OpenWrt 路由器 VPN 分流的核心,不是让所有流量简单地“全局代理”,而是把设备、域名和访问需求分别放进合适的规则集合。这样,家里的电脑、手机、电视和游戏设备可以共享同一套网络出口;国内网站、局域网设备和本地服务继续直连,只有符合条件的请求才进入代理线路。
实际配置时,最容易混淆的是固件、代理插件、订阅格式和分流规则之间的关系。OpenWrt 只是路由器操作系统,不能单独读取一条订阅链接;你还需要安装兼容的代理管理插件,并确认插件使用的核心能够识别订阅中的协议。本文以常见的 OpenClash、PassWall 或 sing-box 兼容方案为思路,讲解从准备、安装、导入到验证的完整流程。不同固件的菜单名称可能略有差异,但排查顺序基本一致。
先理解四个配置层
OpenWrt 负责路由,代理插件负责接管和分流,连接核心负责识别 Shadowsocks、VMess、Trojan、Hysteria2 或 WireGuard 等协议,规则集则决定哪些请求直连、代理或拒绝。出现问题时,先判断属于哪一层,不要一上来反复更换节点。
OpenWrt 路由器配置前要准备什么
开始之前,先确认路由器已经正常运行 OpenWrt,并且你能够通过 LuCI 管理页面或 SSH 登录设备。路由器需要拥有足够的存储空间和内存来安装插件、保存订阅配置及运行代理核心。具体要求取决于固件版本、插件类型和规则集规模,不能只根据“能打开管理页面”判断设备一定适合长期运行。
还要确认服务商提供的订阅形式。部分订阅可以直接被 OpenClash 或 PassWall 识别,部分订阅需要在面板中选择 Clash、sing-box、原生节点或 WireGuard 格式后再复制。不要把普通网页地址、登录地址或单条分享链接误当成通用订阅。若订阅返回的是 Clash 配置,通常包含代理组和规则;若返回的是 sing-box 配置,则需要由支持 sing-box 格式的核心或转换方式处理。
5
支持平台
100+
国家覆盖
180+
线路数量
不限
同时在线设备
✅ 备份当前 OpenWrt 配置,记下路由器管理地址和无线设置。
✅ 确认订阅格式与计划安装的插件兼容。
✅ 记录路由器当前的 WAN、LAN 和 DNS 设置。
✅ 暂停其他会修改局域网网关或 DHCP 的设备。
❌ 不要把订阅链接发布到截图、公开工单或在线转换页面。
如果路由器本身还承担主路由、DHCP、无线和端口转发任务,安装插件前更要先保存备份。代理规则异常时,最安全的恢复方式是先停用插件,再恢复原来的 DNS、DHCP 和防火墙设置。不要在没有记录原值的情况下随意改动 LAN 网段,否则可能导致电脑无法重新进入管理页面。
准备结论:
先确认固件可管理、订阅格式匹配、配置已经备份,再开始安装插件。路由器上的错误会影响全屋设备,配置顺序比单纯追求全局接管更重要。
选择插件、代理核心与运行模式
OpenClash、PassWall、PassWall2 和基于 sing-box 的方案,界面与配置方式各有不同。OpenClash 常见于使用 Clash 配置和规则组的场景;PassWall 系列通常把节点、分流和访问控制集中在一个管理界面;sing-box 则更偏向使用其原生配置结构和核心能力。选择时应以固件版本、CPU 架构、插件维护状态和订阅格式为准,而不是只看截图中的功能数量。
安装插件后,还要选择代理核心。Shadowsocks 适合相对简单的加密代理配置;VMess 和 Trojan 常见于基于 TLS 或其他传输方式的线路;Hysteria2 依赖 UDP 传输能力,网络环境或防火墙限制可能影响使用;WireGuard 属于 VPN 隧道协议,配置方式与基于代理节点的规则系统不同。协议名称不等于线路质量,也不等于一定需要全局模式。
如果插件提供 REDIRECT、TPROXY、TUN 或 WireGuard 等模式,不要同时全部开启。不同模式对内核、IPv6、UDP、DNS 和防火墙的要求不同。传统的透明代理通常通过防火墙重定向流量;TPROXY 更适合保留目标地址并处理部分 UDP 场景;TUN 需要代理核心和系统支持虚拟网卡。首次配置应优先使用插件文档推荐的默认模式,确认基本分流正常后再尝试更复杂的选项。
