OpenWrt 路由器上的 VPN 配置,核心并不是把一个节点导入路由器,而是同时处理订阅解析、协议兼容、流量分流、DNS 请求和设备例外规则。配置完成后,手机、电视、电脑、游戏主机和智能家居设备可以共享同一套网络策略,不需要每台设备单独安装客户端。

不过,路由器方案也比 Windows 或手机端更容易遇到复杂问题。客户端显示已经启动,并不代表局域网设备的 DNS、IPv6、UDP 流量和实际出口都符合预期。本文面向已经了解 VPN、订阅链接和节点概念的用户,按照“先规划、再导入、后分流、最后验证”的顺序,介绍在 OpenWrt 上建立稳定配置的方法。

先规划:OpenWrt VPN 适合什么场景

路由器部署最适合“多设备共享”和“设备不方便安装客户端”这两类场景。例如电视盒子、游戏主机、投影仪、家庭服务器或某些 IoT 设备无法安装常规 VPN 客户端,但它们可以通过 DHCP 获取路由器提供的网络。把策略放在网关层后,设备只需要连接家里的 Wi-Fi 或有线网络。

如果只是偶尔在笔记本上使用,桌面客户端通常更简单,也更容易查看日志和切换节点。路由器配置的优点是集中管理,代价是排错范围更大:客户端、OpenWrt 防火墙、DNS 转发、上游宽带和终端自身缓存都可能成为问题。因此,开始前应先决定哪些设备需要代理,哪些设备必须保持直连。

100+

国家覆盖

190+

线路数

不限

设备台数

5

支持平台

规划时可以把设备分成三组。第一组是需要按规则转发的设备,例如工作电脑、手机或电视;第二组是必须直连的设备,例如银行设备、家庭存储和需要访问本地地址的设备;第三组是暂时不确定的设备,先保持直连,等核心配置稳定后再加入策略。这样做比一开始让全屋设备都经过代理更容易定位故障。

规划结论:路由器 VPN 的第一目标不是让所有流量都绕行,而是让不同设备拥有清晰、可恢复、容易验证的网络策略。

选择客户端与导入订阅

OpenWrt 上常见的实现方式包括基于 Clash 内核的图形化管理方案、sing-box,以及直接配置 WireGuard 或其他协议客户端。具体名称和安装方式会随 OpenWrt 版本、CPU 架构和软件源变化。选择时不要只看界面是否漂亮,应先确认它能否运行在当前路由器上,并且支持订阅中实际使用的协议。

订阅可能包含 Shadowsocks、VMess、Trojan、VLESS、Hysteria2 或 WireGuard 等不同类型。Shadowsocks 通常是单一加密代理协议;VMess、VLESS 和 Trojan 常与 TLS、WebSocket 或其他传输层参数组合;Hysteria2 依赖 UDP 和 QUIC 能力;WireGuard 则是独立的隧道协议,配置项与代理订阅并不完全相同。一个客户端能识别订阅链接,不代表它能运行其中所有节点。

检查项 应确认的内容 常见问题
路由器架构 CPU 架构、存储空间、内存和 OpenWrt 版本 软件包无法安装或运行后频繁退出
协议支持 客户端是否支持订阅中的节点协议 节点为空、导入失败或启动时报错
订阅格式 原始订阅、Base64 内容或客户端专用格式 下载到网页内容,或解析结果不是节点列表
传输能力 TCP、UDP、TLS、QUIC 和 IPv6 是否可用 网页可用,但视频、语音或游戏连接失败

导入订阅时,优先使用服务面板提供的原始订阅地址,不要手动复制单个节点的长文本。订阅链接通常包含账户识别信息,不能发布到公开仓库、截图或聊天群。若管理界面提供“远程订阅”“更新间隔”和“节点筛选”等选项,应先保存原始地址,再通过筛选排除不需要的协议或地区。

使用 LuCI 插件时,先查看服务状态和运行日志,再启动透明代理或策略路由。使用 SSH 操作时,应确认安装包名称与当前发行版匹配。不要直接照搬针对其他固件版本的命令,尤其是防火墙语法、内核模块和 DNS 组件名称可能不同。安装完成后,先只启动客户端,不要立刻修改全部 LAN 流量。

# 示例:仅用于确认软件源状态,具体软件包名称需按当前版本选择
opkg update
logread | tail -n 50
uci show firewall
uci show dhcp

上面的命令只用于查看软件源、系统日志、防火墙和 DHCP 配置。执行更新前应确认路由器能够正常联网,并预留本地管理入口。若远程订阅更新后节点数量突然变化,先检查订阅响应内容和日志,不要反复重启路由器。

动手配置:分流规则与设备策略

稳定的分流配置通常包含三个层次:域名规则、目标地址规则和客户端或设备规则。域名规则适合处理网站及服务名称;IP 规则适合处理没有稳定域名或需要固定出口的目标;设备规则则按照局域网客户端的 IP、MAC 或 DHCP 主机名决定默认策略。

建议先建立两个明确的策略组:一个是“直连”,另一个是“代理”。如果客户端支持自动选择或故障切换,再在代理组内部加入多个节点。这样做的好处是排错时可以快速比较两种路径,而不是在大量节点和规则中同时寻找问题。

按设备设置策略

为需要固定策略的设备建立 DHCP 静态租约,让它长期获得同一个局域网地址。然后在代理管理工具中按 IP 或 MAC 指定策略。电视、手机和电脑可以分别设置,不建议只依赖设备名称,因为设备名称可能在系统重置或重新连接后发生变化。

家庭服务器和 NAS 通常应保留直连,至少要确保访问路由器管理页面、打印机、局域网共享和本地媒体服务不会被送入代理。若路由器支持按接口或 VLAN 分组,也可以把访客网络与家庭主网络分开,再为不同网络设置不同策略。

