把 VPN 部署在 OpenWrt 路由器上,最大的優點不是讓某一台電腦連線,而是把連線策略放到家庭網路的入口。電視、手機、平板、遊戲主機、工作電腦與智慧家居裝置,都可以依照裝置、網域或目的地選擇不同路徑;不需要每台裝置分別安裝用戶端,也能保留本地網站、印表機、NAS 與一般網頁的正常存取。

不過,OpenWrt VPN 設定並不是把伺服器位址貼上去就完成。路由器需要同時處理 VPN 用戶端、DNS、路由表、防火牆、位址轉換與分流規則。任何一層設定不一致,都可能出現「路由器顯示已連線,但裝置無法使用」或「部分網站正常、部分服務逾時」的情況。以下會從環境準備開始,逐步說明家用部署、分流設計與測試方法。

100+

國家覆蓋

190+

線路數

不限

同時在線裝置

60 天

無理由退款

OpenWrt VPN 部署前要準備什麼

第一步是確認路由器硬體與韌體狀態。OpenWrt 的套件名稱、LuCI 選單位置與可用核心模組,會因版本和硬體平台而不同。建議先登入管理介面,記下目前的 OpenWrt 版本、CPU 架構、可用儲存空間與記憶體狀況,再決定使用 WireGuard、OpenVPN 或其他相容方案。不要在不瞭解儲存空間的情況下大量安裝套件,也不要直接套用其他型號的設定備份。

如果只是希望家中裝置使用一條穩定的加密通道,WireGuard 通常較適合作為優先評估對象。它的設定欄位相對集中,常見內容包括私密金鑰、介面位址、對端公鑰、伺服器位址、連接埠與允許的 IP 範圍。OpenVPN 的生態較成熟,部分服務也提供現成設定檔,但它可能需要憑證、使用者名稱、密碼與額外的 TLS 參數。兩者不是簡單的高低之分,應以服務端提供的設定與路由器資源為準。

訂閱連結與路由器 VPN 設定也屬於不同層次。Clash Verge、sing-box、Shadowrocket 等用戶端能否直接匯入訂閱,取決於它們支援的格式;OpenWrt 原生 LuCI 並不會自動理解所有訂閱內容。若你取得的是包含 Shadowsocks、VMess、Trojan 或 Hysteria2 的訂閱,應先確認路由器上使用的核心或管理套件是否支援對應協定,再決定是否採用相容的 sing-box、OpenClash 或其他方案。不要把一段訂閱網址直接貼進 WireGuard 或 OpenVPN 的欄位。

VPN 用戶端與分流架構怎麼選

OpenWrt 家用部署大致可分成兩種思路。第一種是「單一通道」:路由器把大部分外部流量送進 WireGuard 或 OpenVPN,設定較容易理解,適合希望所有指定裝置採用同一路徑的情境。第二種是「策略分流」:由策略路由工具依照來源裝置、目的地網域、IP 集合或介面決定走 VPN 或直連,彈性更高,但需要處理 DNS、規則更新與例外情況。

如果你使用 WireGuard 或 OpenVPN,通常可以先建立一個 VPN 介面,再在網路與防火牆中為它配置區域,最後決定是否讓它成為預設出口。這個順序很重要。VPN 介面本身顯示啟用,不代表 LAN 裝置已經被導向該介面;同樣地,預設路由已經改變,也不代表 DNS 請求一定經過相同通道。

進階使用者可能會選擇支援規則分流的方案,讓不同裝置或不同網域使用不同策略。例如,工作電腦可以只把特定海外服務送入 VPN,NAS、印表機與智慧家居裝置維持直連;影音裝置則可指定固定出口,避免它們因規則變動而頻繁切換。這種設計的重點不是規則越多越好,而是先建立少量清楚的規則,再逐步加入例外。

部署方式 適合情境 優點 需要注意
全域 VPN 指定裝置大多需要相同出口 規則少,較容易驗證 本地服務與區域網站可能需要額外排除
依裝置分流 工作、娛樂與家居裝置需求不同 每台裝置可使用獨立策略 需要固定租約或穩定識別來源裝置
依網域分流 只希望特定網站或服務走 VPN 本地網站與一般流量可保持直連 網域解析、CDN 與第三方網域可能造成判斷落差
依目的地 IP 分流 應用程式網域不固定或有明確 IP 範圍 規則邏輯直接 服務商 IP 可能變動,需要維護清單

