把 VPN 放到 OpenWrt 路由器上,最大的好處不是讓某一台裝置多一個連線工具,而是把路由、DNS 與分流策略集中到網路入口管理。家中的電腦、手機、平板、遊戲主機、智慧電視與其他不方便安裝用戶端的裝置,都可以按照同一套規則決定哪些流量經由代理、哪些流量保持直連。
不過,路由器分流並不是安裝套件後開啟開關就完成。OpenWrt 需要同時處理代理核心、透明代理、DNS 解析、路由規則、防火牆區域與本地網路拓撲。任何一層設定不一致,都可能出現網站打不開、部分應用程式無法連線、DNS 洩漏、內網服務失效,或只有部分裝置能正常使用的情況。本文以「先規劃、再安裝、最後逐項驗證」的順序,整理一套適合進階使用者的設定方法。
開始前先規劃網路拓撲與分流目標
先確認 OpenWrt 在家中網路中的位置。若它是唯一主路由器,通常由 OpenWrt 負責撥號或取得上游 DHCP 位址、分配區域網路 IP、提供 DHCP 與 DNS,並接管所有用戶端流量。若 OpenWrt 只是旁路由,則需要明確決定哪些裝置將它設為閘道,以及 DNS 要由哪一台設備提供。兩種拓撲都能實現分流,但旁路由更容易因為閘道或 DNS 沒有指向正確而造成「設定看似成功、實際沒有經過代理」的問題。
接著列出實際需求,而不是一開始就追求最複雜的規則。例如,可以將一般本地網站、銀行與公司內網保持直連,將指定的海外服務或特定網域交給代理;也可以依照裝置分流,讓客廳電視走代理、工作電腦保持直連。分流條件常見有三種:依網域名稱、依 IP 或 CIDR 網段、依區域網路裝置的固定 IP。對多數家庭環境而言,先從網域與裝置 IP 開始,比直接維護大量 IP 清單更容易排查。
120+
可選國家
240+
可選線路
不限
同時在線設備
5
支援平台類型
「支援平台類型」指 Windows、macOS、iOS、Android 與 Linux。路由器本身不一定需要為每個終端裝置安裝官方用戶端,但你仍要確認訂閱格式與 OpenWrt 上的代理核心相容。常見方案包括使用 OpenClash 管理 Clash 格式設定、PassWall 或 PassWall 2 管理多種代理核心,也可以直接使用 sing-box 或其他支援 OpenWrt 的核心。不同方案的介面、規則格式與 DNS 處理方式不完全相同,不建議把某一套工具的教學欄位直接套到另一套套件上。
- ✅ 先確認 OpenWrt 是主路由器還是旁路由,並畫出 WAN、LAN 與 Wi-Fi 的流量方向。
- ✅ 為需要固定分流的裝置建立 DHCP 靜態租約,避免 IP 改變後規則失效。
- ✅ 先選擇一個代理管理方案,不要同時啟用兩個透明代理服務。
- ❌ 不要只測試路由器本身,路由器能連線不代表區域網路用戶端已經套用規則。
- ❌ 不要把所有流量一律送往代理,否則本地服務、印表機與部分支付頁面可能受到影響。
選擇核心、匯入訂閱與建立基礎連線
OpenWrt 上的代理服務大致由三個部分組成:代理核心負責建立 Shadowsocks、VMess、Trojan、VLESS、Hysteria2 或其他協定的出站連線;管理套件負責讀取設定、切換節點與生成規則;透明代理機制則把區域網路用戶端的流量導向核心。這三者的版本與設定格式必須彼此相容,否則可能出現節點列表能顯示,但啟動後沒有流量,或服務能啟動卻無法解析訂閱的情況。
安裝前先檢查路由器的 CPU 架構、儲存空間、記憶體與 OpenWrt 版本。不同硬體所需的套件檔案不一樣,從不明來源安裝不相容的套件,可能導致服務無法啟動甚至影響路由器管理介面。若使用圖形化套件,應從其正式套件來源或可信的 OpenWrt 套件庫取得;若手動安裝核心,則要確認執行檔權限、設定檔路徑與啟動腳本都符合目前系統版本。
匯入訂閱時,先在使用者面板複製完整訂閱連結,再貼到 OpenWrt 管理套件的訂閱管理區。訂閱連結通常包含帳戶線路設定的存取憑證,不能貼到公開論壇或第三方轉換網站。若管理套件要求選擇訂閱格式,應按照實際輸出選擇 Clash、sing-box 或其他相容格式,不要因為檔案副檔名相似就任意轉換。需要手動編輯時,先保留原始訂閱,並將自訂規則放在獨立的覆寫區域,避免下一次更新把改動完全覆蓋。
