把 VPN 放到 OpenWrt 路由器上,核心價值不是讓路由器本身「變快」,而是把原本分散在 Windows、macOS、Android、iOS、Linux 或其他終端裝置上的網路規則,集中到家庭網路的出口位置管理。完成設定後,連接家中 Wi-Fi 的手機、電腦、平板、電視與其他設備,可以依照網域、IP、裝置或目的地選擇直連與代理路徑,不必每台裝置分別安裝用戶端。

不過,OpenWrt VPN 設定比在桌面用戶端按下連線更需要理解網路結構。你需要先確認路由器韌體是否支援所需套件,再判斷要使用 WireGuard、OpenVPN,或由相容的代理核心處理 Shadowsocks、VMess、VLESS、Trojan、Hysteria2 等設定;接著還要安排 DNS、Firewall、策略路由與分流規則。本文會以 LuCI 圖形介面為主,說明從檢查、安裝、匯入、分流到驗證和還原的完整流程。

開始前先確認:準備好服務商提供的訂閱連結、單一節點設定或 WireGuard/OpenVPN 設定檔,並先記下目前 OpenWrt 的 LAN、WAN、DHCP 與 DNS 設定。訂閱連結具有帳戶權限資訊,不應貼到公開文件、羣組或截圖中。

韌體檢查:先確認 OpenWrt 能否承載 VPN

第一步不是直接搜尋安裝套件,而是確認路由器的硬體與韌體狀態。OpenWrt 的可用套件會受到 CPU 架構、儲存空間、記憶體和版本來源影響。不同機型可能使用 ARM、MIPS、x86 或其他架構;即使名稱相同,套件也不一定能互相安裝。若路由器儲存空間很小,安裝完整代理核心、地理資料庫和額外 LuCI 介面後,可能很快遇到空間不足。

  • ✅ 在「系統」與「軟體包」頁面確認 OpenWrt 版本、目標架構與套件來源。
  • ✅ 先備份「系統」中的設定檔,並保留目前可正常連線的 LAN 與 WAN 參數。
  • ✅ 確認路由器有足夠儲存空間與記憶體,避免在套件安裝中途耗盡資源。
  • ✅ 透過有線網路操作初次設定,避免變更無線或 Firewall 後立刻失去管理連線。
  • ❌ 不要把其他機型或其他 CPU 架構的套件檔直接上傳安裝。
  • ❌ 不要在沒有備份和實體或有線回復方式的情況下,直接替換核心網路設定。

如果只是需要一條穩定的加密通道,WireGuard 通常較適合資源有限的路由器。它會在網路介面中建立隧道,設定欄位主要包括私密金鑰、對端公鑰、伺服器位址、Listen Port、Allowed IPs 與 Keepalive。OpenVPN 的相容性較廣,常見設定檔會包含憑證、TLS 驗證與加密參數,但在低規格硬體上可能需要更多處理資源。兩者都屬於 VPN 隧道,不等同於將一般 HTTP 代理設定填入路由器。

若訂閱內容是 Shadowsocks、VMess、VLESS、Trojan 或 Hysteria2,則通常需要相容的代理核心與管理介面。OpenWrt 原生網路介面不會因為能建立 WireGuard 就自動解析這些訂閱格式。像 sing-box 或其他第三方整合方案,必須以實際支援的版本、設定格式與硬體能力為準;Hysteria2、TUIC 等基於 QUIC 的協定也需要核心具備相應支援,不能只看訂閱中出現的名稱。

90+

國家覆蓋

200+

線路數

5

支援平台

不限

同時在線裝置

選擇 VPN 方式:隧道與代理核心不要混為一談

在 OpenWrt 上部署 VPN,大致可以分成三種思路。第一種是使用 WireGuard 或 OpenVPN,讓指定網段或指定裝置的流量,經由一個完整隧道前往遠端伺服器。第二種是使用代理核心,透過訂閱載入多個節點,再由規則引擎決定不同網域使用哪個出口。第三種是兩者並存,例如讓部分家中裝置走 WireGuard,而需要細緻網域分流的設備交由代理核心處理。

