OpenWrt 路由器 VPN 分流設定:打造全屋智慧網路

將 VPN 放到 OpenWrt 路由器上,就能依裝置、網域或用途安排不同連線路徑。本文整理從安裝、分流規則到 DNS 與故障排除的完整做法。

將 VPN 放到 OpenWrt 路由器上,最大的優點不是讓某一台電腦多一個連線按鈕,而是把網路路徑集中到閘道器管理。家中的手機、電視、平板、遊戲主機與智慧裝置,只要連上同一個區域網路,就能依裝置、網域、目的地或用途套用不同規則。需要使用代理路徑的流量可以經由指定節點傳送,銀行、家用伺服器、區域網路設備與一般本地網站則可維持直連。

不過,路由器分流比桌面用戶端多幾個需要先釐清的層次:OpenWrt 本身是路由系統,VPN 核心負責建立隧道或代理連線,DNS 服務負責解析網域,防火牆與策略路由則決定封包要往哪裡走。只安裝核心而沒有處理 DNS,或只設定代理節點卻忽略 IPv6,都可能造成「部分網站正常、部分應用程式失效」的情況。本文以可維護、容易排錯的方式,整理從規劃、安裝到驗證的完整流程。

先規劃路由器分流架構

在動手安裝前,先決定哪些裝置需要代理、哪些網域需要代理,以及路由器是否要承擔所有終端的 DNS 解析。最容易管理的方式通常是「預設直連,指定條件才走代理」或「指定裝置走代理,其餘裝置直連」。前者適閤家中裝置很多、只有少數國際服務需要特殊路徑的情境;後者則適合把影音盒、工作電腦或測試手機獨立管理。

90+

國家覆蓋

200+

線路數

不限

同時在線裝置

5

支援平台

「依裝置分流」通常依 DHCP 靜態租約、MAC 位址或區域網路 IP 判斷。建議先為需要特殊路徑的裝置建立固定租約,避免裝置重新連線後取得不同 IP,導致規則突然失效。「依網域分流」則可使用網域分類、完整網域名稱或規則集。網域規則比單純 IP 清單更容易維護,因為大型服務的 IP 可能變動,但不同核心對規則格式與匹配方式的支援並不完全相同。

也要先確認 OpenWrt 路由器的硬體與儲存空間是否適合目前韌體。不同架構、Flash 容量與記憶體大小,會影響可安裝套件、日誌保留方式與同時處理流量的能力。不要把「能建立連線」誤解成「適合承擔全屋所有流量」;加密、DNS、規則匹配與 NAT 都會增加路由器工作量。若需要處理大量裝置,應把規則數量控制在必要範圍,並避免同時安裝多套會接管防火牆的工具。

選擇核心與協定:先看相容性

OpenWrt 上常見做法包括使用 sing-box、基於 Mihomo 或 Clash 核心的管理方案,以及服務提供方支援的其他代理工具。實際名稱、套件來源與 LuCI 管理介面會隨 OpenWrt 版本及方案而變化,因此不能只看教學截圖照抄。安裝前要確認核心支援訂閱格式、節點協定、DNS 接管、策略路由與 IPv6 處理方式。

協定或格式 適合關注的地方 匯入前檢查
Shadowsocks 配置相對直接,許多核心都能處理 加密方式、密碼、外掛與 UDP 支援
VMess 常見於 Xray 或 V2Ray 配置 TLS、傳輸方式、路徑與主機參數
Trojan 通常依賴 TLS 建立連線 伺服器名稱、憑證驗證與連接埠
Hysteria2 以 QUIC 為基礎,會使用 UDP 上游網路、防火牆與核心是否支援 UDP
WireGuard 以隧道介面方式整合路由 私鑰、對端公鑰、AllowedIPs 與 DNS

訂閱連結匯入後,先不要立即啟用全域代理。先在覈心或管理介面確認節點名稱、更新時間、協定類型與代理羣組是否完整。若只出現部分節點,可能是核心不支援其中一種協定、訂閱轉換格式不適合目前用戶端,或路由器無法正常存取訂閱網址。這時應先查看匯入錯誤與核心日誌,不要反覆點擊更新,避免把真正的錯誤訊息淹沒。

