配置 约 12 分钟

OpenWrt路由器VPN配置指⁠南:一次配好全屋分流

通过 OpenWrt 将 VPN 部署到家庭网络,可让手机、电脑、电视等设备按规则自动分流。本教程从固件检查到客户端配置逐步说明,并覆盖 DNS、连接验证、性能调优与故障回退。

把 VPN 部署到 OpenWrt 路由器上,最大的价值不是让某一台电脑多一个代理开关,而是把家庭网络中的连接策略集中管理。手机、电脑、电视、平板和游戏设备接入同一个 Wi-Fi 后,可以按照域名、IP、设备或规则组决定直连还是经由代理线路。这样既能避免每台设备重复安装客户端,也能让不方便安装软件的电视和智能设备使用统一的网络策略。

不过,路由器代理并不是“导入订阅后点击连接”这么简单。OpenWrt 固件版本、设备存储空间、DNS 处理方式、IPv6、策略路由和客户端兼容性,都会影响最终效果。本指南按照实际部署顺序,从准备工作开始,说明如何选择方案、导入配置、设置分流、验证连接,并在出现问题时快速回退到普通网络。

110+

可选国家

240+

可选线路

5

支持平台

不限

设备台数

开始配置前检查路由器与网络条件

第一步是确认路由器确实运行 OpenWrt,而不是仅仅使用带有相似界面的厂商固件。在 LuCI 管理界面的“状态”或“系统”页面查看固件版本、目标平台、可用存储和内存情况。不同硬件架构对应不同软件包,不能把为其他平台编译的安装包直接上传。若使用的是第三方固件或定制镜像,还应先确认它是否保留了标准的防火墙、网络和软件包管理功能。

路由器资源也需要提前评估。仅做基础 WireGuard 或 OpenVPN 连接,通常与复杂的规则分流需求不同;如果还要运行订阅转换、DNS 分流、透明代理和多个规则集,就需要更多存储空间与内存。规则文件越多,更新和解析时占用的资源越明显。低配置设备应尽量减少不必要的规则集,不要同时安装多个功能相近的代理管理插件。

先备份,并保留本地入口

在 LuCI 中导出当前配置文件,至少记录 LAN 地址、DHCP 设置、无线名称、无线密码和上网方式。若路由器通过 PPPoE、VLAN 或上级路由器拨号联网,还要记下原有的 WAN 配置。配置代理时如果误改 LAN 网段或 DHCP 服务,设备可能暂时无法访问管理页面;提前保留有线连接、备用网口或恢复按钮方案,可以明显降低排障难度。

家庭网络最好先选一台电脑通过网线连接路由器测试,不要一开始就让全家设备同时切换。电视、摄像头、打印机和智能家居设备对 DNS、UDP 或长连接的兼容性各不相同。先用电脑验证基础代理,再逐步加入手机、电视等设备,出现异常时才能判断问题来自路由策略还是终端本身。

  • ✅ 确认 OpenWrt 的固件架构与待安装软件包相匹配。
  • ✅ 导出配置,并记录 LAN、WAN、DHCP 和无线设置。
  • ✅ 先用一台有线电脑完成验证,再扩大到全屋设备。
  • ✅ 为路由器保留本地管理入口,不把管理页面完全依赖于代理线路。
  • ❌ 不要同时启用多个透明代理插件或多个 DHCP 服务。
  • ❌ 不要把完整订阅链接粘贴到公开求助帖、截图或第三方转换网站。

准备阶段结论:先确保能恢复路由器和访问管理页面,再考虑分流规则。路由器上的配置错误会同时影响多个设备,备份比反复重装更重要。

选择路由器方案不要只看协议名称

OpenWrt 上常见的部署思路有两类。第一类是使用原生或标准软件包建立单一隧道,例如 WireGuard 或 OpenVPN,然后通过路由表和防火墙决定哪些网络经过隧道。这种方式结构较清晰,适合需要让某个设备或整个网段固定走一个出口的场景。第二类是使用兼容订阅和规则分流的代理管理程序,再由它处理 Shadowsocks、VMess、Trojan、Hysteria2 等协议,并根据域名、IP 或规则组选择直连、代理或拒绝。

两类方案不能简单说谁一定更快。WireGuard 是 VPN 隧道协议,配置通常由密钥、地址、对端公钥、端点和允许的 IP 范围组成;OpenVPN 依赖证书、密钥和传输参数,兼容性较广但配置文件结构更复杂。Shadowsocks 是加密代理协议,VMess 和 Trojan 属于代理协议体系,Hysteria2 则使用基于 QUIC 的传输方式。它们需要对应的客户端核心支持,不能因为 OpenWrt 能安装某个插件,就推断所有节点格式都能直接导入。

