把 VPN 設定到 OpenWrt 路由器上,最大的好處不是少按幾次連線按鈕,而是把網路規則集中管理。家中的電腦、手機、平板、電視與其他連網裝置,只要透過這台路由器上網,就能按照網域、IP 位址、裝置或預設規則選擇直連與代理路徑,不必逐一安裝 App。這種方式特別適合裝置數量多、部分服務需要直連、部分服務需要指定出口地區的家庭網路。
不過,OpenWrt 的自由度也代表設定時要分清韌體版本、代理協議、訂閱格式、DNS、IPv6 與防火牆規則。路由器能建立連線,不代表所有裝置的流量都已經正確通過;同樣地,某個網域能開啟,也不代表影片、登入、檔案傳輸等後續請求都使用了相同路徑。本文會從準備工作開始,帶你完成設定、分流與測試,並說明常見故障應該如何定位。
第一步:確認 OpenWrt 與網路條件
開始前,先登入 OpenWrt 管理介面,確認目前韌體版本、CPU 架構、可用儲存空間與記憶體狀況。不同硬體能安裝的套件並不相同,部分低儲存空間的裝置不適合直接在路由器上放置大型規則集或多個核心。不要只看介面上顯示「OpenWrt」就直接套用別人的指令;同一個套件名稱,在不同版本的相依套件、設定檔位置與服務管理方式可能有差異。
接著備份目前設定。可以在管理介面的系統備份區匯出設定檔,並記錄上游寬頻的連線方式、區域網路網段、DHCP 範圍及自訂 DNS。若安裝新套件後網路中斷,備份能讓你回復到可用狀態。進行韌體升級或修改防火牆前,也應預留有線登入方式;無線設定被改壞時,有線連線通常比較容易救援。
90+
可選國家
200+
可選線路
不限
同時在線裝置
5
支援平台
上面的平台數量代表服務可取得官方客戶端的作業系統種類,並不表示每一台 OpenWrt 路由器都能直接安裝同一套客戶端。路由器通常要使用相容的代理核心或 VPN 套件,再把訂閱內容轉換成路由器能讀取的設定。Windows、macOS、iOS、Android 與 Linux 官方客戶端適合個別裝置;OpenWrt 則適合集中處理全屋流量。
選擇核心與管理方式
若訂閱提供的是 Clash、sing-box 或其他通用格式,應先確認 OpenWrt 上的管理套件支援哪一種格式,再進行匯入。Clash Verge 主要是桌面端客戶端,Shadowrocket 主要用於 Apple 行動裝置,兩者的設定檔不一定能直接放進 OpenWrt。sing-box 可以處理多種協議與路由規則,但實際可用功能仍取決於安裝的核心版本與管理介面。
協議與線路類型也要分開理解。Shadowsocks、VMess、Trojan、Hysteria2 與 WireGuard 是不同的連線方案;直連、中轉、BGP 或 IEPL 則是在描述流量所經過的路徑或線路安排。匯入設定時,除了看節點名稱,也要確認核心支援的協議、傳輸方式、TLS、SNI、UDP 與 DNS 行為。只複製伺服器位址而遺漏必要參數,通常會造成連線建立失敗,或只能開啟部分網站。
- ✅ 先備份 OpenWrt 設定,再修改防火牆與 DNS
- ✅ 確認處理器架構、韌體版本與套件來源相容
- ✅ 先匯入一條已知格式正確的設定,再擴充規則
- ❌ 不要把桌面端設定檔直接當成路由器套件使用
- ❌ 不要同時啟用多個會接管閘道的代理服務
第二步:安裝服務並匯入連線
登入 OpenWrt 後,先更新套件索引,再從可信任的套件來源安裝相應的核心與管理介面。不同管理方案的名稱與介面會隨版本變化,因此應以目前韌體能找到的相容套件為準。安裝完成後,不要立即開啟全域接管;先檢查服務是否能正常啟動、管理頁面是否可進入,以及路由器本身是否仍能解析網域。
如果服務提供訂閱連結,通常可以在管理介面的訂閱或設定檔頁面貼上連結,然後下載並更新節點。匯入前先查看內容格式:有些連結回傳的是 Clash YAML,有些是 sing-box JSON,也有些是單一協議分享連結。格式不相容時,管理介面可能顯示匯入成功,但實際上沒有產生可用的代理出站。遇到這種情況,應回到服務端取得適合 OpenWrt 核心的訂閱,而不是手動猜測欄位。
