把 VPN 設定在 OpenWrt 路由器上,最大的好處是將連線與分流集中管理。家中的電腦、手機、電視、遊戲主機或其他沒有官方用戶端的裝置,只要連上這台路由器,就能依照規則選擇直連或經由代理出口,不必逐台安裝 App。這種架構特別適合希望維持本地服務正常存取,同時讓指定海外網站或網域經過 VPN 的家庭與小型辦公室環境。

不過,路由器 VPN 並不是安裝完成後所有流量都會自動走同一條線路。OpenWrt 同時涉及閘道位置、DNS 解析、策略路由、防火牆、協定相容性與訂閱格式。任何一個環節設定不一致,都可能出現網站打不開、部分應用程式無法連線、本地服務變慢,或看似已連線但實際仍使用原本出口的情況。以下將以旁路由架構為主,說明如何選擇方案、匯入設定、建立分流規則,以及如何逐層排查問題。

先選主路由或旁路由架構

主路由模式是由 OpenWrt 直接負責寬頻撥號、區域網路、DHCP、DNS 與防火牆,所有用戶端通常都會以它作為預設閘道。這種方式結構較單純,分流規則也比較集中,但一旦 VPN 或防火牆設定錯誤,整個家庭網路都可能受到影響。若路由器硬體資源有限,還需要留意加密處理對吞吐量的影響。

旁路由模式則保留原有主路由,OpenWrt 只負責代理、分流或特定裝置的網路出口。可以在主路由的 DHCP 設定中,將部分用戶端的閘道與 DNS 指向 OpenWrt;也可以在裝置本身手動指定閘道。不同韌體與網路拓撲的欄位名稱可能不同,實際設定前應先記錄主路由的區域網路網段、閘道位址與 DHCP 範圍,避免兩台設備使用重疊的 IP。

90+

可選國家

200+

可選線路

不限

同時在線裝置

5

支援平台

旁路由不一定要讓全家裝置都使用。可以先只讓一台電腦或手機測試,確認 DNS、出口與分流結果都符合預期,再逐步擴大範圍。電視、遊戲主機與智慧家電通常不方便安裝用戶端,這些裝置很適合透過旁路由統一處理;而需要低延遲的本地遊戲、印表機或 NAS,則可以保留直連。

設定前的網路檢查

本節結論:保留主路由、以旁路由逐步測試,是大多數使用者較安全的起點;等分流與 DNS 都確認正常後,再考慮是否改成全網路接管。

選擇協定與 OpenWrt 用戶端

OpenWrt 本身只是路由器作業系統,必須搭配能解析設定並建立連線的元件。常見做法包括使用支援規則分流的 OpenWrt 管理套件,或在路由器上運行 sing-box 等核心,再由管理介面維護節點與規則。OpenClash 等第三方管理工具也常被用來處理 Clash 格式的設定,但安裝前應確認目前 OpenWrt 版本、CPU 架構、核心版本與套件相容性,不能只因為網路文章中的畫面相同就直接套用。

協定與線路類型是兩個不同概念。Shadowsocks 著重於輕量化加密代理,VMess 與 Trojan 需要依照服務端參數完成身份或憑證驗證,Hysteria2 依賴支援 UDP 的傳輸條件,WireGuard 則是完整的 VPN 隧道協定。IEPL、BGP 或一般中轉描述的是網路路徑與接入方式,不是用戶端協定。相同的出口地區可以使用不同協定,相同協定也可能搭配不同線路,因此不能只看節點名稱判斷速度或穩定性。

設定方式 適合情境 需要注意的地方
Shadowsocks 希望以較簡單的代理參數建立節點 需確認加密方式、密碼與插件參數完全一致
VMess / Trojan 使用服務提供的相容節點或訂閱格式 網域、憑證、傳輸設定與時間狀態都可能影響握手
Hysteria2 用戶端與網路環境均支援 UDP 傳輸 防火牆、MTU 與路由器核心支援狀況需要先確認
WireGuard 需要完整隧道、固定對等端與明確路由 AllowedIPs、DNS、金鑰與回程路由不能只填一半

如果服務提供訂閱連結,應先在面板取得與 OpenWrt 用戶端相容的格式,再在管理介面新增遠端設定。訂閱連結包含與帳戶相關的存取資訊,不應貼到公開聊天、截圖或不明轉換網站。若 OpenWrt 套件無法解析某種格式,不代表節點本身失效,可能只是目前核心或管理工具不支援該格式;此時應改用服務提供的另一種相容格式,而不是任意修改憑證欄位。

路由器上的節點命名也值得整理。可以依國家、用途與線路類型分組,例如將就近地區、串流用途、一般瀏覽與備用線路分開。規則組合時選擇羣組,比逐條指定節點更容易維護。若服務端更新訂閱後節點名稱改變,羣組規則通常也需要重新檢查,否則可能出現規則指向不存在節點的情況。

實際設定訂閱與分流規則

以下流程以已經能正常運作的 OpenWrt 旁路由為前提。不同套件的選單名稱可能不同,但處理順序大致一致:先讓核心能建立單一節點連線,再處理 DNS,最後才加入網域、IP 與裝置分流。不要一開始就匯入大量規則,否則遇到問題時很難判斷究竟是訂閱解析、節點握手、DNS 還是防火牆造成。

