把 VPN 部署在 OpenWrt 路由器上,最大的優點不是讓某一台電腦連線,而是把連線策略放到家庭網路的入口。電視、手機、平板、遊戲主機、工作電腦與智慧家居裝置,都可以依照裝置、網域或目的地選擇不同路徑;不需要每台裝置分別安裝用戶端,也能保留本地網站、印表機、NAS 與一般網頁的正常存取。
不過,OpenWrt VPN 設定並不是把伺服器位址貼上去就完成。路由器需要同時處理 VPN 用戶端、DNS、路由表、防火牆、位址轉換與分流規則。任何一層設定不一致,都可能出現「路由器顯示已連線,但裝置無法使用」或「部分網站正常、部分服務逾時」的情況。以下會從環境準備開始,逐步說明家用部署、分流設計與測試方法。
100+
國家覆蓋
190+
線路數
不限
同時在線裝置
60 天
無理由退款
OpenWrt VPN 部署前要準備什麼
第一步是確認路由器硬體與韌體狀態。OpenWrt 的套件名稱、LuCI 選單位置與可用核心模組,會因版本和硬體平台而不同。建議先登入管理介面,記下目前的 OpenWrt 版本、CPU 架構、可用儲存空間與記憶體狀況,再決定使用 WireGuard、OpenVPN 或其他相容方案。不要在不瞭解儲存空間的情況下大量安裝套件,也不要直接套用其他型號的設定備份。
如果只是希望家中裝置使用一條穩定的加密通道,WireGuard 通常較適合作為優先評估對象。它的設定欄位相對集中,常見內容包括私密金鑰、介面位址、對端公鑰、伺服器位址、連接埠與允許的 IP 範圍。OpenVPN 的生態較成熟,部分服務也提供現成設定檔,但它可能需要憑證、使用者名稱、密碼與額外的 TLS 參數。兩者不是簡單的高低之分,應以服務端提供的設定與路由器資源為準。
訂閱連結與路由器 VPN 設定也屬於不同層次。Clash Verge、sing-box、Shadowrocket 等用戶端能否直接匯入訂閱,取決於它們支援的格式;OpenWrt 原生 LuCI 並不會自動理解所有訂閱內容。若你取得的是包含 Shadowsocks、VMess、Trojan 或 Hysteria2 的訂閱,應先確認路由器上使用的核心或管理套件是否支援對應協定,再決定是否採用相容的 sing-box、OpenClash 或其他方案。不要把一段訂閱網址直接貼進 WireGuard 或 OpenVPN 的欄位。
- ✅ 先備份目前的 OpenWrt 設定,再開始更改網路與防火牆。
- ✅ 確認服務端提供的是 WireGuard、OpenVPN 設定檔,還是其他用戶端訂閱。
- ✅ 先規劃哪些裝置需要 VPN,哪些裝置必須維持本地直連。
- ✅ 預留有線管理方式,避免無線設定錯誤後無法重新登入路由器。
- ❌ 不要把訂閱連結、私密金鑰或完整設定檔貼到公開工具。
- ❌ 不要同時啟用多個會接管預設路由的 VPN 管理服務。
VPN 用戶端與分流架構怎麼選
OpenWrt 家用部署大致可分成兩種思路。第一種是「單一通道」:路由器把大部分外部流量送進 WireGuard 或 OpenVPN,設定較容易理解,適合希望所有指定裝置採用同一路徑的情境。第二種是「策略分流」:由策略路由工具依照來源裝置、目的地網域、IP 集合或介面決定走 VPN 或直連,彈性更高,但需要處理 DNS、規則更新與例外情況。
如果你使用 WireGuard 或 OpenVPN,通常可以先建立一個 VPN 介面,再在網路與防火牆中為它配置區域,最後決定是否讓它成為預設出口。這個順序很重要。VPN 介面本身顯示啟用,不代表 LAN 裝置已經被導向該介面;同樣地,預設路由已經改變,也不代表 DNS 請求一定經過相同通道。
進階使用者可能會選擇支援規則分流的方案,讓不同裝置或不同網域使用不同策略。例如,工作電腦可以只把特定海外服務送入 VPN,NAS、印表機與智慧家居裝置維持直連;影音裝置則可指定固定出口,避免它們因規則變動而頻繁切換。這種設計的重點不是規則越多越好,而是先建立少量清楚的規則,再逐步加入例外。