按域名与规则集设置策略

域名分流应优先使用维护良好的规则集,并设置明确的匹配顺序。通常可以先处理局域网域名和私有地址,再处理直连名单、代理名单,最后使用兜底策略。规则越靠前,优先级越高;如果同一个域名同时命中多个规则,最终结果取决于客户端的匹配顺序。

不要把规则列表无限扩大。过多重复、过期或来源不明的规则会增加内存占用和匹配复杂度,也可能让同一服务的主域名、接口域名和静态资源域名走不同路径。遇到部分页面能打开、图片或登录接口失败时,应检查完整域名链路,而不是只替换当前节点。

防止默认路由与防火墙冲突

透明代理一般会通过 nftables、iptables、策略路由或 TProxy 等机制接管流量。不同工具的工作方式不完全相同,不能把多个方案的“防火墙增强”“透明代理”和“自动配置”同时打开。若已经存在 AdGuard Home、SmartDNS 或其他 DNS 接管服务,也要明确谁负责监听端口、谁负责上游解析。

配置变更后,先让一台测试设备重新获取 DHCP 租约,再验证网页、域名解析和本地设备访问。确认单台设备正常后,再逐步加入其他设备。若全屋设备同时失去网络,优先通过有线连接进入路由器,停用新启用的代理服务或恢复备份,而不是继续修改规则。

操作结论:先用一台设备验证“代理、直连、局域网访问”三种路径,再扩大到全屋;分流规则应当逐层增加,而不是一次性导入大量配置。

DNS、IPv6 与连接稳定性

DNS 是路由器 VPN 配置中最容易被忽略的一层。终端可能把域名请求发送给路由器,路由器再转发到本地运营商 DNS、加密 DNS 或代理隧道中的 DNS。若解析路径和实际流量路径不一致,可能出现规则判断错误、地区结果异常或看似连接成功但访问不稳定。

先确定由谁负责 DNS:可以由 OpenWrt 的 dnsmasq 统一接收局域网请求,再交给代理工具按规则转发;也可以由独立的 DNS 服务负责解析,代理工具只处理流量。两者都可以工作,但必须避免多个服务争抢同一监听端口。更换 DNS 后,应清理终端缓存,并重新连接 Wi-Fi。

IPv6 也需要单独检查。若代理只处理 IPv4,而宽带和终端同时获得 IPv6 地址,部分请求可能直接通过 IPv6 出口访问,造成策略不一致。你可以选择确认代理工具完整支持 IPv6,或者在明确了解影响后暂时关闭 LAN 侧 IPv6。不要只看到 IPv4 测试正常,就认为所有请求都经过同一条链路。

验证、故障排查与长期维护

验证时不要只打开一个网页。建议按顺序检查:路由器本身能否联网;测试设备是否获得正确的网关和 DNS;直连网站是否正常;代理规则命中的目标是否正常;局域网设备是否仍可互访;最后再检查 UDP、视频、语音或长连接业务。每一步都只改变一个变量,才能知道问题来自哪里。

如果订阅导入失败,检查订阅地址是否完整、服务器是否返回有效内容,以及当前客户端是否支持该格式。如果节点可以显示但无法连接,查看协议、端口、TLS、传输方式和证书相关日志。如果代理能连接但网页打不开,重点检查 DNS、MTU、规则顺序和 IPv6。如果网页正常而 UDP 应用失败,则要确认客户端、路由器防火墙和上游线路是否允许 UDP。

路由器存储空间和内存有限,订阅更新、规则集缓存和日志文件都会占用资源。长期运行时应定期查看系统日志、磁盘空间和服务重启记录。不要开启无限量日志,也不要在路由器上保存不必要的大型规则集。升级 OpenWrt 或代理组件前,先导出配置并记录当前可用版本,升级后逐项核对 DNS、DHCP、防火墙和策略路由。

现象 优先检查 处理方向
所有节点都无法连接 路由器直连网络、系统时间和订阅响应 先恢复基础联网,再检查协议参数
节点正常但域名打不开 DNS 监听、解析路径和规则命中 统一 DNS 入口,清理终端缓存
网页正常但应用失败 UDP、IPv6、MTU 和应用专用域名 分别测试协议能力和分流规则
局域网设备无法访问 私有网段、回程路由和透明代理例外 将本地地址和设备加入直连范围

常见问题

OpenWrt 能否直接导入所有订阅?

不能。订阅格式、协议类型和客户端实现必须匹配。即使订阅页面能够下载,也可能因为客户端不支持某种协议、传输方式或加密参数而无法使用。导入前应确认当前 OpenWrt 方案支持订阅格式,并保留一个兼容性较好的备用客户端。

是否应该让所有设备都走代理?

通常不建议一开始就这样做。全局策略会让本地服务、支付设备、家庭服务器和不需要代理的流量一起改变路径,排错难度也会增加。更稳妥的做法是先按设备或域名分流,确认规则正确后,再根据实际需要扩大范围。

为什么客户端显示连接成功,网页仍然打不开?

“连接成功”通常只说明代理进程已经建立了某条上游连接,不代表终端 DNS、透明代理和规则路由都正常。应检查测试设备是否使用了路由器 DNS、目标域名命中了哪条规则、IPv6 是否绕过策略,以及防火墙是否拦截了转发流量。

更换订阅后需要重新配置吗?

如果新订阅的格式、协议和节点命名方式与原配置兼容,通常只需更新订阅并检查策略组。但如果节点协议、规则字段或 DNS 参数发生变化,就应重新核对客户端设置。更新完成后至少验证一台设备的直连、代理、DNS 和局域网访问,确认无误后再恢复全屋使用。