把 VPN 設定在 OpenWrt 路由器上,最大的好處不是讓單一裝置多一個連線按鈕,而是把家庭網路的出口與分流規則集中管理。手機、電腦、電視盒、遊戲主機或其他無法直接安裝用戶端的裝置,都可以依照路由器的規則使用直連或代理路徑。本文以「主路由器+OpenWrt 旁路由」為主要範例,說明訂閱匯入、網路拓撲、防火牆、DNS、分流規則與驗證方法,也會整理設定失敗時的回復步驟。
先理解主路由與旁路由的分工
家庭網路中最容易出錯的地方,是沒有先決定哪一台設備負責 DHCP、預設閘道與 DNS。主路由器通常連接光纖數據機或寬頻設備,負責撥號、取得外網位址與向家中裝置分配 IP;OpenWrt 則可作為旁路由,專門處理代理、分流與 DNS。兩者分工清楚時,家中其他裝置不必逐台安裝 VPN 用戶端。
旁路由不是把兩台路由器隨意串接即可。若 OpenWrt 的 LAN 位址、主路由器的 DHCP 範圍或預設閘道互相衝突,可能導致裝置重複取得位址、管理頁面打不開,甚至整個家庭網路無法正常通訊。常見架構是讓 OpenWrt 與主路由器位於同一個區域網路,再由 DHCP、靜態路由或裝置端手動指定方式,決定哪些流量要經過 OpenWrt。
90+
可用國家覆蓋
200+
可選線路
不限
同時在線設備
5
支援主要平台
上面的平台數是指 Windows、macOS、iOS、Android 與 Linux;OpenWrt 本身則要視韌體版本、CPU 架構與所選用的代理核心而定。路由器不一定能直接使用手機或桌面用戶端的設定檔,因此在匯入前,應先確認所用的 OpenWrt 管理工具支援哪一種格式與協定。
選擇透明代理或策略路由
如果希望家中多數裝置不用設定代理,通常會使用透明代理、TUN 或基於防火牆的策略路由。這類方式由 OpenWrt 攔截符合條件的流量,再送往代理核心處理。優點是電視、遊戲主機與部分物聯網設備也可能納入規則;缺點是 DNS、UDP、區域網路廣播與特殊應用程式需要更仔細地排除。
另一種方式是隻讓指定裝置把 OpenWrt 當作閘道。這種做法範圍較小,故障時容易定位,適合先測試手機或單一電腦。不要一開始就把全家所有裝置切換到新路由,否則只要 DNS 或防火牆有一項設定錯誤,就很難判斷究竟是 VPN、OpenWrt 還是主路由器造成問題。
- ✅ 先保留主路由器作為可回復的正常出口。
- ✅ 讓 OpenWrt 使用不衝突的 LAN 位址與 DHCP 設計。
- ✅ 先以單一測試裝置驗證,再逐步擴大分流範圍。
- ❌ 不要讓主路由器與 OpenWrt 同時對同一網段提供 DHCP。
- ❌ 不要把所有 DNS 請求直接轉發到不明的第三方解析服務。
在 OpenWrt 匯入訂閱與建立代理核心
OpenWrt 的 VPN 設定通常不是把訂閱連結貼到系統內建 VPN 欄位,而是透過相容的管理套件或代理核心解析。不同韌體可能使用不同介面,例如以圖形化管理面板管理 sing-box、Clash 相容核心,或使用其他支援 Shadowsocks、VMess、VLESS、Trojan、Hysteria2、WireGuard 的方案。實際支援項目取決於核心版本、套件來源、路由器架構與訂閱內容,不能只看名稱推斷一定可用。
匯入前先在 OpenWrt 管理介面確認儲存空間與記憶體狀態。代理核心與規則檔都會佔用系統資源,低規格設備若同時啟用大量規則、日誌與 DNS 快取,可能出現管理介面變慢或核心反覆重啟。建議先使用精簡規則,確認基本連線後,再加入串流、AI 工具或特定網域的自訂分流。
取得訂閱後,選擇管理套件中的「遠端訂閱」、「設定檔」或相近功能,完整貼上連結並執行更新。不要把訂閱 URL 當成單一節點手動抄錄,因為訂閱通常還包含位址、連接埠、驗證資料、傳輸方式與節點名稱。若管理工具只接受特定格式,應先確認它能解析服務提供的格式;解析失敗時不要任意刪改內容。
匯入後的基本檢查
訂閱狀態:更新完成
設定檔:成功解析
節點清單:可以查看
代理核心:已啟動
錯誤日誌:沒有持續重複的啟動或 DNS 錯誤
