻辑基本一致。若还没有订阅或客户端配置,可先查看使用教程,再回到本文完成路由器端部署。

开始前准备:先检查固件、硬件与网络结构

OpenWrt 不是一个统一配置界面,设备型号、固件分支和可用软件包都会影响最终操作。刷写或安装插件前,先确认设备的准确型号、CPU 架构、剩余存储空间以及当前 OpenWrt 版本。不要仅凭“同系列”或外壳名称选择固件,闪存布局不同可能导致升级失败。已经稳定运行的路由器,应先导出系统配置,并保存宽带拨号、无线网络、局域网地址和管理密码。

硬件资源也需要留出余量。VPN 代理会同时处理加密、连接保持、DNS 转发和规则匹配,低配置设备在启用大量规则或多个协议时可能出现内存紧张。尤其是使用 Hysteria2、复杂域名规则或多个并发连接时,不能把路由器当成只负责转发数据包的普通交换设备。若设备空间很小,优先选择轻量配置,避免一次安装多个功能重复的管理插件。

100+

可选国家

250+

可选线路

不限

同时在线设备

5

支持平台

接着画出家中的网络结构。主路由、OpenWrt 路由器、交换机和无线接入点之间的连接关系必须清楚。如果 OpenWrt 是主路由,客户端设备默认网关通常就是它;如果 OpenWrt 是旁路由,则要决定哪些设备使用旁路由,哪些设备继续使用主路由。建议先只让一台电脑或手机进行测试,确认稳定后再扩大范围。

准备阶段结论:先确定谁是默认网关、谁负责 DHCP,再决定采用主路由模式还是旁路由模式;网络角色不清楚时,后面的分流规则很难稳定。

选择代理组件:订阅格式和协议要匹配

OpenWrt 上常见的方案包括带 LuCI 管理界面的代理插件、sing-box 相关管理方式,以及基于 WireGuard 配置的路由方案。它们不是同一个客户端,能否读取某种订阅,取决于插件使用的核心和订阅转换方式。导入前应先查看服务商提供的是通用订阅、Clash 订阅、sing-box 配置,还是单独的 WireGuard 配置,不要把一个普通网页链接直接当成所有插件都支持的格式。

Clash 系列配置通常包含代理节点、代理组、规则组和 DNS 配置,适合通过图形界面维护较复杂的分流策略,但不同核心对协议支持不完全一致。sing-box 的配置结构更接近路由、入站、出站和规则分离的方式,适合需要精细控制的人。WireGuard 则是独立的 VPN 隧道协议,需要对应的私钥、公钥、地址和对端信息,不能把 Shadowsocks、VMess 或 Trojan 节点直接转换成 WireGuard 配置。

方案 适合场景 配置重点 常见限制
Clash 兼容插件 需要图形化管理和规则分流 订阅格式、核心版本、代理组与规则集 不同核心对协议和字段的支持可能不同
sing-box 需要更细的入站、出站和 DNS 控制 JSON 配置、路由规则、DNS 出站与策略 配置自由度高,排错门槛也更高
WireGuard 使用独立隧道配置或自建对端 密钥、地址、AllowedIPs 与路由 不等同于订阅节点列表,分流需另行设计

协议本身也不能简单按照名称判断优劣。Shadowsocks 更偏向轻量代理;VMess 和 Trojan 常见于兼容客户端配置;Hysteria2 依赖 UDP 传输特性,某些网络环境可能不适合;WireGuard 是点对点隧道协议,路由行为与普通代理节点不同。选择时应优先以当前客户端实际支持、服务商提供的订阅格式以及本地网络环境为准,而不是把所有协议同时启用。

动手配置:从导入订阅到启用第一条规则

下面的步骤适用于大多数带 LuCI 管理界面的方案。具体按钮可能叫“订阅管理”“配置文件”“代理订阅”或“远程配置”,但操作目标相同。建议在配置过程中只修改一个变量,每完成一步就保存并应用,出现问题时更容易定位。

  1. 安装并打开代理组件。先确认插件与当前 OpenWrt 版本、CPU 架构相容。安装完成后进入管理页面,检查核心是否已启动,避免只安装了界面却没有可执行的代理核心。
  2. 添加订阅地址。从面板复制完整订阅链接,粘贴到远程订阅或配置文件入口。不要手动删除参数,也不要在文本编辑器中自动换行。保存后执行更新,确认页面出现节点、代理组或出站列表。
  3. 选择一个默认代理组。首次测试不要马上建立大量自定义规则。先选择一个确定存在的节点或代理组,确认客户端可以完成握手,再开始处理域名分类和应用分流。
  4. 设置局域网访问方式。在主路由模式下,确认 LAN 客户端流量会经过代理组件;在旁路由模式下,只把测试设备的默认网关暂时指向旁路由,避免一次修改全家设备。
  5. 保存并应用防火墙规则。代理插件常常需要调整防火墙转发、策略路由或透明代理端口。应用后观察管理页面是否提示配置错误;如果网络立即中断,先使用有线设备进入路由器撤销最近一次更改。
  6. 逐步扩展规则。先测试国内直连和目标地区代理,再加入广告、局域网、流媒体或特定应用规则。规则越多,匹配顺序越重要,后出现的规则不一定会覆盖前面的规则。

