OpenWrt 路由器配置 VPN,重点不是把一个客户端安装到路由器里,而是让路由器承担统一的连接、转发、分流与 DNS 处理。完成部署后,手机、电脑、电视、游戏主机和智能设备可以通过同一个 Wi-Fi 网络访问,不必逐台安装客户端。与此同时,路由器上的规则会决定哪些域名和地址进入代理,哪些服务继续走本地网络。
这类部署比单台设备配置更适合长期使用,但也更需要在开始前规划清楚。路由器固件架构、可用存储空间、客户端内核、订阅格式、IPv6 状态和 DNS 策略,任何一项不匹配,都可能出现“节点能连接,但家里设备打不开网页”或“部分应用正常、部分应用异常”的情况。本文以 OpenWrt 为基础,说明从备份固件到验证和恢复的完整思路。
配置前准备:固件、架构与订阅格式
OpenWrt 并不是单一硬件型号对应的系统。不同路由器可能使用 ARM、ARM64、MIPS 或 x86 架构,闪存和内存容量也不同。安装软件前应先在“系统”或“状态”页面查看设备型号、系统版本、目标架构和可用空间。不要因为软件包名称相同,就直接把其他设备的安装包复制到路由器上;架构不一致时,轻则安装失败,重则造成依赖损坏。
如果设备当前运行的是厂商原生固件,需要先确认该型号是否有对应的 OpenWrt 固件和可靠的刷写方式。刷写前保存原厂固件、当前网络参数和管理密码,最好通过有线方式连接路由器。无线刷写过程中一旦连接中断,可能无法继续操作。已经运行 OpenWrt 的设备,则应先导出系统配置,并记录上网方式、LAN 网段、无线名称、DHCP 设置和自定义防火墙规则。
90+
可选国家
200+
可选线路
不限
同时在线设备
订阅服务通常通过 URL 提供节点和规则信息,也可能提供单独的配置文件。路由器端使用的管理插件或代理内核,必须能够解析订阅中的实际协议。常见协议包括 Shadowsocks、VMess、Trojan、Hysteria2 和 WireGuard,但不同 OpenWrt 插件支持范围并不完全一致。Clash 配置、sing-box 配置和原始节点链接也不是同一种格式,不能只看文件后缀判断能否导入。
| 准备项目 | 需要确认的内容 | 不匹配时的表现 | 处理方式 |
|---|---|---|---|
| OpenWrt 固件 | 设备型号、目标架构、系统版本与存储空间 | 软件包无法安装或依赖缺失 | 改用匹配架构的软件包,必要时更换适合的固件 |
| 订阅链接 | 返回格式以及是否包含路由、DNS 和节点信息 | 订阅拉取成功但没有可用节点 | 在服务商面板选择对应内核或导出格式 |
| 代理内核 | 是否支持 Shadowsocks、VMess、Trojan、Hysteria2 或 WireGuard | 节点显示错误、启动失败或部分节点消失 | 查看日志,选择与协议匹配的内核 |
| 局域网规划 | LAN 网段、DHCP 范围和管理地址是否清楚 | 设备无法获取地址或无法打开管理页 | 保留本地管理入口,再逐项修改网络设置 |
- ✅ 先备份 OpenWrt 配置,并保存当前可以正常上网的设置。
- ✅ 使用有线连接完成首次安装和核心路由调整。
- ✅ 从服务商面板复制订阅链接,不要把订阅链接公开到群组或截图中。
- ✅ 确认订阅中的协议与路由器代理内核相互兼容。
- ❌ 不要把桌面端专用配置文件直接当成 OpenWrt 软件包使用。
- ❌ 不要在没有备份的情况下同时修改 LAN、DHCP、DNS 和防火墙。
安装代理组件:先让节点独立连通
OpenWrt 上常见的部署方式,是安装一个负责管理节点和规则的插件,再由底层代理内核建立连接。实际名称会因固件仓库和个人习惯不同而变化,例如有的环境使用基于 Clash 的管理方式,有的使用 sing-box 或其他兼容内核。这里最重要的不是插件名称,而是确认它是否支持当前系统架构、是否能处理订阅格式,以及是否能够为局域网设备提供透明代理或策略路由。
安装完成后,不要马上启用复杂的全屋分流。先完成最小配置:导入订阅、更新节点、选择一个明确的线路,并确认代理内核能够启动。日志中应重点查看配置解析、DNS 监听端口、TUN 或透明代理接口、路由表和防火墙规则。如果日志只显示“启动成功”,但没有流量经过,还需要继续检查 LAN 客户端是否被纳入接管范围。
- 导入订阅:在插件的订阅管理页面添加 URL,使用更新功能拉取节点。不要把 URL 粘贴到浏览器地址栏,也不要手工修改服务器端口。
- 检查节点:确认节点名称、协议和服务器地址能够被正确识别。对于 Shadowsocks、VMess、Trojan、Hysteria2 和 WireGuard,应以插件实际显示的协议类型为准。
- 启动内核:先选择单个节点启动,观察运行状态和日志。若单节点无法建立连接,不要先添加大量规则。
- 启用局域网接管:在确认核心连接正常后,再打开透明代理、TUN 或相应的策略路由功能。
- 保存并应用:每次只修改一组相关设置,保存后等待网络恢复,再进行下一项操作。
透明代理和普通系统代理的区别需要特别注意。普通系统代理通常只影响主动读取代理设置的应用;电视、游戏主机、部分移动应用和智能家居设备,可能完全不读取这个设置。透明代理则由路由器拦截并转发符合条件的流量,更适合全屋网络,但对 DNS、UDP、IPv6 和局域网广播的处理要求更高。