匯入後先檢查節點名稱、伺服器位址、連接埠、UUID 或密碼、加密方式、TLS 參數與傳輸設定。WireGuard 需要檢查私密金鑰、對端公鑰、AllowedIPs、DNS 與保活設定;代理協議則要留意傳輸層與伺服器端要求是否一致。若設定內包含多條線路,建議先指定一條作為測試出口,確認基本連線正常後,再建立自動選擇或故障切換策略。
動手操作:建立第一組可驗證設定
- 在 OpenWrt 備份頁面匯出目前設定,並以有線或穩定的區域網路連線登入。
- 安裝與訂閱格式相容的核心及管理介面,確認服務啟動後沒有佔用既有管理連接埠。
- 匯入訂閱或設定檔,選擇一條測試線路,先只讓路由器本機使用該出站。
- 確認路由器能解析網域、取得時間,並能完成基本的 HTTPS 連線。
- 將區域網路中的一台測試裝置指向 OpenWrt,重新取得 DHCP 設定後再檢查出口。
- 確認測試裝置正常後,再逐步加入網域規則、裝置規則與 IPv6 處理方式。
測試期間最好保留一條管理路徑。若管理介面與代理服務共用同一個錯誤規則,修改訂閱後可能連自己都無法登入。可以先讓路由器管理位址、區域網路網段、上游閘道與本地 DNS 維持直連,再逐步擴大代理範圍。不要一次啟用所有自動規則,否則出現問題時很難判斷是訂閱、DNS、MTU 還是防火牆造成。
第三步:設計全屋分流規則
路由器分流通常有幾種思路。全域代理最容易理解,符合接管條件的流量全部送入同一條出站;規則分流則依網域、IP、地區、裝置或連接埠判斷;指定裝置模式則讓電視、遊戲主機或工作電腦分別使用不同路徑。家庭環境通常適合從規則分流開始,因為本地銀行、印表機、NAS、智慧家居與區域網路服務不應被不必要地送入遠端線路。
網域規則要留意主網域與子網域的差異。某項服務的首頁可能使用一個網域,登入、圖片、API、影片內容與檔案下載卻來自其他網域。只加入首頁網域,常見結果是頁面能開啟,但登入失敗、圖片空白或播放中斷。設定規則時,可以先觀察瀏覽器開發者工具、應用程式連線記錄或核心日誌,再把確定屬於同一服務的網域整理到同一組規則中。
DNS 是分流的關鍵。若裝置向本地 DNS 查詢,代理核心卻按照遠端解析結果判斷,可能發生網域已走代理、解析卻走直連的情況,也可能因 DNS 污染或區域回應而選到不適合的位址。Fake-IP、Redir-Host 與傳統 DNS 模式各有取捨,應依核心支援程度與家庭裝置相容性選擇。部分電視、遊戲主機或智慧家居對特殊 DNS 回應不相容,遇到這些裝置時,應先使用較保守的解析方式測試。
| 規則對象 | 適合用途 | 建議處理 | 檢查重點 |
|---|---|---|---|
| 區域網路位址 | NAS、印表機、路由器管理頁面 | 維持直連 | 確認區域網路裝置仍能互相發現 |
| 本地常用服務 | 銀行、政府服務、電信商頁面 | 依需求直連或單獨指定 | 留意登入驗證與帳戶風險控制 |
| 指定海外網域 | 工作平台、AI 工具、串流服務 | 送往符合需求的出口 | 確認登入、API、媒體網域都涵蓋 |
| 特定裝置 | 電視、遊戲主機、測試手機 | 依 MAC 或 DHCP 位址分組 | 裝置重新連線後規則仍能命中 |
若家中有工作裝置與娛樂裝置,建議先用 DHCP 靜態租約讓測試設備保持固定的區域網路位址,再以裝置分組套用規則。這比單純依 MAC 位址判斷更容易維護,也能避免手機隨機 MAC 導致規則失效。對訪客網路則可以採用獨立 VLAN 或獨立 SSID,避免訪客裝置接觸內部 NAS、印表機與路由器管理頁面。
先保護區域網路與管理路徑,再加入需要指定出口的網域,最後才處理全域接管。規則越少越容易維護,但每一條規則都應有清楚的用途與驗證方法。