| 部署方式 | 適合情境 | 優點 | 需要注意 |
|---|---|---|---|
| 全域 VPN | 指定裝置大多需要相同出口 | 規則少,較容易驗證 | 本地服務與區域網站可能需要額外排除 |
| 依裝置分流 | 工作、娛樂與家居裝置需求不同 | 每台裝置可使用獨立策略 | 需要固定租約或穩定識別來源裝置 |
| 依網域分流 | 只希望特定網站或服務走 VPN | 本地網站與一般流量可保持直連 | 網域解析、CDN 與第三方網域可能造成判斷落差 |
| 依目的地 IP 分流 | 應用程式網域不固定或有明確 IP 範圍 | 規則邏輯直接 | 服務商 IP 可能變動,需要維護清單 |
在實務上,建議先從依裝置分流開始。路由器可以透過 DHCP 靜態租約,讓工作電腦、電視或測試手機取得固定的區域網路位址,再將這些來源位址加入策略。這比只依賴裝置名稱更可靠,因為裝置名稱可能重複、變更,或在不同用戶端上顯示不一致。
OpenWrt 設定的實際操作流程
以下流程以「已取得相容設定,並希望讓部分 LAN 裝置經由 VPN」為例。不同版本的 LuCI 和套件介面可能略有差異,但判斷邏輯相同。開始前先匯出設定備份,並記錄原本的 LAN、WAN、DHCP 與 DNS 設定。
建立 VPN 介面與防火牆區域
先安裝與所選協定相容的套件,然後建立 VPN 介面。WireGuard 通常需要匯入或填寫介面私密金鑰、位址與對端資料;OpenVPN 則常見為匯入設定檔,再補上服務端要求的認證資訊。儲存後,檢查介面是否成功取得握手或建立連線,不要在連線尚未成立時直接修改全屋預設路由。
接著為 VPN 介面建立獨立防火牆區域,並按照實際需求允許 LAN 流量轉送到該區域。若要讓回應封包正常返回,還需要確認 VPN 區域的轉送、位址轉換與 DNS 行為。防火牆設定中的「允許輸入」與「允許轉送」不是同一件事;家用情境通常不應為了測試而開放不必要的 WAN 輸入服務。
先設定單一裝置測試
不要一開始就把整個 LAN 導入 VPN。先為一台測試裝置建立固定 DHCP 租約,讓它使用明確的來源位址,再以該位址建立策略。測試時依序檢查:裝置能否取得區域網路位址、能否解析網域、能否開啟本地路由器管理頁、能否存取一般網站,以及需要 VPN 的服務是否能建立連線。
如果網站可以開啟,但部分應用程式無法使用,先不要急著更換節點。檢查該應用程式是否使用額外的 API 網域、UDP 流量、IPv6 或獨立的 DNS 解析。若只有網域主站被導向 VPN,而登入、圖片、驗證或內容服務仍走直連,應用程式就可能表現為載入不完整。
加入其他裝置與例外規則
單一裝置確認後,再逐一加入電視、平板或其他需要相同策略的裝置。每加入一類裝置,就要保留一個清楚的回復方式,例如暫時停用該來源規則,或切回原本的 WAN 出口。對 NAS、印表機、智慧音箱與區域網路控制器,通常應先保留直連,因為這些服務依賴區域廣播、私人位址或本地名稱解析,未必適合經過 VPN。
若使用網域規則,應注意一個服務往往不只使用一個網域。登入頁、內容分發、圖片、推播與驗證可能分散在不同網域或第三方平台。規則建議從服務商公開的必要網域開始,觀察實際連線後再補充,而不是盲目把整個國家或大型 IP 清單導入 VPN。規則過寬會增加路由器負載,也可能令本地網站的速度與登入狀態變得不穩定。
# 以下僅為排查思路示例,請依你的 OpenWrt 版本與套件文件調整
ip route
ip rule
nslookup example.com
ping -c 4 router.lan
命令列輸出的重點不是某一行固定文字,而是確認目前的預設路由、策略規則與 DNS 回應是否符合設計。若路由器本身能連線,但 LAN 裝置沒有相同結果,問題多半出在防火牆轉送、DNS、位址轉換或策略匹配,而不是服務端帳戶本身。
分流測試與常見故障排查