方式 適合情境 優點 設定難點
WireGuard 固定遠端通道、指定裝置或整個網段 設定欄位較少,運作方式清楚,適合長時間連線 需要正確處理 Allowed IPs、路由與 Firewall zone
OpenVPN 既有伺服器只提供 OpenVPN 設定檔 相容性成熟,憑證與驗證選項完整 設定檔欄位較多,低規格路由器可能負載較高
代理核心 依網域、目的地或規則進行細緻分流 可管理多個協定、節點與策略組 需要理解 DNS、透明代理、策略路由與規則優先順序

線路名稱也不能代替協定判斷。直連通常代表本地網路直接前往遠端節點;中轉會先進入入口,再轉送到出口;IEPL 是專用跨境傳輸路徑,和一般公網直連、中轉並不是同一類設定。BGP 則是網路路由交換相關概念,不等於某個代理協定。路由器的工作是按設定轉送封包,無法把一條普通公網路徑單靠介面名稱改成 IEPL 或 CN2。

如果你想要「某些網域走代理、其他網站維持直連」,代理核心通常更適合;如果只是讓一組設備固定進入遠端私有網路,WireGuard 往往更容易維護。全域接管雖然容易理解,卻可能讓本地服務、銀行應用程式、家中 NAS 或區域限定設備遇到不必要的路由變化。初次部署時,建議先從單一測試裝置開始,不要一開始就把所有家庭流量切換。

選擇結論:固定通道優先考慮 WireGuard 或 OpenVPN;需要按網域與裝置分流,才選擇具備透明代理和規則引擎的代理核心。

OpenWrt 設定步驟:從安裝服務到導入訂閱

安裝必要套件

登入 LuCI 後,先在「系統」→「軟體包」更新套件清單,再依方案安裝對應元件。WireGuard 常見會涉及 WireGuard 工具、LuCI 協定介面與核心網路支援;OpenVPN 則需要 OpenVPN 核心和相應的 LuCI 管理頁面。代理核心方案的套件名稱會依專案和韌體來源不同而變化,應以該方案的官方說明與目前 OpenWrt 版本為準,不要把來自不同版本的安裝指令混用。

安裝完成後,前往「網路」→「介面」查看是否可以新增 VPN 介面。若使用 WireGuard,可以新增一個介面,例如命名為 wg0,再填入本機私密金鑰與遠端 Peer 資訊。若使用 OpenVPN,通常是上傳或貼入設定檔,再由服務頁面啟動對應實例。每個欄位都應以服務商提供的檔案為準,不要自行猜測伺服器 IP、連接埠、DNS 或金鑰。

匯入訂閱或節點設定

代理核心方案通常在管理介面中提供「訂閱管理」、「從 URL 匯入」或相近入口。請把訂閱連結貼在該欄位,而不是貼進瀏覽器網址列。成功更新後,應能看到節點、策略組或規則設定;如果介面顯示更新成功,卻沒有節點,可能是訂閱格式不相容、核心缺少協定支援、連結需要額外 User-Agent,或路由器無法正常解析服務商的網域。

  1. 建立測試範圍:先只選一台手機或電腦作為測試設備,記下它目前取得的 LAN IP 或 DHCP 主機名稱。
  2. 建立隧道或代理服務:啟用 WireGuard、OpenVPN 或相容代理核心,確認服務狀態不是僅完成安裝而是確實處於執行中。
  3. 設定 Firewall zone:將 VPN 介面放入獨立區域,依需要允許 LAN 到 VPN 的轉送,並設定正確的 NAT 或 masquerading。不要直接刪除原本的 LAN、WAN 規則。
  4. 選擇分流模式:先使用單一測試裝置或少量規則,確認代理與直連都能運作,再逐步擴大範圍。
  5. 重新取得 DHCP 租約:讓測試裝置重新連線 Wi-Fi 或更新網路設定,排除舊 DNS 與舊路由仍留在裝置中的情況。
  6. 觀察日誌:在服務日誌中查看握手、DNS、路由和連線錯誤。若只看到隧道建立,並不代表所有用戶端流量已經通過隧道。