协议或方案
配置特点
路由器侧注意事项
Shadowsocks
节点参数相对集中,适合代理客户端导入
确认加密方式、密码和服务端端口完整
VMess
可能包含 UUID、传输方式和 TLS 参数
系统时间、证书与传输字段需要匹配
Trojan
通常依赖密码与 TLS 相关配置
核对域名、端口和证书校验设置
Hysteria2
使用 UDP 传输,配置字段与传统代理不同
确认核心、内核和网络环境支持 UDP
WireGuard
以隧道接口和密钥配置为中心
检查路由表、AllowedIPs、DNS 与防火墙
导入订阅并建立基础连接
进入 OpenWrt 的插件管理页面后,先确认插件服务处于停止状态或维护模式,再添加订阅。以常见界面为例,入口可能叫“配置订阅”“订阅管理”“节点管理”或“远程配置”。粘贴订阅地址时不要加入空格、换行或网页说明文字;如果服务商提供一键导入,也要确认浏览器唤起的是本机已经安装的客户端或路由器面板,而不是陌生的在线工具。
在服务商面板获取适用于 Clash、sing-box 或插件的订阅链接。
进入 OpenWrt 对应插件的订阅管理页面,添加远程配置。
保存后执行更新,等待配置文件和节点列表下载完成。
检查代理组、策略组、DNS 设置和规则模式是否成功生成。
选择一个线路作为基础测试,不要同时修改多个高级参数。
启动插件服务,并观察运行状态、日志和防火墙规则。
如果订阅更新失败,先看 HTTP 状态、解析结果和插件日志。链接复制不完整、路由器无法解析域名、系统时间错误、订阅格式不受支持,都会表现为“没有节点”或“更新失败”。如果节点已经出现但全部无法连接,则继续检查代理核心是否匹配协议,以及路由器是否能够访问线路服务器。不要因为一个订阅导入失败,就直接把所有配置删除重建。
订阅更新成功不等于代理生效
更新成功只说明路由器拿到了配置文件。还需要确认插件核心已经启动,透明代理或 TUN 模式已经接管流量,DNS 请求没有绕过规则,并且客户端设备确实把路由器作为默认网关。
按设备、域名和网络需求设置分流
全屋分流建议从简单规则开始,逐层增加范围。最容易维护的顺序通常是:先决定哪些设备走代理,再决定哪些域名或域名集合走代理,最后处理 IPv6、UDP、局域网和特殊应用。规则越多不一定越准确,重复、冲突或顺序错误反而会让排查变得困难。
按设备分流
按设备分流可以使用 IP、MAC 地址、DHCP 静态租约或插件提供的访问控制列表。给电脑、手机或电视分配稳定的局域网地址后,再将指定地址加入代理范围。需要注意的是,设备使用随机 MAC、切换无线网络或启用 IPv6 后,原有识别条件可能失效。因此,设备规则设置完成后,要从路由器的 DHCP 租约和连接列表中确认它实际使用的地址。
家庭中常见的做法是让需要特定网络环境的设备进入代理组,而打印机、智能家居、NAS 和本地投屏设备保持直连。局域网流量不应无条件送入远端线路,否则可能导致设备发现、文件共享和投屏失败。规则里应保留 LAN、路由器管理地址以及本地域名的直连优先级。
按域名分流
按域名分流适合让同一台设备中的不同服务使用不同路径。规则可以按完整域名、域名后缀、规则集或地理分类匹配。完整域名规则更精确,域名后缀规则覆盖范围更大;使用规则集时,应确认数据来源和更新时间,避免旧规则让新域名落到错误策略。
DNS 是域名分流的关键。设备先通过 DNS 把域名解析成地址,代理规则再根据域名或地址决定路径。如果 DNS 被本地网络提前解析,可能出现域名规则不命中、结果被污染或不同线路返回不同地址的情况。启用插件 DNS 功能时,要同时检查监听地址、上游 DNS、Fake-IP 或 Redir-Host 模式,以及局域网设备是否仍然直接使用运营商 DNS。
按网络需求分流
