配置 约 12 分钟

OpenWrt路由器VPN配置:一次搭好全屋分流规则

通过 OpenWrt 在路由器层统一管理 VPN,让不同设备和网站按照规则选择代理或直连。文章覆盖客户端配置、分流策略、DNS 设置、连通性验证与恢复默认方案,适合已经会使用 VPN、希望扩展到全屋设备的用户。

把 VPN 从单台电脑扩展到全屋设备,最实用的方式之一是在 OpenWrt 路由器上统一处理连接与分流。这样,手机、电视、平板、游戏主机和智能家居设备不必逐台安装客户端;能够自动获得地址并连接到路由器的设备,都可以按照同一套规则选择代理或直连。不过,路由器配置并不是简单地把订阅链接粘贴进去。DNS、默认路由、规则优先级、IPv6 以及故障恢复方式,都会影响最终结果。

本文以“已经能够在电脑或手机上正常使用 VPN”为前提,重点说明 OpenWrt 路由器上的配置思路。实际界面会因固件版本、插件名称和核心实现不同而变化,常见方案包括使用支持订阅导入的 OpenClash、sing-box 或其他兼容 OpenWrt 的管理工具。无论选择哪一种,建议先理解网络路径,再进行安装和导入,避免多个代理服务同时接管路由。

先理解路由器层代理的工作路径

在电脑客户端中,应用通常通过系统代理、虚拟网卡或本地端口把流量交给 VPN。放到 OpenWrt 后,路由器就同时承担网关、DNS 转发器、规则判断器和隧道客户端等角色。终端设备先把数据包发送到路由器,路由器依据目标域名、目标地址、端口或设备来源判断走代理还是直连,随后才把流量转发到上游网络。

这种架构的优点是统一管理。浏览器、电视应用和不支持代理设置的设备,也可能通过路由器获得相同的分流效果;设备更换网络后,只要仍然连接到这台路由器,规则通常不需要重新配置。缺点是问题会集中到路由器这一层:一条错误的 DNS 规则可能让所有设备无法解析域名,一条过宽的代理规则可能增加不必要的流量,核心崩溃还可能影响全家的联网。

110+

可选国家

210+

可选线路

5

常见支持平台

不限

同时在线设备

路由器并不等于官方桌面客户端。Windows、macOS、Android、iOS 和 Linux 官方客户端通常直接面向终端系统,而 OpenWrt 需要使用兼容的路由器插件或独立核心。常见协议包括 Shadowsocks、VMess、Trojan、Hysteria2 和 WireGuard,但不同插件对协议的支持程度并不完全相同。订阅能够一键导入,并不代表每一条配置都能在路由器核心中运行,导入后仍要检查节点是否被正确识别。

层级 主要职责 常见问题
终端设备 通过 DHCP 获取地址、网关和 DNS 手动设置了其他 DNS 或固定网关
OpenWrt 执行 NAT、DNS 转发、路由与分流 规则未加载、端口冲突或 IPv6 绕过规则
代理核心 建立协议连接并转发匹配流量 协议不兼容、订阅解析失败或节点失效
上游网络 提供宽带接入和外部可达性 本地线路波动、运营商 DNS 异常或 MTU 不合适
本节结论 路由器分流的核心不是“把所有流量都代理”,而是让 DNS、规则、隧道和终端网关保持一致,并且始终保留一条可恢复的直连路径。

安装兼容客户端并导入订阅

开始前,先登录 OpenWrt 管理界面,记录当前 LAN、WAN、无线网络和 DHCP 设置。建议导出一份配置备份,并确认自己知道路由器的管理地址、无线密码以及恢复出厂或进入安全模式的方法。安装插件时,优先选择与当前 OpenWrt 版本、CPU 架构和内核匹配的构建;不要因为名称相似,就把为其他架构准备的文件强行安装。

如果使用 OpenClash,应先确认它所依赖的核心类型与固件环境兼容;如果使用 sing-box,则要确认管理界面能生成或导入有效的 JSON 配置。两种方式的菜单名称可能不同,但基本流程相近:安装管理组件、准备核心、导入订阅、更新配置、选择运行模式,然后启动服务。导入之前可以先在电脑客户端中验证订阅本身是否有效,这样能把“订阅失效”和“路由器配置错误”区分开。