WireGuard 的 Allowed IPs 是最容易造成誤解的欄位之一。它既影響 Peer 可接受的目的地,也會參與路由選擇。若只填入遠端內網網段,通常代表只將那些目的地送入隧道;若填入全域網段,則可能讓大量甚至全部流量改走 VPN。修改前應先明白自己要的是「遠端網路存取」還是「全域出口切換」,兩者的 Firewall、DNS 與回程路由需求不同。

避免一次全切:第一次啟用時不要立刻把 LAN 全部導向代理。先讓單一測試裝置通過 VPN,確認管理頁面仍可進入、家中設備仍能互相存取,再處理全屋分流。

DNS 與分流規則:全屋網路最容易出錯的地方

DNS 不只是把網域名稱轉成 IP。當分流規則依賴網域判斷時,DNS 查詢由哪個解析器處理、解析結果是否符合出口地區、快取是否仍在生效,都可能影響最終路由。如果瀏覽器流量走 VPN,但 DNS 仍由本地網路直接解析,可能出現規則判斷不一致;反過來,如果所有本地服務都被送往遠端 DNS,家中印表機、NAS 或路由器管理名稱也可能無法正常解析。

在「網路」→「DHCP 與 DNS」中,先確認 LAN 用戶端取得的 DNS 位址。若使用代理核心的 DNS 接管功能,必須檢查它是否監聽在正確的 LAN 位址與連接埠,並且 Firewall 沒有阻擋用戶端查詢。若採用 WireGuard 全域通道,則要確認 DNS 伺服器可經由該隧道路由抵達;否則容易發生網頁可以開啟,但部分網域解析逾時的情況。

  • ✅ 將本地網域、路由器管理位址與家庭設備名稱保留在直連或本地 DNS 路徑。
  • ✅ 為需要特定出口的網域建立明確規則,並確認規則順序沒有被更廣泛的規則覆蓋。
  • ✅ 修改 DNS 後讓測試設備重新連線,清除瀏覽器或作業系統的舊快取。
  • ✅ 在代理核心日誌中確認 DNS 請求與後續連線使用同一套分流判定。
  • ❌ 不要同時啟用多個 DNS 接管服務,否則可能發生連接埠衝突或結果不一致。
  • ❌ 不要只看路由器本身能否開啟網站,就判定所有 Wi-Fi 裝置都已完成代理。

分流可以按裝置、IP 位址、MAC 位址、網域類別或目的地網段設計。按裝置分流較容易理解,例如只讓測試電腦使用 VPN,手機與智慧家電維持直連;按網域分流則較精細,但需要維護規則集,並考慮同一服務可能使用多個主網域、CDN 網域與 API 網域。若只把首頁網域加入規則,登入、圖片、影片或更新請求仍可能走另一條路徑。

透明代理還涉及 TCP 與 UDP 的處理方式。有些方案能完整接管 TCP,但 UDP 需要額外的 TProxy、Tun 或核心功能;有些串流、遊戲、即時通訊和 DNS 請求可能使用 UDP。不能因為一般網頁正常,就推論所有應用程式都已被正確分流。若方案支援 Tun 模式,請先了解它如何建立虛擬介面、如何與 OpenWrt 的 Firewall 配合,以及是否會和其他 VPN 介面互相搶路由。

分流結論:先用單一裝置驗證直連與代理兩條路徑,再逐步加入網域規則;DNS、TCP、UDP 和本地服務都要分別確認,不能只測試一個網站。

驗證與還原:確認生效,也保留退路

設定完成後,驗證應分成四個層次。第一層是路由器服務狀態:查看 WireGuard 是否完成握手、OpenVPN 是否取得遠端連線,或代理核心是否載入設定並啟動監聽。第二層是路由器的路由表與 Firewall 計數,確認封包確實被送往預期介面。第三層是測試裝置的 DNS、出口地區與一般網頁存取。第四層則是實際應用程式,例如登入、同步、串流或遠端服務是否能完成整個工作流程。

