OpenWrt路由器VPN分流规则配置:一次配好全屋网络

通过OpenWrt把VPN部署到路由器后,可按设备、域名或网络用途灵活分流。本文从基础准备到规则编写、DNS设置和效果验证,带你稳定完成全屋网络配置。

把 VPN 部署到 OpenWrt 路由器上,最大的价值不是少安装几个客户端,而是让接入家庭网络的设备统一获得可管理的连接策略。手机、电视、平板、游戏设备和电脑可以按照设备、域名、IP 集合或网络用途分别处理:需要特定线路的流量走代理,银行、打印机、家庭服务器和本地服务保持直连。这样既减少逐台配置的工作,也能避免某些设备无法安装客户端带来的限制。

不过,路由器分流并不是安装插件后打开开关那么简单。OpenWrt 的软件源、路由器存储空间、CPU 架构、DNS 转发方式、IPv6 状态以及代理核心的订阅格式,都会影响最终结果。更稳妥的做法是先让一台测试设备完成最小可用连接,再逐步增加规则、DNS 防泄漏和故障切换设置。本文以 OpenWrt 作为基础系统,介绍从准备工作到规则验证的完整思路。

先理解 OpenWrt、代理核心与分流规则

OpenWrt 是运行在路由器上的 Linux 系统,负责 DHCP、DNS、NAT、防火墙和无线网络等基础功能。VPN 或代理插件则在此基础上增加节点管理、透明代理、策略组和规则匹配能力。常见方案包括基于 Mihomo 核心的 OpenClash、基于 sing-box 的相关管理界面,以及使用 WireGuard 的隧道配置。它们的配置格式、协议支持和分流逻辑并不完全相同,不能把一个核心的配置文件直接复制到另一个核心中。

如果服务提供订阅链接,通常可以在兼容客户端的订阅管理页面中导入;也可以先在 Windows、macOS、Android、iOS 或 Linux 官方客户端上确认订阅有效,再把同一订阅交给 OpenWrt 上支持对应格式的管理工具。订阅并不一定包含完全相同的规则模板,有些只提供节点,有些还包含代理组、规则集和 DNS 参数。导入后应检查节点是否出现、协议参数是否完整,以及配置生成是否成功。

90+

国家覆盖

200+

线路数量

不限

同时在线设备

5

支持平台类型

协议层面,Shadowsocks 通常配置结构较为直接,但仍需确认加密方式和插件参数;VMess、VLESS 和 Trojan 往往涉及 TLS、传输层、服务器名称或路径等字段;Hysteria2 和其他基于 QUIC 的协议则依赖 UDP 通信,若家庭宽带、上游网络或防火墙限制 UDP,连接表现可能不同;WireGuard 使用密钥和对等端配置建立隧道,适合明确的点对点 VPN 场景,但它与基于规则的代理核心不是同一套分流机制。

“全局代理”“规则模式”和“直连”是三个不同概念。全局模式会把大多数流量交给代理,适合故障排查,却不适合长期作为家庭默认方案;规则模式根据域名、IP、进程或策略组决定出口;直连模式则完全不经过代理。路由器配置中还要考虑局域网地址、路由器自身流量和接入设备流量,否则可能出现管理页面打不开、打印机无法发现或 DNS 请求绕过预期路径的问题。

一句话结论:先确定使用哪一个代理核心,再围绕“哪些流量走代理、哪些流量直连、DNS 由谁解析”设计规则,不要混用不同核心的配置语法。

配置前检查硬件、固件与网络结构

OpenWrt 设备需要有足够的存储空间保存插件、核心、订阅缓存和日志,也需要有足够的处理能力承担加密、DNS 转发和多设备并发连接。低配置设备并不一定不能使用 VPN,但应减少复杂规则集、过多日志和不必要的服务。若路由器同时承担无线接入、家庭存储、广告过滤和代理转发,出现问题时要逐项停用功能定位,而不是一次性修改全部模块。

先登录 LuCI 管理页面,记录当前 LAN 地址、DHCP 地址池、无线网络名称、默认网关和 DNS 设置。然后执行配置备份,并将备份文件保存在路由器之外。若使用双路由结构,还要画清楚设备连接关系:上级光猫或主路由是否负责拨号,OpenWrt 是旁路由还是主路由,终端设备的默认网关究竟指向哪一台设备。只有流量真正经过 OpenWrt,路由器上的分流规则才会生效。

