OpenWrt 路由器 VPN 設定教學:一次完成全屋分流
把 VPN 放到 OpenWrt 路由器後,家中多部裝置便能依照網域或網路需求自動選擇連線方式。本文提供完整設定步驟,也整理常見連線問題與安全的回復方法。
將 VPN 放到 OpenWrt 路由器上,最大的價值不是讓單一裝置多一個連線按鈕,而是把連線策略集中在家用網路的入口。手機、電腦、平板、智慧電視與其他不方便安裝客戶端的裝置,都可以依照網域、目的地或裝置羣組選擇代理或直連。這種架構特別適合需要同時保留本地服務、一般網站與特定海外服務的家庭網路。
不過,路由器 VPN 並不是「匯入訂閱後全部自動完成」。OpenWrt 還涉及韌體版本、CPU 架構、儲存空間、防火牆、DNS、策略路由與無線網路介面。設定前應先決定使用哪一種客戶端,再規劃哪些流量走代理、哪些流量維持直連,最後從用戶端、路由器與終端裝置三個層面驗證結果。以下以可維護、容易回復為原則,整理一套完整流程。
先選擇方案再匯入訂閱
OpenWrt 上常見的做法大致分成三類。第一類是使用 WireGuard 或 OpenVPN 等系統層 VPN,建立一個或多個隧道,再透過路由表決定哪些目的地進入隧道。這種方式結構清楚,適合固定出口、整個網段一起連線,或由管理者手動維護路由規則。WireGuard 設定通常包含私密金鑰、對端公鑰、端點、允許的 IP 範圍與保活參數;任何一項不正確,都可能出現介面已啟用但實際流量沒有通過的情況。
第二類是使用 OpenClash、PassWall 或其他 LuCI 整合工具,讓路由器執行相容的代理核心。這類工具較適合需要訂閱更新、節點選擇、規則分流與不同代理模式的使用者。訂閱中可能包含 Shadowsocks、VMess、Trojan、VLESS 或 Hysteria2 等設定,但 OpenWrt 的管理工具、核心版本與訂閱格式必須彼此相容。Hysteria2 等以 UDP 為基礎的傳輸,還會受到路由器核心、上游網路與防火牆設定影響,不能只看節點名稱判斷是否一定可用。
第三類是讓 OpenWrt 只負責基本路由,將代理客戶端放在家中的獨立主機、NAS 或小型伺服器上。這樣可減輕主路由器負擔,也方便更新核心,但需要額外維護一台長期開機的裝置,並處理主路由器到代理主機之間的轉送。若只是希望所有家庭裝置使用一致規則,直接在主路由器上部署整合工具通常較直觀;若路由器儲存空間或效能有限,分離部署則比較穩妥。
| 方案 | 較適合的情境 | 優點 | 需要注意 |
|---|---|---|---|
| WireGuard | 固定隧道、整網段或固定出口 | 設定項目清楚,路由邏輯容易檢查 | 訂閱更新與複雜網域分流通常需要另外設計 |
| OpenVPN | 已有現成設定檔或需要相容傳統 VPN | 許多系統與服務都能提供設定檔 | 憑證、加密參數與路由設定較多 |
| OpenClash 或 PassWall | 多節點、訂閱更新與規則分流 | 可集中管理代理模式與節點 | 核心、LuCI 元件與訂閱格式需要相容 |
| 獨立代理主機 | 主路由器規格有限或需要分離維護 | 不必把大量代理功能放進路由器 | 必須維持主機運作,並設定內網轉送 |
方案結論:只需要固定隧道時可先考慮 WireGuard;需要訂閱、節點切換與網域規則時,選擇與訂閱格式相容的 OpenWrt 代理工具,通常比手動維護大量路由更有效率。
備份與準備避免設定後無法回復
開始前先記錄目前的 OpenWrt 版本、網路介面名稱、LAN 網段、DHCP 設定與無線網路名稱。不同版本可能使用不同的防火牆管理方式,從舊版本升級到使用 firewall4 的版本後,部分套件或自訂腳本未必能直接沿用。若路由器是由上游數據機或另一台路由器提供網際網路,還要確認 OpenWrt 的 WAN 介面是否透過 DHCP、PPPoE 或固定方式取得位址。
在 LuCI 中先匯出系統備份,並將檔案保存到不依賴該路由器的裝置。備份檔屬於敏感設定,可能包含網路參數、憑證或代理資訊,不應上傳到公開儲存空間。若工具支援匯出自身設定,也應另外保存;單純的 OpenWrt 系統備份不一定能完整還原第三方核心、規則檔與訂閱資料。
訂閱連結要當成憑據處理。不要將完整網址貼到公開討論區、線上格式轉換器或不明管理頁面。匯入前可先確認服務商提供的協定與格式,例如是 Clash 類設定、通用訂閱,還是單一 WireGuard 設定。若 93VPN 的訂閱中同時提供多種協定,應依 OpenWrt 工具可解析的格式選擇,不要只因為節點數量較多就直接匯入未確認的內容。
