將 VPN 設定在 OpenWrt 路由器上,最大的優點不是少開一個 App,而是把網路管理集中到家中唯一的出口。手機、平板、智慧電視、遊戲主機、電視盒與無法安裝 VPN 客戶端的 IoT 裝置,都可以依照路由器的分流規則使用連線。不過,OpenWrt 並不是安裝完套件、貼上訂閱連結就全部完成;DNS、防火牆、策略路由、IPv6 與故障復原都會影響最後結果。
本文以進階家庭網路使用者為對象,整理一套比較穩妥的設定思路。內容不綁定某一個 LuCI 外掛,因為不同韌體版本可能使用 OpenClash、sing-box、PassWall、Nikki 或其他相容方案。你可以把步驟對應到自己正在使用的管理介面,但在實際操作前,應先確認套件支援的協定、核心版本與訂閱格式。
OpenWrt 路由器 VPN 設定教學:全屋網路一次搞定
安裝前先確認硬體與網路條件
OpenWrt 的代理能力受到處理器架構、記憶體、儲存空間與原有韌體限制。低規格路由器同時處理大量連線、加密流量、DNS 快取與 Wi-Fi 轉發時,可能出現管理頁面變慢、無線網路不穩或連線表格耗盡的情況。因此不要只看「能不能安裝」,還要考慮日常是否有多台裝置同時觀看影片、更新遊戲、備份相片或進行視訊通話。
先從路由器的「系統」與「軟體包」頁面確認 CPU 架構、可用儲存空間及核心版本,再決定使用哪一類方案。OpenClash 通常以 Clash 設定檔與相容核心運作;sing-box 方案則會使用 JSON、訂閱轉換或節點提供者;PassWall 類方案可能同時支援多種核心。這些方案的介面和欄位不完全相同,不能把某個外掛的教學逐字套到另一個外掛上。
90+
可選國家
200+
可選線路
5
支援平台
不限
同時在線裝置
如果服務提供訂閱連結,應先確認連結回傳的是哪一種格式。常見內容可能是 Clash YAML、sing-box JSON、單一節點 URI,或由服務端根據客戶端類型產生的訂閱。OpenWrt 外掛必須能解析對應格式,否則即使 URL 可以在瀏覽器開啟,也不代表路由器能直接匯入。若服務同時提供 Windows、macOS、Android、iOS 與 Linux 官方客戶端,路由器方案仍要另外確認相容的設定格式。
- ✅ 先記錄目前 WAN、LAN、DNS 與 IPv6 設定,再開始安裝。
- ✅ 確認外掛所需的核心、設定檔格式與 CPU 架構相容。
- ✅ 優先使用服務後台產生的訂閱連結,不要手動拼接節點參數。
- ❌ 不要同時啟用兩個會接管 DNS 或策略路由的代理外掛。
- ❌ 不要在未備份的情況下直接修改防火牆轉發與 LAN 位址。
匯入訂閱並建立第一條測試線路
登入 OpenWrt 的 LuCI 管理介面後,先安裝你選定的代理管理套件,再依照套件說明安裝所需核心。安裝完成後,通常會在「服務」或獨立選單中看到新的設定頁。第一輪設定不要急著加入大量規則,建議先建立一個最小可用配置:匯入訂閱、選定一個節點、啟用代理核心,並讓一台測試裝置通過路由器連線。
匯入時將訂閱 URL 貼到「訂閱管理」「提供者」或類似欄位,儲存後執行更新。若更新失敗,先檢查路由器本身能否解析訂閱網域,再檢查 URL 是否完整、是否需要登入授權,以及系統時間是否正確。TLS 憑證驗證依賴正確時間;路由器時間偏差時,可能把正常訂閱誤判為無法建立安全連線。