主路由模式下,OpenWrt 通常直接负责家庭网络的 DHCP、NAT 和防火墙,所有终端默认网关自然指向它;旁路由模式下,主路由可能仍然负责 DHCP,OpenWrt 只处理被指定的设备或特定流量。旁路由更容易保留原有网络结构,但必须确保 DHCP 下发的网关和 DNS 与设计一致。不要让两台设备同时向同一局域网提供 DHCP,否则终端可能随机拿到错误网关。

主路由、旁路由与单设备测试

第一次配置时,建议先用一台电脑或手机进行测试,不要立即把所有家庭设备切换到新规则。可以让测试设备暂时使用 OpenWrt 作为网关,或者只在客户端上手动指定 DNS,确认代理核心能够启动后,再扩大覆盖范围。电视、摄像头、智能音箱和游戏机的网络行为通常不同于浏览器,全部设备同时切换会让排错变得困难。

主路由适合希望统一管理全屋网络的用户,但修改范围较大,升级和恢复时要更加谨慎;旁路由适合保留原有主路由功能,并让需要特殊网络策略的设备单独使用;如果只是临时验证订阅和线路,先在电脑或手机客户端上测试更安全。无论哪种方式,都应保留一个不经过代理的管理入口,防止规则错误后无法访问 LuCI。

安装代理核心并导入订阅配置

OpenWrt 插件的名称和安装方式会随固件分支、软件源及架构变化。安装前先确认软件源能够正常更新,并查看插件所需的依赖。基于 Mihomo 的方案通常会提供订阅管理、代理组、规则模式和透明代理设置;sing-box 方案则更依赖具体管理界面对 JSON 配置、入站、出站和路由规则的封装。WireGuard 一般通过网络接口和对等端配置完成,不应把它当作普通订阅转换器。

安装完成后,不要立即启用“接管所有流量”。先进入插件的订阅页面,粘贴订阅链接并保存,然后执行更新或生成配置。检查结果时重点看三处:节点列表是否出现,节点名称和协议参数是否完整,核心日志是否显示配置解析成功。若订阅地址可以在浏览器中打开却无法被插件使用,可能是订阅格式、响应内容、TLS 证书或插件转换能力不匹配。

  1. 确认 OpenWrt 已经可以访问软件源和订阅地址。
  2. 安装与设备架构匹配的管理插件及其代理核心。
  3. 在订阅管理中填写链接,保存后手动更新配置。
  4. 选择一个节点或策略组,先启动核心但保持测试范围较小。
  5. 观察运行日志,确认没有端口冲突、配置解析失败或 DNS 服务重复监听。
  6. 让测试设备重新获取 DHCP 租约,再检查网页、DNS 和局域网服务。

订阅链接属于敏感配置入口,不要发布在文章、截图、公开工单或共享聊天中。如果链接曾经泄露,应在服务管理页面重新生成。更新订阅时也要留意旧节点是否被删除、策略组名称是否改变,以及规则集是否仍然能被下载。配置更新成功不代表新配置已经被核心加载,必要时应按照插件界面执行重载或重启核心,并查看重载后的日志。

按照设备、域名和用途设计分流规则

分流规则最好从简单到复杂。第一层可以按设备划分,例如让家庭电视使用一组固定策略,让办公电脑使用另一组策略,让儿童设备或智能家居保持直连。第二层再按域名和 IP 集合细分,第三层才考虑应用类型、地理规则或自定义规则集。规则越多,维护成本越高;如果相邻规则产生冲突,通常由排列靠前的规则优先匹配,因此顺序必须明确。

按设备分流时,建议为重要设备设置 DHCP 静态租约,避免设备地址变化导致规则失效。部分插件支持按照客户端 IP、MAC 地址或 IP 集合匹配,但 MAC 匹配在不同无线桥接、访客网络和 IPv6 场景下可能有差异。设备名称也不一定稳定,不能只凭显示名称判断。配置完成后,断开并重新连接测试设备,确认它确实获得预期地址。

按域名分流时,域名规则通常只影响通过路由器 DNS 解析并能被识别的请求。应用可能使用 DoH、DoT、自带 DNS、硬编码 IP 或 QUIC,这些流量不一定遵循普通 DNS 分流。因此,不能只添加一个网站域名就认为该应用的全部连接都会走同一策略。对于需要整体处理的服务,应结合官方域名范围、相关静态资源域名和实际日志逐步补充,而不是盲目添加大量泛域名。

