把 VPN 放到 OpenWrt 路由器上,核心價值不是讓路由器本身「變快」,而是把原本分散在 Windows、macOS、Android、iOS、Linux 或其他終端裝置上的網路規則,集中到家庭網路的出口位置管理。完成設定後,連接家中 Wi-Fi 的手機、電腦、平板、電視與其他設備,可以依照網域、IP、裝置或目的地選擇直連與代理路徑,不必每台裝置分別安裝用戶端。
不過,OpenWrt VPN 設定比在桌面用戶端按下連線更需要理解網路結構。你需要先確認路由器韌體是否支援所需套件,再判斷要使用 WireGuard、OpenVPN,或由相容的代理核心處理 Shadowsocks、VMess、VLESS、Trojan、Hysteria2 等設定;接著還要安排 DNS、Firewall、策略路由與分流規則。本文會以 LuCI 圖形介面為主,說明從檢查、安裝、匯入、分流到驗證和還原的完整流程。
韌體檢查:先確認 OpenWrt 能否承載 VPN
第一步不是直接搜尋安裝套件,而是確認路由器的硬體與韌體狀態。OpenWrt 的可用套件會受到 CPU 架構、儲存空間、記憶體和版本來源影響。不同機型可能使用 ARM、MIPS、x86 或其他架構;即使名稱相同,套件也不一定能互相安裝。若路由器儲存空間很小,安裝完整代理核心、地理資料庫和額外 LuCI 介面後,可能很快遇到空間不足。
- ✅ 在「系統」與「軟體包」頁面確認 OpenWrt 版本、目標架構與套件來源。
- ✅ 先備份「系統」中的設定檔,並保留目前可正常連線的 LAN 與 WAN 參數。
- ✅ 確認路由器有足夠儲存空間與記憶體,避免在套件安裝中途耗盡資源。
- ✅ 透過有線網路操作初次設定,避免變更無線或 Firewall 後立刻失去管理連線。
- ❌ 不要把其他機型或其他 CPU 架構的套件檔直接上傳安裝。
- ❌ 不要在沒有備份和實體或有線回復方式的情況下,直接替換核心網路設定。
如果只是需要一條穩定的加密通道,WireGuard 通常較適合資源有限的路由器。它會在網路介面中建立隧道,設定欄位主要包括私密金鑰、對端公鑰、伺服器位址、Listen Port、Allowed IPs 與 Keepalive。OpenVPN 的相容性較廣,常見設定檔會包含憑證、TLS 驗證與加密參數,但在低規格硬體上可能需要更多處理資源。兩者都屬於 VPN 隧道,不等同於將一般 HTTP 代理設定填入路由器。
若訂閱內容是 Shadowsocks、VMess、VLESS、Trojan 或 Hysteria2,則通常需要相容的代理核心與管理介面。OpenWrt 原生網路介面不會因為能建立 WireGuard 就自動解析這些訂閱格式。像 sing-box 或其他第三方整合方案,必須以實際支援的版本、設定格式與硬體能力為準;Hysteria2、TUIC 等基於 QUIC 的協定也需要核心具備相應支援,不能只看訂閱中出現的名稱。
90+
國家覆蓋
200+
線路數
5
支援平台
不限
同時在線裝置
選擇 VPN 方式:隧道與代理核心不要混為一談
在 OpenWrt 上部署 VPN,大致可以分成三種思路。第一種是使用 WireGuard 或 OpenVPN,讓指定網段或指定裝置的流量,經由一個完整隧道前往遠端伺服器。第二種是使用代理核心,透過訂閱載入多個節點,再由規則引擎決定不同網域使用哪個出口。第三種是兩者並存,例如讓部分家中裝置走 WireGuard,而需要細緻網域分流的設備交由代理核心處理。
| 方式 | 適合情境 | 優點 | 設定難點 |
|---|---|---|---|
| WireGuard | 固定遠端通道、指定裝置或整個網段 | 設定欄位較少,運作方式清楚,適合長時間連線 | 需要正確處理 Allowed IPs、路由與 Firewall zone |
| OpenVPN | 既有伺服器只提供 OpenVPN 設定檔 | 相容性成熟,憑證與驗證選項完整 | 設定檔欄位較多,低規格路由器可能負載較高 |
| 代理核心 | 依網域、目的地或規則進行細緻分流 | 可管理多個協定、節點與策略組 | 需要理解 DNS、透明代理、策略路由與規則優先順序 |
