把 VPN 从单台电脑扩展到全屋设备,最实用的方式之一是在 OpenWrt 路由器上统一处理连接与分流。这样,手机、电视、平板、游戏主机和智能家居设备不必逐台安装客户端;能够自动获得地址并连接到路由器的设备,都可以按照同一套规则选择代理或直连。不过,路由器配置并不是简单地把订阅链接粘贴进去。DNS、默认路由、规则优先级、IPv6 以及故障恢复方式,都会影响最终结果。
本文以“已经能够在电脑或手机上正常使用 VPN”为前提,重点说明 OpenWrt 路由器上的配置思路。实际界面会因固件版本、插件名称和核心实现不同而变化,常见方案包括使用支持订阅导入的 OpenClash、sing-box 或其他兼容 OpenWrt 的管理工具。无论选择哪一种,建议先理解网络路径,再进行安装和导入,避免多个代理服务同时接管路由。
先理解路由器层代理的工作路径
在电脑客户端中,应用通常通过系统代理、虚拟网卡或本地端口把流量交给 VPN。放到 OpenWrt 后,路由器就同时承担网关、DNS 转发器、规则判断器和隧道客户端等角色。终端设备先把数据包发送到路由器,路由器依据目标域名、目标地址、端口或设备来源判断走代理还是直连,随后才把流量转发到上游网络。
这种架构的优点是统一管理。浏览器、电视应用和不支持代理设置的设备,也可能通过路由器获得相同的分流效果;设备更换网络后,只要仍然连接到这台路由器,规则通常不需要重新配置。缺点是问题会集中到路由器这一层:一条错误的 DNS 规则可能让所有设备无法解析域名,一条过宽的代理规则可能增加不必要的流量,核心崩溃还可能影响全家的联网。
110+
可选国家
210+
可选线路
5
常见支持平台
不限
同时在线设备
路由器并不等于官方桌面客户端。Windows、macOS、Android、iOS 和 Linux 官方客户端通常直接面向终端系统,而 OpenWrt 需要使用兼容的路由器插件或独立核心。常见协议包括 Shadowsocks、VMess、Trojan、Hysteria2 和 WireGuard,但不同插件对协议的支持程度并不完全相同。订阅能够一键导入,并不代表每一条配置都能在路由器核心中运行,导入后仍要检查节点是否被正确识别。
| 层级 | 主要职责 | 常见问题 |
|---|---|---|
| 终端设备 | 通过 DHCP 获取地址、网关和 DNS | 手动设置了其他 DNS 或固定网关 |
| OpenWrt | 执行 NAT、DNS 转发、路由与分流 | 规则未加载、端口冲突或 IPv6 绕过规则 |
| 代理核心 | 建立协议连接并转发匹配流量 | 协议不兼容、订阅解析失败或节点失效 |
| 上游网络 | 提供宽带接入和外部可达性 | 本地线路波动、运营商 DNS 异常或 MTU 不合适 |
安装兼容客户端并导入订阅
开始前,先登录 OpenWrt 管理界面,记录当前 LAN、WAN、无线网络和 DHCP 设置。建议导出一份配置备份,并确认自己知道路由器的管理地址、无线密码以及恢复出厂或进入安全模式的方法。安装插件时,优先选择与当前 OpenWrt 版本、CPU 架构和内核匹配的构建;不要因为名称相似,就把为其他架构准备的文件强行安装。
如果使用 OpenClash,应先确认它所依赖的核心类型与固件环境兼容;如果使用 sing-box,则要确认管理界面能生成或导入有效的 JSON 配置。两种方式的菜单名称可能不同,但基本流程相近:安装管理组件、准备核心、导入订阅、更新配置、选择运行模式,然后启动服务。导入之前可以先在电脑客户端中验证订阅本身是否有效,这样能把“订阅失效”和“路由器配置错误”区分开。
- 检查路由器基础网络。确认 WAN 能正常获取地址,LAN 设备能够打开普通网站,管理页面不会频繁断开。基础网络未稳定时,不要急着启用透明代理。
- 安装一个管理方案。同一时间只启用一个主要代理核心。若系统中已经有旧的透明代理、DNS 转发或其他防火墙插件,先停用冲突服务并记录原配置。
- 导入订阅链接。从用户面板复制完整订阅地址,在管理工具的 URL 导入入口粘贴。订阅链接包含访问凭据,不要放入公开截图、论坛帖子或不可信的转换服务。