按用途分流时,可以把规则拆成“本地直连、工作系统、常用国内服务、特定海外服务、其他流量”几个逻辑组。局域网地址、路由器管理地址、打印机、NAS 和本地媒体服务器通常应优先直连。工作系统是否允许通过第三方线路访问,要遵循组织的安全政策;涉及账号、支付和管理后台的域名,不应为了追求可访问性而随意绕过企业安全控制。

分流方式 适合场景 主要注意事项
按设备 电视、电脑、手机使用不同策略 固定 DHCP 租约,确认地址变化不会使规则失效
按域名 只让特定网站或服务经过指定线路 注意关联域名、应用内 DNS 与规则优先级
按 IP 集合 处理固定网段或规则集中的地址 云服务地址可能变化,需要定期更新集合
按用途 区分办公、娱乐、本地服务和普通浏览 先定义直连范围,再处理剩余流量,避免过度代理

一个实用的规则顺序通常是:先放局域网和路由器自身地址的直连规则,再放明确的设备或域名规则,之后处理服务类别和地理规则,最后设置兜底策略。兜底可以是直连,也可以是指定代理组,取决于家庭网络需求。若希望断线时避免特定流量意外直连,应确认插件是否支持故障关闭或阻断策略,并先在非关键设备上验证,避免把整个家庭网络锁死。

配置 DNS、IPv6 与防火墙,避免规则失效

DNS 是路由器分流中最容易被忽略的部分。终端先询问域名对应的地址,代理规则随后才有机会判断流量去向。如果终端直接使用上级路由器、运营商或应用自带的 DNS,域名解析结果可能与代理策略不一致,也可能造成解析请求走出预期路径。更稳妥的方式是明确由谁接收局域网 DNS 请求,再让该服务按照规则转发或解析。

OpenWrt 默认常见的 DNS 转发服务是 dnsmasq,但代理插件可能使用独立 DNS 入站、SmartDNS 或其他转发程序。多个服务同时监听相同端口会造成启动失败或请求随机分配。配置时先确定一个主入口:局域网设备把 DNS 请求发给路由器,路由器再按设定交给指定解析服务。修改后要清理测试设备缓存,重新获取网络参数,并通过日志确认请求确实抵达预期服务。

DNS 分流不等于所有应用流量都被接管。浏览器启用 DoH、手机启用私有 DNS、应用使用内置解析器,都会绕过路由器的普通 DNS 入口。可以在终端应用设置中关闭与网络策略冲突的自定义解析,或者根据实际环境配置相应的转发与阻断规则。不要为了“防泄漏”直接屏蔽所有 UDP 或 TCP DNS,除非已经确认路由器和终端拥有可用的替代解析路径。

IPv6 也必须单独检查。若 OpenWrt 或上级网络向终端下发 IPv6 地址,而代理插件只接管 IPv4,部分连接可能经 IPv6 直连,表现为同一设备访问不同网站时路径不一致。处理方法不是盲目关闭 IPv6,而是先确认代理核心、防火墙和 DNS 方案是否支持 IPv6;如果当前方案没有完整支持,再根据家庭网络需求决定暂时关闭 IPv6 下发,或让相关流量明确走直连。

防火墙方面,透明代理通常需要额外的转发、重定向或 TProxy 设置。不同核心的实现方式不同,不能把某个教程中的端口、接口名称和 nftables 规则原样复制到所有固件。启用后应确认 LAN 到 WAN 的正常访问、路由器自身更新、局域网设备互访和管理页面仍然可用。防火墙日志出现拒绝记录时,先判断是规则设计造成的,还是确实存在异常连接,不要简单地把所有拒绝项改成放行。

配置重点:DNS 入口、IPv6 路径和透明代理防火墙必须作为一个整体验证;只看到节点已连接,并不能证明全屋设备都按照规则转发。

分阶段验证分流效果与常见故障

完成基础配置后,先验证路由器自身,再验证一台终端,最后验证不同类型的家庭设备。每次只改变一个变量,并记录测试时间、使用的设备、规则命中情况和核心日志。测试不应只打开一个网页,还要覆盖普通直连网站、明确设置为代理的目标、局域网服务、DNS 查询和长连接应用。

  1. 检查 OpenWrt 的 WAN 状态,确认上级网络、默认路由和系统时间正常。
  2. 确认代理核心处于运行状态,节点或策略组有可用选择,日志没有持续报错。
  3. 让一台测试设备重新获取地址,检查默认网关和 DNS 是否指向预期的 OpenWrt。
  4. 分别测试直连规则、代理规则和兜底规则,观察实际命中的策略组。
  5. 访问局域网打印机、NAS 或路由器管理页,确认本地服务没有被错误转发。
  6. 切换节点或暂停核心,确认断线后的行为符合自己的安全预期。