在實務上,建議先從依裝置分流開始。路由器可以透過 DHCP 靜態租約,讓工作電腦、電視或測試手機取得固定的區域網路位址,再將這些來源位址加入策略。這比只依賴裝置名稱更可靠,因為裝置名稱可能重複、變更,或在不同用戶端上顯示不一致。

本節結論: 先用單一 VPN 通道確認基本連線,再加入依裝置或依網域的分流規則。一次加入太多條件,會讓故障排查變得困難。

OpenWrt 設定的實際操作流程

以下流程以「已取得相容設定,並希望讓部分 LAN 裝置經由 VPN」為例。不同版本的 LuCI 和套件介面可能略有差異,但判斷邏輯相同。開始前先匯出設定備份,並記錄原本的 LAN、WAN、DHCP 與 DNS 設定。

建立 VPN 介面與防火牆區域

先安裝與所選協定相容的套件,然後建立 VPN 介面。WireGuard 通常需要匯入或填寫介面私密金鑰、位址與對端資料;OpenVPN 則常見為匯入設定檔,再補上服務端要求的認證資訊。儲存後,檢查介面是否成功取得握手或建立連線,不要在連線尚未成立時直接修改全屋預設路由。

接著為 VPN 介面建立獨立防火牆區域,並按照實際需求允許 LAN 流量轉送到該區域。若要讓回應封包正常返回,還需要確認 VPN 區域的轉送、位址轉換與 DNS 行為。防火牆設定中的「允許輸入」與「允許轉送」不是同一件事;家用情境通常不應為了測試而開放不必要的 WAN 輸入服務。

先設定單一裝置測試

不要一開始就把整個 LAN 導入 VPN。先為一台測試裝置建立固定 DHCP 租約,讓它使用明確的來源位址,再以該位址建立策略。測試時依序檢查:裝置能否取得區域網路位址、能否解析網域、能否開啟本地路由器管理頁、能否存取一般網站,以及需要 VPN 的服務是否能建立連線。

如果網站可以開啟,但部分應用程式無法使用,先不要急著更換節點。檢查該應用程式是否使用額外的 API 網域、UDP 流量、IPv6 或獨立的 DNS 解析。若只有網域主站被導向 VPN,而登入、圖片、驗證或內容服務仍走直連,應用程式就可能表現為載入不完整。

加入其他裝置與例外規則

單一裝置確認後,再逐一加入電視、平板或其他需要相同策略的裝置。每加入一類裝置,就要保留一個清楚的回復方式,例如暫時停用該來源規則,或切回原本的 WAN 出口。對 NAS、印表機、智慧音箱與區域網路控制器,通常應先保留直連,因為這些服務依賴區域廣播、私人位址或本地名稱解析,未必適合經過 VPN。

若使用網域規則,應注意一個服務往往不只使用一個網域。登入頁、內容分發、圖片、推播與驗證可能分散在不同網域或第三方平台。規則建議從服務商公開的必要網域開始,觀察實際連線後再補充,而不是盲目把整個國家或大型 IP 清單導入 VPN。規則過寬會增加路由器負載,也可能令本地網站的速度與登入狀態變得不穩定。

# 以下僅為排查思路示例,請依你的 OpenWrt 版本與套件文件調整
ip route
ip rule
nslookup example.com
ping -c 4 router.lan

命令列輸出的重點不是某一行固定文字,而是確認目前的預設路由、策略規則與 DNS 回應是否符合設計。若路由器本身能連線,但 LAN 裝置沒有相同結果,問題多半出在防火牆轉送、DNS、位址轉換或策略匹配,而不是服務端帳戶本身。

分流測試與常見故障排查

完成設定後,應用「逐層測試」而不是隻開一個網站。第一層是區域網路:確認裝置能取得 DHCP 位址,能找到路由器、NAS 或印表機。第二層是 DNS:確認一般網域能解析,且解析結果沒有被錯誤的 DNS 規則攔截。第三層是路由:確認指定裝置或網域使用預期的 VPN 介面。第四層才是應用程式,包括登入、串流、檔案同步與長時間連線。