- 更新并检查节点。确认节点名称、协议、服务器地址、端口和传输参数被正确读取。对于 VMess、Trojan 或 Hysteria2 等配置,重点查看 TLS、SNI、传输类型和认证字段是否完整。
- 先选择单个节点测试。不要一开始就打开自动测速、负载均衡和复杂规则。先让一个明确的节点建立连接,确认核心日志没有持续报错,再进入分流配置。
- 保存配置后再启动服务。修改配置后观察服务状态与日志。若界面显示运行中但终端完全无法联网,应先停止服务恢复直连,再逐项检查 DNS 和防火墙,而不是反复重启路由器。
不同协议对路由器资源和网络环境的要求并不相同。WireGuard 配置通常依赖密钥、地址、对端和允许的 IP 范围;Shadowsocks 重点是服务器、端口、加密方式和密码;VMess 与 Trojan 还可能涉及 TLS 或 WebSocket 参数;Hysteria2 对传输环境和客户端核心支持有额外要求。不要把一个协议的字段套到另一个协议上,也不要只凭节点名称判断配置是否完整。
- ✅ 先备份 OpenWrt 配置,再安装或启用新的代理组件。
- ✅ 一次只保留一个服务接管透明代理与主要 DNS 端口。
- ✅ 导入订阅后检查协议参数,而不是只确认节点数量出现。
- ✅ 先用单节点验证,再启用自动选择、故障切换和复杂规则。
- ❌ 不要把订阅链接复制到公开转换网站,也不要与他人共享。
- ❌ 不要同时启动多个透明代理服务,让它们共同修改防火墙。
设计分流规则与 DNS 解析方案
全屋分流建议从少量、容易解释的规则开始,而不是一次加入大量域名列表。一个可维护的基础结构通常包括三类:明确直连的本地服务,明确代理的目标域名,以及没有命中前两类时采用的默认策略。规则越多,排查难度越高;规则名称和顺序应当能够让几个月后的自己仍然看懂。
按域名分流适合网站和应用访问,按 IP 分流适合部分不便通过域名识别的服务,按设备分流则适合电视、工作电脑或测试手机等固定终端。三种方式可以组合,但要注意优先级。例如,同一台设备既被设置为“全部直连”,某个目标域名又被设置为“代理”,最终采用哪条规则取决于插件的匹配顺序。配置界面通常会提供规则组、策略组或访问控制选项,应先查看其说明。
| 分流方式 | 适合场景 | 配置重点 | 潜在风险 |
|---|---|---|---|
| 按域名 | 网站、应用服务和固定域名 | 规则集更新与子域名覆盖范围 | 应用使用多个域名时可能匹配不全 |
| 按 IP | 域名不稳定或需要固定地址的服务 | 地址变化、CDN 与共享 IP | 误伤同一 IP 上的其他服务 |
| 按设备 | 电视、办公设备和测试终端 | 固定 DHCP 租约与设备识别 | 设备换网卡或地址后规则失效 |
| 按默认策略 | 处理未命中的普通流量 | 明确设为直连或代理并保留例外 | 默认过宽导致流量和排查范围增加 |
DNS 是分流成功的关键。终端查询域名时,如果查询结果来自与规则不一致的 DNS,可能出现“浏览器能打开但应用失败”“某些域名被解析到不适合当前网络的地址”等现象。常见做法是让 LAN 客户端统一使用 OpenWrt 的 DNS 转发服务,再由代理管理工具按照规则处理查询;不要让部分设备直接使用外部 DNS,另一部分设备使用路由器 DNS,否则同一个域名可能得到不同结果。
启用 Fake-IP 或类似的虚拟地址模式时,需要确认局域网设备、IPv6、家长控制和本地服务是否兼容。部分智能设备只接受真实地址,部分应用依赖 IPv6,而某些规则只覆盖 IPv4。若遇到本地打印机、NAS、路由器管理地址无法访问,可先将私有地址段、局域网域名和本地网关加入直连例外,并检查 DNS 重绑定保护是否阻止了内部解析。
IPv6 不能被忽略。如果路由器向终端分发 IPv6 地址,但代理规则只处理 IPv4,终端可能绕过分流直接通过 IPv6 访问目标。解决方案不是盲目关闭所有功能,而是根据当前核心和插件的 IPv6 能力选择:完整纳入 IPv6 处理、为 IPv6 设置一致的直连策略,或者在确认家庭网络不依赖 IPv6 后再关闭相关分发。修改后必须在终端重新获取地址并进行验证。
逐层验证连通性并保留恢复方案
