把 VPN 設定在 OpenWrt 路由器上,最大的好處是將連線與分流集中管理。家中的電腦、手機、電視、遊戲主機或其他沒有官方用戶端的裝置,只要連上這台路由器,就能依照規則選擇直連或經由代理出口,不必逐台安裝 App。這種架構特別適合希望維持本地服務正常存取,同時讓指定海外網站或網域經過 VPN 的家庭與小型辦公室環境。
不過,路由器 VPN 並不是安裝完成後所有流量都會自動走同一條線路。OpenWrt 同時涉及閘道位置、DNS 解析、策略路由、防火牆、協定相容性與訂閱格式。任何一個環節設定不一致,都可能出現網站打不開、部分應用程式無法連線、本地服務變慢,或看似已連線但實際仍使用原本出口的情況。以下將以旁路由架構為主,說明如何選擇方案、匯入設定、建立分流規則,以及如何逐層排查問題。
先選主路由或旁路由架構
主路由模式是由 OpenWrt 直接負責寬頻撥號、區域網路、DHCP、DNS 與防火牆,所有用戶端通常都會以它作為預設閘道。這種方式結構較單純,分流規則也比較集中,但一旦 VPN 或防火牆設定錯誤,整個家庭網路都可能受到影響。若路由器硬體資源有限,還需要留意加密處理對吞吐量的影響。
旁路由模式則保留原有主路由,OpenWrt 只負責代理、分流或特定裝置的網路出口。可以在主路由的 DHCP 設定中,將部分用戶端的閘道與 DNS 指向 OpenWrt;也可以在裝置本身手動指定閘道。不同韌體與網路拓撲的欄位名稱可能不同,實際設定前應先記錄主路由的區域網路網段、閘道位址與 DHCP 範圍,避免兩台設備使用重疊的 IP。
90+
可選國家
200+
可選線路
不限
同時在線裝置
5
支援平台
旁路由不一定要讓全家裝置都使用。可以先只讓一台電腦或手機測試,確認 DNS、出口與分流結果都符合預期,再逐步擴大範圍。電視、遊戲主機與智慧家電通常不方便安裝用戶端,這些裝置很適合透過旁路由統一處理;而需要低延遲的本地遊戲、印表機或 NAS,則可以保留直連。
設定前的網路檢查
- ✅ 先確認 OpenWrt 的 LAN 位址與主路由位址不在同一個衝突位置。
- ✅ 旁路由初期只讓測試裝置使用,不要立即更改全家的 DHCP。
- ✅ 記錄目前主路由的 DNS、預設閘道與 DHCP 範圍,方便設定錯誤時還原。
- ✅ 確認 OpenWrt 可以正常更新套件,並能從管理介面或 SSH 取得時間。
- ❌ 不要同時讓兩台設備向同一個區域網路發布互相衝突的 DHCP 服務。
- ❌ 不要在沒有備份的情況下直接覆寫主路由的所有網路設定。
選擇協定與 OpenWrt 用戶端
OpenWrt 本身只是路由器作業系統,必須搭配能解析設定並建立連線的元件。常見做法包括使用支援規則分流的 OpenWrt 管理套件,或在路由器上運行 sing-box 等核心,再由管理介面維護節點與規則。OpenClash 等第三方管理工具也常被用來處理 Clash 格式的設定,但安裝前應確認目前 OpenWrt 版本、CPU 架構、核心版本與套件相容性,不能只因為網路文章中的畫面相同就直接套用。
協定與線路類型是兩個不同概念。Shadowsocks 著重於輕量化加密代理,VMess 與 Trojan 需要依照服務端參數完成身份或憑證驗證,Hysteria2 依賴支援 UDP 的傳輸條件,WireGuard 則是完整的 VPN 隧道協定。IEPL、BGP 或一般中轉描述的是網路路徑與接入方式,不是用戶端協定。相同的出口地區可以使用不同協定,相同協定也可能搭配不同線路,因此不能只看節點名稱判斷速度或穩定性。
| 設定方式 | 適合情境 | 需要注意的地方 |
|---|---|---|
| Shadowsocks | 希望以較簡單的代理參數建立節點 | 需確認加密方式、密碼與插件參數完全一致 |
| VMess / Trojan | 使用服務提供的相容節點或訂閱格式 | 網域、憑證、傳輸設定與時間狀態都可能影響握手 |
| Hysteria2 | 用戶端與網路環境均支援 UDP 傳輸 | 防火牆、MTU 與路由器核心支援狀況需要先確認 |
| WireGuard | 需要完整隧道、固定對等端與明確路由 | AllowedIPs、DNS、金鑰與回程路由不能只填一半 |
如果服務提供訂閱連結,應先在面板取得與 OpenWrt 用戶端相容的格式,再在管理介面新增遠端設定。訂閱連結包含與帳戶相關的存取資訊,不應貼到公開聊天、截圖或不明轉換網站。若 OpenWrt 套件無法解析某種格式,不代表節點本身失效,可能只是目前核心或管理工具不支援該格式;此時應改用服務提供的另一種相容格式,而不是任意修改憑證欄位。
路由器上的節點命名也值得整理。可以依國家、用途與線路類型分組,例如將就近地區、串流用途、一般瀏覽與備用線路分開。規則組合時選擇羣組,比逐條指定節點更容易維護。若服務端更新訂閱後節點名稱改變,羣組規則通常也需要重新檢查,否則可能出現規則指向不存在節點的情況。