完成設定後,應用「逐層測試」而不是隻開一個網站。第一層是區域網路:確認裝置能取得 DHCP 位址,能找到路由器、NAS 或印表機。第二層是 DNS:確認一般網域能解析,且解析結果沒有被錯誤的 DNS 規則攔截。第三層是路由:確認指定裝置或網域使用預期的 VPN 介面。第四層才是應用程式,包括登入、串流、檔案同步與長時間連線。
測試時最好固定同一台裝置、同一個網路環境與同一組規則,並分別記錄「直連」和「經 VPN」的結果。不要只用一次頁面開啟速度判斷線路,還要觀察重新整理、登入、檔案傳輸與持續連線是否穩定。若切換策略後 DNS 快取尚未更新,短時間內看到的結果可能仍是舊路徑。
- ✅ 先測試路由器管理頁與本地服務,確認內網沒有被分流破壞。
- ✅ 再測試 DNS 解析,確認請求沒有被送到不符合預期的出口。
- ✅ 以一台固定來源位址的裝置驗證 VPN,再逐步擴大範圍。
- ✅ 分別測試 TCP、UDP 需求較高的應用程式與長連線服務。
- ❌ 不要只看到 VPN 握手成功,就判定所有 LAN 流量都已經通過 VPN。
- ❌ 不要在多個套件同時接管 DNS 和預設路由時反覆重啟,先保留變更紀錄。
常見問題一:路由器連上了,裝置卻無法上網
先確認 LAN 到 VPN 防火牆區域是否允許轉送,再檢查 VPN 介面是否有正確的預設路由或策略路由。若只有部分網站無法使用,則要檢查 MTU、DNS、IPv6 與應用程式使用的額外網域。全域導流時,還要確認 VPN 對端允許的 IP 範圍沒有填得過窄。
常見問題二:本地網站或印表機失效
這通常是分流範圍過大,或 DNS 把區域網路名稱送往外部解析造成的。將私人網段、本地網域與路由器管理位址保留直連,並確認印表機與 NAS 仍在相同的 LAN 或允許的防火牆區域內。智慧家居裝置依賴區域探索時,也不宜直接套用與電腦相同的 VPN 規則。
常見問題三:連線偶爾中斷或速度波動
先區分是 VPN 通道重建,還是家中 Wi-Fi、路由器 CPU、背景同步造成的問題。可以暫時停用分流規則,只保留單一裝置與單一路徑測試;如果單一路徑穩定,再逐步恢復規則。若使用的協定或用戶端需要較多資源,還要留意路由器負載與儲存空間,不要只從節點地區判斷問題。
家用部署的維護與安全原則
OpenWrt VPN 設定完成後,維護同樣重要。每次更新韌體、VPN 套件或分流規則前,都應先備份設定,並記下目前使用的介面名稱、防火牆區域、DNS 方案與策略來源。更新後先測試一台裝置,不要直接把所有家用設備接回新規則。若訂閱內容會更新,也要確認更新後的協定和欄位仍由路由器上的核心支援。
訂閱連結、私密金鑰、OpenVPN 憑證與管理介面密碼都應視為敏感資料。不要在截圖中展示完整內容,也不要把設定檔放到公開雲端資料夾。若懷疑訂閱或金鑰外洩,應回到服務面板重新取得或輪換相應設定,而不是隻修改路由器上的顯示名稱。
對大多數家庭而言,最容易維護的架構是:先建立一條清楚可驗證的 VPN 通道,保留本地網路與一般網站的直連,再用固定裝置規則逐步增加需要 VPN 的流量。當規則數量增加時,請為每條規則寫下用途與回復方法,這比堆疊大量不明來源的規則更可靠。
OpenWrt VPN 常見問答
OpenWrt 可以直接匯入所有 VPN 訂閱嗎?
不一定。訂閱格式與協定支援取決於路由器上的用戶端或管理套件。WireGuard、OpenVPN 設定檔與 Clash、sing-box 類訂閱屬於不同格式,匯入前應確認核心是否支援。
可以讓不同裝置使用不同線路嗎?
可以。常見做法是為裝置建立固定 DHCP 租約,再用來源位址套用不同的策略路由。也可以依網域或目的地 IP 分流,但規則需要持續維護。
為什麼 VPN 顯示連線,印表機卻找不到?
印表機探索常依賴區域廣播、本地 DNS 或私人網段。請先確認印表機和控制裝置仍在同一個 LAN,並將本地網段與相關服務保留直連。
設定錯誤時如何恢復?
先停用新增的 VPN 介面、策略與防火牆轉送,恢復原本的 WAN 預設路由;如果無法登入,使用事先保留的有線管理方式或 OpenWrt 的備份設定還原。每次只修改一個層級,較容易找到造成問題的變更。