  1. 在 HBVPN 面板取得訂閱連結,選擇 OpenWrt 管理工具或核心支援的格式,複製完整網址並妥善保管。
  2. 在 OpenWrt 的相容管理介面新增遠端訂閱,貼上連結後儲存,再執行更新與解析。
  3. 先選擇一個節點建立單一連線,確認核心狀態顯示已啟動,並檢查日誌中沒有憑證、時間或 DNS 錯誤。
  4. 設定 DNS 由同一套分流核心處理,避免裝置詢問本地 DNS、代理核心卻使用另一組解析結果。
  5. 先建立「本地直連」與「代理出口」兩個基本策略,再將常用國內服務、本地網段與指定海外網域分別歸類。
  6. 只讓一台測試裝置使用旁路由,依序測試一般網站、指定網域、本地服務與裝置間互訪。
  7. 確認結果後,才將其他裝置的閘道或 DHCP 分流套用到 OpenWrt。

網域規則通常比 IP 規則容易維護,因為網站可能使用多個 CDN 位址或頻繁變更解析結果。對指定服務設定網域規則時,不只要加入主網域,也要觀察登入、圖片、API、影片或更新服務使用的子網域。若只代理首頁網域,其他資源仍可能直連,便會出現頁面能開啟但登入失敗、內容載入不完整或播放中斷的現象。

本地流量則應明確設定為直連。區域網路網段、路由器管理位址、印表機、NAS、投影設備與家庭自動化服務,不應無故送往遠端代理。除了減少不必要的流量,也能避免本地裝置因出口改變而無法互相發現。對於不確定用途的網域,可先採用直連並觀察日誌,再將確實需要代理的項目逐步加入,通常比一開始採用全域代理更容易找到問題。

常見策略的排列方式

本節結論:正確順序是「單一節點連線、DNS、基本策略、指定網域、擴大裝置範圍」;一次匯入所有規則,反而會增加排錯難度。

連線驗證與斷線排錯

測試時不要只看 OpenWrt 管理介面顯示「已連線」。這個狀態通常只能代表核心與節點完成握手,不能證明每個裝置的流量都經過該節點。應在測試裝置上分別檢查預設閘道、DNS、出口位置與指定網域的實際結果。測試期間也要先關閉裝置上的其他 VPN、代理 App 或瀏覽器代理設定,避免多層代理互相覆寫。

若完全無法連線,先看核心日誌與系統時間。Trojan、VMess 等涉及憑證或安全握手的設定,時間偏差可能導致驗證失敗;WireGuard 則要檢查金鑰、Endpoint、AllowedIPs 及防火牆。若只有部分網站無法開啟,應優先檢查 DNS 與網域規則;若本地裝置彼此失去連線,則要查看旁路由是否錯誤接管了區域網路路由。

若剛開始正常,使用一段時間後斷線,可以依序檢查節點狀態、訂閱是否更新、出口是否自動切換,以及 OpenWrt 的記憶體與儲存空間是否不足。不要只是不斷重新啟動路由器,因為重啟只能暫時清除連線狀態,無法修正錯誤規則或不相容的核心設定。若管理工具支援故障切換,可設定備用節點,但要確認切換後仍符合目標服務的地區需求。

OpenWrt VPN 常見問題

旁路由一定要關閉 DHCP 嗎?
不一定,要看你的網路拓撲與管理方式。若主路由已經負責全屋 DHCP,旁路由通常不應再向同一區域網路發布衝突的 DHCP。你可以先在測試裝置上手動指定 OpenWrt 為閘道,確認分流正常後,再由主路由以裝置或網段方式分配設定。
為什麼節點顯示已連線,指定網站仍然走直連?
常見原因包括測試裝置沒有使用 OpenWrt 作為閘道、網域沒有命中規則、DNS 仍由裝置自行解析,或瀏覽器保留了舊連線。請先確認裝置的閘道與 DNS,再查看規則日誌,最後關閉頁面並重新建立連線測試。
可以把所有流量都交給 VPN 嗎?
技術上可以,但不一定適閤家庭網路。全域代理會讓本地服務、路由器管理介面、印表機與部分遊戲連線受到影響,也會增加路由器處理負擔。通常建議先採用指定網域代理加本地直連,確認需求後再為特定裝置建立獨立策略。
OpenWrt 匯入訂閱失敗,應該怎麼辦?
先確認訂閱網址完整、沒有多餘空格,並檢查管理工具是否支援該格式與其中的協定。接著查看更新日誌、系統時間、憑證錯誤與儲存空間。若格式不相容,請從官方面板改用 OpenWrt 核心支援的格式,不要把訂閱連結交給來源不明的線上轉換服務。

OpenWrt 的優勢在於規則集中、裝置端負擔較低,而且能把直連與代理清楚分開;它的難點則是網路拓撲與 DNS 必須一起設計。實際部署時,先以旁路由和單一測試裝置開始,完成訂閱匯入、單節點連線、DNS 驗證與網域分流,再逐步擴大範圍,通常比直接改動全屋網路更穩妥。若需要查看不同平台的用戶端與匯入方式,可參考使用指南,並以服務面板提供的最新設定為準。