把 VPN 配置在 OpenWrt 路由器上,最大的价值不是让某一台设备连接得更快,而是把连接、分流和 DNS 管理集中到网络入口。手机、电脑、平板、电视、游戏主机以及部分不方便安装客户端的设备,都可以通过路由器获得统一的网络策略。这样做也意味着排错责任从单台设备转移到了路由器:固件兼容性、存储空间、订阅格式、代理核心、DNS 和防火墙,任何一环配置不当,都可能影响全屋设备。
本文按照“先确认硬件,再导入订阅,最后逐项验证”的顺序,介绍 OpenWrt 路由器的通用配置方法。不同固件分支和插件界面会有差异,因此文中的菜单名称可能略有不同,但判断思路基本一致。服务商提供的官方客户端适合 Windows、macOS、Android、iOS 和 Linux;路由器则通常需要通过 OpenClash、PassWall、sing-box 或其他兼容组件读取订阅。安装前建议先查看使用教程,确认当前账户提供的订阅类型与路由器组件能够匹配。
OpenWrt路由器VPN配置教程:全屋网络一次配好
准备 OpenWrt 固件与硬件环境
OpenWrt 不是一个单一版本的路由器系统,不同设备的 CPU 架构、闪存容量、内存和无线驱动都会影响插件选择。配置之前,先在“状态”或“系统信息”中记录设备型号、架构、OpenWrt 版本、可用存储和内存。不要只根据外观相似就刷入其他型号的固件;即使能够启动,也可能出现无线不可用、分区损坏或升级失败。
如果当前设备只是普通家用路由器,且系统无法安装额外软件,可以考虑使用支持 OpenWrt 的主路由、旁路由或软路由。主路由模式由 OpenWrt 直接负责拨号、DHCP、防火墙和无线网络,结构较简单;旁路由模式则保留原路由器作为网关,只让指定设备或部分流量经过 OpenWrt,适合希望逐步迁移的家庭网络。
90+
国家覆盖
200+
线路数量
不限
同时在线设备
5
支持平台
上面的服务规模并不等于每一条线路都适合路由器。路由器更看重协议兼容、长时间运行、内存占用和故障恢复。常见订阅可能包含 Shadowsocks、VMess、Trojan、Hysteria2 或 WireGuard 节点,但插件是否支持,还取决于底层核心和当前固件的软件包。Shadowsocks 通常配置项较少;VMess 和 Trojan 需要正确处理 TLS、传输方式及证书相关参数;Hysteria2 对核心版本和 UDP 能力有要求;WireGuard 则依赖密钥、地址、端点和允许 IP 等参数。
- ✅ 记录路由器型号、CPU 架构和当前 OpenWrt 版本
- ✅ 通过 LuCI 备份配置文件,并准备网线管理入口
- ✅ 确认剩余存储足以安装代理核心与规则文件
- ✅ 先决定采用主路由、旁路由还是仅指定设备代理
- ❌ 不要把不匹配的固件或架构软件包直接刷入设备
- ❌ 不要在网络尚未验证前删除原有 WAN 配置
主路由与旁路由怎么选
主路由模式适合希望全屋设备统一接入的人。所有终端从 OpenWrt 获取地址,DNS 和路由策略也集中管理,规则更容易保持一致。缺点是配置错误会影响整屋网络,因此建议先用一台备用设备测试。旁路由模式的风险更低,可以只把电脑或手机的网关改成 OpenWrt,电视、智能家居等设备继续使用原路由器。旁路由需要特别注意 DHCP 只能由一个设备负责,否则客户端可能随机获取错误网关。
第一次配置优先采用旁路由或小范围测试;确认订阅、DNS 和分流都正常后,再决定是否让 OpenWrt 接管全屋网络。
安装代理核心并导入订阅
OpenWrt 上常见的管理方式包括 OpenClash、PassWall 和基于 sing-box 的组件。OpenClash 通常围绕 Clash 兼容配置与代理核心工作,适合使用 YAML 配置、规则组和策略组的人;PassWall 往往提供更直接的节点、分流和 DNS 设置;sing-box 相关方案更适合熟悉 JSON 配置、协议参数和路由规则的用户。它们并不是同一个程序,菜单、配置格式和核心能力不能互相套用。