第四步:測試出口並定位故障
完成規則後,不要只在路由器管理頁面查看「服務已啟動」。測試應分成路由器本機、區域網路測試裝置與實際使用情境。先確認測試裝置取得的閘道是 OpenWrt,DNS 也符合你的設計;接著分別開啟直連網域與代理網域,檢查出口地區、頁面載入、登入、圖片、檔案與長時間連線。若只測一個首頁,很容易漏掉後續 API 或內容網域未命中規則的問題。
遇到失敗時,可以按照「裝置、DNS、規則、核心、線路」的順序縮小範圍。若只有一台裝置失敗,先檢查它是否仍保留舊的 DNS、代理或 VPN 設定;若所有裝置都失敗,則查看 OpenWrt 的服務狀態與核心日誌。若網域能解析但 TCP 或 TLS 連線失敗,可能是協議參數、SNI、時間同步、MTU 或出口相容性問題。若只有某個服務失敗,優先檢查規則是否漏掉登入、API、CDN 或驗證網域。
MTU 問題常見於隧道、PPPoE 或多層封裝環境。它不一定讓所有網站都完全無法開啟,反而可能表現為小頁面正常、大檔案卡住、圖片載入不完整或 HTTPS 連線反覆重試。修改 MTU 前應先記錄原始值,並使用核心日誌與實際傳輸情況判斷,不要直接套用其他路由器的數值。調整後要同時測試直連與代理,避免只修好其中一條路徑。
- ✅ 先確認測試裝置的閘道與 DNS 已指向 OpenWrt
- ✅ 分別測試直連網域、代理網域與區域網路服務
- ✅ 使用核心日誌確認實際命中的規則與出站
- ✅ 修改一項設定後再測試,保留可回復的版本
- ❌ 不要把首頁可開啟當成整項服務完全正常
- ❌ 不要在故障時同時更換協議、DNS、MTU 與防火牆
日常維護與安全習慣
訂閱更新後,應檢查節點數量、規則格式與預設出站是否改變。自動更新雖然省事,但錯誤的訂閱內容可能讓代理服務無法啟動,或把原本的直連規則覆蓋掉。建議保留一份目前可用的設定檔,更新後先檢查語法,再觀察管理頁面與測試裝置的狀態。
OpenWrt 管理介面不要直接暴露到公網,管理密碼也不要與其他服務共用。若需要從外部管理,應使用安全的管理通道、限制來源位址,並關閉不必要的遠端登入服務。代理核心與路由器韌體都應從可信任來源更新;訂閱連結本身包含連線資訊,不應貼到公開論壇或交給不可信任的線上轉換工具處理。
常見問題
所有家中裝置都需要再安裝 VPN App 嗎?
不一定。若裝置的預設閘道與 DNS 都由 OpenWrt 提供,且該裝置的流量符合路由器規則,通常可以直接套用路由器上的分流設定。不過,部分應用程式會自行使用 DoH、DoT、獨立 VPN 或自訂 DNS,這些行為可能繞過路由器規則,需要在裝置端另外調整。
為什麼匯入訂閱後,路由器仍然不能連線?
常見原因包括訂閱格式與核心不相容、TLS 或傳輸參數遺漏、路由器時間不正確、DNS 無法解析,以及防火牆沒有允許相應流量。先查看核心日誌,再確認單一節點的必要欄位,最後用另一台測試裝置驗證,不要只依賴管理頁面的啟動狀態。
可以只讓某一台電視走代理嗎?
可以。先為電視建立固定 DHCP 租約,再以裝置位址或裝置羣組建立規則。測試時確認電視的應用程式、登入服務、媒體網域與更新服務是否需要不同處理;若只指定一個內容網域,可能會出現首頁正常但播放失敗的情況。
使用 OpenWrt 後,為什麼區域網路印表機找不到?
常見原因是多播探索被代理、訪客網路與主要區域網路隔離,或防火牆阻擋了區域網路服務。應讓區域網路位址維持直連,確認手機或電腦與印表機位於可互通的網段;若仍無法發現,可改用固定 IP 測試,以區分探索協議問題與基本連通問題。
OpenWrt VPN 設定的核心不是把所有流量一律送入同一條線路,而是讓每個裝置、網域與協議都有可理解、可測試、可回復的路徑。先完成最小可用設定,再逐步加入分流規則,長期維護會比一次堆入大量功能穩定得多。