如果服务商提供的是订阅链接,应先确认它输出的是 OpenWrt 所用管理程序能够识别的格式。某些订阅只适合 Clash Verge、sing-box、Shadowrocket 或官方客户端,不能直接当作 WireGuard 配置使用。反过来,WireGuard 的私钥和对端参数也不能随意转换成普通代理节点。导入前查看客户端说明,必要时只在本地客户端内更新订阅,避免将凭据交给不明网页。

方案 适合场景 配置重点 常见限制
WireGuard 固定隧道、设备或网段级路由 密钥、AllowedIPs、路由表和防火墙 需要可用的 WireGuard 参数,分域名规则需额外配置
OpenVPN 已有标准配置文件的网络 证书、密钥、认证与隧道接口 配置项较多,路由与 DNS 需单独核对
规则代理核心 按域名、IP、设备进行灵活分流 订阅格式、规则集、DNS 与透明代理模式 依赖软件包兼容性和路由器资源

线路类型同样不能脱离实际网络环境判断。直连线路、BGP 线路、CN2 或 IEPL 专线所代表的是不同的承载和路由概念,最终体验还会受到家庭宽带、运营商互联、目标站点和线路出口的影响。选择时先从与自身网络距离较近、用途匹配的线路开始,确认可用后再比较其他线路,不要只根据名称判断速度。

动手配置从订阅、DNS 到全屋分流

以下步骤以 OpenWrt 的 LuCI 管理界面和兼容规则代理程序为思路说明,具体菜单名称会因固件与插件不同而变化。若采用纯 WireGuard 或 OpenVPN 隧道,应把“导入订阅”替换为“导入配置文件”或“新建接口”,但后续的 DNS、路由和验证原则仍然相同。

  1. 更新软件包索引并确认空间。在安装前查看软件包管理页面是否能正常联网,确认系统时间正确。时间错误可能导致 TLS 证书验证失败,也会影响部分订阅更新。不要在空间不足时连续安装多个核心和规则包。
  2. 安装匹配的代理核心与管理界面。根据设备架构和插件说明选择软件包。安装完成后先打开管理界面,检查核心是否能启动,再进行订阅导入。若插件要求安装 TUN、透明代理或防火墙依赖,应按其文档逐项确认,而不是一次性上传来源不明的压缩包。
  3. 导入订阅或节点配置。把订阅链接填写到本地管理页面,设置合理的更新周期,并在保存前确认地址属于服务商正式域名。导入后检查节点名称、协议类型、服务器地址和端口是否被正确解析。订阅更新失败时,先测试路由器本身能否访问该地址,不要立即修改所有分流规则。
  4. 建立代理组和默认策略。可以设置一个默认代理组、一个直连组和一个故障回退组。对需要稳定连接的应用使用明确的节点或策略组,对国内服务、局域网地址和路由器管理页面保留直连。规则顺序通常从特殊规则到通用规则,最后才使用兜底策略,否则前面的细分规则可能永远不会生效。
  5. 选择透明代理模式。常见模式可能基于 TProxy、Redirect 或 TUN。它们对 TCP、UDP、IPv6 和应用识别的支持不同。电视、实时通信和游戏设备如果出现连接但无法使用,首先检查是否需要 UDP,以及当前模式是否真的接管了这类流量。不要为了“全局接管”而忽略局域网访问和路由器自身流量。
  6. 配置 DNS 分流。明确哪些域名由直连解析,哪些域名通过代理侧解析。DNS 监听地址、劫持规则和上游解析器应保持一致,避免 dnsmasq、浏览器安全 DNS 和代理插件同时接管同一请求。局域网主机名、路由器管理域名和本地设备发现通常应保留本地解析。
  7. 应用并逐台验证。先只让测试电脑使用代理策略,确认出口 IP、DNS 和目标应用均符合预期,再把策略扩展到其他设备。每次只改一个关键设置,并记录改动前后的结果,后续回退会更容易。

分流可以按三种维度设计。按域名分流适合网站和服务,规则直观但依赖规则集维护;按 IP 或 CIDR 分流适合固定网段,却可能遇到 CDN 地址变化;按设备分流则便于让电视、工作电脑或访客网络采用不同策略,但需要为设备设置稳定的 DHCP 租约或明确的局域网地址。实际使用中可以组合这些条件,但应避免规则重复和相互覆盖。

