將 VPN 放到 OpenWrt 路由器或旁路由後,家中的電腦、手機、平板、電視與其他網路裝置,便可以由同一個網路入口統一處理連線。這種做法不代表所有流量都必須經過代理,而是可以按照網域、IP、地區或裝置建立分流規則:需要加速的服務走指定線路,本地網站、銀行服務與區域裝置則維持直連。

不過,路由器 VPN 設定比單獨安裝 Windows、macOS、Android 或 iOS 客戶端多幾個環節。你需要同時處理韌體相容性、訂閱格式、代理核心、DNS 解析、區域規則與區域網路拓撲。本文以 OpenWrt 及相容衍生韌體為例,說明如何規劃主路由或旁路由、匯入訂閱、設定分流、檢查連線,並在出現問題時還原預設值。

先理解架構:主路由與旁路由怎樣選

主路由是家中裝置的預設閘道,負責 DHCP、NAT、Wi-Fi 與對外連線。如果將 OpenWrt 安裝在主路由上,代理規則可以直接套用到大部分經過該路由器的裝置,拓撲比較簡單,但韌體升級、套件相容性或規則錯誤也可能直接影響整個家庭網路。

旁路由則是額外加入網路的 OpenWrt 裝置。原本的路由器繼續負責撥號、Wi-Fi 或 DHCP,旁路由只負責代理與分流。你可以讓特定裝置手動把旁路由設定為閘道,也可以在主路由的 DHCP 中針對裝置分配旁路由地址。旁路由的好處是容易回退:只要把閘道改回主路由,其他裝置便可恢復原本的網路路徑。

100+

國家覆蓋

250+

線路數

不限

裝置台數

5

支援平台

在開始刷寫韌體或安裝套件前,先畫出目前的網路關係。至少要記下主路由 LAN 位址、OpenWrt LAN 位址、DHCP 由哪一台設備提供,以及管理介面使用的連接方式。若主路由與旁路由使用相同 LAN 位址,會造成管理頁面和封包路由衝突;旁路由必須使用同一個區域網路中的另一個未被佔用地址。

選擇原則:

想要集中管理可以選主路由;想降低故障影響並方便還原,旁路由通常更適合初次設定。

安裝代理組件:先選核心,再匯入訂閱

OpenWrt 本身只是路由器作業系統,不會自動提供 VPN 節點或分流能力。你需要在相容韌體上安裝代理管理套件與對應核心。常見方向包括 OpenClash、PassWall 2,以及可使用 sing-box 核心的管理方案。實際名稱會因韌體來源、版本與套件庫而不同,安裝前應查看套件說明,確認處理器架構、核心版本與依賴套件。

OpenClash 通常以 Clash 格式設定與規則為主;PassWall 2 可以管理多種代理協定與不同核心。兩者不是要同時啟用的功能模組,初次設定時選一套即可。若同時啟動兩個透明代理服務,可能重複接管 TProxy、REDIRECT、DNS 或防火牆規則,導致流量迴圈、網頁無法開啟,甚至無法進入路由器管理頁面。

訂閱連結的作用,是讓相容客戶端讀取節點名稱、伺服器地址、連接埠、驗證資料與協定設定。它不是普通的網頁書籤,也不應手動修改其中的字元。匯入之前,先在使用者面板複製完整連結,再按照套件提供的「訂閱管理」、「設定檔」或「遠端配置」頁面新增。若服務提供不同格式,應選擇與代理核心匹配的格式。

項目 需要確認的內容 常見問題
代理管理套件 是否支援目前 OpenWrt 版本與處理器架構 套件安裝成功但核心無法啟動
訂閱格式 Clash、sing-box 或其他相容格式是否匹配 匯入後沒有節點或設定檔解析失敗
代理協定 Shadowsocks、VMess、Trojan、Hysteria2 或 WireGuard 是否由所選核心支援 節點出現但連線交握失敗
透明代理模式 TProxy、REDIRECT、Tun 或其他模式的相容性 部分應用程式可用,部分應用程式無法連線
訂閱更新 更新週期、節點命名與失效設定的處理方式 舊設定仍被使用,切換節點沒有實際效果