匯入完成後,不要立刻把所有 LAN 裝置納入代理。先在節點清單中選一條與目標服務地區相符的線路,啟用核心並確認日誌沒有反覆重啟、DNS 連線失敗或配置解析錯誤。OpenClash 常見檢查項目包括配置檔驗證、核心啟動狀態與代理模式;sing-box 類方案則要留意 inbound、outbound、route 與 DNS 區塊是否彼此對應。
先判斷訂閱格式
不同客戶端所需的訂閱格式不能混用。Clash 類配置通常包含代理節點、代理組與規則;sing-box 配置則使用 JSON 結構,並以 route 規則決定流量出口;Shadowrocket 常見的訂閱格式也不一定能直接被 OpenWrt 套件讀取。若匯入後節點數為空、規則區塊消失或核心無法啟動,優先回到服務後台重新選擇 OpenClash、sing-box 或對應路由器格式,而不是自行修改整份配置。
| 設定環節 | 應確認的內容 | 常見問題 | 處理方向 |
|---|---|---|---|
| 訂閱來源 | URL 可存取,格式與外掛相容 | 更新成功但沒有節點 | 重新選擇路由器相容格式 |
| 代理核心 | 核心版本、架構與設定檔匹配 | 啟動後立即停止 | 查看日誌與配置驗證結果 |
| DNS | 查詢路徑與代理規則一致 | 網站可開但服務位置異常 | 檢查 DNS 劫持與分流設定 |
| 策略路由 | 測試裝置確實命中代理規則 | 只有路由器自身能連線 | 檢查 LAN 轉發與用戶端範圍 |
調整 DNS 與分流規則
全屋網路設定最容易被忽略的是 DNS。裝置先透過 DNS 將網域名稱解析成位址,再依路由規則建立連線;如果 DNS 走本地、代理流量走另一條出口,某些服務可能出現地區判斷不一致、登入頁反覆跳轉或連線到不適合的位址。這不代表所有 DNS 都必須經過同一個代理,而是要讓 DNS 策略與你的分流目的保持一致。
OpenWrt 常見的 DNS 元件包括 dnsmasq、SmartDNS 或外掛內建的 DNS 轉發功能。啟用代理外掛的 DNS 接管後,要確認 LAN 用戶端是否真的拿到路由器作為 DNS,以及 DHCP 設定是否仍向用戶端下發舊的外部 DNS。若同時開啟多個 DNS 服務,還可能發生埠號衝突,導致部分裝置間歇性無法解析網域。
分流方面,建議先採用「規則模式」而不是一開始就全域代理。將一般本地服務、銀行、公司內網、路由器管理位址與局域網裝置保留直連,再把需要特定地區出口的服務交給代理。對遊戲、視訊會議、智慧家居和 NAS,應逐項測試,不要因為瀏覽器能正常開啟就假設所有應用程式都會得到相同結果。
- ✅ 將路由器管理位址、LAN 網段與本地裝置保留在直連範圍。
- ✅ 先讓單一測試裝置套用規則,再逐步擴大到其他用戶端。
- ✅ 變更 DNS 後清除測試裝置的 DNS 快取,並重新連線 Wi-Fi。
- ❌ 不要把所有流量無條件送入代理,否則本地服務可能變慢或無法存取。
- ❌ 不要只以 IP 顯示地區作為判斷,還要檢查 DNS、應用程式與登入狀態。
全屋網路的重點不是讓每一個封包都繞行,而是讓不同裝置與不同服務走適合自己的出口;先小範圍驗證,再逐步擴展,最容易保留可復原性。
實際測試、故障排查與復原
完成基本配置後,請按照固定順序測試。第一步在路由器本機檢查 WAN 是否正常,確定路由器仍能取得上游網路。第二步使用一台電腦或手機連接 LAN,確認它取得的閘道與 DNS 是路由器本身。第三步分別測試一般網站、需要代理的服務與本地服務,觀察它們是否符合預期分流。第四步查看代理核心日誌,確認請求有命中規則,而不是全部落到直連或錯誤策略。
