把 VPN 部署到 OpenWrt 路由器,最大的价值不是让路由器本身多一个连接选项,而是把代理入口放到家庭网络的统一位置。手机、电脑、平板、电视和其他联网设备只要接入这个局域网,就可以按照路由器中的规则决定哪些请求直连、哪些请求经过远端线路,不必在每台设备上单独安装客户端。对于系统封闭、无法方便安装第三方工具的电视和流媒体设备,这种方式尤其实用。

不过,路由器配置和 Windows、macOS 或移动端导入订阅并不完全相同。OpenWrt 需要同时处理代理核心、订阅转换、DNS 劫持防护、局域网转发以及故障回退。只把节点导入路由器,并不代表所有设备已经正确使用;如果 DNS、IPv6 或旁路由网关设置不匹配,常见结果是网页部分可用、应用无法连接,或者本地网站也被错误地送入远端线路。

先选网络拓扑:主路由还是旁路由

OpenWrt 部署通常有两种结构。第一种是让 OpenWrt 直接作为主路由,负责拨号、DHCP、DNS 和所有终端的默认网关;第二种是保留原有主路由,把 OpenWrt 设置为旁路由,只让指定设备或指定网段使用它。两种方式没有绝对的优劣,关键在于你是否希望全家网络统一接管,以及是否能修改主路由的 DHCP 或静态路由设置。

OpenWrt 作为主路由

主路由模式的结构最清晰。光猫或上级网络接入 OpenWrt 的 WAN 口,家庭设备连接 OpenWrt 的 LAN 或无线网络,OpenWrt 统一分配地址并作为默认网关。代理服务只需要在一个出口上运行,DNS 请求也能集中管理,适合新装设备、家庭网络改造或希望所有终端使用同一套规则的场景。

它的缺点是迁移成本较高。原来主路由上的 Wi-Fi 名称、端口转发、家长控制、IPTV 或特殊拨号参数,都可能需要重新配置。如果 OpenWrt 上的代理核心停止运行,普通直连网络仍可通过故障回退规则继续工作,但配置错误可能影响整个家庭网络。因此,首次部署时不要一开始就启用过于激进的全局代理,建议先完成基础上网和 DNS 验证。

OpenWrt 作为旁路由

旁路由模式保留原主路由的拨号和无线功能,OpenWrt 通过网线接入同一局域网。终端可以手动把默认网关和 DNS 指向 OpenWrt,也可以由主路由按设备分配不同的网关。这样改动范围较小,适合先在电视、电脑或测试手机上验证规则,再逐步扩大使用范围。

旁路由最容易出错的地方是地址规划。OpenWrt 与主路由必须处在能够互通的网络中,但不能出现相同的管理地址;同时要避免两个设备都开启 DHCP,避免终端随机拿到不同网关。若使用主路由分配 DHCP,通常应在主路由中为目标设备设置网关和 DNS;若由 OpenWrt 接管 DHCP,则要确认所有终端都能访问 OpenWrt,并提前保留恢复主路由的办法。

90+

国家覆盖

200+

线路数量

不限

同时在线设备

5

支持平台类型

拓扑结论:首次尝试优先采用旁路由,便于单独验证;确认规则、DNS 和回退都正常后,再考虑让 OpenWrt 作为全屋主路由。

安装代理核心并导入订阅

OpenWrt 本身只是路由系统,不能直接理解所有订阅链接。你需要先安装与固件架构匹配的代理管理工具或核心,再把订阅转换为该工具支持的配置格式。常见核心包括 sing-box、Clash 兼容核心以及其他由管理插件调用的代理程序。不同插件的界面、配置文件路径和更新方式不同,不能把某个客户端的导入步骤原样套到另一种核心上。

订阅中可能包含 Shadowsocks、VMess、Trojan、VLESS、Hysteria2 或其他协议节点。协议名称不是速度等级,能否运行取决于核心是否支持该协议组合,以及订阅下发的传输层、安全参数、服务器名称和证书信息是否完整。Shadowsocks 通常需要匹配服务端的加密方式;VMess、VLESS 可能结合不同传输层;Trojan 依赖 TLS 相关参数;Hysteria2 基于 UDP,若当前网络或上级设备限制 UDP,连接表现可能与 TCP 类协议不同。

订阅导入和更新

在管理界面中找到订阅或配置管理入口,粘贴服务商提供的订阅链接,选择正确的配置模板,然后执行更新。导入完成后不要马上启用全局代理,应先检查节点列表是否完整、代理核心是否正在运行、配置文件是否通过语法校验。若订阅更新失败,先确认路由器本身可以直连访问订阅地址,再检查系统时间、DNS、证书和存储空间。