完成配置后,应按照“路由器自身、局域网终端、目标应用”的顺序验证。先在 OpenWrt 管理页面查看 WAN、DNS 和代理核心状态;再用一台电脑或手机连接家庭网络,确认它获得的网关和 DNS 正确;最后测试普通网页、需要代理的目标、局域网设备以及持续连接。每次只改变一个设置,并记录修改前后的表现,才能找到真正影响结果的参数。
- 验证直连基础。暂时停止透明代理,确认路由器和终端仍能访问普通网络。若直连本身不通,先修复 WAN、拨号、DHCP 或无线问题。
- 验证核心状态。启动代理服务后查看运行日志,确认配置加载完成、节点完成握手,并且没有端口被占用、证书失败或认证失败等连续错误。
- 验证终端参数。在电脑或手机网络详情中查看默认网关和 DNS。它们应当符合 OpenWrt 的 LAN 配置,而不是残留的手动地址。
- 验证不同类型目标。分别测试本地路由器管理页、普通直连网站、规则指定的代理网站和一个需要持续传输的应用。不要只用一个网页得出结论。
- 验证规则命中。在管理工具的连接、日志或规则页面查看请求实际进入了哪个策略组。若规则未命中,先检查域名格式、通配符、规则顺序与缓存。
- 验证故障恢复。停止核心或暂时切换直连,确认家庭网络能够恢复。若服务异常时所有设备都断网,说明需要启用绕过故障、自动回退或手动停用透明代理的方案。
恢复默认方案至少应包括三项内容:知道如何停止代理服务,保留一份启用前的 OpenWrt 配置备份,以及记录原来的 DNS、DHCP 和防火墙状态。若只是节点失效,可以先切换到备用节点;若是整个核心配置损坏,则应停止服务、恢复直连 DNS 和默认防火墙,再导入一份经过验证的配置。不要在故障期间同时刷固件、改 LAN 地址和更换无线设置,这会让管理入口也变得难以定位。
- ✅ 保留一个不经过代理的管理入口和明确的直连策略。
- ✅ 为路由器管理地址、局域网网段和本地服务设置直连例外。
- ✅ 在电脑、手机和不支持客户端的设备上分别验证规则效果。
- ✅ 记录配置文件版本、修改时间和最近一次可用的节点。
- ❌ 不要在所有家庭设备同时播放、下载或更新时首次启用新规则。
- ❌ 不要把“核心正在运行”当作所有终端流量都已正确转发。
常见问题与处理方法
为什么订阅能在手机使用,却无法在 OpenWrt 导入?
手机官方客户端支持的协议和参数,未必被路由器插件所使用的核心支持。也可能是订阅返回了特定客户端格式,或者某些节点依赖的传输方式没有被当前核心识别。先在插件日志中查看解析错误,再确认核心版本和配置格式;不要直接修改订阅中的认证字段。若只需要测试,可以先导出一个兼容格式的单节点配置,验证核心能力后再处理完整订阅。
规则已经设置,为什么仍然出现 DNS 泄漏或访问异常?
常见原因是终端手动指定了 DNS、路由器没有接管 DHCP,或者 IPv6 查询绕过了当前 DNS 规则。先让终端重新获取网络参数,确认 DNS 指向路由器,再检查 DNS 转发服务和 IPv6 策略。浏览器自身的安全 DNS、应用内置 DNS 也可能绕开系统设置,需要在测试时暂时关闭相关选项或将其纳入明确的网络策略。
启用透明代理后,NAS、打印机和路由器管理页打不开怎么办?
把局域网网段、私有地址、路由器管理域名和本地广播相关流量加入直连范围,并确认防火墙没有阻止 LAN 到 LAN 的访问。若使用 Fake-IP,检查本地域名解析是否返回了适合局域网的结果。完成修改后清理终端 DNS 缓存,重新连接无线网络,再测试本地服务,而不是只刷新浏览器页面。
如何避免路由器出问题后全家设备都断网?
不要把所有策略都设成“代理不可用就阻断”。为普通流量保留直连回退,并提前准备停止核心、恢复 DNS 和导入备份的操作路径。首次部署时先选择一台测试设备,确认停止服务后仍能正常上网,再逐步让其他设备使用新的 DHCP 和分流策略。这样即使订阅更新失败或某条线路暂时不可用,也不会失去整个局域网的基本连接能力。
如果你还没有在终端完成基础配置,可以先查看 新手指引,确认账户、订阅和客户端工作正常后,再把同一套配置扩展到 OpenWrt。路由器部署完成后,建议定期检查订阅更新结果、规则命中情况和本地设备访问,不要在没有备份的情况下频繁叠加插件与自定义规则。