OpenWrt 路由器 VPN 分流的重點,不是把整個家庭網路一律送進同一條線路,而是先定義「哪些裝置、哪些網域或哪些目的地需要經過 VPN」,其餘流量則維持一般連線。這種方式可以讓手機、電視、遊戲主機與工作電腦各自採用適合的網路路徑,也能避免內網服務、銀行網站或本地裝置因路由改變而無法正常使用。
OpenWrt 本身提供防火牆、DHCP、DNS 與路由管理能力,但分流功能通常還需要搭配相應的代理管理套件或透明代理方案。常見做法包括使用 OpenClash、PassWall、sing-box 核心方案,或由另一台裝置負責代理,再由 OpenWrt 依照政策路由轉送。不同方案的介面名稱與支援協定不完全相同,設定前必須先確認路由器硬體架構、韌體版本、儲存空間與訂閱格式。
先理解 OpenWrt 分流的運作方式
路由器分流通常由四個部分共同完成:流量來源識別、目的地判斷、DNS 解析,以及最後的轉送出口。來源可以是某一台手機的 IP 位址、固定 DHCP 租約、裝置 MAC 位址,或一個專門的 LAN 區域。目的地則可以按照網域名稱、IP 位址、地理分類、連接埠或規則集判斷。
例如,可以讓客廳電視的串流應用程式使用代理出口,讓工作電腦維持一般連線,再讓遊戲主機只針對指定服務採用另一組策略。也可以反過來,以「全部經過 VPN」作為預設,再把印表機、NAS、智慧家電與公司內網加入直連清單。兩種模式都可行,差別在於規則維護方式與出錯時的影響範圍。
90+
可選國家
200+
可選線路
不限
同時在線裝置
5
支援平台類型
「裝置分流」和「應用程式分流」也要分清楚。路由器通常只能看到封包來源與目的地,未必能直接知道某台電腦正在使用哪一個應用程式。因此,若要做到同一台裝置內不同應用程式走不同出口,通常要依賴網域規則、用戶端分流,或在該裝置上安裝支援規則的客戶端。電視與遊戲主機無法安裝桌面客戶端時,才更適合由 OpenWrt 或旁路由統一處理。
選擇全域、規則或直連模式
全域模式最適合初次測試。所有符合透明代理接管條件的流量都先使用同一個代理策略,方便確認訂閱、協定、DNS 與防火牆是否正常。規則模式則按照網域或 IP 分組,讓不同流量選擇代理、直連或拒絕。直連模式一般用來暫時停用代理,但不代表所有原有 DNS 與防火牆變更都會自動還原。
- ✅ 初次設定先使用單一節點與全域模式測試。
- ✅ 確認內網網段、路由器管理位址與 NAS 位址保持直連。
- ✅ 為需要固定策略的裝置建立 DHCP 靜態租約。
- ✅ 規則中保留明確的直連與兜底策略,避免未匹配流量失去出口。
- ❌ 不要同時啟用兩個透明代理服務。
- ❌ 不要只按照裝置名稱判斷來源,名稱可能在重新連線後改變。
設定前的準備與方案選擇
開始前先登入 OpenWrt 管理介面,記錄目前的 LAN 網段、路由器 LAN 位址、DHCP 範圍與上游 DNS。若家中已有 IPTV、Mesh、訪客網路、NAS 或智慧家居 VLAN,也應先畫出裝置與網段關係。這些資訊不是為了增加設定複雜度,而是避免把管理介面或內網服務錯誤轉送到遠端出口。
接著確認代理服務提供的訂閱格式。常見內容可能包含 Shadowsocks、VMess、Trojan、VLESS、Hysteria2、TUIC 或 WireGuard。Shadowsocks、VMess 與 Trojan 的設定欄位和運作方式不同;VLESS 通常需要搭配 TLS 或 REALITY 等安全層;Hysteria2 與 TUIC 依賴 UDP 和 QUIC 類傳輸;WireGuard 則是 VPN 隧道方案,不等同於一般 HTTP 代理。路由器上的管理套件必須能解析實際格式,不能只看服務商寫著「支援 OpenWrt」就直接匯入。
| 方案 | 適合的分流方式 | 設定重點 | 常見限制 |
|---|---|---|---|
| OpenClash 或 Clash 類 | 網域規則、策略組、裝置分流 | 訂閱格式、規則集、TUN 或透明代理模式 | 不同核心對協定與設定欄位的支援不完全相同 |
