把 VPN 部署到 OpenWrt 路由器上,最大的价值不是让某一台电脑多一个连接入口,而是把网络路径统一放到家庭网关管理。手机、电脑、电视、游戏主机和智能设备接入同一个局域网后,可以按照域名、IP、设备地址或目标地区决定走代理还是直连。这样既能减少逐台安装客户端的麻烦,也能避免电视、机顶盒等不方便安装软件的设备无法使用特定网络路径。
不过,路由器上的分流并不是“打开 VPN 后所有流量自动变快”。OpenWrt 需要同时处理 WAN 拨号、局域网网关、DNS 解析、策略路由、代理核心和防火墙转发。任何一层配置不一致,都可能出现网页能打开但应用失败、部分设备无法联网、国内服务绕路、DNS 泄漏或重启后规则失效等问题。本文以可维护为优先,介绍如何规划直连与代理、选择旁路由或主路由部署方式,并给出导入订阅、设置 DNS 和恢复故障的操作顺序。
部署规划:先决定哪些设备和流量需要代理
开始配置前,先画出家庭网络中的设备清单。通常可以把手机、电脑等个人设备列为可按需切换的终端,把电视、流媒体盒子和部分智能设备列为固定策略终端,再把路由器管理页面、打印机、NAS、家庭摄像头和局域网发现服务列为直连对象。这样做的目的,是避免为了一个海外服务把所有本地设备都送进代理隧道。
OpenWrt 常见有两种部署方式。主路由模式是让 OpenWrt 直接负责拨号、DHCP、NAT 和全屋转发,规则集中在一个网关上,结构最清晰。旁路由模式则保留原有路由器负责上网,OpenWrt 通过固定地址接入局域网,再由指定设备把网关或 DNS 指向它。旁路由改动较小,但主路由的 DHCP、IPv6、访客网络和静态租约必须配合,否则同一个设备可能从不同网关出去。
120+
国家覆盖
240+
线路数
不限
设备台数
5
支持平台
如果只是希望让部分设备使用代理,旁路由通常更容易回滚:关闭指定设备的网关设置即可恢复原路径。如果希望全屋设备默认遵循统一策略,并且能够控制 IPv6、端口转发和访客网络,主路由模式更适合长期维护。无论采用哪种方式,都建议先为 OpenWrt 设置固定的局域网地址,并记录原路由器的管理地址、DHCP 范围和无线网络参数。
- ✅ 先区分主路由与旁路由,不要让两台设备同时向同一局域网发放 DHCP。
- ✅ 为 OpenWrt 设置固定局域网地址,避免重启后旁路由地址变化。
- ✅ 把路由器管理地址、NAS、打印机和局域网广播服务列入直连范围。
- ❌ 不要一开始就启用全局代理,否则故障时很难判断是 DNS、路由还是节点问题。
分流逻辑:代理、直连与兜底规则怎么排
一套可用的分流规则,通常按“局域网直连、明确直连、明确代理、最终兜底”的顺序组织。局域网地址应优先直连,否则访问路由器、NAS、打印机或智能家居控制器时,数据可能被错误转发到远端节点。明确直连规则可以覆盖银行、政务、本地影音和企业内网等对地区或访问来源敏感的服务;明确代理规则则用于需要固定出口地区的域名或应用。
域名规则与 IP 规则各有适用场景。域名规则适合网站、接口和常见应用,因为目标服务可能使用多个地址;IP 规则适合固定服务器、局域网网段或已经明确的地址范围。仅添加一个主域名并不一定足够,登录接口、静态资源、图片、视频分发和第三方验证可能使用不同的域名。如果只看到首页能打开,应用内视频或登录仍失败,就要检查相关请求是否被分到了不同出口。
设备分流可以通过 MAC 地址、静态租约、局域网 IP 或独立 VLAN 实现。对普通家庭网络来说,静态租约加设备 IP 是最容易维护的方式。需要固定代理的电视可以单独指定策略,需要保持本地访问的打印机则放入直连清单。设备较多时,不建议把规则全部写成难以阅读的地址段,而应按用途命名并保留备注。
