OpenWrt 路由器 VPN 設定教學:全屋分流快速完成

把 VPN 放到 OpenWrt 路由器集中管理,家中不同裝置就能依照規則選擇直連或代理。本文涵蓋訂閱匯入、流量分流、DNS 與旁路由設定,並附上測試及故障復原步驟。

將 VPN 設定在 OpenWrt 路由器上,最大的好處是把連線管理集中到網路入口。家中的電腦、手機、電視、遊戲主機與其他無法安裝 VPN 客戶端的裝置,都可以透過同一台路由器使用分流規則,不必逐台安裝、逐台更新訂閱。可是,路由器代理並不是把訂閱連結貼上去就完成,還需要處理韌體套件、訂閱格式、DNS、預設路由與故障復原。

本文以一般 OpenWrt 路由器為範例,說明如何規劃全屋分流、匯入訂閱、選擇主路由或旁路由模式,並以可驗證的方式檢查設定是否生效。不同硬體的介面名稱、儲存空間與套件來源可能不同,因此不要直接複製不明網路文章中的指令;每次修改前先備份設定,並保留一條可以回到管理頁面的本地連線。

設定前先確認網路拓撲與需求

先決定 OpenWrt 在家中網路裡扮演什麼角色。若 OpenWrt 直接連接寬頻數據機,並負責撥號、DHCP、NAT 與 Wi-Fi,它就是主路由器,所有裝置的預設閘道都會指向它。若家中已有電信商提供的主路由器,而 OpenWrt 只負責代理與分流,則可採用旁路由方式;這時需要讓用戶端將 OpenWrt 設為閘道或 DNS,否則流量仍會直接經過原本的主路由器。

90+

國家覆蓋

200+

線路數

不限

同時在線裝置

5

支援平台類型

QaVPN 支援 Windows、macOS、iOS、Android 與 Linux 官方客戶端,也可在相容的路由器方案中使用訂閱設定。路由器本身不是一般桌面客戶端,不能只看「能否打開訂閱連結」,還要確認所選的 OpenWrt 管理套件或代理核心能否解析對應格式。常見的相容方向包括基於 sing-box 的管理方案,以及能讀取 Clash 設定的路由器套件;實際可用協定仍取決於核心版本與套件編譯方式。

模式 適合情況 主要設定 常見風險
主路由模式 OpenWrt 負責整個家庭網路 WAN、LAN、DHCP、DNS、代理與分流 改錯防火牆或路由後,所有裝置可能同時失去網路
旁路由模式 保留原有主路由器,只讓部分裝置使用代理 固定區域網路位址、閘道、DNS 與策略路由 閘道未指向旁路由,或 DHCP 互相衝突
單一裝置代理 只想測試核心與訂閱是否正常 先在路由器上建立代理,再由指定裝置手動使用 容易誤以為全屋流量已經完成分流

建議先從單一測試裝置開始,不要一開始就把所有家庭設備切換到代理。先確認管理頁面仍可開啟、區域網路可以互通、未代理網站正常運作,再逐步加入需要代理的裝置或網域。這種順序能把問題縮小到訂閱、核心、DNS 或策略規則其中一個範圍。

在 OpenWrt 匯入訂閱與選擇代理核心

訂閱連結是由服務端提供節點設定的入口,並不是一個普通網頁,也不是路由器代理核心本身。使用者從服務面板複製連結後,需要在 OpenWrt 的相容管理套件中建立訂閱來源,再由套件下載、解析並產生本機設定。匯入成功只代表內容被讀取,不代表節點一定能連線,更不代表區域網路裝置已經套用分流。

  1. 先在 OpenWrt 管理頁面備份目前設定,記下 LAN 位址、DHCP 狀態與原本的 DNS 配置。
  2. 確認路由器儲存空間與處理能力足以安裝代理核心及其依賴套件。
  3. 在服務面板取得適用於路由器核心的訂閱格式,不要把只給 Shadowrocket 或官方客戶端的專用設定直接套用。
  4. 在管理套件中新增訂閱來源,貼上連結後執行更新,檢查節點名稱、協定與必要參數是否完整。
  5. 先選擇一個節點建立測試代理,確認核心可以啟動,再設定規則與 DNS。

路由器套件可能使用 sing-box、Clash 核心或其他相容實作。Shadowsocks 通常需要伺服器、連接埠、密碼與加密方法;VMess 可能包含 UUID、傳輸方式與 TLS 參數;Trojan 通常需要正確的密碼、TLS 與伺服器名稱;Hysteria2 則依賴 UDP 傳輸及相應的驗證與 TLS 設定。這些協定不能只靠節點名稱判斷,必須由核心完整支援訂閱中的欄位。

如果匯入後節點清單為空,先檢查訂閱網址是否複製完整、路由器本身能否解析網域、管理套件是否支援該格式,以及核心是否缺少相應協定。若節點存在但全部連線失敗,則要查看核心日誌,區分 TLS 握手失敗、驗證資料錯誤、DNS 無法解析與防火牆阻擋,不要只是不斷重新整理訂閱。

建立直連與代理分流規則

全屋分流的核心不是「所有流量都代理」,而是先定義哪些流量應該直連、哪些流量才交給代理。常見做法是以網域分類:本地服務、銀行與家庭設備維持直連,需要特定出口位置的網域交給代理,其餘流量使用直連作為預設。也可以按照來源裝置分流,例如讓電視或工作電腦使用特定策略,而手機維持原本的網路行為。