| PassWall 類 | 節點選擇、分流清單與 DNS 策略 | TCP、UDP、DNS 分流及防火牆轉送 | 套件版本與依賴套件需要相互配合 |
| sing-box 方案 | 精細路由、TUN、DNS 規則 | JSON 結構、inbound、outbound 與 route 規則 | 手動設定彈性高,排錯需要理解核心概念 |
| WireGuard 隧道 | 整個網段或指定路由的固定出口 | 金鑰、AllowedIPs、MTU 與防火牆區域 | 網域分流通常要另外搭配 DNS 或政策路由 |
| 旁路由 | 由主路由指定部分裝置使用另一台設備 | 閘道、DNS、靜態租約與回程路由 | 旁路由離線時,指定裝置可能無法正常上網 |
如果路由器處理器與儲存空間有限,建議先選擇一個功能明確的方案,不要同時安裝多套核心。啟用 TUN、透明代理或大量規則集後,路由器需要處理更多封包與 DNS 請求,實際負載會受加密方式、連線數、流量型態與韌體配置影響。設定前備份 OpenWrt 設定檔,並準備一條本地管理路徑,避免代理規則錯誤時無法登入管理介面。
動手設定:從單一裝置到全屋分流
以下流程以「先確認能用,再逐步擴大」為原則。介面可能因 OpenWrt 版本與管理套件不同而變化,但順序大致一致。
- 固定裝置識別。在 DHCP 租約中為測試手機、電視或電腦建立靜態租約,讓裝置每次取得相同的內網 IP。若裝置啟用隨機 MAC,可能需要在該裝置的 Wi-Fi 設定中改用固定的私人位址,否則路由器規則可能對不到來源。
- 匯入訂閱或節點。在代理套件中新增遠端訂閱,保留完整 URL 與必要參數。更新後查看節點是否成功解析,並確認使用的核心支援訂閱內出現的協定。訂閱連結具備存取權限,不要貼到公開記事或截圖中。
- 先選單一出口。不要一開始就交給自動選擇。先指定一條節點,測試基本 TCP 連線、DNS 解析與 HTTPS 網站,再決定是否建立策略組。若單一節點都無法使用,自動策略只會讓問題更難追蹤。
- 啟用透明代理或 TUN。依套件說明選擇對應模式,並只對測試裝置生效。確認路由器管理網段、區域網路廣播、DHCP 與本地服務沒有被錯誤接管。
- 建立來源規則。先讓測試手機或電視進入代理策略,工作電腦與 NAS 維持直連。規則套用後,重新連線 Wi-Fi 或更新 DHCP 租約,確保裝置取得最新路由。
- 加入目的地規則。在裝置規則穩定後,再把網域分類加入策略。例如串流相關網域走代理,內網網域、路由器位址與本地服務走直連。不要只加入首頁網域,因為應用程式往往還會呼叫登入、圖片、API、授權與更新網域。
- 設定兜底行為。未匹配流量可以選擇直連或代理,但必須明確記錄。若選擇直連,部分服務可能因網域清單不完整而無法使用;若選擇代理,則可能增加流量與路由器負載。
若希望按裝置分流,來源規則通常比單純網域規則容易維護。例如把家庭娛樂裝置放入「代理」羣組,把工作設備放入「直連」羣組,再針對特殊網域做例外。若希望同一台電腦內不同應用程式採用不同出口,則應考慮在電腦端使用 Clash Verge、sing-box 或其他相容客戶端,由客戶端直接辨識應用程式與網域;OpenWrt 只負責提供穩定的基礎網路。
DNS 調整與旁路由配置
分流是否穩定,常常取決於 DNS。裝置先透過 DNS 取得 IP,再依照結果選擇直連或代理。如果 DNS 請求走一般網路,但實際連線需要代理,可能出現解析錯誤、地域判斷不一致或規則無法命中的情況。反過來,如果所有內網名稱都被送到遠端 DNS,路由器、NAS、印表機等本地服務也可能無法解析。
比較穩妥的做法是把 DNS 分成兩類:內網名稱由本地 DNS 或路由器解析,外部網域則按照代理規則選擇直連 DNS 或代理 DNS。使用 Fake-IP、Redir-Host 或其他虛擬解析模式時,要確認管理套件的 DNS 劫持、例外網域與本地保留網段設定互相配合。不同核心的名稱可能不同,不能直接照搬其他工具的設定。
- ✅ 確認 DHCP 發出的 DNS 位址確實是預期的路由器或 DNS 服務。