| 流量类型 | 建议路径 | 配置思路 |
|---|---|---|
| 路由器、NAS、打印机和局域网控制 | 直连 | 优先匹配局域网网段与管理地址,避免经过代理。 |
| 本地银行、政务和企业内网 | 直连 | 按域名或地址加入直连规则,并观察 DNS 是否走本地解析。 |
| 指定海外网站和应用 | 代理 | 按域名、应用设备或策略组分流,不必让全屋流量都代理。 |
| 未匹配的新域名 | 按需求决定 | 先使用可观察的默认策略,确认访问结果后再补充规则。 |
兜底策略尤其重要。全局代理容易造成国内服务绕路、局域网访问异常和流量消耗增加;全局直连则会让尚未加入规则的目标无法使用代理。更稳妥的做法是先选择规则模式,逐步补充常用域名,再根据日志确认匹配结果。不要只凭客户端界面上的“已连接”判断分流成功,必须验证实际出口和 DNS 路径。
动手配置:从订阅导入到策略路由
不同 OpenWrt 固件可能使用不同的代理管理插件,界面名称也会随版本变化。常见方案包括基于 sing-box、Clash Meta 或 Xray 核心的管理工具。选择插件时,应先确认它支持当前固件架构、内核版本和订阅格式,再查看是否能够设置透明代理、DNS、策略组与防火墙转发。不要因为插件界面相似,就把某一种核心的配置字段直接复制到另一种核心。
- 登录用户面板,获取订阅链接。订阅通常包含节点、协议和必要的传输参数,不建议手工删改认证字段。
- 在 OpenWrt 的代理管理插件中导入订阅,检查节点名称、协议、服务器地址和端口是否完整。
- 选择一个默认策略组,先以规则模式运行,并把局域网地址加入直连列表。
- 启用透明代理或 TProxy 等与当前核心匹配的转发方式,同时确认防火墙允许局域网流量进入代理链。
- 保存并应用设置,先用一台测试设备验证普通网页、局域网设备和目标服务,再逐步扩大范围。
订阅中的协议可能是 Shadowsocks、VMess、Trojan、VLESS、Hysteria2 或 WireGuard。它们的工作方式和配置字段不同,不能只修改协议名称来互换。Shadowsocks 需要匹配服务器、端口、密码和加密方式;VMess、VLESS 与 Trojan 可能涉及 TLS、服务器名称、传输层和证书校验;Hysteria2 依赖相应的 UDP 传输条件;WireGuard 则依赖密钥、地址、允许的 IP 范围和对端路由。若 OpenWrt 插件无法识别某个节点,应先确认核心兼容性和订阅转换结果。
旁路由还要决定由谁负责网关和 DNS。让所有设备都把旁路由作为网关,通常可以统一接管 IPv4 流量;只让设备把 DNS 指向旁路由,则可能只能影响解析,不能保证所有连接都经过代理。部分设备会硬编码 DNS,部分应用使用自己的加密解析,IPv6 设备也可能绕过仅配置 IPv4 的代理。因此,测试时要同时检查 IPv4、IPv6、DNS 和实际出口,不能只打开一个网页就宣布配置完成。
DNS 与故障恢复:让分流结果真正可控
DNS 是路由器分流中最容易被忽略的一环。设备请求域名时,DNS 返回的地址可能影响地区判断、CDN 选择和后续路由。如果代理流量走远端出口,而域名却由本地网络解析,可能出现解析结果与访问路径不一致;反过来,所有域名都交给远端解析,也可能导致本地服务解析失败。理想状态不是“所有 DNS 都代理”,而是让 DNS 规则与流量规则保持一致。
设置时要先确认代理核心接管 DNS 的方式,再决定是否开启 Fake-IP、真实地址映射或分流解析。Fake-IP 能减少部分域名规则的复杂度,但对局域网设备、需要真实地址的应用以及某些游戏和智能设备可能需要例外。使用真实 DNS 结果时,要注意缓存时间和规则更新;修改 DNS 后应清理客户端缓存,并重新连接测试设备。