普通网页、软件更新和本地服务通常适合直连;需要特定地区出口的流媒体、开发工具或境外服务可以进入指定代理组;无法确定归属的流量则应先使用一个可观察、可回退的策略。不要把所有“不认识的域名”永久设置为代理,很多国内应用会请求多个公共服务域名,过度代理可能增加连接失败和资源消耗。
✅ 局域网网段、路由器管理地址和打印机保持直连。
✅ 为需要特殊出口的设备设置稳定 DHCP 租约。
✅ 域名规则按精确域名、后缀和规则集分层整理。
✅ 为代理组保留手动选择或故障切换方式。
❌ 不要同时让两个插件接管 DNS 和透明代理。
❌ 不要只根据“连接成功”判断每类流量都已正确分流。
分流结论:
先保证局域网直连和基础上网稳定,再增加设备规则与域名规则;每增加一组规则,都应单独验证命中结果。
配置完成后的验证与故障排查
验证应至少覆盖三类流量:直连流量、代理流量和局域网流量。先在没有启动插件时记录出口地址和 DNS 检测结果,再启动插件进行对比。访问 IP 检测页面只能确认出口路径的一部分,不能证明所有应用都遵循相同规则;浏览器、手机应用和电视应用可能使用不同的 DNS、IPv6 或 UDP 行为。
检查直连规则时,可以访问普通本地服务、路由器管理页或局域网共享,确认它们仍然能够打开。检查代理规则时,访问已经明确加入规则的域名,并在插件的连接日志中查看命中的策略组。若日志显示请求出现,却没有按照预期选择策略,应检查规则顺序、域名匹配方式和默认策略。
若部分设备完全无法联网,先把问题缩小到单台设备。检查它是否获得了正确的网关和 DNS,是否手工设置了其他 DNS,是否启用了 IPv6 私有地址或移动网络。若只有 UDP 应用异常,检查当前代理模式、核心能力和防火墙设置;不要简单地把所有 UDP 流量永久关闭,因为某些本地服务和实时应用也依赖 UDP。
确认客户端设备的默认网关是 OpenWrt 路由器。
确认插件核心处于运行状态,日志没有持续重启或配置解析错误。
查看连接日志,判断请求命中了直连、代理还是拒绝规则。
分别测试域名访问、IP 检测、DNS 检测和局域网服务。
逐项恢复最近改动,定位是 DNS、规则、IPv6 还是防火墙导致异常。
可验证的完成标准
代理设备能够访问目标服务并在日志中命中正确策略,直连设备和局域网服务保持正常,重启路由器后配置仍能恢复,这才算完成一次稳定的 OpenWrt 分流配置。
OpenWrt VPN 分流常见问题
订阅导入后为什么没有节点?
先确认订阅格式是否适用于当前插件和核心,再检查链接是否完整、路由器 DNS 是否正常、系统时间是否准确。如果订阅返回的是 sing-box 或 WireGuard 配置,而当前插件只接受 Clash 格式,就需要在服务商面板选择对应格式,或改用支持该格式的方案。不要把单条分享链接直接当成远程配置地址。
开启透明代理后,为什么局域网设备无法访问?
常见原因是 LAN 网段、路由器管理地址或本地域名没有加入直连范围,也可能是防火墙区域和插件的接口设置不一致。先停用代理服务确认局域网是否恢复,再逐项加入 LAN 直连规则,并检查设备获得的网关和 DNS。
为什么规则正确,但 DNS 结果不符合预期?
设备可能绕过路由器使用了手工 DNS,或者 IPv6 请求仍通过另一条路径发送。检查 DHCP 下发的 DNS、设备自身设置、插件 DNS 监听以及 IPv6 策略。修改后清理设备 DNS 缓存,再重新发起请求并查看日志,避免使用旧解析结果判断新规则。
路由器重启后需要重新导入订阅吗?
正常情况下,插件会保存本地配置并在服务启动时加载。若重启后配置消失,应检查配置保存位置、自动启动开关、存储空间和固件升级后的插件兼容性。建议在确认稳定后导出配置备份,并记录订阅更新时间和当前规则结构。
OpenWrt 的优势在于把网络策略集中到网关,但集中管理也意味着任何 DNS、规则或防火墙改动都可能影响全屋设备。最稳妥的方式是先建立可回退的基础连接,再按设备、域名和协议逐步细化,最后通过日志、出口地址、DNS 和局域网服务进行交叉验证。需要客户端或订阅入口时,可前往客户端下载页面,也可以查看本站的使用教程了解不同平台的导入方式。