協定選擇也要配合 OpenWrt 核心。Shadowsocks 結構相對簡單,常見於資源有限或設定需求較單純的情境;VMess、VLESS 與 Trojan 通常需要核心支援相應的傳輸與 TLS 參數;Hysteria2 使用 QUIC 方向的傳輸機制,對 UDP 能力與防火牆設定較敏感;WireGuard 則是獨立的 VPN 通道方式,不能直接當成一般訂閱文字交給只支援代理分享格式的工具解析。若某個節點無法啟動,應先查看核心支援與錯誤日誌,而不是連續更換 DNS。
防火牆與 DNS 分流設定步驟
完成代理核心後,下一步是處理流量如何進入核心。透明代理一般需要建立對應的防火牆轉送規則,並將 TCP、必要的 UDP 或 TUN 介面流量交給代理核心。規則名稱與操作位置會因 OpenWrt 版本及管理套件不同而改變,因此不要直接照抄其他版本的防火牆指令。修改前先匯出設定,並一次只改動一個區塊,方便找出造成中斷的項目。
設定 LAN、WAN 與代理區域
在介面設定中,WAN 應代表 OpenWrt 通往主路由器或上游網路的方向,LAN 則是家庭測試裝置所在的區域。若 OpenWrt 採用旁路由模式,通常不應讓它與主路由器爭搶同一個上游 DHCP 角色。代理核心使用的虛擬介面或本機連接埠,也要被防火牆規則正確允許,否則管理頁面看似已啟動,實際封包仍會被丟棄。
建議先將單一測試裝置的預設閘道指向 OpenWrt,確認它能取得 IP、能開啟 OpenWrt 管理頁面,也能透過 OpenWrt 直連上網。完成這項基本測試後,再啟用代理分流。若連直連都無法運作,問題應先在網路介面、閘道或 DHCP 中排查,不要把錯誤歸因於節點。
避免 DNS 洩漏與解析迴圈
DNS 分流是路由器設定的核心。即使網頁流量經過代理,如果裝置仍直接向主路由器或電信商 DNS 查詢,可能出現解析地區不一致、網域無法開啟,或測試結果與實際出口不相符。OpenWrt 可以由 DHCP 告知用戶端使用指定的 DNS,也可以由防火牆把 LAN 的 DNS 請求導向本機解析器;但兩種方式的優先順序必須清楚。
不要讓本機 DNS 把查詢再次送回自己,否則會形成解析迴圈。也要留意 IPv6:若只設定 IPv4 代理,家中裝置仍可能透過 IPv6 直連,造成部分網站與測試工具顯示不同出口。你可以選擇正確配置 IPv6 代理,或在測試階段暫時停用未準備好的 IPv6 路徑;重點是不要留下未經規劃的旁路。
| 檢查項目 | 應觀察的結果 | 異常時優先排查 |
|---|---|---|
| 裝置位址 | 取得正確的 LAN IP,閘道指向預期設備 | DHCP 範圍、網段衝突、網路線連接 |
| DNS 解析 | 由預期的本機或代理 DNS 處理查詢 | DHCP DNS、IPv6 DNS、解析轉送迴圈 |
| 代理核心 | 核心持續運行,日誌沒有反覆重啟 | 設定格式、資源不足、協定支援 |
| 防火牆轉送 | 符合規則的流量進入代理,直連例外仍可使用 | 區域轉送、TUN 介面、UDP 與 IPv6 規則 |
建立家庭裝置的分流規則
分流不等於把所有網站都送進同一條線路。比較實用的設計,是依裝置、網域、目的地類型與使用需求分組。例如工作電腦可以保留本地服務直連,串流裝置依指定網域使用代理,智慧家電則維持直連,避免不必要地增加路由器負擔。對不確定的流量,先採取保守規則,確認結果後再擴大範圍。
按裝置分流時,最好讓測試設備使用固定 DHCP 租約,避免 IP 變動造成規則失效。按網域分流時,要考慮主網域、內容分發網域、API 網域與 DNS 解析結果可能不同;只加入首頁網域,未必能涵蓋完整服務。若管理工具支援規則集,先使用可讀性較高的分類,再針對少數例外加入自訂規則。
路由器分流還要注意本地網路例外。印表機、NAS、智慧家庭控制器通常需要存取區域網路位址,不應被代理規則攔截。管理 OpenWrt 的位址也應保留直連方式,否則規則更新或核心停止時,可能連管理頁面都打不開。
- ✅ 先以一台手機或電腦測試單一分流規則。
- ✅ 為 NAS、印表機與路由器管理位址保留直連例外。