故障排查应按层次进行。若 OpenWrt 管理页面都打不开,先检查局域网地址、网线和 DHCP;若局域网正常但所有外网失败,检查 WAN、默认路由和防火墙;若只有代理目标失败,检查节点协议、核心日志和策略组;若网页可以打开但应用异常,则重点检查 DNS、IPv6、硬编码 DNS 和应用自身的连接方式。
- ✅ 先确认测试设备获得的网关和 DNS 地址确实指向预期路由器。
- ✅ 用一个本地服务和一个需要代理的目标分别测试,观察两者是否走不同策略。
- ✅ 检查 IPv6 是否仍然绕过代理;不需要时可先关闭或明确纳入策略。
- ✅ 查看代理核心日志中的匹配规则、出站名称和 DNS 请求结果。
- ❌ 不要同时运行多个透明代理插件,也不要让两个设备争抢 DHCP 服务。
规则更新后也要考虑缓存。浏览器、操作系统、电视系统和代理核心都可能保留旧的 DNS 或连接状态。修改规则后,可先断开测试设备网络再重新连接,必要时重启代理核心和 OpenWrt 服务。若问题只发生在单个应用,不要立刻重装路由器,先检查该应用是否使用独立 DNS、IPv6 或自己的代理设置。
日常维护:让全屋分流长期稳定运行
OpenWrt 配置完成后,维护重点不是频繁修改规则,而是保持配置可读、可备份、可回滚。订阅更新前先确认原有策略组和自定义直连规则不会被覆盖;固件或插件升级前导出配置,并记录当前运行的核心类型、DNS 模式和防火墙转发方式。自定义规则最好按“局域网、本地服务、固定代理、例外设备”分组,避免以后无法判断某一条规则为何存在。
家庭网络发生变化时,例如更换主路由、调整 DHCP 范围、增加 IPv6 或新增访客网络,都应重新验证旁路由路径。电视和智能设备尤其需要单独测试,因为它们可能缓存 DNS、使用固定服务器,或不支持完整的代理协议。对于不支持路由器代理的设备,可以将其放入直连网络,或使用设备自身支持的客户端,不要强行套用不兼容的透明转发方式。
如果你希望从客户端订阅导入、协议差异和基础配置开始了解,可以查看教程;需要不同平台客户端时,也应优先使用官方客户端或兼容的 Clash Verge、sing-box、Shadowrocket 等工具,并按照订阅格式选择导入方式。路由器部署适合统一管理,但它不会消除终端系统、应用和目标服务本身的限制。
常见问题:OpenWrt 分流配置答疑
旁路由一定要让所有设备修改网关吗?
不一定。可以只给指定设备分配旁路由网关,也可以通过主路由的 DHCP 统一下发。只修改 DNS 通常只能影响域名解析,不能保证全部流量经过代理。要实现稳定的设备分流,应明确设备的网关、DNS 和 IPv6 路径。
为什么规则模式下有些网站仍然打不开?
可能是相关请求使用了多个域名,也可能是 DNS 解析、IPv6、协议兼容或策略组出站异常。先查看核心日志确认请求匹配到哪条规则,再分别测试 DNS 和节点连接,不要只添加一个主域名后反复刷新页面。
OpenWrt 可以直接使用所有订阅协议吗?
不能保证。是否可用取决于固件架构、代理插件和核心版本。Shadowsocks、VMess、Trojan、VLESS、Hysteria2 与 WireGuard 的字段和传输方式不同,导入前应确认插件支持对应协议及其传输组合。
配置失败后怎样恢复网络?
先关闭透明代理和自动接管 DNS,恢复原来的网关与 DHCP 设置,再检查 OpenWrt 的 WAN、局域网地址和防火墙日志。建议始终保留有线管理入口,并在修改前备份配置,这样可以逐项回滚而不必立即重置系统。