實際設定訂閱與分流規則
以下流程以已經能正常運作的 OpenWrt 旁路由為前提。不同套件的選單名稱可能不同,但處理順序大致一致:先讓核心能建立單一節點連線,再處理 DNS,最後才加入網域、IP 與裝置分流。不要一開始就匯入大量規則,否則遇到問題時很難判斷究竟是訂閱解析、節點握手、DNS 還是防火牆造成。
- 在 HBVPN 面板取得訂閱連結,選擇 OpenWrt 管理工具或核心支援的格式,複製完整網址並妥善保管。
- 在 OpenWrt 的相容管理介面新增遠端訂閱,貼上連結後儲存,再執行更新與解析。
- 先選擇一個節點建立單一連線,確認核心狀態顯示已啟動,並檢查日誌中沒有憑證、時間或 DNS 錯誤。
- 設定 DNS 由同一套分流核心處理,避免裝置詢問本地 DNS、代理核心卻使用另一組解析結果。
- 先建立「本地直連」與「代理出口」兩個基本策略,再將常用國內服務、本地網段與指定海外網域分別歸類。
- 只讓一台測試裝置使用旁路由,依序測試一般網站、指定網域、本地服務與裝置間互訪。
- 確認結果後,才將其他裝置的閘道或 DHCP 分流套用到 OpenWrt。
網域規則通常比 IP 規則容易維護,因為網站可能使用多個 CDN 位址或頻繁變更解析結果。對指定服務設定網域規則時,不只要加入主網域,也要觀察登入、圖片、API、影片或更新服務使用的子網域。若只代理首頁網域,其他資源仍可能直連,便會出現頁面能開啟但登入失敗、內容載入不完整或播放中斷的現象。
本地流量則應明確設定為直連。區域網路網段、路由器管理位址、印表機、NAS、投影設備與家庭自動化服務,不應無故送往遠端代理。除了減少不必要的流量,也能避免本地裝置因出口改變而無法互相發現。對於不確定用途的網域,可先採用直連並觀察日誌,再將確實需要代理的項目逐步加入,通常比一開始採用全域代理更容易找到問題。
常見策略的排列方式
- 本地網路與管理位址:固定直連,確保能登入主路由、OpenWrt、NAS 與印表機。
- 本地常用網站:優先直連,減少不必要的繞路與延遲變化。
- 指定海外服務:依網域羣組送往代理,並為需要固定地區的服務指定相同出口。
- 未匹配流量:可先設定直連作為保守預設,確認需求後再調整為代理,避免整個網路突然改變出口。
- 特定裝置:對電視、遊戲主機或測試手機採用獨立策略,不要把所有裝置問題混在同一條規則中。
連線驗證與斷線排錯
測試時不要只看 OpenWrt 管理介面顯示「已連線」。這個狀態通常只能代表核心與節點完成握手,不能證明每個裝置的流量都經過該節點。應在測試裝置上分別檢查預設閘道、DNS、出口位置與指定網域的實際結果。測試期間也要先關閉裝置上的其他 VPN、代理 App 或瀏覽器代理設定,避免多層代理互相覆寫。
若完全無法連線,先看核心日誌與系統時間。Trojan、VMess 等涉及憑證或安全握手的設定,時間偏差可能導致驗證失敗;WireGuard 則要檢查金鑰、Endpoint、AllowedIPs 及防火牆。若只有部分網站無法開啟,應優先檢查 DNS 與網域規則;若本地裝置彼此失去連線,則要查看旁路由是否錯誤接管了區域網路路由。
若剛開始正常,使用一段時間後斷線,可以依序檢查節點狀態、訂閱是否更新、出口是否自動切換,以及 OpenWrt 的記憶體與儲存空間是否不足。不要只是不斷重新啟動路由器,因為重啟只能暫時清除連線狀態,無法修正錯誤規則或不相容的核心設定。若管理工具支援故障切換,可設定備用節點,但要確認切換後仍符合目標服務的地區需求。
- ✅ 先測試 OpenWrt 本身,再測試單一裝置,最後才測試全網路。
- ✅ 透過日誌確認規則命中的是預期網域,而不是隻看瀏覽器畫面。
- ✅ 切換節點後重新建立測試連線,避免舊連線仍沿用先前出口。
- ✅ 將本地網段、路由器管理介面與印表機等固定列入直連。
- ✅ 更新訂閱後重新檢查節點羣組與策略名稱是否仍然存在。
- ❌ 不要同時開啟主路由、旁路由與裝置端的多個 DHCP 或代理服務。
- ❌ 不要把「能開啟一個網站」當作所有分流規則都正確的證明。
OpenWrt VPN 常見問題
旁路由一定要關閉 DHCP 嗎?
為什麼節點顯示已連線,指定網站仍然走直連?
可以把所有流量都交給 VPN 嗎?
OpenWrt 匯入訂閱失敗,應該怎麼辦?
OpenWrt 的優勢在於規則集中、裝置端負擔較低,而且能把直連與代理清楚分開;它的難點則是網路拓撲與 DNS 必須一起設計。實際部署時,先以旁路由和單一測試裝置開始,完成訂閱匯入、單節點連線、DNS 驗證與網域分流,再逐步擴大範圍,通常比直接改動全屋網路更穩妥。若需要查看不同平台的用戶端與匯入方式,可參考使用指南,並以服務面板提供的最新設定為準。