- ✅ 將路由器管理位址、LAN 網段與本地網域加入直連或保留清單。
- ✅ 對需要依地域解析的服務,讓 DNS 路徑與實際代理出口保持一致。
- ✅ 修改 DNS 後,用命令列或系統網路資訊查看實際使用的解析伺服器。
- ❌ 不要只修改瀏覽器的 DNS,就認定整台裝置的應用程式都已完成分流。
旁路由的正確拓撲
旁路由是把第二台 OpenWrt 設備放在主路由旁邊,由它負責代理或規則分流。常見拓撲是主路由繼續負責撥號、DHCP 與家庭網路管理,旁路由使用固定 LAN 位址並接入同一個內網。需要分流的裝置,可以手動指定旁路由為閘道與 DNS,也可以由主路由按照 DHCP、MAC 或 VLAN 分配不同參數。
旁路由配置最容易忽略回程路由。若裝置把封包交給旁路由,但回應又從另一台設備返回,可能造成連線不完整。設定時應確認旁路由的 LAN 介面、預設閘道、防火牆轉送與 NAT 行為。若主路由和旁路由都開啟 DHCP,會造成裝置隨機取得錯誤的閘道,因此除非清楚知道每個網段的責任,否則不要讓兩台設備在同一廣播網段同時提供 DHCP。
旁路由適合希望降低主路由負擔,或想把代理功能與家庭核心網路分開的情境。缺點是多了一台需要維護的設備,故障時還要判斷主路由、旁路由、網路線、DNS 與代理核心是哪一環出錯。可以先讓旁路由只服務一台測試設備,確認穩定後再調整其他裝置。
常見問題與排錯順序
當裝置顯示已連線但網頁無法開啟,先不要立即更換大量設定。按照「本地網路、DNS、代理核心、路由規則、遠端目的地」的順序檢查,通常比反覆重裝套件更有效。
| 現象 | 優先檢查項目 | 處理方向 |
|---|---|---|
| 所有裝置都無法上網 | 主路由、WAN、預設閘道與防火牆 | 暫停代理接管,先確認一般連線能否恢復 |
| 只有一台裝置無法連線 | DHCP 租約、來源 IP、私人 MAC | 重新取得租約,確認規則套用到正確裝置 |
| 網頁能開但應用程式失效 | 應用程式額外網域、UDP 與 DNS | 查看連線記錄,補充相關網域或調整傳輸模式 |
| 內網服務無法使用 | LAN 網段、路由器位址與 DNS 劫持 | 把內網目的地加入直連與 DNS 例外 |
| 連線不定時中斷 | 節點協定、MTU、UDP 可達性與核心日誌 | 先換相容線路,再逐項調整傳輸與封包設定 |
如果只有網域無法開啟,可以先分辨是「解析失敗」還是「解析成功但連線失敗」。前者通常與 DNS、污染、劫持或規則模式有關;後者則可能涉及路由、TLS、MTU、連接埠或遠端服務本身。Hysteria2 與 TUIC 這類依賴 UDP 的方案,在基礎網路限制 UDP 時可能完全無法建立連線,這時應改用其他相容線路,而不是一直重複匯入設定。
若修改規則後完全失去管理介面,先透過有線連線、指定本地管理位址或備份配置回復。不要把路由器管理網段送進代理,也不要把防火牆的 LAN 到路由器管理流量一併封鎖。使用命令列時,可以查看路由表、DNS 設定與代理核心日誌,但每個套件的指令與檔案位置不同,應以目前安裝版本的文件為準。
規則維護與長期使用建議
分流規則不是一次設定後永遠不變。應用程式可能更換 API 網域,串流服務可能調整 CDN,訂閱內容也可能更新節點或協定。因此規則要保持簡潔,優先處理真正需要分流的裝置與服務,不要把大量不明網域全部加入同一組。規則名稱也應具備可讀性,例如按照「客廳電視」「工作電腦」「內網直連」命名,日後排錯時比較容易。
建議保留一個不經代理的管理入口,並定期備份 OpenWrt 與代理套件設定。更新核心或套件前,先記錄目前可用的模式、DNS 選項與防火牆區域;更新後先用單一測試裝置驗證,再恢復全屋規則。若家庭成員需要穩定使用,不要在尖峯時段直接進行大規模設定變更。
- ✅ 以裝置羣組和用途命名規則,避免使用難以辨識的自動編號。
- ✅ 保留直連兜底、內網例外與管理入口。
- ✅ 訂閱更新後檢查節點數量、協定相容性與策略組引用。
- ✅ 將工作設備、智慧家電與娛樂設備分開測試。
- ❌ 不要把訂閱連結寫入公開設定檔或分享給不相關的人。