  1. 检查路由器基础网络。确认 WAN 能正常获取地址,LAN 设备能够打开普通网站,管理页面不会频繁断开。基础网络未稳定时,不要急着启用透明代理。
  2. 安装一个管理方案。同一时间只启用一个主要代理核心。若系统中已经有旧的透明代理、DNS 转发或其他防火墙插件,先停用冲突服务并记录原配置。
  3. 导入订阅链接。从用户面板复制完整订阅地址,在管理工具的 URL 导入入口粘贴。订阅链接包含访问凭据,不要放入公开截图、论坛帖子或不可信的转换服务。
  4. 更新并检查节点。确认节点名称、协议、服务器地址、端口和传输参数被正确读取。对于 VMess、Trojan 或 Hysteria2 等配置,重点查看 TLS、SNI、传输类型和认证字段是否完整。
  5. 先选择单个节点测试。不要一开始就打开自动测速、负载均衡和复杂规则。先让一个明确的节点建立连接,确认核心日志没有持续报错,再进入分流配置。
  6. 保存配置后再启动服务。修改配置后观察服务状态与日志。若界面显示运行中但终端完全无法联网,应先停止服务恢复直连,再逐项检查 DNS 和防火墙,而不是反复重启路由器。

不同协议对路由器资源和网络环境的要求并不相同。WireGuard 配置通常依赖密钥、地址、对端和允许的 IP 范围;Shadowsocks 重点是服务器、端口、加密方式和密码;VMess 与 Trojan 还可能涉及 TLS 或 WebSocket 参数;Hysteria2 对传输环境和客户端核心支持有额外要求。不要把一个协议的字段套到另一个协议上,也不要只凭节点名称判断配置是否完整。

设计分流规则与 DNS 解析方案

全屋分流建议从少量、容易解释的规则开始,而不是一次加入大量域名列表。一个可维护的基础结构通常包括三类:明确直连的本地服务,明确代理的目标域名,以及没有命中前两类时采用的默认策略。规则越多,排查难度越高;规则名称和顺序应当能够让几个月后的自己仍然看懂。

按域名分流适合网站和应用访问,按 IP 分流适合部分不便通过域名识别的服务,按设备分流则适合电视、工作电脑或测试手机等固定终端。三种方式可以组合,但要注意优先级。例如,同一台设备既被设置为“全部直连”,某个目标域名又被设置为“代理”,最终采用哪条规则取决于插件的匹配顺序。配置界面通常会提供规则组、策略组或访问控制选项,应先查看其说明。

分流方式 适合场景 配置重点 潜在风险
按域名 网站、应用服务和固定域名 规则集更新与子域名覆盖范围 应用使用多个域名时可能匹配不全
按 IP 域名不稳定或需要固定地址的服务 地址变化、CDN 与共享 IP 误伤同一 IP 上的其他服务
按设备 电视、办公设备和测试终端 固定 DHCP 租约与设备识别 设备换网卡或地址后规则失效
按默认策略 处理未命中的普通流量 明确设为直连或代理并保留例外 默认过宽导致流量和排查范围增加

DNS 是分流成功的关键。终端查询域名时,如果查询结果来自与规则不一致的 DNS,可能出现“浏览器能打开但应用失败”“某些域名被解析到不适合当前网络的地址”等现象。常见做法是让 LAN 客户端统一使用 OpenWrt 的 DNS 转发服务,再由代理管理工具按照规则处理查询;不要让部分设备直接使用外部 DNS,另一部分设备使用路由器 DNS,否则同一个域名可能得到不同结果。

启用 Fake-IP 或类似的虚拟地址模式时,需要确认局域网设备、IPv6、家长控制和本地服务是否兼容。部分智能设备只接受真实地址,部分应用依赖 IPv6,而某些规则只覆盖 IPv4。若遇到本地打印机、NAS、路由器管理地址无法访问,可先将私有地址段、局域网域名和本地网关加入直连例外,并检查 DNS 重绑定保护是否阻止了内部解析。

IPv6 不能被忽略。如果路由器向终端分发 IPv6 地址,但代理规则只处理 IPv4,终端可能绕过分流直接通过 IPv6 访问目标。解决方案不是盲目关闭所有功能,而是根据当前核心和插件的 IPv6 能力选择:完整纳入 IPv6 处理、为 IPv6 设置一致的直连策略,或者在确认家庭网络不依赖 IPv6 后再关闭相关分发。修改后必须在终端重新获取地址并进行验证。

