OpenWrt 路由器 VPN 配置的核心,不是把一台电脑的代理复制到路由器上,而是让路由器接管局域网设备的 DNS、路由和策略分流。配置完成后,手机、电脑、电视、游戏主机等设备可以共享同一套网络规则,不必逐台安装客户端。与此同时,路由器承担的工作也更多:既要正确获取订阅配置,又要处理 DNS 解析、国内外域名分流、IPv6 泄漏、局域网访问和异常恢复。

本文以常见的 OpenWrt 路由器为例,说明如何从备份配置开始,选择旁路由或主路由部署方式,再完成兼容客户端导入、DNS 设置、分流规则和连通性验证。不同固件的菜单名称可能略有不同,但判断逻辑基本一致:先确认路由器自身能连接,再确认局域网设备使用了它的 DNS,最后验证实际应用是否按照规则经过直连或 VPN 路径。

先选择主路由还是旁路由

OpenWrt 可以作为家庭网络的主路由,也可以作为现有光猫或无线路由器后面的旁路由。两种方式都能实现全屋分流,但接管范围、故障影响和排错方法不同。主路由模式结构更清晰,所有设备的默认网关和 DNS 都由 OpenWrt 提供;旁路由模式改动较少,适合不方便替换现有路由器的家庭网络。

主路由模式:统一管理最直接

在主路由模式下,光猫或上游设备负责接入,OpenWrt 负责局域网地址分配、无线网络或有线交换、DNS 转发和策略路由。手机、电视、电脑接入 OpenWrt 的网络后,通常会自动把 OpenWrt 作为默认网关。此时分流规则覆盖范围较完整,设备不需要单独设置代理。

主路由模式的优点是路径容易理解:设备先到 OpenWrt,再由规则决定直连或经过 VPN。缺点是修改错误可能影响全家网络,因此正式调整前应备份网络、DHCP、无线和防火墙配置。若家中依赖运营商 IPTV、特殊拨号或上游路由功能,也要先确认替换主路由不会影响这些服务。

旁路由模式:改动较少但依赖主路由

旁路由通常与现有主路由处于同一局域网。它可以运行代理客户端和分流规则,但不一定承担拨号或全部网关功能。要让其他设备使用旁路由,常见做法是让主路由把 DNS 指向旁路由,或者在主路由的 DHCP 设置中把旁路由作为默认网关。具体选哪一种,取决于固件能力和你希望接管的流量范围。

旁路由最容易出现的问题是“路由器自己能用,客户端设备不能用”。这通常不是订阅失败,而是终端仍然从主路由获取旧的 DNS 或默认网关。修改 DHCP 后,设备可能继续使用缓存的租约,需要断开并重新连接网络,或手动更新地址。若只希望少量设备使用 VPN,可以先让这些设备单独指定旁路由,再逐步扩大范围。

90+

国家覆盖

200+

线路数量

不限

同时在线设备

5

支持平台

这里的设备数量不等于路由器的硬件性能。理论上可以让多台终端共享策略,但路由器的 CPU、内存、闪存和无线能力仍会影响实际吞吐。电视、游戏主机等设备通常无法安装完整客户端,因此路由器接管的价值主要在于统一配置,而不是保证所有应用都天然兼容。

拓扑结论: 能够替换现有主路由时优先选择主路由模式;需要保留原网络结构时使用旁路由,但必须明确 DHCP、默认网关和 DNS 分别由谁提供。

配置前备份并准备订阅

开始前先记录当前网络结构。确认上游设备的连接方式、OpenWrt 的管理地址、局域网地址段、无线名称以及是否启用了 IPv6。不要在没有备份的情况下直接刷写固件或删除原有接口。OpenWrt 的“备份与升级”区域通常可以导出配置文件;完成导出后,还应记下当前管理入口,避免改完地址后找不到路由器。

订阅配置应从 06VPN 用户面板获取,不要手动抄录服务器地址、端口和传输参数。订阅链接包含客户端需要的节点信息,可能解析出 Shadowsocks、VMess、Trojan、VLESS、Hysteria2 或其他受客户端支持的配置。不同 OpenWrt 客户端的支持范围并不完全相同,因此导入前要先确认所用插件或 sing-box 兼容组件能够识别对应格式。

订阅链接相当于配置凭证。不要把它粘贴到公开网页、在线解析站或聊天群中。若链接已经泄露,应在用户面板更新订阅凭证,再在路由器上重新导入。导入时选择“远程订阅”或同等功能,而不是把整段链接当作单个服务器手工填写。这样后续线路变化时,才可以通过更新订阅获得新的配置。

  • ✅ 导出 OpenWrt 当前配置,并记录管理地址。
  • ✅ 确认路由器时间、时区和 DNS 能正常工作。
  • ✅ 从用户面板复制完整订阅链接,不手动删改字符。
  • ✅ 确认所用客户端支持订阅中的协议与配置格式。
  • ❌ 不要在同一台路由器上同时启用多个会接管默认路由的代理服务。