測試時最好固定同一台裝置、同一個網路環境與同一組規則,並分別記錄「直連」和「經 VPN」的結果。不要只用一次頁面開啟速度判斷線路,還要觀察重新整理、登入、檔案傳輸與持續連線是否穩定。若切換策略後 DNS 快取尚未更新,短時間內看到的結果可能仍是舊路徑。

常見問題一:路由器連上了,裝置卻無法上網

先確認 LAN 到 VPN 防火牆區域是否允許轉送,再檢查 VPN 介面是否有正確的預設路由或策略路由。若只有部分網站無法使用,則要檢查 MTU、DNS、IPv6 與應用程式使用的額外網域。全域導流時,還要確認 VPN 對端允許的 IP 範圍沒有填得過窄。

常見問題二:本地網站或印表機失效

這通常是分流範圍過大,或 DNS 把區域網路名稱送往外部解析造成的。將私人網段、本地網域與路由器管理位址保留直連,並確認印表機與 NAS 仍在相同的 LAN 或允許的防火牆區域內。智慧家居裝置依賴區域探索時,也不宜直接套用與電腦相同的 VPN 規則。

常見問題三:連線偶爾中斷或速度波動

先區分是 VPN 通道重建,還是家中 Wi-Fi、路由器 CPU、背景同步造成的問題。可以暫時停用分流規則,只保留單一裝置與單一路徑測試;如果單一路徑穩定,再逐步恢復規則。若使用的協定或用戶端需要較多資源,還要留意路由器負載與儲存空間,不要只從節點地區判斷問題。

家用部署的維護與安全原則

OpenWrt VPN 設定完成後,維護同樣重要。每次更新韌體、VPN 套件或分流規則前,都應先備份設定,並記下目前使用的介面名稱、防火牆區域、DNS 方案與策略來源。更新後先測試一台裝置,不要直接把所有家用設備接回新規則。若訂閱內容會更新,也要確認更新後的協定和欄位仍由路由器上的核心支援。

訂閱連結、私密金鑰、OpenVPN 憑證與管理介面密碼都應視為敏感資料。不要在截圖中展示完整內容,也不要把設定檔放到公開雲端資料夾。若懷疑訂閱或金鑰外洩,應回到服務面板重新取得或輪換相應設定,而不是隻修改路由器上的顯示名稱。

對大多數家庭而言,最容易維護的架構是:先建立一條清楚可驗證的 VPN 通道,保留本地網路與一般網站的直連,再用固定裝置規則逐步增加需要 VPN 的流量。當規則數量增加時,請為每條規則寫下用途與回復方法,這比堆疊大量不明來源的規則更可靠。

一句話結論: OpenWrt VPN 的重點不是把所有流量一律送進通道,而是先建立可回復的基礎連線,再以裝置、網域與本地服務需求設計分流。

OpenWrt VPN 常見問答

OpenWrt 可以直接匯入所有 VPN 訂閱嗎?

不一定。訂閱格式與協定支援取決於路由器上的用戶端或管理套件。WireGuard、OpenVPN 設定檔與 Clash、sing-box 類訂閱屬於不同格式,匯入前應確認核心是否支援。

可以讓不同裝置使用不同線路嗎?

可以。常見做法是為裝置建立固定 DHCP 租約,再用來源位址套用不同的策略路由。也可以依網域或目的地 IP 分流,但規則需要持續維護。

為什麼 VPN 顯示連線,印表機卻找不到?

印表機探索常依賴區域廣播、本地 DNS 或私人網段。請先確認印表機和控制裝置仍在同一個 LAN,並將本地網段與相關服務保留直連。

設定錯誤時如何恢復?

先停用新增的 VPN 介面、策略與防火牆轉送,恢復原本的 WAN 預設路由;如果無法登入,使用事先保留的有線管理方式或 OpenWrt 的備份設定還原。每次只修改一個層級,較容易找到造成問題的變更。