- ✅ 將「裝置分流」與「網域分流」分開測試,避免同時改太多條件。
- ❌ 不要只因為某個網站能開啟,就判定所有應用程式都已經過代理。
檢查出口、DNS 與應用程式是否生效
驗證時不要只看 OpenWrt 面板中的「已啟動」。先在測試裝置上確認 IP、預設閘道與 DNS,再檢查出口位址是否依分流規則改變。可以用瀏覽器開啟可信的 IP 檢查頁面,也可以在 Linux 或 macOS 終端機使用系統提供的 DNS 查詢工具;Windows 則可檢查目前網路介面與 DNS 設定。不同檢查頁面的結果可能受到快取與 IPv6 影響,因此應交叉確認。
接著分別測試直連網域與代理網域。若代理網域能開啟,但出口沒有變化,可能是網站使用了不同的內容分發網域,或瀏覽器繞過了系統代理。若出口已改變但應用程式無法登入,則要檢查該應用程式是否使用 UDP、獨立 DNS、憑證釘選或自己的網路堆疊。路由器規則能處理的範圍,不一定等於每個應用程式的全部流量。
建議驗證順序
1. 測試裝置能取得 IP 與預設閘道
2. 開啟 OpenWrt 管理頁面
3. 確認代理核心仍在運行
4. 查詢 DNS 並檢查是否命中預期解析器
5. 比較直連與代理規則下的出口
6. 最後測試瀏覽器、串流裝置或其他實際應用程式
設定失敗時如何快速回復
如果套用規則後全家無法上網,第一步不是刪除所有設定,而是讓測試裝置回到主路由器提供的閘道與 DNS。若裝置採用 DHCP,重新取得租約或暫時切回原本的 Wi-Fi 網路,通常可以先恢復基本連線。接著從 OpenWrt 管理頁面停用透明代理、TUN 或新加入的防火牆規則,確認直連模式是否恢復。
若管理頁面無法開啟,請檢查裝置是否仍在正確網段,並使用有線連接或已知的 LAN 管理位址進行處理。不要在尚未確認網路拓撲前反覆重設主路由器。若先前有備份,可以優先還原最近一次可用的 OpenWrt 設定,再重新匯入訂閱與建立單一測試規則。
以下是常見症狀與處理方向:只有部分網站無法使用,通常先看 DNS、IPv6 與網域規則;所有裝置都無法上網,先看 DHCP、閘道與 WAN;核心啟動後立即停止,先看設定格式、協定支援與系統資源;管理頁面可開但流量沒有變化,則應檢查防火牆轉送、TUN 介面或測試裝置是否真的使用 OpenWrt 作為閘道。
常見問題
OpenWrt 一定要取代主路由器嗎?
不一定。旁路由模式可以保留原有主路由器,讓 OpenWrt 只處理指定裝置或指定分流規則,較適合先測試。若你需要由 OpenWrt 統一管理 DHCP、防火牆、DNS 與所有家庭流量,才考慮讓它成為主要路由器。兩種架構各有取捨,重點是先確認網段、閘道與管理入口不會互相衝突。
為什麼已顯示連線,但裝置沒有走代理?
代理核心顯示運作,只代表核心本身已啟動,不代表家庭裝置的封包已被導入。請檢查測試裝置的預設閘道是否為 OpenWrt、DNS 是否依照規劃轉送,以及防火牆和 TUN 或透明代理規則是否命中。也要留意瀏覽器快取、IPv6 直連與應用程式自訂網路設定。
訂閱匯入失敗應該先改哪裡?
先確認訂閱連結完整、帳戶方案可用,並確認 OpenWrt 上的管理工具支援該訂閱格式與協定。再查看解析錯誤、TLS 錯誤或核心日誌。不要一看到匯入失敗就同時更改 DNS、防火牆與節點,否則很難知道真正原因。若桌面或手機用戶端可以正常解析,而 OpenWrt 不能,通常要從核心相容性與韌體環境開始排查。
如何避免路由器設定後無法管理?
修改前匯出 OpenWrt 設定,保留有線管理方式,並先讓管理位址與區域網路直連。啟用全域代理前,先用單一裝置測試;套用新規則後,同時保留停用代理的入口與主路由器的正常網路。這樣即使訂閱過期、核心停止或 DNS 規則寫錯,也能快速回到基本連線狀態。
OpenWrt 路由器 VPN 的重點不在於一次套用最多規則,而在於建立可理解、可驗證、可回復的網路流程:先確定主路由與旁路由分工,再匯入相容訂閱,接著處理防火牆與 DNS,最後以單一裝置驗證分流。完成後再逐步加入家庭設備,遇到異常時也能根據出口、DNS、閘道與核心日誌快速定位問題。