如果你已经在 Windows、macOS、Android 或 iOS 客户端中使用过同一订阅,可以参考客户端中显示的节点类型,但不要把客户端专用配置文件直接复制到 OpenWrt。路由器插件需要自己的配置格式和规则字段。订阅链接应视为敏感信息,不要发布到公开论坛,也不要把它写入截图、脚本仓库或共享文档。

更新订阅后,建议保留一个已经验证过的旧配置作为回退。某次订阅更新可能增加新节点,也可能改变规则模板;如果更新后所有设备都无法连接,可以先切回旧配置,确认问题来自订阅更新还是本地网络设置。

配置分流规则:域名、IP 与设备策略

分流的目标不是把所有流量都送到远端,而是根据目标域名、IP 地址、网络区域或设备用途进行判断。常见模式包括直连、代理和拒绝三类。直连适合本地服务、局域网设备和不需要远端出口的站点;代理适合需要特定地区出口或当前网络访问不稳定的目标;拒绝则可用于阻止已知恶意域名或不希望访问的地址。

域名分流优先于手工维护 IP

很多网站使用 CDN,IP 地址会变化,同一个 IP 也可能承载多个域名。因此,日常规则应优先依据域名匹配,而不是长期手工填写 IP。可以按域名后缀、完整域名或规则集合进行分组,但要注意子域名关系:只添加主域名不一定覆盖登录、静态资源、图片和 API 所使用的独立子域名。

如果某个应用打开首页正常、登录或播放失败,往往不是主站规则缺失,而是相关 API、鉴权域名或媒体资源没有进入相同策略。排查时打开核心日志,观察失败请求对应的域名,再决定是补充规则、调整规则顺序,还是让该应用的相关请求统一走同一出口。

规则顺序比规则数量更重要

规则通常按照从上到下或从具体到通用的顺序匹配。过于宽泛的规则放在前面,可能提前截获本应直连的域名;一条错误的代理规则也可能让局域网访问绕远,导致打印机、NAS、智能家居和路由器管理页面无法打开。建议先放局域网与保留地址直连规则,再放明确的域名规则,最后使用兜底策略。

  • ✅ 先让路由器管理地址、局域网网段和本地设备保持直连。
  • ✅ 为需要固定地区出口的服务建立清晰的域名分组。
  • ✅ 为电视、手机和电脑分别记录测试结果,避免把设备问题误判为规则问题。
  • ✅ 修改规则后清理相关 DNS 缓存,并重新启动目标应用。
  • ❌ 不要把所有域名都加入代理列表,规则越宽不代表结果越稳定。
  • ❌ 不要同时启用多个透明代理插件或多个 DHCP 服务。
流量类型 通常策略 配置重点 异常表现
路由器管理与局域网 直连 保留地址、局域网网段不进入代理 管理页面打不开或设备互相发现失败
本地网站与本地应用 直连 避免不必要的远端绕行 打开速度下降、验证码反复出现
需要地区出口的服务 代理 域名覆盖主站、登录和资源域名 首页能开但登录、播放或图片失败
未知请求 按需求选择 使用可观察、容易回退的兜底策略 大量无关流量占用线路

DNS、IPv6 与故障回退设置

DNS 是路由器分流中最容易被低估的一环。终端先通过 DNS 将域名解析为地址,代理核心或规则引擎再根据域名、解析结果和策略决定路径。如果终端绕过 OpenWrt,直接向外部 DNS 查询,路由器可能看不到完整的域名请求;如果 DNS 返回结果与规则预期不一致,也会出现域名能解析但连接方向错误的情况。

建议让局域网设备统一使用经过 OpenWrt 管理的 DNS,并确认 DHCP 下发的 DNS 地址确实指向正确的网关。不要只在路由器页面填写 DNS,却忽略手机、电视或电脑手工设置的 DNS。测试时可以分别验证:域名是否能解析、解析请求是否被正确接管、目标连接是否命中预期规则。对于启用加密 DNS 的设备,还要确认其 DoH 或 DoT 设置不会绕过路由器的分流逻辑。

IPv6 也需要单独考虑。如果 OpenWrt 只代理 IPv4,而终端优先使用 IPv6,部分请求可能绕过代理直接连接;这会造成同一应用中不同资源走不同出口。可以根据网络条件选择完整配置 IPv6 分流,或在确认业务需求后暂时关闭终端的 IPv6 通告。不要在没有测试的情况下随意修改上级网络的 IPv6 参数,避免影响普通联网。