線路名稱也不能代替協定判斷。直連通常代表本地網路直接前往遠端節點;中轉會先進入入口,再轉送到出口;IEPL 是專用跨境傳輸路徑,和一般公網直連、中轉並不是同一類設定。BGP 則是網路路由交換相關概念,不等於某個代理協定。路由器的工作是按設定轉送封包,無法把一條普通公網路徑單靠介面名稱改成 IEPL 或 CN2。
如果你想要「某些網域走代理、其他網站維持直連」,代理核心通常更適合;如果只是讓一組設備固定進入遠端私有網路,WireGuard 往往更容易維護。全域接管雖然容易理解,卻可能讓本地服務、銀行應用程式、家中 NAS 或區域限定設備遇到不必要的路由變化。初次部署時,建議先從單一測試裝置開始,不要一開始就把所有家庭流量切換。
OpenWrt 設定步驟:從安裝服務到導入訂閱
安裝必要套件
登入 LuCI 後,先在「系統」→「軟體包」更新套件清單,再依方案安裝對應元件。WireGuard 常見會涉及 WireGuard 工具、LuCI 協定介面與核心網路支援;OpenVPN 則需要 OpenVPN 核心和相應的 LuCI 管理頁面。代理核心方案的套件名稱會依專案和韌體來源不同而變化,應以該方案的官方說明與目前 OpenWrt 版本為準,不要把來自不同版本的安裝指令混用。
安裝完成後,前往「網路」→「介面」查看是否可以新增 VPN 介面。若使用 WireGuard,可以新增一個介面,例如命名為 wg0,再填入本機私密金鑰與遠端 Peer 資訊。若使用 OpenVPN,通常是上傳或貼入設定檔,再由服務頁面啟動對應實例。每個欄位都應以服務商提供的檔案為準,不要自行猜測伺服器 IP、連接埠、DNS 或金鑰。
匯入訂閱或節點設定
代理核心方案通常在管理介面中提供「訂閱管理」、「從 URL 匯入」或相近入口。請把訂閱連結貼在該欄位,而不是貼進瀏覽器網址列。成功更新後,應能看到節點、策略組或規則設定;如果介面顯示更新成功,卻沒有節點,可能是訂閱格式不相容、核心缺少協定支援、連結需要額外 User-Agent,或路由器無法正常解析服務商的網域。
- 建立測試範圍:先只選一台手機或電腦作為測試設備,記下它目前取得的 LAN IP 或 DHCP 主機名稱。
- 建立隧道或代理服務:啟用 WireGuard、OpenVPN 或相容代理核心,確認服務狀態不是僅完成安裝而是確實處於執行中。
- 設定 Firewall zone:將 VPN 介面放入獨立區域,依需要允許 LAN 到 VPN 的轉送,並設定正確的 NAT 或 masquerading。不要直接刪除原本的 LAN、WAN 規則。
- 選擇分流模式:先使用單一測試裝置或少量規則,確認代理與直連都能運作,再逐步擴大範圍。
- 重新取得 DHCP 租約:讓測試裝置重新連線 Wi-Fi 或更新網路設定,排除舊 DNS 與舊路由仍留在裝置中的情況。
- 觀察日誌:在服務日誌中查看握手、DNS、路由和連線錯誤。若只看到隧道建立,並不代表所有用戶端流量已經通過隧道。
WireGuard 的 Allowed IPs 是最容易造成誤解的欄位之一。它既影響 Peer 可接受的目的地,也會參與路由選擇。若只填入遠端內網網段,通常代表只將那些目的地送入隧道;若填入全域網段,則可能讓大量甚至全部流量改走 VPN。修改前應先明白自己要的是「遠端網路存取」還是「全域出口切換」,兩者的 Firewall、DNS 與回程路由需求不同。
DNS 與分流規則:全屋網路最容易出錯的地方
DNS 不只是把網域名稱轉成 IP。當分流規則依賴網域判斷時,DNS 查詢由哪個解析器處理、解析結果是否符合出口地區、快取是否仍在生效,都可能影響最終路由。如果瀏覽器流量走 VPN,但 DNS 仍由本地網路直接解析,可能出現規則判斷不一致;反過來,如果所有本地服務都被送往遠端 DNS,家中印表機、NAS 或路由器管理名稱也可能無法正常解析。
在「網路」→「DHCP 與 DNS」中,先確認 LAN 用戶端取得的 DNS 位址。若使用代理核心的 DNS 接管功能,必須檢查它是否監聽在正確的 LAN 位址與連接埠,並且 Firewall 沒有阻擋用戶端查詢。若採用 WireGuard 全域通道,則要確認 DNS 伺服器可經由該隧道路由抵達;否則容易發生網頁可以開啟,但部分網域解析逾時的情況。