全域代理、規則代理與直連是三種不同的操作模式。全域代理方便確認隧道是否能使用,但會讓區域網路服務、部分本地網站與需要直連的應用程式受到影響。規則代理可以按網域或 IP 分流,較適合長期使用;直連模式則便於保留一般網路作為基準。建議先用直連模式確認原本網路正常,再選一個明確的測試裝置切換規則模式。

安裝元件並匯入訂閱

安裝流程會因 OpenWrt 版本、CPU 架構與管理方案而異,但原則相同:先準備套件來源,再安裝核心與管理介面,最後才加入節點配置。若套件需要額外的防火牆元件或 DNS 轉發服務,應閱讀相依套件說明,確認不會與既有 DHCP、AdGuard Home 或其他 DNS 服務爭用相同埠號。

  1. 登入 OpenWrt 管理介面,先匯出目前設定,並確認路由器能透過有線網路恢復管理。
  2. 查看系統版本與硬體架構,選擇相符的核心、管理介面與防火牆整合套件。
  3. 安裝後先啟動核心,但保留直連或停用自動接管,避免設定錯誤造成整個區域網路斷線。
  4. 在訂閱管理頁面貼上訂閱連結,設定更新週期與節點分組;不要把連結直接貼到不明的線上轉換服務。
  5. 匯入完成後檢查節點數量、協定名稱、代理羣組與規則檔是否成功載入。
  6. 只讓一台測試裝置使用新規則,確認瀏覽、DNS 與區域網路存取都正常,再逐步擴大範圍。

如果服務提供的是多種格式,應優先選擇與路由器核心直接相容的訂閱,而不是先在電腦上轉換成另一種格式再上傳。轉換過程可能遺失分組、DNS、探測、負載平衡或傳輸參數。Windows、macOS、Android、iOS 與 Linux 官方用戶端可以作為獨立測試環境;Clash Verge、sing-box、Shadowrocket 等相容用戶端也各有自己的配置格式。手機用戶端能成功連線,不代表 OpenWrt 上的核心能完整解析同一份內容。

基本驗證順序:
1. 訂閱網址可以從路由器取得內容
2. 配置檔能被核心解析
3. 節點可以建立連線
4. 測試裝置的 DNS 由預期服務解析
5. 指定網域與一般網域分別走正確路徑

設定 DNS、分流規則與 IPv6

DNS 是路由器分流中最容易被忽略的部分。即使瀏覽流量已經走代理,如果終端仍直接向外部 DNS 查詢,可能出現解析結果與代理路徑不一致、網域規則無法命中,甚至讓使用者誤以為線路不穩。常見做法是讓路由器統一接收區域網路 DNS 請求,再由核心或本地 DNS 轉發器依規則處理。

設定 DNS 時要先決定「誰負責解析」:可以由代理核心接管,也可以由獨立 DNS 服務依序轉發,但不要讓多個服務同時搶佔相同埠號。若啟用 Fake-IP 或類似的虛擬解析模式,要確認區域網路網域、路由器管理位址、印表機與投放設備加入直連或排除清單。部分智慧電視與遊戲主機依賴特定 DNS 回應,規則過於嚴格時可能無法登入或發現區域網路設備。

分流規則可依以下優先順序設計:

IPv6 也必須納入規劃。若寬頻環境提供 IPv6,而代理核心只處理 IPv4,終端可能優先使用 IPv6 直連,造成同一個網站在不同裝置上呈現不同結果。可以依核心能力選擇完整代理 IPv6、為 IPv6 建立直連規則,或在測試階段暫停向終端發布 IPv6。重點不是盲目關閉,而是讓 IPv4 與 IPv6 的路徑有明確且一致的策略。

設定結論:先固定 DNS 責任歸屬,再設計裝置與網域規則;如果 DNS、IPv6 和防火牆沒有一起驗證,分流結果就不能視為完成。

用最小範圍測試並排除故障

測試時不要一開始讓整個家庭網路切換到代理。先選一台手機或電腦,確認它取得的閘道器是 OpenWrt,DNS 伺服器也符合設定。接著分別測試本地路由器管理頁面、一般直連網站、指定代理網域與區域網路裝置。這樣可以判斷問題發生在節點、DNS、規則匹配還是防火牆。

