將 VPN 設定在 OpenWrt 路由器上,最大的好處是把連線管理集中到網路入口。家中的電腦、手機、電視、遊戲主機與其他無法安裝 VPN 客戶端的裝置,都可以透過同一台路由器使用分流規則,不必逐台安裝、逐台更新訂閱。可是,路由器代理並不是把訂閱連結貼上去就完成,還需要處理韌體套件、訂閱格式、DNS、預設路由與故障復原。
本文以一般 OpenWrt 路由器為範例,說明如何規劃全屋分流、匯入訂閱、選擇主路由或旁路由模式,並以可驗證的方式檢查設定是否生效。不同硬體的介面名稱、儲存空間與套件來源可能不同,因此不要直接複製不明網路文章中的指令;每次修改前先備份設定,並保留一條可以回到管理頁面的本地連線。
設定前先確認網路拓撲與需求
先決定 OpenWrt 在家中網路裡扮演什麼角色。若 OpenWrt 直接連接寬頻數據機,並負責撥號、DHCP、NAT 與 Wi-Fi,它就是主路由器,所有裝置的預設閘道都會指向它。若家中已有電信商提供的主路由器,而 OpenWrt 只負責代理與分流,則可採用旁路由方式;這時需要讓用戶端將 OpenWrt 設為閘道或 DNS,否則流量仍會直接經過原本的主路由器。
90+
國家覆蓋
200+
線路數
不限
同時在線裝置
5
支援平台類型
QaVPN 支援 Windows、macOS、iOS、Android 與 Linux 官方客戶端,也可在相容的路由器方案中使用訂閱設定。路由器本身不是一般桌面客戶端,不能只看「能否打開訂閱連結」,還要確認所選的 OpenWrt 管理套件或代理核心能否解析對應格式。常見的相容方向包括基於 sing-box 的管理方案,以及能讀取 Clash 設定的路由器套件;實際可用協定仍取決於核心版本與套件編譯方式。
| 模式 | 適合情況 | 主要設定 | 常見風險 |
|---|---|---|---|
| 主路由模式 | OpenWrt 負責整個家庭網路 | WAN、LAN、DHCP、DNS、代理與分流 | 改錯防火牆或路由後,所有裝置可能同時失去網路 |
| 旁路由模式 | 保留原有主路由器,只讓部分裝置使用代理 | 固定區域網路位址、閘道、DNS 與策略路由 | 閘道未指向旁路由,或 DHCP 互相衝突 |
| 單一裝置代理 | 只想測試核心與訂閱是否正常 | 先在路由器上建立代理,再由指定裝置手動使用 | 容易誤以為全屋流量已經完成分流 |
建議先從單一測試裝置開始,不要一開始就把所有家庭設備切換到代理。先確認管理頁面仍可開啟、區域網路可以互通、未代理網站正常運作,再逐步加入需要代理的裝置或網域。這種順序能把問題縮小到訂閱、核心、DNS 或策略規則其中一個範圍。
在 OpenWrt 匯入訂閱與選擇代理核心
訂閱連結是由服務端提供節點設定的入口,並不是一個普通網頁,也不是路由器代理核心本身。使用者從服務面板複製連結後,需要在 OpenWrt 的相容管理套件中建立訂閱來源,再由套件下載、解析並產生本機設定。匯入成功只代表內容被讀取,不代表節點一定能連線,更不代表區域網路裝置已經套用分流。
- 先在 OpenWrt 管理頁面備份目前設定,記下 LAN 位址、DHCP 狀態與原本的 DNS 配置。
- 確認路由器儲存空間與處理能力足以安裝代理核心及其依賴套件。
- 在服務面板取得適用於路由器核心的訂閱格式,不要把只給 Shadowrocket 或官方客戶端的專用設定直接套用。
- 在管理套件中新增訂閱來源,貼上連結後執行更新,檢查節點名稱、協定與必要參數是否完整。
- 先選擇一個節點建立測試代理,確認核心可以啟動,再設定規則與 DNS。
路由器套件可能使用 sing-box、Clash 核心或其他相容實作。Shadowsocks 通常需要伺服器、連接埠、密碼與加密方法;VMess 可能包含 UUID、傳輸方式與 TLS 參數;Trojan 通常需要正確的密碼、TLS 與伺服器名稱;Hysteria2 則依賴 UDP 傳輸及相應的驗證與 TLS 設定。這些協定不能只靠節點名稱判斷,必須由核心完整支援訂閱中的欄位。
如果匯入後節點清單為空,先檢查訂閱網址是否複製完整、路由器本身能否解析網域、管理套件是否支援該格式,以及核心是否缺少相應協定。若節點存在但全部連線失敗,則要查看核心日誌,區分 TLS 握手失敗、驗證資料錯誤、DNS 無法解析與防火牆阻擋,不要只是不斷重新整理訂閱。
建立直連與代理分流規則
全屋分流的核心不是「所有流量都代理」,而是先定義哪些流量應該直連、哪些流量才交給代理。常見做法是以網域分類:本地服務、銀行與家庭設備維持直連,需要特定出口位置的網域交給代理,其餘流量使用直連作為預設。也可以按照來源裝置分流,例如讓電視或工作電腦使用特定策略,而手機維持原本的網路行為。
- ✅ 先使用直連作為預設策略,再逐步加入確定需要代理的網域或裝置。
- ✅ 將區域網路、路由器管理位址與家庭伺服器保留在直連規則中。
- ✅ 為不同用途建立清楚的策略羣組,避免所有節點都混在同一個名稱下。
- ✅ 更新訂閱後重新檢查策略羣組,確認節點名稱變更沒有造成規則失效。
- ❌ 不要同時啟用兩個會接管預設路由的代理服務,避免路由迴圈與 DNS 互相覆蓋。
