將 VPN 放到 OpenWrt 路由器後,手機、電腦、電視和其他連接至家中網路的裝置,可以按照同一套規則使用網路。這種方式不需要每台裝置都安裝用戶端,對不支援自訂代理的智慧電視、遊戲主機或 IoT 設備尤其方便。不過,路由器上的設定比手機或電腦用戶端更接近網路基礎設施,訂閱來源、代理核心、DNS、轉送規則和區域網路拓撲只要有一環設定錯誤,就可能出現「部分網站正常、部分網站失效」的情況。

本文以 OpenWrt 的一般管理思路整理完整流程:先確認路由器角色,再匯入服務提供的訂閱或節點設定,接著建立國內外分流、DNS 防洩漏和旁路由規則,最後保留可快速還原的方案。不同 OpenWrt 版本、硬體架構和外掛介面的名稱可能略有差異,因此不要只依照按鈕位置操作,應先理解每項設定負責的範圍。

先選定 OpenWrt的工作模式

OpenWrt 路由器常見有三種角色。第一種是主路由器:它直接連接寬頻數據機或上游網路,負責 DHCP、NAT、DNS 轉送和家庭裝置的預設閘道。所有用戶端都經由它出網,最適合希望統一管理整個家庭網路的情況。第二種是無線或有線 AP:它只提供區域網路接入,主要網路服務仍由另一台路由器負責。第三種是旁路由:主路由器繼續負責撥號和基本網路,部分裝置或指定網段則把 OpenWrt 當作代理閘道。

主路由模式的優點是規則集中,裝置加入網路後通常就能取得相同的 DNS 和分流設定;缺點是修改代理或防火牆時,可能影響全家的正常上網。旁路由模式比較容易逐步導入,可以先讓一台電腦或測試手機使用,再擴大到電視和其他裝置,但需要處理閘道、DHCP、靜態位址與回程路由。若不瞭解現有網路由哪台設備發放 IP 位址,直接開啟第二台 DHCP 服務,很容易造成網路不穩。

3

常見路由角色

120+

可選國家覆蓋

250+

可用線路

不限

同時在線設備

主路由模式的檢查項

如果 OpenWrt 是主路由,先記錄目前的 WAN 接入方式,包括 DHCP、PPPoE 或其他上游認證方式;同時確認 LAN 網段、路由器管理位址和 DHCP 位址池。這些資訊在匯入代理後仍然要保持一致。若家中已有光纖數據機、Mesh 系統或上游路由器,還要確認是否存在雙重 NAT。雙重 NAT 不一定會阻止代理工作,但可能影響入站服務、遊戲連線和區域網路設備互相尋找。

旁路由模式的檢查項

旁路由需要一個固定的區域網路位址,且該位址不能與主路由器或其他設備重複。最簡單的做法是先在主路由器中為 OpenWrt 保留 DHCP 位址,然後讓測試裝置手動指定 OpenWrt 作為閘道,或使用主路由器的靜態路由把指定網段交給 OpenWrt。DHCP 應只由一台設備負責,除非你非常清楚不同 VLAN 或子網的分工,否則不要在兩台路由器上同時開啟同一網段的 DHCP。

一句話結論:想快速讓整個家庭網路套用規則,可選主路由;想降低改動風險,先用旁路由接管一台測試裝置,再逐步擴大範圍。

安裝代理核心與匯入訂閱

OpenWrt 本身是一個路由作業系統,不會因為安裝完成就自動擁有節點或代理設定。你需要選擇與硬體架構相容的代理核心或管理套件,再從服務提供的訂閱入口匯入設定。常見的節點協定包括 Shadowsocks、VMess、Trojan、Hysteria2 和 WireGuard,但不同核心支援的格式、欄位和分流能力並不完全相同。能在手機用戶端成功匯入,不代表同一份設定一定能直接被 OpenWrt 套件讀取。

匯入前先查看路由器的 CPU 架構、可用儲存空間和記憶體,並確認套件是否為對應版本。低規格設備同時執行代理核心、DNS 轉送、流量統計和無線服務時,可能出現資源不足。若硬體支援 WireGuard,通常可以使用原生介面建立通道;若使用 Shadowsocks、VMess、Trojan 或 Hysteria2,則需依所選核心的設定格式建立出站。這些協定的加密方式、握手流程與路由能力不同,不應只把協定名稱替換後當成等價設定。

訂閱連結是會更新的設定來源,不是普通網頁。正確方式是在 OpenWrt 的代理管理介面中新增遠端訂閱,貼上完整連結,儲存後執行更新,再檢查節點是否出現。不要把訂閱內容直接貼到公開論壇或不明的線上轉換工具。若原服務提供不同格式的訂閱,應選擇與 OpenWrt 核心相容的格式;如果更新後只有部分節點出現,先查看轉換日誌、格式支援和服務端輸出,而不是立即重設整台路由器。

建立分流規則與 DNS 設定

分流的核心不是「所有流量都代理」,而是先定義哪些流量需要代理、哪些流量應保持直連,以及未知流量採用哪種預設行為。家用網路常見的分流分類包括區域網路位址、國內網站、需要特定出口的網站、串流服務、工作系統和未分類網域。規則越多不一定越好;規則互相重疊或順序混亂時,反而會讓結果難以預測。