如果只有某一台裝置失效,先檢查該裝置是否使用固定 DNS、私人 DNS、瀏覽器自訂代理或 VPN App。手機的私人 DNS、電視盒的自訂網路設定,可能繞過 DHCP 下發的路由器 DNS;電腦上同時開啟另一個代理客戶端,也可能與 OpenWrt 的策略路由互相干擾。測試期間最好只保留一個代理入口,並重新取得 DHCP 租約。
如果全屋裝置都無法上網,先停用代理服務或切回直連模式,再確認一般 WAN 連線是否恢復。若直連正常而代理模式失效,問題通常集中在訂閱、核心、DNS 或防火牆規則;若直連也失效,則應回到 WAN、上游數據機、LAN 位址與原始防火牆設定排查。不要在故障時連續修改多個區塊,否則很難知道是哪一次變更造成問題。
IPv6 也值得特別檢查。若 LAN 用戶端取得 IPv6 位址,但代理方案只接管 IPv4,部分連線可能直接經由 IPv6 出口,形成「瀏覽器看似正常、地區判斷不一致」的情況。你可以依照方案支援程度選擇完整處理 IPv6,或在測試階段暫時停用 LAN 的 IPv6 廣播;具體做法應以你的上游網路與外掛文件為準。
日常維護與安全使用建議
訂閱更新不應設定得過於頻繁,也不要完全依賴自動更新後的結果。更新後應查看節點清單、配置驗證與核心日誌,確認原本的代理組和分流規則仍然存在。若服務方調整節點名稱或格式,舊規則可能因名稱變更而失效;使用代理組、標籤或提供者引用時,應定期檢查規則是否仍指向有效項目。
路由器管理頁面本身也要做好保護。使用強度足夠的管理密碼,避免把 LuCI、SSH 或代理管理埠直接暴露到 WAN;不需要遠端管理時應保持關閉。訂閱連結通常包含帳戶識別資訊,不宜張貼到公開羣組、截圖或分享文件中。若懷疑連結外洩,應在服務後台重新產生或撤銷,再更新路由器配置。
最後要把「路由器代理」和「裝置端 VPN」視為兩種不同層級。路由器適合統一管理家庭裝置,裝置端客戶端則更容易針對單一設備切換協定、節點與分流。YJVPN 支援 Windows、macOS、iOS、Android 與 Linux;若某台電腦需要獨立規則,或外出時不在家中路由器後方,直接使用相容客戶端會更合適。服務提供 90+ 國家、200+ 線路,實際選線仍應依目標服務、接入網路與當下連線狀況判斷。
OpenWrt 全屋網路設定的正確順序是「備份、匯入、單機測試、處理 DNS、建立分流、逐步擴大」;不要跳過測試直接全域接管,才能在出現問題時快速回到可用狀態。
常見問題
OpenWrt 可以直接貼上任何 VPN 訂閱連結嗎?
不一定。訂閱可能是 Clash YAML、sing-box JSON、單一節點 URI 或其他格式,必須與你安裝的外掛及核心相容。若更新後沒有節點,先確認服務後台是否提供 OpenClash、sing-box 或路由器專用格式。
為什麼路由器能連線,但手機仍然沒有套用規則?
常見原因包括手機仍使用舊的 DHCP 資訊、啟用了私人 DNS、裝置端另有 VPN,或策略路由沒有涵蓋該 LAN 用戶端。重新連接 Wi-Fi、檢查閘道與 DNS,並暫時關閉其他代理入口後再測試。
應該使用全域模式還是規則模式?
全域模式適合短時間驗證代理核心是否可用,但日常家庭網路通常更適合規則模式。將本地服務、管理位址與不需要代理的流量保留直連,再逐步加入需要特定出口的服務,較容易避免相容性問題。
設定失敗後怎麼恢復原本網路?
先停用代理核心並切回直連,接著恢復原有 DNS、DHCP 與防火牆設定。若仍無法登入管理介面,改用有線連線,並使用設定備份復原。沒有備份時不要反覆重設,應先保留日誌與錯誤畫面,方便後續判斷。