设计全屋分流:直连、代理与设备例外
全屋分流不是简单地把所有流量都送到同一个节点。比较实用的设计通常包含三类策略:本地网络直连、指定域名或地址进入代理、特定设备始终直连或始终使用指定策略。这样既能减少不必要的转发,也能避免银行、打印机、NAS、投屏设备和路由器管理页受到影响。
策略组可以按“自动选择”“手动选择”“故障转移”或“直连”划分。自动选择方便日常使用,但需要理解它依据什么切换节点;手动选择更容易排查问题;故障转移适合需要持续连接的设备,但切换时可能造成现有会话重新建立。第一次配置时建议保留一个清晰的手动策略组,确认规则逻辑正确后再增加自动化选项。
| 流量对象 | 推荐策略 | 原因 | 排查重点 |
|---|---|---|---|
| 路由器管理页与局域网设备 | 直连 | 避免管理地址、打印机和 NAS 被送入远端节点 | 确认局域网网段与回程路由没有被代理规则覆盖 |
| 普通本地服务 | 直连 | 减少绕行并保留本地访问路径 | 检查域名规则和 DNS 返回结果 |
| 指定海外域名或应用 | 代理策略组 | 只让需要的请求经过所选线路 | 确认域名、子域名和应用使用的额外接口都被覆盖 |
| 电视或游戏主机 | 按设备单独指定 | 设备通常没有灵活的系统代理设置 | 通过 DHCP 地址、MAC 或独立策略标记设备 |
按域名分流时,要留意一个应用可能同时请求登录、接口、静态资源、图片、音视频和更新服务。只添加一个主域名,未必能覆盖完整访问链路。按设备分流则更直观,但设备使用 DHCP 时地址可能变化,因此可以为需要固定策略的设备设置静态租约。不要把未知的局域网地址全部交给代理,先确认设备用途,再决定策略。
IPv6 也是常见的漏流量来源。如果代理规则只处理 IPv4,而路由器和终端优先使用 IPv6,那么浏览器可能通过 IPv6 直连,造成“部分请求走代理、部分请求走本地”的结果。解决方向包括使用能够处理 IPv6 的内核和规则,或者在确认网络需求后关闭 IPv6 转发。不要只凭网页是否打开判断配置完整性。
DNS 调优:避免解析路径与出口不一致
DNS 决定域名对应的地址,代理决定连接如何到达目标。两者配置不一致时,可能出现网页打开慢、地区内容判断异常、某些应用持续转圈,或者浏览器和电视看到不同结果。路由器部署尤其容易遇到这个问题,因为局域网设备可能直接使用运营商 DNS、手动指定公共 DNS,或者通过 IPv6 获取另一组 DNS 地址。
比较稳妥的做法,是让 LAN 客户端统一从路由器获取 DNS,再由路由器按照代理内核的设置进行解析。若使用 fake-IP、redir-host 或其他增强模式,应先阅读当前内核对局域网、国内域名、保留地址和特殊设备的处理方式。不同模式的缓存行为和规则要求不同,不能只复制其他人的配置片段。
- 确认 DHCP 下发:检查手机和电脑是否确实把路由器作为 DNS 服务器,而不是沿用手动设置的地址。
- 统一解析入口:避免一部分请求由路由器解析,另一部分请求直接访问外部 DNS,减少结果不一致。
- 保留本地域名:路由器管理域名、局域网主机名和打印机发现服务通常应直连解析。
- 检查缓存:修改 DNS 模式后清理终端 DNS 缓存,必要时重启相关应用,避免旧解析结果干扰判断。
- 处理 IPv6 DNS:如果终端通过 IPv6 自动获取 DNS,应确认该路径与 IPv4 策略一致,或按网络需求关闭对应下发。
验证连接效果与快速恢复默认设置
验证应分为路由器本机和局域网终端两层。路由器本机能够访问目标地址,只能说明代理内核或路由器自身的出站路径正常;手机、电脑和电视仍可能没有使用路由器的代理规则。因此测试时至少准备一台电脑和一台移动设备,分别确认网页、应用、局域网服务和 DNS 行为。
- ✅ 先在路由器后台确认内核运行状态、当前策略组和最近日志。
- ✅ 在终端查看默认网关和 DNS,确认它们指向当前 OpenWrt 路由器。
- ✅ 断开并重新连接 Wi-Fi,让设备重新获取 DHCP 参数。
- ✅ 分别测试直连域名、代理域名和局域网设备,确认规则没有全部混在一个策略中。
- ✅ 切换一个节点后重新打开应用,观察是否只是旧连接缓存导致结果没有变化。
- ❌ 不要把单个网页能打开当成所有设备和所有协议都已正常。
如果只有部分应用异常,可以先临时把对应设备切换到全局策略,用于区分“规则问题”和“线路问题”。全局策略恢复正常,说明节点本身大概率可用,应回到域名、IP、DNS 或应用分流规则继续排查。全局策略仍然异常,则检查内核日志、协议兼容性、UDP 支持和当前网络入口。
恢复默认设置时,建议按照影响范围从小到大操作。先取消设备自定义策略,再关闭透明代理或 TUN,随后恢复 DNS 接管,最后恢复原来的 DHCP 和防火墙设置。每一步完成后都要重新连接一台终端验证。若已经无法打开管理页面,可以通过仍处于同一局域网的有线设备尝试原管理地址;如果配置备份可用,再使用 OpenWrt 的恢复功能,不要直接删除系统文件。