  • ✅ 路由器管理地址、局域网网段和本地打印服务保持直连。
  • ✅ 先配置默认直连,再添加明确需要代理的域名或设备。
  • ✅ 为代理失败设置直连回退,避免单条线路故障导致全屋断网。
  • ✅ 修改 DNS 后清理终端缓存,并重新建立测试连接。
  • ❌ 不要把所有流量直接交给未经验证的全局策略。
  • ❌ 不要把 TUN、TProxy 和其他透明模式重复开启。

连接验证与性能调优要分层排查

完成配置后,先确认路由器自身能联网,再确认局域网设备能获取正确的 IP、网关和 DNS。接着断开代理,在相同设备和相同网络环境下记录出口 IP;连接代理后重新打开检测页面,比较出口地址、网络归属和大致地区。可以使用本站的网络检测页面辅助判断,但页面结果只代表发起检测的设备,不自动代表全屋所有设备。

DNS 验证应从终端和路由器两个层面进行。终端可以使用系统提供的 DNS 查询工具,观察查询是否成功、返回地址是否稳定;路由器日志则可帮助判断请求进入了 dnsmasq、代理核心还是其他上游。若浏览器启用了独立的安全 DNS,它可能绕过系统 DNS,因此测试时要记录浏览器设置。IPv6 也不能忽略:如果只配置了 IPv4 代理,而终端仍通过 IPv6 直连,部分网站可能呈现“有时生效、有时绕过”的现象。

nslookup example.com
ip route
ip -6 route

性能调优应先找瓶颈再改参数。若所有设备访问都慢,先比较直连、单一节点和规则代理三种状态,确认问题来自线路、路由器处理能力还是目标站点。若只有某一台设备异常,检查该设备的 DNS、代理缓存、IPv6 和应用自身网络设置。若高峰期变慢,不要简单增加规则或频繁切换节点;过多的规则匹配和订阅更新也会增加路由器负担。

对于 WireGuard,重点检查 AllowedIPs 是否过宽、隧道接口是否正确加入防火墙区域,以及默认路由是否被意外替换。对于 OpenVPN,要核对证书、认证方式、隧道设备和重连设置。对于 Shadowsocks、VMess、Trojan 或 Hysteria2 等代理协议,要确认管理程序使用了正确的核心、传输方式和 TLS 参数。协议握手成功但应用不能访问时,往往是 DNS、UDP、规则或 MTU 问题,而不是单纯的节点地址错误。

验证结论:按照“路由器联网—终端获址—出口 IP—DNS—应用—其他设备”的顺序检查,比反复更换线路更容易找到真正原因。

故障回退与常见问题

如果启用代理后全屋无法上网,先在 LuCI 中停用代理服务或恢复之前导出的配置,不要连续修改多个防火墙页面。若只是部分网站打不开,先把默认策略临时改为直连,再逐条恢复规则。若无法打开管理页面,优先使用网线和本地管理地址;确认设备仍在同一 LAN 后,再检查 DHCP、网关和无线连接。代理配置的目标是提高可控性,而不是让家庭网络失去基本的恢复能力。

OpenWrt 能直接导入所有订阅链接吗?

不能。订阅输出格式必须与所使用的管理程序和核心兼容。Clash、sing-box、Shadowrocket、官方客户端和 WireGuard 所需的配置结构并不相同。导入前查看程序支持的协议和格式,无法识别时不要把订阅内容交给陌生转换服务。

为什么电脑能用,电视却不能用?

电脑可能使用了独立客户端或浏览器代理,而电视走的是路由器透明代理。应检查电视获得的网关和 DNS、规则是否包含该设备、当前模式是否支持电视所需的 UDP,并确认电视没有保存旧的网络设置。

全屋分流必须开启全局代理吗?

不必须。更稳妥的方式通常是保留局域网和明确的直连规则,只把需要改变路径的域名、IP 或设备交给代理。全局模式可以用于短时间排查,但长期使用前应确认本地服务、银行类网站、打印机和智能家居不会受到影响。

如何判断是 DNS 问题还是线路问题?

先用 IP 访问能力和域名解析结果做对照:域名无法解析而其他网络正常时,优先检查 DNS;域名能解析但连接超时,则继续查看规则、协议、端口、UDP 和防火墙。改变一个设置后重新测试,避免多个变量同时变化。

最后,OpenWrt 的全屋分流应当是一套可解释、可验证、可回退的网络策略。保存稳定配置后再逐步增加设备和规则;定期检查订阅更新、软件包兼容性和 DNS 行为。对于需要不同用途的家庭成员,可以按设备建立策略组,而不是让所有流量共享一个无法判断的全局状态。这样即使某条线路暂时不可用,也能迅速切换到直连或备用策略,避免影响整个家庭网络。

免费试用