建議把區域網路和管理位址放在較前位置,確保手機、印表機、NAS、路由器管理頁面和智慧家電仍能互相存取。接著處理明確需要代理的網域或 IP 集合,最後設定兜底策略。若採用規則模式,必須瞭解規則是依網域、IP、GeoIP、程序還是連接埠判斷;同一網站可能同時使用多個網域和第三方內容網域,只加入主網域未必足夠。

DNS 是路由器分流中最容易被忽略的一層。裝置先透過 DNS 將網域解析成 IP,代理核心再按照網域或 IP 規則轉送。如果 DNS 請求仍由上游網路直接處理,可能發生解析結果與分流目的不一致,甚至造成 DNS 洩漏。常見處理方式是讓 OpenWrt 統一接收區域網路的 DNS 請求,再依規則把不同網域送往不同解析器;同時避免用戶端自行硬編外部 DNS,繞過路由器的策略。

流量類型 建議處理 設定重點
區域網路與路由管理 直連 保留私有網段與管理位址可達
一般本地服務 依實際需求直連 避免不必要地繞行代理
需要特定出口的網域 代理 確認主網域與相關子網域規則
未知或未匹配流量 設定明確兜底策略 不要讓規則順序決定結果

規則順序與測試方法

新增規則後不要一次套用到所有家庭設備。先用一台電腦測試四類結果:區域網路管理頁面是否能開啟、一般網站是否符合預期、指定網域是否走代理、DNS 查詢是否仍由不希望的上游處理。再換一台手機或電視驗證,因為不同系統可能使用自己的 DNS、IPv6 或應用程式內建解析。

如果某個網站結果不穩定,先清除裝置 DNS 快取並重新連線,再查看代理核心的存取日誌。日誌中要分辨「DNS 沒有解析」、「規則匹配錯誤」、「出站連線失敗」和「目標服務拒絕」四類情況。不要看到網站打不開就盲目更換節點,先確認請求到底有沒有進入代理核心。

套用設定與故障還原流程

完成代理、分流和 DNS 後,先只重啟相關服務,不要立刻重啟或重設整台路由器。依序檢查 WAN 是否取得位址、LAN 裝置能否取得 DHCP 租約、OpenWrt 管理頁面是否可達、代理核心是否正在執行,以及 DNS 轉送是否有回應。每完成一層就記錄結果,這樣即使下一步出錯,也能回到最後一個正常狀態。

若所有裝置都無法上網,優先停用代理透明轉送或恢復原有 DNS,確認基本路由恢復後再重新開啟。若只有部分網域失效,先檢查分流規則和 DNS;若只有某一台設備異常,則查看該設備是否使用自訂 DNS、IPv6 或獨立 VPN 用戶端。若旁路由模式下出現區域網路設備互相找不到,檢查閘道、子網遮罩、防火牆轉送和是否存在雙重 DHCP。

備份應至少包含網路介面、DHCP、DNS、無線、防火牆與代理核心設定。訂閱連結和金鑰屬於敏感資訊,備份檔不要放在公開位置。更新 OpenWrt 或代理套件前,先記錄目前使用的套件版本與設定檔位置;升級後若欄位名稱改變,不要直接覆蓋新設定,應逐項比對。保留一條不經代理的管理路徑,也能在代理核心出錯時登入路由器修復。

OpenWrt VPN常見問題

OpenWrt 一定要使用旁路由嗎?

不一定。若 OpenWrt 本身就是家中的主路由器,可以直接負責 DHCP、DNS 和代理轉送;旁路由只是降低改動風險的一種部署方式。已有主路由器、Mesh 或營運商設備時,旁路由通常較適合先做小範圍測試。

為什麼訂閱在手機能用,匯入 OpenWrt 卻失敗?

手機用戶端與 OpenWrt 使用的核心可能不同,支援的訂閱格式、協定欄位、TLS 參數和路由功能也可能不同。應先確認 OpenWrt 套件支援的格式,再查看更新日誌與錯誤訊息;不要只把手機匯出的檔案直接改副檔名。

分流設定後,區域網路設備找不到了怎麼辦?

先確認私有網段、路由器管理位址和區域網路流量沒有被送往代理出站,再檢查防火牆區域、旁路由閘道和 DHCP 是否衝突。印表機、NAS 和智慧家電通常需要保留本地直連,不應套用一般外部網域的代理規則。

如何判斷 DNS 是否真的按照規則運作?

先查看 OpenWrt 的 DNS 轉送日誌,再在不同裝置上重新建立連線並比對查詢結果。若裝置自行指定外部 DNS、啟用私有 DNS 或使用 IPv6,可能繞過路由器規則;需要先統一相關設定,再判斷分流結果。

最終建議:把 OpenWrt VPN 當成一個可維護的網路系統,而不是單純安裝一個套件。先確定路由角色,再處理訂閱、協定、DNS 和分流,最後以小範圍測試與可還原備份收尾,日後節點更新或設備增加時會更容易排查。