订阅更新成功不等于流量已经经过代理。前者只表示路由器读取了远程配置,后者还需要确认透明代理、策略路由和防火墙转发都已经生效。若插件提供“运行状态”“连接日志”或“规则命中”页面,可以用它判断请求是否被接管。日志中出现 DNS 请求,不一定代表代理连接失败,还要结合出站连接和客户端实际访问结果判断。

分流与 DNS:全屋稳定的关键

全屋分流通常至少包含三类流量:局域网直连、国内常用服务直连、指定海外域名或地址走代理。局域网地址必须优先直连,否则访问路由器管理页、打印机、NAS 和电视投屏可能被错误送入代理。国内直连规则可以减少不必要的绕行,而代理规则则应覆盖实际需要的域名和目标区域。

DNS 是最容易被忽略的一环。设备可能通过 DHCP 使用路由器 DNS,也可能手动写入公共 DNS,甚至通过浏览器的 DoH 绕过系统设置。如果 DNS 查询走本地网络而连接走代理,可能出现解析地区不符合预期;如果所有 DNS 都强制送入代理,又可能导致局域网域名无法解析。因此应根据目标设计 DNS 分流:本地域名交给本地解析,代理域名使用与代理路径一致的解析方式,并避免多个 DNS 服务互相抢答。

流量类型 建议路径 检查重点
路由器管理页、NAS、打印机 局域网直连 私有地址、主机名和回程路由
国内网站与本地应用 默认直连 规则库更新和域名分类准确性
指定海外网站或服务 代理出站 目标域名、代理组和 DNS 解析结果
未知或未匹配流量 按默认策略处理 避免误把全部流量送入代理

IPv6 也必须单独检查。很多人只为 IPv4 配置了透明代理,却仍让设备通过 IPv6 直接访问网络,结果表现为部分网站正常、部分网站出现地区或连接异常。如果当前插件没有可靠的 IPv6 接管能力,可以在测试阶段暂时关闭局域网 IPv6,等 IPv4 分流稳定后再逐步启用 IPv6。不要只看电脑上的 IPv4 地址就认定全屋流量都已按规则处理。

验证与恢复:确认生效后再扩展设备

完成配置后,先在一台测试设备上执行四类检查。第一类是普通国内网站,确认默认直连没有被错误代理;第二类是需要代理的目标网站,确认线路可以建立连接;第三类是 IP 与 DNS 检测,观察出口地址和解析路径是否与规则相符;第四类是局域网资源,例如路由器管理页或 NAS,确认内部访问没有被透明代理拦截。

测试时应分别使用电脑、手机和电视等不同类型设备,因为它们的 DNS 行为、IPv6 优先级和应用连接方式不同。浏览器能打开网页,不代表所有应用都走同样的路径;一些应用会固定使用 DoH、QUIC 或自己的服务器列表。遇到单个应用异常时,先判断它是域名解析问题、UDP 不兼容、规则未命中,还是应用本身拒绝代理,不要立刻重置整台路由器。

如果连接失败,可以按以下顺序排查:先确认 OpenWrt 自身能正常联网,再确认订阅仍然有效,然后查看节点配置是否完整,接着检查代理核心与防火墙状态,最后才修改 DNS、IPv6 或路由规则。每次只改一项并重新测试。若开启透明代理后全屋断网,立即使用有线设备登录 OpenWrt,停用最近启用的代理服务或恢复上一份配置;不要在多个页面反复点击“应用”,否则可能让错误规则持续覆盖正常配置。

验证结论:只有普通直连、指定代理、DNS、IPv6 和局域网访问都分别通过,才适合把更多设备切换到路由器代理;单个网页能打开不能代表全屋配置完成。

常见问题

OpenWrt 做主路由还是旁路由更好?

如果设备性能、固件和宽带拨号都适合,主路由模式的路径更直接,DHCP、网关和分流集中管理。若主路由功能稳定、不能刷写,或只想让少量设备使用代理,旁路由更容易保留原有网络。旁路由需要注意默认网关、DHCP 唯一性和设备回程路径,设置复杂度通常更高。

为什么订阅能更新,但节点连接不上?

订阅更新只说明路由器成功读取了配置,不代表代理核心支持其中的协议,也不代表防火墙和策略路由已经生效。应检查核心版本、节点协议、时间设置、日志和出站连接,并确认插件没有把不兼容节点全部选入默认代理组。

是否应该把所有家庭流量都设为代理?

通常不建议一开始就全量代理。局域网地址、国内服务和路由器自身管理流量应先保持清晰的直连策略,再根据实际需求添加代理规则。全量代理会增加带宽、DNS 和故障排查压力,也可能影响本地设备之间的发现与投屏。

配置失败后怎样快速恢复?

优先通过有线连接进入 OpenWrt,停用代理服务、删除最近导入的配置,或恢复修改前的系统备份。如果管理页无法访问,再按照设备型号对应的安全恢复方式操作。恢复后先确认基础网络、DHCP 和无线功能正常,再重新导入订阅并逐项启用规则。

OpenWrt 全屋分流的核心不是安装某个插件,而是建立一条可解释、可回退的网络路径:设备知道默认网关,路由器知道哪些流量直连,代理核心知道如何处理节点,DNS 与 IPv6 不会绕过规则,出现故障时也能快速撤销。完成基础验证后,再根据家庭设备和使用场景增加规则,比一次性复制复杂配置更容易长期维护。