110+
國家覆蓋
240+
線路數
不限
同時在線裝置
60 天
無理由退款
如果尚未取得服務或需要先查看安裝方式,可前往設定教學確認支援平台與匯入流程。路由器版本的操作介面可能因 OpenWrt 發行版與管理工具不同而有差異,因此本文的重點是設定邏輯與驗證順序,而不是要求所有裝置使用完全相同的按鈕名稱。
動手設定建立代理、DNS 與分流規則
安裝相容工具並確認介面
先在 OpenWrt 的套件管理介面確認可用套件,或使用 SSH 執行套件管理指令。常見流程是先更新套件索引,再安裝所需的 LuCI 管理元件、協定支援與 DNS 依賴;實際套件名稱會依 OpenWrt 版本、CPU 架構與軟體來源而變化,不建議直接套用其他韌體版本的安裝檔。若套件來源顯示簽章錯誤、架構不符或相依套件無法滿足,應先停止,不要強行覆蓋系統檔案。
安裝完成後,先確認管理頁面能正常載入,並查看代理核心是否能啟動。此時不要立即把所有 LAN 流量導入代理。先以單一測試裝置或指定裝置羣組套用策略,這樣即使 DNS 或路由出錯,也不會讓整個家庭網路同時失去連線。
匯入訂閱並檢查節點資料
在工具的訂閱管理頁貼上訂閱連結,保存後執行更新。更新完成後應檢查節點名稱、協定、伺服器位址、連接埠、TLS 或傳輸參數是否完整。若只有部分節點出現,可能是核心不支援某種協定,也可能是訂閱格式、解析器或憑證設定不相容。此時應先查看錯誤日誌,再決定是否更換核心或改用其他相容格式,避免重複更新造成問題難以定位。
對於 WireGuard,則要在網路介面中建立隧道,填入私密金鑰與對端公開金鑰,並設定端點與允許的 IP 範圍。允許的 IP 範圍會影響流量是否被導入隧道;若直接使用涵蓋所有目的地的設定,還需要確認路由器能正確處理本地 LAN、管理頁面與回程路由。若只想讓特定網段使用隧道,應採用明確的策略路由,而不是盲目接管全部流量。
設定 DNS、模式與裝置分流
分流最常見的誤判來自 DNS。裝置雖然將連線交給代理,卻可能仍使用上游或本地 DNS 解析,導致網域判斷與實際連線路徑不一致。可以在 OpenWrt 的 DHCP 與 DNS 設定中確認用戶端取得的 DNS 位址,再依代理工具的文件設定 DNS 轉送、劫持或分流。設定後要從終端裝置重新取得 DHCP 租約,或暫時關閉再開啟網路,避免舊 DNS 設定仍留在裝置內。
代理模式通常可分為全域、規則與直連。全域模式容易理解,但本地銀行、印表機、NAS、智慧家居與路由器管理頁面未必適合經過遠端線路;直連模式則不會套用需要代理的規則。一般家用環境可先使用規則模式,將本地網段、路由器管理位址與家庭服務保留直連,再把需要的網域交給指定代理羣組。
- ✅ 先用一台測試裝置套用規則,確認成功後再擴大到其他裝置。
- ✅ 將 LAN 網段、路由器管理位址與本地服務列入直連或例外規則。
- ✅ DNS 由同一套策略管理,避免網域解析結果與代理規則互相矛盾。
- ✅ 為不同用途建立清楚的策略羣組,例如一般瀏覽、串流或工作服務。
- ❌ 同時啟用兩個會接管整個 LAN 的代理工具,避免防火牆與路由互相覆寫。
- ❌ 將所有目的地都導入隧道後,才開始尋找本地服務無法使用的原因。
完成後,依序測試路由器管理頁面、本地裝置互通、一般網站、指定代理網域與 DNS。不要只在路由器上測試一次就下結論;同一個 Wi-Fi 下的手機與電腦可能因為自訂 DNS、IPv6、瀏覽器安全 DNS 或應用程式自身代理設定而得到不同結果。
驗證與排錯先分層再修改
第一層是檢查 OpenWrt 本身是否能連上上游網路。若 WAN 介面沒有取得位址,或預設閘道、時間同步與 DNS 都不正常,代理核心自然不可能穩定工作。第二層是檢查代理核心是否啟動,以及節點的 TLS、SNI、憑證、UUID、密鑰或傳輸設定是否完整。第三層才是檢查防火牆、DNS 劫持、策略路由與 LAN 用戶端的實際流量。
「核心已啟動」不等於「用戶端流量已經經過核心」。可以查看連線日誌、目前策略羣組與路由器的介面流量,再從測試裝置檢查出口 IP 與 DNS。若只查到出口 IP 改變,仍應進一步確認 DNS 查詢、IPv4 與 IPv6 是否採用同一套預期策略。部分裝置會自帶加密 DNS 或自行建立連線,這些流量可能不受路由器的網域規則直接控制。