如果路由器存储空间有限,不建议一次安装大量插件。OpenWrt 上的图形化插件、规则库和代理核心都会占用闪存与内存。选择一个能够满足订阅导入、规则分流和日志查看的方案即可。使用 sing-box 时,要特别留意配置文件格式、DNS 模块和透明代理模式是否由当前固件完整支持;不要因为客户端名称相同,就假设不同固件的菜单和参数完全一致。

导入订阅并建立基础连接

进入 OpenWrt 的软件包或已安装客户端页面,先确认代理核心处于可运行状态,再新增远程订阅。粘贴链接后执行更新,正常结果应包括订阅更新完成、配置解析成功以及节点列表出现。若日志显示认证失败、格式错误或无法解析,先检查路由器自身的联网和时间,再检查订阅是否复制完整。

初次测试不要立即启用复杂的全局规则。先选择一条明确可用的线路,使用客户端提供的连通测试或日志观察握手结果。若日志显示已经连接,但局域网设备仍不能访问目标服务,问题可能出在透明代理未启用、默认路由未接管、DNS 没有交给代理组件,或者防火墙区域没有放行转发。

建议的首次配置顺序
备份配置
→ 检查 OpenWrt 自身联网
→ 更新远程订阅
→ 选择单条线路测试
→ 启用透明代理或策略路由
→ 设置 DNS 分流
→ 让一台终端重新获取网络配置
→ 检查出口 IP、DNS 和实际应用

透明代理模式的作用,是让不支持手动代理设置的设备也能被路由器接管。电视和游戏主机通常属于这一类,但透明代理并不意味着所有协议都能被无条件识别。某些应用使用独立的连接方式、硬编码 DNS 或额外的安全校验,可能需要单独设置直连、代理或排除规则。对局域网打印机、NAS、投屏设备和路由器管理地址,也应保留直连,否则可能出现设备发现失败。

检查防火墙与转发关系

OpenWrt 防火墙通常按区域管理 WAN、LAN 以及自定义的代理接口。启用透明代理后,LAN 到代理核心所需的转发必须被允许;上游连接仍应通过 WAN 或原有外网接口建立。若把 LAN、WAN 和代理接口重复绑定,可能造成环路、连接中断或管理页面无法访问。

修改防火墙前,先保留一个有线设备作为维护入口。无线配置或默认路由改错时,有线连接通常更容易恢复。每完成一组改动就保存并应用,然后立即测试路由器管理页面、局域网设备和普通网页。不要一次性修改 DNS、DHCP、接口、防火墙和 IPv6,再根据结果猜测是哪一项出错。

设置 DNS 与分流规则

DNS 是全屋分流中最容易被忽略的部分。设备即使经过代理连接,如果域名仍由不合适的解析路径返回结果,也可能遇到地区判断错误、连接到不可达地址或出现 DNS 泄漏。建议让局域网设备统一向 OpenWrt 请求 DNS,再由 OpenWrt 按规则把国内域名、国外域名、代理域名和局域网域名交给不同的解析路径。

国内服务通常适合直连,局域网主机名、路由器管理地址、NAS 和打印机也应保持本地解析。需要特定出口的服务则应与对应的代理规则一致。对于视频、AI 工具、云端协作等服务,不能只按一个主域名判断,因为登录、静态资源、接口和验证码可能使用不同域名。发现网页能打开但应用无法使用时,应检查相关域名是否都被规则覆盖。

如果暂时无法处理 IPv6,建议先确认 IPv6 流量不会绕过 IPv4 的代理策略。可以在路由器和终端分别检查 IPv6 是否启用,再观察目标服务看到的出口是否一致。不要仅凭浏览器显示“已连接”就判断策略完整;浏览器可能使用自己的安全 DNS、QUIC 或代理设置,与电视和游戏主机的连接路径并不相同。

配置区域 建议处理方式 重点观察 常见问题
局域网设备 统一获取 OpenWrt 提供的 DNS 与网关 租约、网关、DNS 是否更新 设备仍沿用主路由配置
国内域名 按规则直连并使用合适解析 网页、支付和本地服务是否正常 不必要地绕行远端线路
指定代理域名 交给代理核心和对应出口 出口 IP、地区和应用登录 只覆盖主域名,遗漏接口域名
局域网地址 保持直连,不经过远端节点 NAS、打印和投屏发现 透明代理误接管内网流量

逐层测试手机、电脑与电视设备

测试应从近到远进行,而不是直接打开最复杂的应用。第一步,在 OpenWrt 上确认上游网络可用、订阅可以更新、代理核心日志没有持续报错。第二步,让一台电脑重新获取 DHCP 配置,检查默认网关和 DNS 是否指向预期的路由器。第三步,访问出口 IP 检查页面,确认出口是否发生变化,并查看 DNS 检测结果是否符合分流设计。

