想讓家中的電腦、手機、平板、智慧電視和遊戲主機共用同一套 VPN 連線,將設定放在路由器上通常比逐台安裝用戶端更方便。OpenWrt 提供較完整的網路管理能力,可以透過政策路由、DNS 分流和防火牆規則,決定哪些裝置或哪些網域需要經過 VPN,其他流量則維持一般直連。
不過,路由器 VPN 並不是把訂閱連結貼上去就一定完成。OpenWrt 版本、硬體架構、儲存空間、VPN 協定、DNS 行為和防火牆區域都可能影響結果。本文以「先備份、再匯入、最後逐步放量」為原則,帶你完成一套較容易維護的設定流程;即使連線失效,也能快速回復原本的上網方式。
先確認 OpenWrt 版本與硬體條件
登入 OpenWrt 管理介面後,先查看系統版本、目標平台和目前可用的儲存空間。不同版本的 LuCI 介面、套件名稱和防火牆管理方式可能不完全相同;同一個設定教學若是針對舊版撰寫,選單位置或欄位名稱可能已經改變。安裝套件前,應以目前韌體的套件庫和文件為準。
硬體資源也很重要。路由器需要同時處理 NAT、Wi-Fi、DHCP、DNS,以及 VPN 封裝和加解密工作。低規格設備即使能成功建立連線,在多台裝置同時傳輸時也可能需要降低規則複雜度,或只把指定裝置交給 VPN。若設備儲存空間不足,不建議直接刪除系統元件來騰出空間,應先確認套件相依性,避免管理介面或網路服務無法啟動。
開始前可以列出以下資料:
- ✅ 記錄 OpenWrt 版本、CPU 架構和目前的 LAN 管理位址。
- ✅ 匯出一份可下載保存的設定備份,並確認備份檔案可以找到。
- ✅ 確認服務商提供的是路由器可使用的協定與設定格式。
- ✅ 先決定要讓全屋流量使用 VPN,還是隻處理特定裝置與網域。
- ❌ 不要把訂閱連結貼到公開論壇、截圖或不明的線上轉換工具。
路由器不像 Windows、macOS、Android、iOS 或 Linux 官方用戶端,通常不能直接處理所有形式的訂閱內容。部分訂閱可以透過相容工具轉換成 OpenWrt 可讀取的設定,部分則需要手動建立 WireGuard、OpenVPN 或其他支援的連線設定。轉換前要確認工具可信任,並注意訂閱連結可能含有存取憑證。
5
支援平台
90+
國家覆蓋
200+
線路選擇
不限
同時在線裝置
選擇協定並準備可匯入的設定
OpenWrt 上常見的路由器 VPN 方案包括 WireGuard、OpenVPN,以及透過相容代理核心搭配 Shadowsocks、VMess、Trojan 或 Hysteria2。這些名稱不能混為一談:WireGuard 和 OpenVPN 通常以虛擬網路介面承載路由;Shadowsocks、VMess、Trojan 和 Hysteria2 則常由代理核心接收流量,再按照規則轉送。
WireGuard 的設定通常包含私密金鑰、對端公鑰、伺服器位址、允許的 IP 範圍和保持連線等欄位。設定檔常見為文字格式,匯入後仍要檢查 AllowedIPs 是否符合目標。若把所有流量範圍交給 VPN,DNS 和一般上網流量也可能一併進入隧道;若只需要特定網段,則要採用較精細的路由設計。
OpenVPN 常見以設定檔描述伺服器、憑證、驗證方式和傳輸協定。匯入後要檢查憑證是否完整、帳號密碼是否需要額外輸入,以及 UDP 或 TCP 選項是否與服務端一致。檔案內容涉及私密金鑰或憑證時,不應隨意透過第三方網站處理。
若使用 Shadowsocks、VMess、Trojan 或 Hysteria2,通常需要能在 OpenWrt 上運行的相容代理核心與管理介面。訂閱匯入成功,只代表文字設定被解析,不代表路由、DNS 和防火牆已經正確。Hysteria2 使用 QUIC 與 UDP,若本地網路或上游設備限制 UDP,可能需要改用其他協定或傳輸方式;Trojan 涉及 TLS 握手,伺服器名稱、憑證和時間設定不一致時,也可能出現連線失敗。