測試時不要只執行一次刷新。先在不使用 VPN 的狀態記錄本地網路行為,再啟用設定並重新連線測試裝置。依序測試本地路由器管理頁面、家庭內其他設備、一般網頁、需要特定分流的網域,以及使用 UDP 或長連線的應用程式。如果只有部分請求失敗,應從 DNS、規則匹配、UDP 支援和 MTU 方向排查,而不是立刻重新刷寫韌體。

現象 優先檢查項目 處理方向
隧道沒有握手 金鑰、伺服器位址、連接埠、時間與 Firewall 重新核對設定檔,確認 WAN 能抵達遠端端點
路由器能連線,Wi-Fi 裝置不能 LAN 到 VPN 的轉送、NAT、DHCP 與 DNS 檢查介面所屬 Firewall zone,讓測試裝置重新取得設定
部分網域可用,部分網域失敗 規則順序、DNS 接管、CDN 或 UDP 請求 查看匹配日誌,暫時使用較簡單的規則縮小範圍
本地 NAS 或印表機消失 本地網段是否被錯誤送進 VPN 將本地網段與本地 DNS 加入直連例外
套件更新後服務異常 核心版本、設定欄位與依賴套件 保留備份,查看變更記錄,必要時回復上一份設定

還原時,先在 LuCI 停止代理核心或 VPN 實例,再停用 LAN 到 VPN 的轉送規則,將 LAN 的 DHCP DNS 恢復到原本狀態,最後停用或刪除不再使用的 VPN 介面。不要一開始就刪除所有 Firewall 規則,因為這可能讓路由器失去正常的 WAN 防護或 LAN 管理能力。若已無法透過 Wi-Fi 進入管理頁面,改用網路線連接;若仍無法恢復,再依照該機型支援的 failsafe 或救援方式處理。

  • ✅ 變更一項設定後先儲存並套用,再觀察服務狀態。
  • ✅ 保留原始訂閱、WireGuard 設定檔、OpenVPN 設定檔和 OpenWrt 備份。
  • ✅ 為測試裝置設定清楚的 DHCP 租約,方便從日誌和規則中辨識。
  • ✅ 確認恢復直連後,本地 DNS、家庭設備與一般網頁都能正常運作。
  • ❌ 不要在服務未停止時反覆刪除介面、改名或重新建立同名 Firewall zone。

常見問題

OpenWrt 可以直接匯入任何 VPN 訂閱嗎?
不可以。訂閱格式必須由路由器上安裝的用戶端或代理核心解析。WireGuard、OpenVPN 與 Shadowsocks、VMess、VLESS、Trojan、Hysteria2 使用的設定結構不同;即使訂閱連結可以取得內容,也不代表目前核心支援其中全部協定。匯入前應查看服務商與核心的相容性說明。
設定後所有家中裝置都會自動走 VPN 嗎?
不一定。是否全屋接管取決於 VPN 介面路由、代理核心模式、Firewall 轉送、DHCP DNS 與分流規則。部分方案只讓路由器自身使用 VPN,部分方案只處理指定裝置;若要全屋接管,仍需確認 LAN 用戶端的流量確實被導向對應介面。
為什麼路由器能連線,但手機仍顯示原本的網路位置?
常見原因包括手機仍保留舊 DHCP 或 DNS、只有路由器自身走隧道、手機使用了獨立的安全 DNS,或目前規則把該裝置設定為直連。可先讓手機忘記 Wi-Fi 後重新連線,再查看路由器日誌與裝置分流設定。
可以同時使用 OpenVPN、WireGuard 和代理核心嗎?
可以,但不建議在沒有路由規劃時同時啟用。多個介面可能競爭預設路由、DNS 或 Firewall 轉送,造成回程路徑不對稱。若確實需要並存,應先明確指定每個介面服務的裝置或網段,並逐一驗證優先順序與故障時的回復方式。
最後檢查:OpenWrt VPN 的完成標準不是介面顯示「已啟用」,而是指定裝置能按規則選擇路徑、DNS 與應用程式請求一致、本地服務仍可使用,並且在出現問題時能安全回復原本設定。