不同協定解決的問題不完全一樣。Shadowsocks 是常見的加密代理協定;VMess 與 Trojan 需要依照服務端提供的傳輸參數建立連線;Hysteria2 對 UDP 與核心支援有更高要求;WireGuard 則是 VPN 型隧道,通常以介面和路由方式接管流量。不要因為某個協定名稱看起來較新,就直接把全部節點轉換成另一種格式;欄位缺失或轉換錯誤會使驗證失敗。

動手設定:建立分流規則與 DNS

安裝代理套件並成功匯入訂閱後,不要立即啟用全域代理。先選擇一個可用節點,將代理服務啟動在測試模式,並確認路由器本身仍可進入管理頁面。接著只讓一部測試裝置使用旁路由或代理規則,待基本連線穩定後,再逐步擴大到其他裝置。

第一步:更新訂閱並選擇節點

在代理管理頁面執行訂閱更新,查看更新日誌是否出現成功結果。匯入後先確認節點名稱、協定類型、伺服器地址與連接埠都有顯示。選擇線路時,不要只看國家或城市名稱;還要留意直連、中轉、IEPL 等線路標記,並以實際目標服務測試。路由器能連上某個節點,只代表交握成功,不代表所有網站和應用程式都適合走同一條線路。

第二步:設定規則模式

常見的分流邏輯包括全域代理、規則代理與全直連。全域代理容易驗證,適合短時間排查「節點是否可用」;規則代理則按照網域或 IP 清單選擇代理與直連,是日常使用較平衡的方式;全直連則可用來確認問題是否來自代理服務。初次設定建議先用規則模式的簡化版本,不要一次加入大量自訂規則。

分流規則通常至少要處理三類流量:本地網路與路由器管理地址走直連;需要特定出口地區的服務走代理;未知或未匹配的網域採用你明確選定的預設策略。規則順序很重要,先匹配的規則可能直接決定結果。自訂規則放置位置不正確時,即使內容寫對,也可能被前面的廣泛規則覆蓋。

第三步:處理 DNS 解析

DNS 不是單純的「把網址轉成 IP」。當裝置向本地 DNS 查詢,而實際網頁流量卻經過其他地區的代理時,可能出現解析地區與出口地區不一致的情況。路由器應按照代理套件的設計選擇遠端解析、Fake-IP 或 Redir-Host 等模式,並確認該模式與透明代理核心相容。

Fake-IP 會為網域建立虛擬地址,再由代理核心將請求還原到原本網域;這種方式通常需要配合正確的排除清單,否則區域網路設備、遊戲主機或路由器管理地址可能無法正常使用。若選擇傳統解析模式,則要確認 DNS 查詢是否會繞過代理,以及本地、代理與廣告過濾規則之間是否互相衝突。

第四步:只測試一部裝置

先在測試裝置重新取得 DHCP 設定,或手動將預設閘道指向旁路由。接著依序檢查:是否能開啟路由器管理頁面、是否能開啟一般本地網站、目標服務是否使用預期出口、DNS 查詢是否符合設定,以及關閉代理後能否恢復直連。測試時不要同時開啟裝置自身的 VPN、瀏覽器代理與其他加速軟體,否則很難判斷到底是哪一層接管流量。

動手順序:

先更新訂閱,再測試單一節點;先確認全域連線,再建立規則分流;先驗證一部裝置,最後才擴大到全屋網絡。

連線檢查與故障排除:先判斷是哪一層出錯

OpenWrt 路由器 VPN 的故障通常可分為四層。第一層是區域網路:裝置是否取得地址、閘道與 DNS。第二層是代理核心:服務是否正在執行、埠是否被其他程序佔用。第三層是節點:TLS、驗證或協定交握是否成功。第四層是規則:請求是否被錯誤地分到直連、代理或拒絕策略。按這個順序排查,比反覆重啟路由器有效。

如果所有網站都無法開啟,先停用代理服務,確認原本的主路由和區域網路正常,再檢查旁路由的預設閘道。若只有特定網站無法使用,查看該網域在規則面板中被分配到哪個策略。若網頁可開但某個應用程式失效,應進一步檢查 UDP、IPv6、QUIC 或應用程式使用的額外網域,不要只測試瀏覽器首頁。