路由器代理常見的工作模式包括 TUN、透明代理與策略路由。TUN 會建立虛擬網路介面,讓核心接收經過路由器的流量;透明代理則依賴防火牆規則將流量重新導向;策略路由則根據來源、目的地或介面選擇不同的路由表。三者的名稱可能因套件不同而改變,但原則相同:流量必須被正確攔截,並且要能在代理與直連之間作出一致判斷。
設定規則時,避免只依賴一個網站測試。網站可能使用多個網域、內容分發網路與第三方服務,首頁可開啟不表示所有請求都走同一條路徑。可以同時檢查目標網站、一般本地網站、區域網路管理頁面與裝置間互連,並觀察覈心日誌中是否出現預期的策略名稱。
處理 DNS、旁路由與裝置接管
DNS 是 OpenWrt 分流中最容易被忽略的部分。裝置可能直接使用電信商 DNS、瀏覽器的安全 DNS、作業系統快取,甚至自行指定外部解析服務。如果 DNS 請求沒有按照代理策略處理,可能出現網域解析結果與實際出口不一致、部分網站可開啟但圖片或登入服務失敗,以及規則明明存在卻沒有命中的情況。
設定 DNS 時,先確認 LAN 用戶端是否真的從 OpenWrt 取得 DNS 位址,再查看 OpenWrt 的 DNS 轉送服務是否正常運作。若代理套件提供 Fake-IP 或 Redir-Host 等模式,必須按照套件文件配置相應的 DNS 埠、排除清單與防火牆規則。不要在不瞭解原理時隨意混用兩種模式,因為部分本地設備只接受真實位址,部分應用程式又可能不適合 Fake-IP 回應。
旁路由的 DHCP 設計
旁路由環境中,區域網路通常只能保留一個 DHCP 服務。若主路由器與 OpenWrt 同時向裝置發放閘道和 DNS,裝置可能隨機取得不同設定,造成「有些裝置正常、有些裝置失效」的間歇性問題。可以由主路由器統一發放 DHCP,再針對指定裝置設定 OpenWrt 為閘道;也可以讓 OpenWrt 接管 DHCP,但必須先確認主路由器的 DHCP 已停用,並確保兩者位於同一個區域網路範圍。
若只想讓少數裝置使用代理,按裝置位址分組通常比全屋接管更容易維護。手機和筆電可能因隨機化硬體位址而改變識別方式,這時可改用固定 DHCP 租約、裝置名稱或明確的網段規劃。對訪客網路、IoT 設備與家庭伺服器,則應分別考慮隔離、安全與是否需要代理,不要把它們全部放入同一條規則。
測試連線並保留故障復原方法
完成設定後,依序測試管理頁面、區域網路、DNS、直連出口與代理出口。先在 OpenWrt 本機確認核心狀態,再使用一台測試裝置檢查瀏覽器與應用程式。切換節點或策略後,關閉並重新開啟相關連線,避免舊的 TCP 工作階段、DNS 快取或瀏覽器快取影響結果。
- 確認 OpenWrt 的 WAN 與 LAN 狀態正常,管理頁面仍能從區域網路開啟。
- 確認測試裝置取得預期的閘道與 DNS,而不是繼續使用舊的主路由器設定。
- 先測試直連網站與區域網路設備,再測試指定代理規則中的目標。
- 檢查出口位址、DNS 解析、核心日誌與防火牆計數,對照規則是否真正命中。
- 暫停代理核心後,確認直連網路能否依照預期恢復,避免形成無法排錯的全斷網狀態。
故障復原時,第一步不是刪除所有設定,而是停用最近新增的規則或代理服務,並恢復先前備份。若只是 DNS 異常,可先還原 DNS 轉送與 DHCP;若管理頁面無法開啟,則透過有線連線、路由器實體重設流程或 OpenWrt 的安全模式處理。重設前務必確認是否有備份,以及是否知道原本的 LAN 位址與登入方式。
- ✅ 每次只修改一個範圍,例如先改 DNS,再改分流規則。
- ✅ 保留有線管理方式,設定無線網路前不要拔除唯一的網路線。
- ✅ 記錄套件名稱、核心版本與最後一次成功設定,方便回退。
- ❌ 不要在覈心日誌尚未確認前,把所有節點、DNS 與防火牆規則一次重建。
常見問題
訂閱能直接貼到 OpenWrt 的瀏覽器網址列嗎?
不建議。訂閱是給相容客戶端或路由器管理套件解析的設定來源,直接用瀏覽器開啟不會完成代理配置,也可能讓敏感連結留在瀏覽記錄或同步資料中。應先確認套件支援的格式,再從其訂閱管理入口匯入。
為什麼手機客戶端能用,路由器卻連不上?
兩者使用的核心、協定支援與 DNS 行為可能不同。手機官方客戶端能解析某種節點,不代表 OpenWrt 套件一定支援相同傳輸參數。應查看核心日誌,確認是格式不相容、TLS 參數錯誤、UDP 不通,還是防火牆沒有放行。
旁路由一定要停用主路由器的 DHCP 嗎?
不一定,取決於你的網路設計。最重要的是同一個區域網路不要讓兩個 DHCP 服務同時任意發放閘道與 DNS。若由主路由器負責 DHCP,就要以固定租約或裝置設定把需要代理的流量導向 OpenWrt;若由 OpenWrt 接管,就應先規劃好主路由器的 DHCP 停用與管理位址。
啟用代理後全屋無法上網,應該怎麼辦?
先從區域網路連回 OpenWrt,停用代理核心或透明代理規則,確認直連網路恢復,再檢查 DNS、預設路由與防火牆轉送。若仍無法恢復,使用設定備份回退。等基本網路穩定後,再以單一測試裝置重新啟用代理,不要立即恢復全屋接管。