设置可恢复的故障回退

透明代理出现故障时,最糟糕的结果不是某个站点打不开,而是所有终端都失去网络。故障回退应至少包括:代理核心停止时允许普通直连、节点不可用时保留备用节点、规则更新失败时继续使用上一份有效配置,以及管理地址永远可以从局域网访问。部分插件提供自动回退开关,启用前应先阅读其含义,因为“自动切换节点”和“关闭代理直连”并不是同一件事。

配置完成后,先从接入 OpenWrt 的电脑访问路由器管理页面,再测试普通网页、本地设备和目标服务。随后停止代理核心或临时禁用透明代理,确认本地网络能够恢复。最后重新启用代理,检查规则日志和 DNS 日志。每次只修改一个变量,才能知道究竟是哪项设置导致结果变化。

配置结论:稳定的路由器 VPN 不是单纯导入节点,而是代理核心、网关、DNS、IPv6 和规则回退共同工作的结果。先让直连网络可恢复,再逐步加入分流策略,排错效率最高。

常见故障排查与实操步骤

下面是一套适合首次部署的操作顺序。它不依赖某个特定插件名称,但每一步都应在上一项验证通过后继续,避免多个改动同时发生。

  1. 备份 OpenWrt 配置,记录主路由、旁路由和测试设备的管理地址。
  2. 确认 OpenWrt 可以正常直连访问软件源和订阅地址,校准系统时间。
  3. 安装与设备架构匹配的代理管理工具和核心,不要重复安装用途相同的插件。
  4. 导入订阅并检查节点、协议和配置语法,先选择一条容易识别的线路进行连接测试。
  5. 确认 OpenWrt 本机可以访问普通网页,再让一台电脑或手机使用 OpenWrt 作为网关。
  6. 先建立局域网直连规则,再加入少量明确的域名代理规则,观察核心日志中的命中结果。
  7. 验证 DNS、IPv4、IPv6 和局域网设备访问,最后才扩大到电视或其他长期在线设备。
  8. 导出有效配置并保留回退方案,订阅更新后重新检查规则和核心状态。

如果终端完全无法上网,先检查默认网关是否指向正确的路由器,以及 DHCP 是否由两个设备同时提供。如果普通网页可以打开,但特定应用失败,应查看应用涉及的域名是否被分到不同策略。若所有域名都能解析但连接失败,重点检查节点状态、协议参数、系统时间和防火墙转发。如果只有部分设备异常,则优先比较这些设备的 DNS、IPv6 和手工代理设置。

电视和游戏主机通常不适合频繁修改配置,因此更应该在电脑或手机上先验证规则。验证时不要只看某个出口检测页面,还要实际打开本地服务、普通网页和目标应用。不同设备的 DNS 缓存、连接复用和 IPv6 优先级可能不同,电脑上正常并不必然代表电视上也正常。

需要客户端教程或订阅导入说明时,可以查看本站的使用指南;若想比较可用线路,可前往全球节点页面。路由器端的配置仍应以 OpenWrt 插件支持的格式为准,不要把移动端的全局代理设置直接照搬到网关上。

OpenWrt VPN 配置常见问题

旁路由一定要开启 DHCP 吗?
不一定。可以继续由主路由提供 DHCP,再让目标设备手动或按设备策略使用 OpenWrt 的网关与 DNS;也可以由 OpenWrt 接管 DHCP。关键是局域网中不要同时存在相互冲突的 DHCP 服务,并确保终端拿到的网关和 DNS 指向同一套可用配置。
为什么导入订阅后节点能看到,却无法连接?
先确认代理核心是否支持订阅中的协议和传输组合,再检查系统时间、TLS 证书、服务器名称、UDP 支持和防火墙转发。若客户端能导入而 OpenWrt 不能运行,通常是两者使用的核心或配置格式不同,不代表订阅本身一定失效。
分流规则应该选择规则模式还是全局模式?
全局模式便于快速验证节点是否可用,但会让本地和无关流量也经过远端。日常家庭网络更适合规则模式:局域网、本地服务和普通国内访问直连,需要特定出口的域名再代理。建议先用全局模式做短暂测试,确认连接后尽快整理分流规则。
路由器重启后规则丢失怎么办?
检查配置是否真正保存到持久化存储,订阅更新后是否覆盖了手工规则,以及代理插件是否设置为开机启动。保留一份已验证的配置备份,并记录自定义 DNS、网关、规则集和回退开关,恢复时比重新猜测参数更可靠。