- 登入 OpenWrt 管理介面,確認 WAN、LAN、DHCP 與時間同步都正常。
- 安裝並開啟一套代理管理工具,選擇與訂閱格式相容的核心。
- 新增訂閱連結,更新節點清單,檢查節點名稱、協定與必要參數是否完整。
- 先選一個節點建立路由器本機測試,確認核心日誌沒有 DNS、TLS、驗證或連接埠錯誤。
- 暫時只讓一台測試裝置經過透明代理,確認結果後再擴大到其他用戶端。
協定相容性不能只看名稱。Shadowsocks 通常需要伺服器、連接埠、加密方式與密碼;VMess、VLESS 與 Trojan 可能還會涉及 TLS、WebSocket、gRPC、伺服器名稱或身分識別;Hysteria2 與 TUIC 以 UDP 為基礎,網路環境與核心支援也會影響連線結果。若企業網路、公共 Wi-Fi 或上游設備限制 UDP,Hysteria2 或 TUIC 可能無法使用,此時應用相容的 TCP 或 TLS 方案作對照。
設定分流規則與 DNS
分流設定通常包含代理模式、規則順序、DNS 解析方式與未匹配流量的預設動作。建議先使用「規則模式」,而不是長期使用全域代理。規則模式下,明確列出的網域或網段交給指定代理組,本地網域與區域網路位址保持直連,未匹配內容則按照你的需求選擇直連或代理。規則順序非常重要:越具體的規則應放在越寬泛的規則之前,否則前面的 catch-all 規則可能先攔截所有請求,導致後面的例外完全不生效。
| 分流方式 | 適合情境 | 注意事項 |
|---|---|---|
| 依網域 | 指定網站、服務或應用程式使用固定策略 | 應考慮主網域、子網域與第三方資源,不要只加入首頁網址 |
| 依 IP 或網段 | 處理固定服務、區域網路與特定出口 | 雲端服務的 IP 可能變動,長期維護成本較高 |
| 依裝置 IP | 讓電視、遊戲主機或指定電腦套用不同策略 | 必須搭配 DHCP 靜態租約,避免裝置換得新 IP |
| 依連線埠 | 處理特定應用程式或服務的連線類型 | 現代應用程式常使用多個連接埠,不能單獨依賴此條件 |
DNS 是路由器分流中最容易被忽略的一層。裝置先透過 DNS 將網域解析成位址,代理規則再依照網域、解析結果或規則集決定流量方向。如果 DNS 由區域網路內的某台設備提供,但實際請求又繞過了 OpenWrt,可能發生解析結果與代理策略不一致。建議讓區域網路用戶端統一使用 OpenWrt 作為 DNS 入口,再由 OpenWrt 按照代理方案將解析請求送到合適的上游。不要只在瀏覽器中手動指定另一個 DNS,否則路由器規則未必能掌握這些請求。
同時要保留必要的本地解析。路由器管理位址、NAS、印表機、智慧家庭設備與區域網路服務,通常依賴本地網域或內網 IP。若把所有 DNS 請求都交給遠端解析器,可能導致本地設備名稱無法解析;若把所有結果都強制回傳本地解析,又可能讓需要代理的網域得到不適合的結果。較穩妥的做法是建立本地網域與內網網段例外,並在規則變更後分別測試本地服務與外部服務。
動手測試:從一台裝置逐步擴大
完成規則後,先在一台可控制的測試裝置上操作。讓該裝置重新取得 DHCP 設定,確認預設閘道與 DNS 都是 OpenWrt。接著分別測試本地網域、需要直連的服務、需要代理的網域,以及沒有明確規則的普通網站。每次只修改一項設定,並在修改後清除裝置 DNS 快取或重新連線,否則舊的解析結果可能讓你誤以為新規則沒有作用。
檢查代理是否真正接管流量時,不要只看管理介面上的「服務執行中」。應同時觀察代理核心日誌、OpenWrt 的連線追蹤與測試裝置的實際出口結果。若只有路由器本機能連線,測試裝置卻沒有記錄,通常表示透明代理沒有套用到正確的 LAN 介面,或防火牆轉送方向不完整。若有記錄但連線失敗,則要回頭檢查節點協定、TLS 參數、DNS 解析與上游網路。
- ✅ 測試裝置的預設閘道與 DNS 都指向 OpenWrt。
- ✅ 直連網域仍能正常開啟,內網管理介面與印表機不受影響。
- ✅ 代理網域在覈心日誌中出現對應的規則與出站策略。
- ✅ 切換節點後重新測試,不把瀏覽器快取結果當成分流證據。