如果网页完全打不开,先关闭复杂规则,改用直连或简单的全局测试来判断节点本身是否可用。若全局可以、规则模式不行,问题通常在规则顺序、DNS 识别、策略组名称或透明代理没有接管;若路由器可以连接、终端不行,则应检查 DHCP 网关、DNS 下发、防火墙转发和终端自定义 DNS。

如果只有部分应用异常,重点检查该应用是否使用 QUIC、IPv6、DoH 或自带代理。Hysteria2 等协议本身依赖 UDP,不能用只允许 TCP 的网络条件判断其配置一定错误。若出现局域网服务无法发现,先确认局域网网段没有被送入代理,并检查多播、广播和访客网络隔离设置。若切换订阅后所有规则失效,则回到生成配置页面,核对策略组名称与规则引用是否仍然一致。

日常维护与安全使用建议

全屋分流配置完成后,维护重点是保持可恢复、可观察和可回退。升级 OpenWrt、代理插件或核心前,先导出配置,并确认新版本是否改变了订阅格式、DNS 组件或防火墙后端。更新订阅后不要只看“更新成功”提示,还要打开生成后的配置,确认节点、策略组和规则集仍然存在。

日志不宜长期无限制保留,尤其是多设备家庭网络中,日志可能记录域名、设备地址和连接时间。排障时临时提高日志级别,问题解决后恢复适度记录。管理页面应使用强密码,不要把 LuCI、SSH 或代理控制端口直接暴露到公网。订阅链接、私钥、访问令牌和节点密码也应当像账号凭据一样保存。

如果家中有办公设备和智能家居设备,建议按无线网络或 VLAN 做更清晰的隔离,再分别指定网关与 DNS。代理并不能替代访问控制:它不会自动阻止恶意网站,也不能保证所有应用都遵守系统代理。涉及企业账号、支付信息和敏感文件时,应优先遵循单位安全要求,使用经过批准的远程访问方式。

当家庭成员反馈“网络变慢”或“某个应用无法使用”时,不要立即删除全部规则。先判断是单台设备还是所有设备,是特定域名还是所有连接,是 IPv4 还是 IPv6,再临时切换到直连或另一策略组进行对比。这样既能保留可用配置,也能更快定位问题来源。

常见问题 FAQ

路由器显示节点已连接,为什么手机仍然没有生效?

最常见原因是手机没有把 OpenWrt 当作默认网关,或者手机继续使用了自定义 DNS、私有 DNS 或应用内代理。先检查手机获得的网关和 DNS,再确认 OpenWrt 的 DHCP 配置。若手机接入的是上级路由器的无线网络,而不是 OpenWrt 提供或转发的网络,路由器上的透明代理自然无法覆盖它。

开启分流后,为什么打印机和 NAS 访问不了?

检查局域网网段、路由器管理地址和设备地址是否位于直连规则之前。局域网发现还可能依赖广播或多播,代理转发通常不会替代这些本地发现机制。应确认设备处于同一允许互访的网络,访客隔离没有阻断访问,并避免把局域网地址加入代理策略。

DNS 应该交给 OpenWrt 还是代理插件?

两种方式都可以,关键是只保留清晰的单一入口。局域网设备可以统一把 DNS 请求交给 OpenWrt,再由 dnsmasq、SmartDNS 或代理核心中的 DNS 模块处理。选择后应检查监听端口、转发链路和规则命中情况,避免多个服务互相转发形成循环。

是否应该直接关闭 IPv6?

不一定。若当前代理核心、防火墙和 DNS 方案能够完整处理 IPv6,可以保留并明确规则;若只配置了 IPv4,而终端仍通过 IPv6 访问外部服务,则可能出现路径不一致。此时可以先在测试网络中验证,再决定补齐 IPv6 代理能力或暂时停止向终端下发 IPv6。

最终建议:OpenWrt 全屋 VPN 分流应遵循“备份配置、单设备验证、先直连基础服务、再增加规则、最后扩大覆盖”的顺序。规则越贴近真实设备和用途,后续维护就越简单。

OJVPN 留学跨境网络

90+ 国家、200+ 线路,不限台数同时在线;无需邮箱地址即可开始。

免费体验 查看套餐
免费试用