2026年全屋代理的OpenWrt侧路由器指南
专用的OpenWrt设备可以在不需要在每个终端上安装客户端的情况下,将选定的手机、电视、电脑和游戏机通过代理进行路由。它也是家庭网络的重要组成部分,因此配置、更新、DNS、IPv6和恢复等方面比“插上电源就能使用”的说法更需要关注。
本指南将比较主路由器设计与同一子网的侧路由器,然后逐步介绍更安全的分阶段设置。
什么是软件路由器?
软件路由器是指在通用或嵌入式硬件上运行路由软件(如OpenWrt、RouterOS或iKuai)的设备。在本文中,“软件路由器”指的是用作路由器或网关的独立OpenWrt设备。
它可以运行DNS、防火墙、路由、流量控制和代理等软件包。性能受CPU、网络接口、驱动程序、加密负载、规则集、散热和固件等因素的影响,而不是由“软件路由器”标签决定。没有任何型号可以在没有测量的情况下假设能够路由千兆加密流量。
选择硬件和固件
常见选项包括:
- 紧凑型ARM设备,例如R2S或R4S;
- 基于J4125、N5105、N100或更高处理器的x86迷你PC;
- 具有足够存储和内存的官方支持消费路由器。
在购买前,请检查:
- 模型和硬件版本的确切OpenWrt支持;
- 以太网接口的数量和协商速度;
- 设计所需的VLAN、PPPoE、Wi-Fi和硬件卸载支持;
- 可重复测试的预期加密吞吐量;
- 热行为和电源可靠性;
- 记录的恢复方法。
尽可能使用稳定的官方OpenWrt镜像。如果第三方镜像包含OpenClash或PassWall,请验证其发布者、更新政策、软件包来源和镜像校验和。卖家的远程协助镜像可能包含未知的凭据或服务。
OpenWrt的安装指南强调要匹配确切的硬件型号并验证固件校验和。有关本网站的插图步骤,请参见在软件路由器上安装OpenWrt。
首先确保路由器的安全
官方OpenWrt不附带通用的根用户或密码。全新镜像初始时可能没有根密码,而厂商镜像可能表现不同。请立即设置一个独特的管理员密码,更新支持的版本,禁用不必要的WAN管理,并检查SSH密钥和已安装的软件包。
选择拓扑
OpenWrt作为主路由器
OpenWrt执行PPPoE或接收WAN租约,然后管理DHCP、DNS、IPv4/IPv6路由和防火墙策略。这避免了在同一子网上出现两个路由器的模糊性,但也使该设备对所有连接至关重要。
OpenWrt作为同一子网的侧路由器
选定的客户端使用OpenWrt作为其IPv4默认网关,并通常用作DNS。OpenWrt将流量转发到现有的主路由器。
这种设计可以降低迁移风险,但并不自动保证安全。当配置为使用侧路由器的客户端在设备故障时将失去路由。此外,正确的实现依赖于转发、防火墙区域、代理包的透明路由方法和IPv6处理。
第1阶段:保留地址并连接一个测试设备
在更改网络之前,请记录下现有网络:
- 主路由器地址,例如192.168.1.1;
- DHCP池,例如192.168.1.100–192.168.1.200;
- 当前DNS和IPv6行为;
- Wi-Fi和路由器恢复凭据。
选择一个未使用的OpenWrt地址,位于DHCP池之外,例如192.168.1.254。最好在主路由器上也创建一个保留。
将OpenWrt的LAN端口连接到主路由器的LAN端口。确切的端口名称可能会有所不同;不要假设eth0在每个镜像中具有相同的角色。
最初将一台计算机直接连接到OpenWrt,以免错误地址影响家庭其他设备。
第2阶段:配置OpenWrt LAN
在LuCI中,打开网络 → 接口 → LAN → 编辑并设置:
- IPv4地址: 保留的地址,例如192.168.1.254;
- IPv4子网掩码: 本例中为255.255.255.0;
- IPv4网关: 现有主路由器192.168.1.1;
- 上游DNS: 适合路由设计的解析器。
在主路由器保持权威时,禁用OpenWrt的IPv4 DHCP服务器。两个未协调的DHCP服务器可能会分发冲突的网关和DNS设置。
保存并应用,然后重新连接到新地址。从OpenWrt确认:
明确决定IPv6
IPv6客户端通常通过路由器广告学习默认路由,而不是通过IPv4 DHCP网关字段。因此,设备可能直接通过主路由器发送IPv6流量,而IPv4则使用OpenWrt。
选择并测试一种设计:
- 正确通过OpenWrt路由和代理IPv6;
- 故意保持IPv6直连并接受分割行为;
- 在网络能够正确配置之前,禁用测试网络的IPv6。
不要仅仅为了隐藏配置错误而在生产网络中禁用IPv6。OpenWrt当前的IPv6文档涵盖了DHCPv6、路由器广告、前缀委派和默认路由。
第3阶段:安装和配置代理包
OpenClash和PassWall是第三方OpenWrt软件包,不属于基础OpenWrt项目。软件包菜单和支持的核心因构建而异。
在导入订阅之前:
- 备份当前配置;
- 确认存储空间充足;
- 仅从项目记录的发布源获取软件包;
- 验证架构和OpenWrt版本的兼容性;
- 理解软件包是否使用防火墙重定向、TProxy、策略路由或其他模式。
对于提供商订阅,请参考2026年代理服务评测指南,并从最小的月度计划开始。订阅网址是凭据;请勿将其粘贴到未知转换器中或截屏。
PassWall示例
在测试的源构建中:
- 打开服务 → PassWall → 节点订阅。
- 添加一个描述性名称和提供商的兼容订阅URL。
- 保存、应用并运行手动更新。
- 查看导入的节点和更新日志。
- 在基本设置中,启用服务。
- 选择一个TCP节点,并在支持和必要时选择一个适当的UDP节点。
- 对于该PassWall版本,使用记录的DNS模式。
附近的香港或日本节点并不自动是最快的;在高峰时段测量多个节点的速度。
激活后,从OpenWrt本身和一个客户端进行测试。确认普通本地站点、预期的外部站点、DNS解析和出口地址。
第4阶段:路由选定设备
为了最低风险的发布,首先更改一个客户端。
示例IPv4设置:
- 地址:未使用的地址,如192.168.1.123;
- 子网掩码:255.255.255.0;
- 网关:OpenWrt地址192.168.1.254;
- DNS:当其DNS/代理设计需要拦截时,使用OpenWrt的192.168.1.254。
在iOS上,打开连接的Wi-Fi网络,选择配置IP → 手动,并输入值。在Windows上,编辑适配器的IPv4设置,或在路由器支持的情况下创建主路由器的DHCP保留。
避免在不理解策略的情况下输入外部解析器,如8.8.8.8。它可能会绕过OpenWrt的DNS路径,在本地网络上失败,或泄露查询到意图之外的路径。
验证:
使用traceroute或tracert,适合威胁模型的DNS泄露测试,以及IPv4和IPv6出口检查。还要验证对打印机、投屏设备和其他LAN服务的访问。
第5阶段:自动分配网关
只有在单客户端测试稳定后,主路由器才应将OpenWrt分配为更广泛群体的IPv4默认网关和DNS。
在主路由器的DHCP配置中,设置:
- 路由器/默认网关选项为192.168.1.254;
- DNS服务器选项为192.168.1.254。