电脑端可以分别测试浏览器、命令行工具和需要登录的应用,因为它们可能使用不同的代理机制。手机端应在无线网络下测试,再切换蜂窝网络确认是否误把移动网络当成家庭局域网。电视端重点观察登录、视频起播、清晰度切换和应用更新;游戏主机则应分别检查账号登录、商店区域、联机服务和语音功能。某一项失败不一定说明整条线路不可用,可能只是应用域名未加入规则。

测试时应保持线路和规则稳定一段时间,避免连续更换节点导致出口频繁变化。网银、支付、学校系统和重要账号应优先使用符合实际地区需求的直连或固定出口规则,不要在登录过程中不断切换国家或地区。VPN 只能改变网络路径,不能替代账号密码、双重验证和设备安全设置。

  • ✅ 路由器能够更新订阅,日志中没有持续的解析或握手错误。
  • ✅ 终端获取到预期的默认网关与 DNS。
  • ✅ 出口 IP、DNS 和实际应用结果相互一致。
  • ✅ 国内网站、局域网设备和需要代理的服务分别按规则工作。
  • ❌ 不要只看系统状态栏的 VPN 图标就认定所有流量已经接管。
测试结论: 路由器连通、终端接管、DNS 正常、出口符合预期、应用能够完成实际操作,五个层面都通过后,才算完成全屋分流。

配置出错后的恢复方法

最常见的故障是改完设置后无法打开 OpenWrt 管理页面。先不要立即恢复出厂设置。使用有线设备连接路由器,检查电脑是否获得地址;如果没有,暂时手动设置与局域网相同网段的地址,再尝试访问记录下来的管理入口。若只是 DNS 或代理规则错误,可以先停止代理核心,恢复原有 DNS 和默认路由,再逐项启用功能。

如果旁路由导致全家设备无法上网,应回到主路由撤销 DHCP、网关或 DNS 的改动,让设备重新获取主路由配置。若只有某台设备异常,优先清除该设备的网络租约、重连无线网络并检查是否手动写入了 DNS。电视和游戏主机通常缺少详细日志,更适合先恢复自动获取网络,再从路由器日志反查。

如果修改防火墙后出现管理入口和外网都不可用,保留的配置备份会比盲目重置更安全。可以通过 OpenWrt 支持的本地恢复方式、串口或救援模式恢复配置;具体操作取决于设备型号和固件版本。刷写固件前必须确认硬件型号、分区方式和对应文件,不能把其他设备的固件当作通用恢复包。

恢复后建议采用“小步修改”的方式重新配置:先恢复基础上网,再导入订阅;先测试单条线路,再启用透明代理;先配置少量分流,再加入完整规则。每次改动都保留一份可工作的配置,出现问题时就能回到上一个状态,而不是从零开始排查。

OpenWrt VPN 配置常见问题

为什么路由器连接成功,手机却没有走 VPN?

通常是手机仍使用主路由提供的 DHCP、DNS 或默认网关,或者 OpenWrt 只建立了代理连接但没有启用透明代理接管。让手机重新获取网络配置,检查网关和 DNS,再确认防火墙允许 LAN 到代理核心的转发。若手机启用了私有 DNS 或自定义网络配置,也要暂时排除这些设置的影响。

旁路由必须开启 DHCP 吗?

不一定。关键是局域网设备最终从哪里获得 DNS 和默认网关。若主路由继续负责 DHCP,就应在主路由上正确下发旁路由地址;若由旁路由负责 DHCP,则主路由的 DHCP 必须关闭,避免两个设备同时分配地址。家庭网络中不应让多个设备竞争 DHCP 服务。

DNS 正常但某些应用仍无法使用,应该查什么?

先确认应用使用的域名是否全部进入正确规则,尤其是登录、接口、图片、更新和验证码域名。再检查 IPv6、应用自带 DNS、QUIC 以及规则库是否过旧。网页和应用的访问路径可能不同,所以应以实际应用结果为准,而不是只测试一个网页。

什么时候应该恢复配置,而不是继续调整规则?

当管理入口、局域网地址或外网连接同时失效,且无法确定是哪项设置造成问题时,应优先恢复最近一次可工作的备份。恢复后再按基础联网、订阅、代理、DNS、分流的顺序重新建立。保留可回退配置,比一次性加入大量规则更适合长期维护。

OpenWrt 的优势在于把网络策略集中到路由器,但集中管理也要求配置具有可解释性。明确主路由与旁路由的边界,保护好订阅凭证,先设置基础连接再处理 DNS 和分流,并通过出口、DNS 与实际应用逐层验证,才能让全屋设备在需要直连时直连、需要指定路径时使用对应线路。