订阅链接应从服务面板复制,不要把链接粘贴到在线转换网站,也不要在截图中暴露。导入时先确认订阅返回的是客户端可识别的内容:有些地址返回 Clash 配置,有些返回通用订阅,有些只提供单节点信息。如果插件显示“更新成功”但节点列表为空,可能是格式不匹配,而不是线路全部失效。
- 进入 OpenWrt 管理页,打开对应插件的配置或订阅管理页面。
- 新增订阅地址,给它起一个容易识别的名称,不要把完整密钥写进名称。
- 保存后执行更新,等待节点列表、代理组和规则文件生成。
- 检查代理核心是否成功启动,再选择一个目标地区相符的节点。
- 先让一台测试设备连接,确认网页、DNS 和国内服务都没有异常。
如果采用 OpenClash,需要关注核心类型与配置文件格式是否匹配;如果使用 sing-box,则要确认 JSON 配置中的入站、出站、DNS 和路由段能够被当前核心解析。WireGuard 配置不能简单当作普通 HTTP 代理节点使用,通常需要专门的 WireGuard 接口或对应出站配置。Hysteria2 还可能涉及 UDP、TLS 服务器名称和认证字段,缺少其中一项时,表现可能是配置已导入但始终无法握手。
| 方案 | 常见配置形态 | 适合用户 | 主要检查点 |
|---|---|---|---|
| OpenClash | Clash 兼容配置、YAML、策略组 | 需要规则组和可视化切换 | 核心、配置格式、规则与 DNS 模式 |
| PassWall | 节点列表、订阅与分流选项 | 希望集中管理多种节点 | 节点协议、运行模式、绕过列表 |
| sing-box 方案 | JSON、订阅转换或手动出站 | 熟悉精细路由与协议参数 | 入站、出站、DNS、路由语法 |
| WireGuard | 密钥、接口和 Peer 参数 | 使用独立 WireGuard 配置 | AllowedIPs、端点、密钥与 MTU |
配置 DNS、分流与防火墙
路由器代理最容易被忽略的部分不是节点,而是 DNS。终端把域名交给错误的解析服务器时,可能出现网页打不开、地区判断不一致、规则匹配错误,甚至表现为“节点能连但目标服务不能用”。因此要先明确 DNS 由谁负责:可以由代理插件接管,也可以让 dnsmasq 转发到指定上游,但不要让多个插件同时争抢 53 端口。
常见做法是让国内域名使用本地解析,让需要代理的域名通过代理侧 DNS 解析。Fake-IP、Redir-Host 和传统 DNS 转发各有取舍:Fake-IP 便于规则处理,但部分智能家居、游戏主机和局域网发现功能可能不兼容;Redir-Host 更接近普通解析行为,但需要留意 DNS 污染和缓存结果。首次部署时可先使用更容易观察的模式,逐步确认应用兼容性后再调整。
分流规则通常至少包含三类:直连流量、代理流量和拒绝流量。国内银行、打印机、NAS、局域网管理页通常应放入直连或绕过列表;目标服务所在地区不明确时,可先使用规则模式,再根据日志确认命中情况。不要一开始就把所有流量设为全局代理,否则本地服务、运营商管理页面和部分智能设备可能无法正常工作。
防火墙方面,代理插件可能需要创建 TProxy、Redirect 或透明代理规则,并配合相应的 LAN 区域转发。不同组件的实现不一样,不能把某个插件的端口直接照搬到另一个插件。启用透明代理后,应检查 LAN 到 WAN 的转发、IPv4 与 IPv6 是否一致。如果 IPv6 仍然绕过代理,终端可能优先使用 IPv6,造成“部分网站正常、部分网站异常”的现象。可以先在测试网络中暂时关闭 IPv6 验证问题,再根据实际需求完善 IPv6 路由。
- ✅ 明确 DNS 监听端口,避免 dnsmasq 与插件端口冲突
- ✅ 将 NAS、打印机和路由器管理地址加入直连或绕过范围
- ✅ 通过插件日志确认测试域名实际命中的策略
- ✅ 同时检查 IPv4、IPv6、UDP 和局域网访问