- ✅ 將本地網域、路由器管理位址與家庭設備名稱保留在直連或本地 DNS 路徑。
- ✅ 為需要特定出口的網域建立明確規則,並確認規則順序沒有被更廣泛的規則覆蓋。
- ✅ 修改 DNS 後讓測試設備重新連線,清除瀏覽器或作業系統的舊快取。
- ✅ 在代理核心日誌中確認 DNS 請求與後續連線使用同一套分流判定。
- ❌ 不要同時啟用多個 DNS 接管服務,否則可能發生連接埠衝突或結果不一致。
- ❌ 不要只看路由器本身能否開啟網站,就判定所有 Wi-Fi 裝置都已完成代理。
分流可以按裝置、IP 位址、MAC 位址、網域類別或目的地網段設計。按裝置分流較容易理解,例如只讓測試電腦使用 VPN,手機與智慧家電維持直連;按網域分流則較精細,但需要維護規則集,並考慮同一服務可能使用多個主網域、CDN 網域與 API 網域。若只把首頁網域加入規則,登入、圖片、影片或更新請求仍可能走另一條路徑。
透明代理還涉及 TCP 與 UDP 的處理方式。有些方案能完整接管 TCP,但 UDP 需要額外的 TProxy、Tun 或核心功能;有些串流、遊戲、即時通訊和 DNS 請求可能使用 UDP。不能因為一般網頁正常,就推論所有應用程式都已被正確分流。若方案支援 Tun 模式,請先了解它如何建立虛擬介面、如何與 OpenWrt 的 Firewall 配合,以及是否會和其他 VPN 介面互相搶路由。
驗證與還原:確認生效,也保留退路
設定完成後,驗證應分成四個層次。第一層是路由器服務狀態:查看 WireGuard 是否完成握手、OpenVPN 是否取得遠端連線,或代理核心是否載入設定並啟動監聽。第二層是路由器的路由表與 Firewall 計數,確認封包確實被送往預期介面。第三層是測試裝置的 DNS、出口地區與一般網頁存取。第四層則是實際應用程式,例如登入、同步、串流或遠端服務是否能完成整個工作流程。
測試時不要只執行一次刷新。先在不使用 VPN 的狀態記錄本地網路行為,再啟用設定並重新連線測試裝置。依序測試本地路由器管理頁面、家庭內其他設備、一般網頁、需要特定分流的網域,以及使用 UDP 或長連線的應用程式。如果只有部分請求失敗,應從 DNS、規則匹配、UDP 支援和 MTU 方向排查,而不是立刻重新刷寫韌體。
| 現象 | 優先檢查項目 | 處理方向 |
|---|---|---|
| 隧道沒有握手 | 金鑰、伺服器位址、連接埠、時間與 Firewall | 重新核對設定檔,確認 WAN 能抵達遠端端點 |
| 路由器能連線,Wi-Fi 裝置不能 | LAN 到 VPN 的轉送、NAT、DHCP 與 DNS | 檢查介面所屬 Firewall zone,讓測試裝置重新取得設定 |
| 部分網域可用,部分網域失敗 | 規則順序、DNS 接管、CDN 或 UDP 請求 | 查看匹配日誌,暫時使用較簡單的規則縮小範圍 |
| 本地 NAS 或印表機消失 | 本地網段是否被錯誤送進 VPN | 將本地網段與本地 DNS 加入直連例外 |
| 套件更新後服務異常 | 核心版本、設定欄位與依賴套件 | 保留備份,查看變更記錄,必要時回復上一份設定 |
還原時,先在 LuCI 停止代理核心或 VPN 實例,再停用 LAN 到 VPN 的轉送規則,將 LAN 的 DHCP DNS 恢復到原本狀態,最後停用或刪除不再使用的 VPN 介面。不要一開始就刪除所有 Firewall 規則,因為這可能讓路由器失去正常的 WAN 防護或 LAN 管理能力。若已無法透過 Wi-Fi 進入管理頁面,改用網路線連接;若仍無法恢復,再依照該機型支援的 failsafe 或救援方式處理。
- ✅ 變更一項設定後先儲存並套用,再觀察服務狀態。
- ✅ 保留原始訂閱、WireGuard 設定檔、OpenVPN 設定檔和 OpenWrt 備份。
- ✅ 為測試裝置設定清楚的 DHCP 租約,方便從日誌和規則中辨識。
- ✅ 確認恢復直連後,本地 DNS、家庭設備與一般網頁都能正常運作。
- ❌ 不要在服務未停止時反覆刪除介面、改名或重新建立同名 Firewall zone。