若節點完全無法連線,先查看核心日誌中的解析錯誤、TLS 驗證、連接埠不可達或配置欄位缺失。若只有某一類協定失效,通常要檢查覈心版本與訂閱參數;若 TCP 正常但 UDP 應用程式失效,則要檢查防火牆、上游網路和核心的 UDP 轉發能力。Hysteria2 等依賴 QUIC 的協定,不能只用能開啟網頁作為完整判斷。

若網頁能開啟但某些應用程式無法使用,應先判斷它是否使用硬編碼 DNS、獨立代理設定、QUIC 或 IPv6。部分應用程式不遵循系統代理,也可能直接連到自己的伺服器。可以暫時以裝置分流取代複雜的網域分流,確認應用程式是否能透過完整代理路徑運作,再逐步縮小規則範圍。

若區域網路設備失去連線,優先檢查是否誤將私有網段送進代理、DNS 回應是否被 Fake-IP 取代,以及防火牆是否阻擋了 LAN 到 LAN 的存取。路由器管理位址、NAS、印表機與投放設備最好有明確的直連例外。遇到整個網路無法使用時,先停用代理接管或恢復備份設定,再逐項重新啟用,不要在斷線狀態下連續修改多個防火牆選項。

日常維護與安全檢查

訂閱更新不是越頻繁越好。更新後應檢查規則是否仍存在、代理羣組是否恢復、DNS 接管是否正常,以及原本的直連例外有沒有被覆寫。升級 OpenWrt 或核心前,先匯出設定並記錄目前使用的介面、埠號、DNS 與防火牆依賴。對於長期運作的路由器,建議只保留必要日誌,避免儲存空間被大量除錯紀錄耗盡。

安全方面,管理介面不要暴露到不必要的外部網路;訂閱連結、私鑰與節點密碼不應出現在公開備份。若家中有訪客網路或智慧家電網路,可以用不同區域網路區段隔離,再決定它們是否允許使用代理。路由器承擔的是全屋流量,任何錯誤規則都可能同時影響多台裝置,因此「少改動、可回復、逐步驗證」比追求複雜功能更重要。

常見問題 FAQ

路由器設定完成後,還需要每台裝置安裝用戶端嗎?

如果裝置只需要使用路由器提供的分流與 DNS,通常不必再安裝獨立用戶端。可是某些應用程式不遵循系統閘道器、需要專用協定功能,或在外出時也要使用相同配置,仍可在 Windows、macOS、Android、iOS 或 Linux 上使用相容用戶端。路由器與終端用戶端可以並存,但不要讓兩者對同一台裝置重複接管代理與 DNS。

為什麼同一條訂閱連結在手機上正常,OpenWrt 卻匯入失敗?

手機用戶端與 OpenWrt 核心可能支援不同格式與協定,訂閱中的部分欄位也可能只被其中一方理解。請先確認路由器能取得訂閱內容,再查看核心解析日誌,並選擇服務提供方明確支援的格式。不要只複製手機上的單一節點來取代整份配置,否則可能遺失分組與分流規則。

DNS 設定正確,為什麼仍然出現網域解析異常?

可能是終端使用了硬編碼 DNS、瀏覽器的加密 DNS、IPv6 DNS,或路由器上有另一個服務接管解析。應逐一確認終端實際取得的 DNS、核心是否監聽預期埠號,以及防火牆是否攔截或轉發了 DNS 請求。完成修改後,重新連線裝置並清除本機 DNS 快取,再進行比較。

設定錯誤導致全屋斷線,應該怎麼恢復?

先透過有線連接登入路由器,停用代理核心的自動接管或恢復先前匯出的設定。若管理介面也無法進入,依照路由器型號的官方復原流程處理。恢復後不要一次匯入全部進階規則,應先建立單一測試裝置、確認 DNS 與直連,再逐步加入網域分流、IPv6 與其他功能。

最後建議:OpenWrt 全屋分流的重點不在於堆疊最多功能,而在於建立清楚的邊界:哪些裝置走哪條路、哪些網域使用哪種解析、發生問題時如何快速恢復直連。先完成可回復的基本配置,再按實際需求增加規則,長期使用會更穩定。

OJVPN 留學跨境網路

90+ 個國家、200+ 條線路,不限裝置數量同時連線;無需電子郵件地址即可開始。

免費體驗 查看方案
免費試用