- ❌ 不要把所有流量长期设为全局而不验证本地服务
- ❌ 不要同时启用多个透明代理插件
稳定的全屋网络不是“所有流量都走代理”,而是让 DNS、规则、局域网和目标线路保持同一套逻辑。
动手测试:从一台设备扩展到全屋
配置完成后不要马上让所有终端重新连接。先在 OpenWrt 上确认插件运行状态、默认出站和 DNS 监听,再用一台电脑或手机作为测试客户端。测试时记录设备获得的网关和 DNS 地址,避免终端仍然使用旧路由器的信息。若采用旁路由,还要确认测试设备的默认网关确实指向 OpenWrt。
- 在路由器管理页确认 WAN 能正常访问,插件状态显示已启动。
- 在测试设备上断开并重新连接 Wi-Fi,刷新 DHCP 租约。
- 访问一个应直连的本地服务,检查 NAS、路由器管理页或打印机是否可用。
- 再访问一个应走代理的服务,观察出口地区、页面加载和连接日志。
- 关闭代理插件,确认普通 WAN 可以恢复;随后重新开启并重复测试。
- 将第二台设备加入,重点检查电视、平板和智能家居是否受 DNS 或规则影响。
出现问题时要分层定位。只有某个应用异常,优先检查应用自己的代理设置、证书校验和 IPv6;所有设备都异常,则查看 OpenWrt 的默认路由、DNS 端口、透明代理规则和核心日志;节点列表为空,则回到订阅地址和格式兼容性;节点能选但无法连接,则检查系统时间、TLS 服务器名称、认证字段、UDP 支持和协议核心。
准备可执行的故障回退
路由器配置与手机端不同,错误规则可能让整屋设备无法联网。因此应提前记录关闭插件的位置,并保留一台通过网线连接的管理设备。主路由模式下,可以先停用透明代理、恢复普通 DNS,再检查 WAN;旁路由模式下,则把测试设备的网关改回原路由器。不要在无法进入管理页时反复刷固件,先尝试通过有线连接、Failsafe 或官方恢复流程处理。
当某条线路临时不可用时,优先在代理组中切换到另一条兼容线路,而不是立即修改大量规则。若多个节点都失败,先判断是订阅过期、核心停止、DNS 失效还是上游网络变化。只有确认问题属于规则匹配时,才调整规则;否则越改越难还原。
OpenWrt 配置常见问题
导入订阅后为什么没有节点?
先确认订阅地址可以正常返回内容,再检查当前插件期待的是 Clash、通用订阅还是单节点格式。随后查看更新日志和核心日志,重点关注 YAML 或 JSON 解析错误、TLS 校验失败以及订阅地址被重定向的情况。不要用在线转换结果代替原始订阅直接长期运行。
路由器能联网,但终端打不开网页怎么办?
先关闭透明代理,确认普通 WAN 与 DHCP 正常,再检查 DNS 监听端口是否冲突。若只有部分域名异常,查看规则命中和 DNS 模式;若所有设备都异常,检查 LAN 区域转发、默认路由以及终端是否仍使用旧网关。
为什么 NAS 和打印机突然找不到了?
透明代理或 Fake-IP 模式可能影响局域网发现。将局域网网段、NAS 地址、打印机地址和路由器管理地址加入绕过列表,并确认客户端与设备处在同一 LAN。若采用旁路由,还要检查不同网段之间是否允许必要的转发。
是否应该让所有设备都走同一个节点?
不建议只根据“全局”或“自动选择”做决定。可以让规则模式处理大多数流量,再为需要固定地区或稳定出口的设备设置独立策略。电视、游戏主机和办公电脑的需求不同,分开验证通常比全屋统一强制更容易维护。
完成首次配置后,建议定期检查订阅更新、核心运行状态和规则日志,同时保留最近一次可用的配置备份。月订阅方案包括 ¥9.9/月含 60GB、¥18/月含 250GB、¥28/月含 500GB,流量按开通日每月重置;也可以选择用完为止且永久不过期的流量包。YJVPN 支持 Windows、macOS、iOS、Android 和 Linux,账户无需邮箱地址,使用用户名与密码即可注册;同时在线设备数不限,并提供 30 天无理由退款。路由器部署完成后,仍可在单台设备上使用官方客户端或兼容客户端进行独立测试,方便区分路由器规则问题与终端自身问题。