逐层验证连通性并保留恢复方案

完成配置后,应按照“路由器自身、局域网终端、目标应用”的顺序验证。先在 OpenWrt 管理页面查看 WAN、DNS 和代理核心状态;再用一台电脑或手机连接家庭网络,确认它获得的网关和 DNS 正确;最后测试普通网页、需要代理的目标、局域网设备以及持续连接。每次只改变一个设置,并记录修改前后的表现,才能找到真正影响结果的参数。

  1. 验证直连基础。暂时停止透明代理,确认路由器和终端仍能访问普通网络。若直连本身不通,先修复 WAN、拨号、DHCP 或无线问题。
  2. 验证核心状态。启动代理服务后查看运行日志,确认配置加载完成、节点完成握手,并且没有端口被占用、证书失败或认证失败等连续错误。
  3. 验证终端参数。在电脑或手机网络详情中查看默认网关和 DNS。它们应当符合 OpenWrt 的 LAN 配置,而不是残留的手动地址。
  4. 验证不同类型目标。分别测试本地路由器管理页、普通直连网站、规则指定的代理网站和一个需要持续传输的应用。不要只用一个网页得出结论。
  5. 验证规则命中。在管理工具的连接、日志或规则页面查看请求实际进入了哪个策略组。若规则未命中,先检查域名格式、通配符、规则顺序与缓存。
  6. 验证故障恢复。停止核心或暂时切换直连,确认家庭网络能够恢复。若服务异常时所有设备都断网,说明需要启用绕过故障、自动回退或手动停用透明代理的方案。

恢复默认方案至少应包括三项内容:知道如何停止代理服务,保留一份启用前的 OpenWrt 配置备份,以及记录原来的 DNS、DHCP 和防火墙状态。若只是节点失效,可以先切换到备用节点;若是整个核心配置损坏,则应停止服务、恢复直连 DNS 和默认防火墙,再导入一份经过验证的配置。不要在故障期间同时刷固件、改 LAN 地址和更换无线设置,这会让管理入口也变得难以定位。

配置结论 一套可靠的 OpenWrt 分流方案,应当同时满足三点:目标流量能按规则转发,本地服务和普通网络不受影响,代理核心停止后还能快速恢复默认联网。

常见问题与处理方法

为什么订阅能在手机使用,却无法在 OpenWrt 导入?

手机官方客户端支持的协议和参数,未必被路由器插件所使用的核心支持。也可能是订阅返回了特定客户端格式,或者某些节点依赖的传输方式没有被当前核心识别。先在插件日志中查看解析错误,再确认核心版本和配置格式;不要直接修改订阅中的认证字段。若只需要测试,可以先导出一个兼容格式的单节点配置,验证核心能力后再处理完整订阅。

规则已经设置,为什么仍然出现 DNS 泄漏或访问异常?

常见原因是终端手动指定了 DNS、路由器没有接管 DHCP,或者 IPv6 查询绕过了当前 DNS 规则。先让终端重新获取网络参数,确认 DNS 指向路由器,再检查 DNS 转发服务和 IPv6 策略。浏览器自身的安全 DNS、应用内置 DNS 也可能绕开系统设置,需要在测试时暂时关闭相关选项或将其纳入明确的网络策略。

启用透明代理后,NAS、打印机和路由器管理页打不开怎么办?

把局域网网段、私有地址、路由器管理域名和本地广播相关流量加入直连范围,并确认防火墙没有阻止 LAN 到 LAN 的访问。若使用 Fake-IP,检查本地域名解析是否返回了适合局域网的结果。完成修改后清理终端 DNS 缓存,重新连接无线网络,再测试本地服务,而不是只刷新浏览器页面。

如何避免路由器出问题后全家设备都断网?

不要把所有策略都设成“代理不可用就阻断”。为普通流量保留直连回退,并提前准备停止核心、恢复 DNS 和导入备份的操作路径。首次部署时先选择一台测试设备,确认停止服务后仍能正常上网,再逐步让其他设备使用新的 DHCP 和分流策略。这样即使订阅更新失败或某条线路暂时不可用,也不会失去整个局域网的基本连接能力。

如果你还没有在终端完成基础配置,可以先查看 新手指引,确认账户、订阅和客户端工作正常后,再把同一套配置扩展到 OpenWrt。路由器部署完成后,建议定期检查订阅更新结果、规则命中情况和本地设备访问,不要在没有备份的情况下频繁叠加插件与自定义规则。

首月免费