- ❌ 不要在同一台裝置上同時啟用手機 VPN、桌面代理與路由器透明代理。
- ❌ 不要只測試一個網站就宣佈全屋設定完成,應涵蓋不同網域與不同裝置類型。
遊戲主機與智慧電視的測試要特別注意。某些裝置會使用硬編碼 DNS、額外的連線檢查網域或 UDP 服務,可能與一般瀏覽器的行為不同。遇到應用程式能開啟但登入失敗、影片列表可載入卻無法播放,或遊戲能登入但語音功能失效時,應分別檢查 DNS、TCP 與 UDP,而不是立即更換整套代理工具。
備份、更新與常見故障處理
OpenWrt 的備份至少應包含系統設定、網路介面、DHCP、DNS、防火牆、代理管理工具設定,以及你自行維護的規則檔。備份前先刪除不必要的暫存節點與日誌,並為檔案標註 OpenWrt 版本、硬體型號與建立日期。不要只保存匯出的訂閱,因為訂閱通常只包含線路設定,不包含你在路由器上建立的本地網域例外、裝置分組、DNS 策略與防火牆調整。
更新訂閱或核心前,先匯出目前可用設定。更新後依照固定順序驗證:先看服務是否啟動,再看路由器本機 DNS,接著測試一台直連裝置與一台代理裝置,最後才恢復全屋設備。若更新後無法連線,優先比較更新前後的核心日誌與設定差異,不要在沒有記錄的情況下連續安裝多個版本。
| 現象 | 優先檢查項目 | 處理方向 |
|---|---|---|
| 路由器能連線,其他裝置不能 | LAN 介面、透明代理與防火牆轉送 | 確認測試裝置的閘道與 DNS,並查看是否有流量進入核心 |
| 網域解析失敗 | DNS 上游、分流模式與快取 | 先測試 OpenWrt 本機解析,再逐一恢復規則 |
| 部分網站正常、部分網站逾時 | 規則順序、IPv6、UDP 與 MTU | 分別測試 IPv4、IPv6 與不同協定出站,不要一次修改所有參數 |
| 更新後規則消失 | 自訂規則是否寫入覆寫區域 | 恢復備份,將自訂內容與訂閱產生內容分開管理 |
IPv6 也不能忽略。若區域網路取得 IPv6 位址,但透明代理只處理 IPv4,部分應用程式可能優先使用 IPv6,造成規則看似失效或出現路徑不一致。你可以按照代理方案的能力決定是否完整支援 IPv6;在尚未完成測試前,不要讓一部分流量走未經規則處理的 IPv6 路徑。修改 IPv6、防火牆或 MTU 後,都應重新測試一般網站、長連線服務與本地設備。
常見問題
OpenWrt 一定要刷機才能設定 VPN 分流嗎?
不一定。若路由器本身已經運行相容版本的 OpenWrt,可以直接安裝適合硬體架構的管理套件與代理核心。若目前是原廠韌體,是否能刷入 OpenWrt 則取決於型號、儲存空間、硬體支援與官方文件。刷機前應確認救援方式與韌體檔案,不能只因為外觀型號相近就直接操作。
可以同時使用 OpenClash、PassWall 與 sing-box 嗎?
可以安裝多套工具,但不建議同時啟用多個透明代理與 DNS 接管服務。它們可能爭用相同連接埠、修改防火牆鏈或重寫 DNS,造成循環轉送與難以排查的故障。較穩妥的做法是選定一套作為主要方案,其餘保持停用,測試時一次只啟用一個。
為什麼訂閱匯入成功,分流仍然沒有作用?
匯入成功只代表管理工具能讀取節點設定,不代表用戶端流量已進入透明代理。請檢查測試裝置的閘道、DNS、LAN 介面、代理模式、規則順序與防火牆轉送,並查看核心日誌是否出現該裝置的連線。若日誌完全沒有流量,應先修正拓撲或透明代理,而不是更換節點。
路由器分流與每台裝置安裝用戶端,哪種方式較好?
需要統一管理全屋設備、包含電視或遊戲主機時,路由器分流更方便;需要不同裝置使用不同帳戶、規則或網路環境時,逐台安裝用戶端會更有彈性。兩者也可以並存,但同一台裝置最好不要同時開啟多個代理接管,以免路由與 DNS 互相衝突。
總結來說,OpenWrt VPN 分流的核心不是「選一個看起來最快的節點」,而是建立清楚、可驗證、能還原的網路策略:先固定拓撲與裝置 IP,再選擇相容的代理核心,接著讓 DNS、規則與防火牆保持一致,最後用直連、代理、本地服務與不同裝置逐項測試。完成後記得保存備份;日後更新訂閱、替換核心或調整規則,都能以同一套檢查順序快速定位問題。