| 現象 | 優先檢查 | 安全處理方式 |
|---|---|---|
| 代理核心無法啟動 | 核心版本、架構、設定格式與日誌 | 停用新設定,恢復上一份可用設定後再逐項修改 |
| 路由器可上網,終端裝置無法上網 | DNS、轉送規則、LAN 防火牆區域與策略路由 | 先取消全域接管,讓測試裝置恢復直連 |
| 部分網域可用,部分網域失敗 | 規則集、DNS 解析、節點協定與傳輸參數 | 查看匹配規則與核心日誌,不要連續更換所有節點 |
| 本地 NAS 或印表機無法使用 | 本地網段是否被錯誤導入隧道 | 將本地網段加入直連或繞過代理的規則 |
| 更新訂閱後設定失效 | 訂閱格式、節點欄位與自訂規則是否被覆蓋 | 保留自訂規則備份,再重新套用而非反覆匯入 |
如果更換節點後問題突然消失,仍不要立即把原因歸咎於單一線路。可能是原節點的協定不相容,也可能是 DNS、MTU、UDP 或特定傳輸參數造成。較好的做法是保留錯誤發生時的設定與日誌,逐項比較節點協定、端點、傳輸方式與規則匹配結果。這種分層排查比不停重開路由器更容易找到真正原因。
排錯結論:先確認 WAN 與 DNS,再確認代理核心,最後檢查策略路由和終端裝置;每次只改一個變數,才能知道是哪一層造成連線異常。
安全回復讓全屋網路保持可用
正式使用前,應保留一條可進入路由器管理頁面的本地路徑。設定代理時不要同時修改 LAN 位址、DHCP、無線網路名稱與防火牆區域,否則一旦斷線,很難判斷是代理還是基本網路出了問題。若工具提供停用代理、停用透明代理或恢復直連的選項,先確認這些選項的位置,再開始套用規則。
發生全屋斷線時,可先讓測試裝置暫時改用有線連接,確認是否仍能進入 OpenWrt 管理頁面。能進入時,停用最近加入的代理接管、DNS 劫持或策略路由,套用設定並重新測試。若無法進入管理頁面,應按照該路由器的官方復原方式操作,不要隨意刷入不相容韌體。刷機前必須核對裝置型號、硬體版本與映像檔格式,並接受設定可能被清除的結果。
日常維護包括定期檢查訂閱更新是否成功、查看儲存空間、保存規則備份,以及在升級 OpenWrt 前確認第三方工具的相容性。訂閱更新後,應重新驗證本地服務、DNS、出口 IP 與主要裝置,而不是假設舊設定一定能完全延續。若路由器只是家庭網路入口,穩定與可回復通常比堆疊更多規則更重要。
- ✅ 升級韌體前匯出 OpenWrt 與代理工具的設定備份。
- ✅ 更新訂閱後檢查節點、規則、DNS 與本地服務。
- ✅ 為家中重要裝置保留直連或故障時的替代路徑。
- ✅ 將訂閱連結、私密金鑰與憑證分開保存,不放進公開截圖。
- ❌ 在沒有確認硬體版本前刷入其他機型的韌體。
- ❌ 把路由器能進入管理頁面誤認為所有用戶端流量都已正確分流。
常見問題
設定完成後,所有裝置都會自動使用 VPN 嗎?
不一定。只有經過該 OpenWrt LAN、取得其 DHCP 與 DNS 設定,並且沒有自行覆寫代理或 DNS 的裝置,才會按照路由器規則處理。手機可能啟用私人 DNS,電腦可能使用瀏覽器內建的安全 DNS,智慧電視也可能使用固定解析服務,因此仍要逐台驗證。需要完全不同策略的裝置,可以分配到不同 VLAN、SSID 或策略羣組,但這取決於路由器硬體與網路規劃。
為什麼訂閱能在電腦客戶端使用,匯入 OpenWrt 卻失敗?
不同客戶端支援的訂閱格式、協定核心、傳輸欄位與代理模式可能不同。電腦客戶端能解析某個節點,不代表 OpenWrt 上的核心也能解析。請先查看更新日誌,確認是格式錯誤、協定不支援、憑證問題還是儲存空間不足,再依服務商提供的格式選擇合適工具。不要把完整訂閱連結交給陌生線上轉換器。
加入代理後路由器變慢,應該先改哪裡?
先確認是否同時啟用了複雜規則、DNS 劫持、全域透明代理與多個核心。接著查看 CPU、記憶體、儲存空間與介面流量,並暫時縮小到單一測試裝置。若問題只在特定協定或傳輸方式出現,再比較 WireGuard、OpenVPN 或代理核心的實際需求。不要以增加更多規則或同時啟用多個工具作為第一步。
如何暫時恢復直連?
優先使用代理工具內建的停用接管、直連模式或停止服務功能,然後確認 DHCP、DNS 與防火牆設定仍正常。若仍無法恢復,可使用先前保存的設定備份回復。回復後不要一次重新匯入全部內容,應先確認基本網路,再逐步加入訂閱、DNS 與分流規則,這樣更容易維持全屋網路的可用性。