路由器代理常見的工作模式包括 TUN、透明代理與策略路由。TUN 會建立虛擬網路介面,讓核心接收經過路由器的流量;透明代理則依賴防火牆規則將流量重新導向;策略路由則根據來源、目的地或介面選擇不同的路由表。三者的名稱可能因套件不同而改變,但原則相同:流量必須被正確攔截,並且要能在代理與直連之間作出一致判斷。

設定規則時,避免只依賴一個網站測試。網站可能使用多個網域、內容分發網路與第三方服務,首頁可開啟不表示所有請求都走同一條路徑。可以同時檢查目標網站、一般本地網站、區域網路管理頁面與裝置間互連,並觀察覈心日誌中是否出現預期的策略名稱。

一句話結論:先讓直連網路保持可用,再用少量明確規則加入代理;規則越容易理解,日後排錯與維護越簡單。

處理 DNS、旁路由與裝置接管

DNS 是 OpenWrt 分流中最容易被忽略的部分。裝置可能直接使用電信商 DNS、瀏覽器的安全 DNS、作業系統快取,甚至自行指定外部解析服務。如果 DNS 請求沒有按照代理策略處理,可能出現網域解析結果與實際出口不一致、部分網站可開啟但圖片或登入服務失敗,以及規則明明存在卻沒有命中的情況。

設定 DNS 時,先確認 LAN 用戶端是否真的從 OpenWrt 取得 DNS 位址,再查看 OpenWrt 的 DNS 轉送服務是否正常運作。若代理套件提供 Fake-IP 或 Redir-Host 等模式,必須按照套件文件配置相應的 DNS 埠、排除清單與防火牆規則。不要在不瞭解原理時隨意混用兩種模式,因為部分本地設備只接受真實位址,部分應用程式又可能不適合 Fake-IP 回應。

旁路由的 DHCP 設計

旁路由環境中,區域網路通常只能保留一個 DHCP 服務。若主路由器與 OpenWrt 同時向裝置發放閘道和 DNS,裝置可能隨機取得不同設定,造成「有些裝置正常、有些裝置失效」的間歇性問題。可以由主路由器統一發放 DHCP,再針對指定裝置設定 OpenWrt 為閘道;也可以讓 OpenWrt 接管 DHCP,但必須先確認主路由器的 DHCP 已停用,並確保兩者位於同一個區域網路範圍。

若只想讓少數裝置使用代理,按裝置位址分組通常比全屋接管更容易維護。手機和筆電可能因隨機化硬體位址而改變識別方式,這時可改用固定 DHCP 租約、裝置名稱或明確的網段規劃。對訪客網路、IoT 設備與家庭伺服器,則應分別考慮隔離、安全與是否需要代理,不要把它們全部放入同一條規則。

測試連線並保留故障復原方法

完成設定後,依序測試管理頁面、區域網路、DNS、直連出口與代理出口。先在 OpenWrt 本機確認核心狀態,再使用一台測試裝置檢查瀏覽器與應用程式。切換節點或策略後,關閉並重新開啟相關連線,避免舊的 TCP 工作階段、DNS 快取或瀏覽器快取影響結果。

  1. 確認 OpenWrt 的 WAN 與 LAN 狀態正常,管理頁面仍能從區域網路開啟。
  2. 確認測試裝置取得預期的閘道與 DNS,而不是繼續使用舊的主路由器設定。
  3. 先測試直連網站與區域網路設備,再測試指定代理規則中的目標。
  4. 檢查出口位址、DNS 解析、核心日誌與防火牆計數,對照規則是否真正命中。
  5. 暫停代理核心後,確認直連網路能否依照預期恢復,避免形成無法排錯的全斷網狀態。

故障復原時,第一步不是刪除所有設定,而是停用最近新增的規則或代理服務,並恢復先前備份。若只是 DNS 異常,可先還原 DNS 轉送與 DHCP;若管理頁面無法開啟,則透過有線連線、路由器實體重設流程或 OpenWrt 的安全模式處理。重設前務必確認是否有備份,以及是否知道原本的 LAN 位址與登入方式。

常見問題

訂閱能直接貼到 OpenWrt 的瀏覽器網址列嗎?

不建議。訂閱是給相容客戶端或路由器管理套件解析的設定來源,直接用瀏覽器開啟不會完成代理配置,也可能讓敏感連結留在瀏覽記錄或同步資料中。應先確認套件支援的格式,再從其訂閱管理入口匯入。

為什麼手機客戶端能用,路由器卻連不上?

兩者使用的核心、協定支援與 DNS 行為可能不同。手機官方客戶端能解析某種節點,不代表 OpenWrt 套件一定支援相同傳輸參數。應查看核心日誌,確認是格式不相容、TLS 參數錯誤、UDP 不通,還是防火牆沒有放行。

旁路由一定要停用主路由器的 DHCP 嗎?

不一定,取決於你的網路設計。最重要的是同一個區域網路不要讓兩個 DHCP 服務同時任意發放閘道與 DNS。若由主路由器負責 DHCP,就要以固定租約或裝置設定把需要代理的流量導向 OpenWrt;若由 OpenWrt 接管,就應先規劃好主路由器的 DHCP 停用與管理位址。

啟用代理後全屋無法上網,應該怎麼辦?

先從區域網路連回 OpenWrt,停用代理核心或透明代理規則,確認直連網路恢復,再檢查 DNS、預設路由與防火牆轉送。若仍無法恢復,使用設定備份回退。等基本網路穩定後,再以單一測試裝置重新啟用代理,不要立即恢復全屋接管。

最終檢查:訂閱匯入、核心連線、DNS 解析、策略命中與故障復原都通過後,才適合把更多家庭裝置加入 OpenWrt 分流。router 設定的重點不是追求最複雜的規則,而是讓每一條流量路徑都能被看懂、測試並在需要時快速還原。
免費使用