若路由器可以上網但用戶端無法上網,常見原因是 DHCP 仍由另一台設備分配、用戶端沒有更新閘道、旁路由的防火牆區域未允許轉發,或透明代理只監聽了部分介面。若只有 DNS 失效,則檢查 DNS 服務埠、Fake-IP 排除清單、IPv6 DNS 以及瀏覽器的安全 DNS 設定。

現象 優先檢查 處理方式
匯入後沒有節點 訂閱格式、連結完整性與更新日誌 重新複製訂閱,確認使用相容格式
節點存在但無法連線 代理核心、協定欄位與系統時間 查看核心日誌,再測試其他節點
只有部分網站可用 規則順序、DNS 模式與自訂域名 暫時改用全域代理作對照
所有裝置突然斷線 主路由 DHCP、旁路由閘道與防火牆 先將測試裝置改回原本閘道

需要還原時,先在代理管理頁面停用透明代理、TProxy、Tun 或相關轉發功能,再停止代理核心。旁路由使用者可以把測試裝置的預設閘道改回主路由;若是主路由設定,則要從管理介面關閉代理服務,必要時使用備份檔還原。不要在網路完全中斷時直接刪除防火牆套件或重置韌體,因為這可能讓你失去遠端管理入口。

日常維護:更新、備份與安全使用

訂閱更新不等於韌體更新,也不等於代理核心更新。訂閱更新主要改變節點和設定內容;核心更新可能改變協定支援、透明代理方式或 DNS 行為;OpenWrt 韌體更新則可能影響套件相容性。三者不要在同一天毫無備份地一起更改,否則出現問題時很難找出原因。

建議每次調整前保存一份可辨識的設定備份,並記錄當時使用的代理套件、核心、DNS 模式與主要分流策略。訂閱名稱也可以按用途整理,例如「日常規則」、「測試全域」或「純直連」,避免在故障時誤選錯誤設定。完成更新後,重新檢查路由器管理頁面、本地服務、常用網站與需要特定出口的服務。

如果家中有智慧電視、遊戲主機、網路攝影機或智慧家居設備,不要預設它們都適合經過代理。某些設備依賴區域 DNS、區域廣播、NTP 校時或固定雲端地址。可先讓這些設備走直連,確認一般網路穩定後,再按實際需求加入規則。對於沒有必要改變出口的設備,直連通常更容易維護。

常見問題

OpenWrt 路由器可以直接匯入訂閱連結嗎?

OpenWrt 本身不能直接理解所有訂閱格式,需要先安裝支援相應格式的代理管理套件與核心。匯入位置通常在套件的訂閱管理或遠端配置頁面。若匯入後沒有節點,先核對訂閱格式、連結完整性與核心支援的協定。

主路由和旁路由,哪一種比較適合新手?

如果你熟悉 OpenWrt、能處理韌體備份與防火牆設定,主路由集中管理會比較方便;如果希望降低對全屋網絡的影響,旁路由較容易測試和回退。初次設定建議先用一部裝置測試旁路由,再考慮擴大範圍。

為什麼路由器可以連線,但部分網站仍然無法開啟?

常見原因包括分流規則把網域分到直連、DNS 解析與出口地區不一致、網站使用了額外的媒體或 API 網域,以及該服務不接受目前出口。可以先暫時使用全域代理作對照,再逐步檢查規則和 DNS,而不是一次更換所有節點。

設定錯誤導致全屋斷線,怎樣恢復?

先停用透明代理和代理核心,將測試裝置的預設閘道改回原本主路由。若仍能進入管理介面,可使用備份設定還原;若是旁路由,暫時拔除旁路由或移除其 DHCP 影響,讓主路由重新提供正常網路,再進行修正。

OpenWrt 全屋網絡分流的重點,不是把所有流量一律送進 VPN,而是建立一個可理解、可測試、可回復的網路結構。先確認主路由與旁路由的角色,再匹配訂閱格式和代理核心,接著處理規則與 DNS,最後才讓更多裝置加入。只要每次變更都保留備份、單獨測試並記錄結果,日後更新訂閱或更換線路時,就不必重新摸索整套設定。