如果服務商提供多種方式,建議先選文件最清楚、用戶端支援最完整的一種,不要一開始就同時安裝多個核心。每多一層代理、轉換或自訂腳本,就多一個可能產生衝突的地方。需要節點時,可先在支援訂閱的一般用戶端中確認節點可用,再將同一組設定整理成 OpenWrt 可識別的格式。
訂閱匯入、隧道建立和流量接管是三個不同階段。看到節點出現在介面中,只能證明第一階段完成,不能直接推論全屋裝置已經走 VPN。
建立 VPN 介面並處理 DNS
在 OpenWrt 中,VPN 介面通常需要被加入正確的防火牆區域,並設定允許的出站方向。以 WireGuard 為例,先建立介面並填入本機私密金鑰、位址和監聽參數,再加入對端資訊,包括公鑰、端點主機、端點埠和 AllowedIPs。儲存後不要立即讓所有用戶端使用,先從路由器本身檢查介面是否已取得握手或傳輸狀態。
以代理核心方案為例,還需要確認透明代理或 TUN 功能是否真的啟動。單純啟動代理核心,通常只代表本機有一個代理服務埠;區域網路內的手機、電視和其他裝置不會自動把流量送進去。要讓其他裝置使用,還需要設計轉送規則、DNS 處理方式,以及對應的防火牆放行規則。
DNS 是最容易被忽略的部分。裝置可能透過 DHCP 取得路由器位址,也可能手動指定公共 DNS;瀏覽器和部分應用程式還可能使用 DoH 或 DoT。即使網頁內容已經經過 VPN,DNS 查詢仍可能由本地網路直接處理,造成地區判斷不一致或讓分流規則無法按預期運作。
較穩妥的做法是先讓區域網路裝置把路由器作為 DNS 伺服器,再由路由器按照規則轉送查詢。設定完成後,檢查 DHCP 下發內容、IPv4 與 IPv6 是否一致,並注意瀏覽器的安全 DNS 選項。若暫時無法處理 IPv6,應明確決定是由 VPN 接管 IPv6,還是先在受控範圍內停用 IPv6,不能只測試 IPv4 就宣稱所有流量都已受到保護。
用政策路由分配不同裝置
全屋網路不一定適合全域代理。工作電腦、智慧家電、遊戲主機和串流裝置的需求不同,某些服務需要一般直連,某些服務則需要固定出口或特定線路。政策路由的作用,就是依照來源裝置、目的網域、目的 IP 或連接埠,將流量送往 VPN、直連或指定的其他路由。
第一次設定時,建議採用「一台測試裝置、一條規則、一個變更點」的方式。先以測試手機或電腦的區域網路 IP 建立規則,只讓這台裝置使用 VPN;其他裝置維持原本路由。確認測試裝置可以開啟一般網站、解析網域、使用需要的應用程式後,再逐步加入其他裝置。若一開始就把整個 LAN 交給 VPN,發生故障時會連管理介面、韌體更新和本地服務一起受到影響。
- 為測試裝置建立 DHCP 靜態租約,避免 IP 變更導致規則失效。
- 建立一條最小範圍的政策,只指定測試裝置或少量目標網域。
- 確認該規則的優先順序高於一般直連規則,並檢查 IPv4、IPv6 是否分別處理。
- 重新取得裝置的網路設定,清除必要的 DNS 快取,再測試網頁和應用程式。
- 確認結果後,再擴大到其他裝置或改成整個網段。
規則名稱要寫得容易理解,例如「客廳電視走 VPN」或「工作電腦直連」,不要只使用日期或數字。當服務商更新節點、改變域名分類或調整訂閱內容時,清楚的規則名稱能降低日後排查成本。若使用網域規則,還要考慮同一服務可能使用多個主網域、CDN 網域和 API 網域,只加入首頁網域未必足夠。
政策路由也可能與用戶端自身的代理設定互相影響。測試電腦時,先關閉 Windows、macOS 或瀏覽器內的手動代理;測試手機時,確認 Wi-Fi 代理沒有殘留;若同時啟動 Shadowrocket、Clash Verge 或 sing-box 等用戶端,可能形成雙重代理、回送路由或 DNS 競爭。路由器方案與終端用戶端應先擇一測試,確認穩定後再規劃例外情況。
- ✅ 先用單一裝置測試,再逐步擴大政策路由範圍。
- ✅ 為重要裝置設定固定 DHCP 租約,避免規則對錯 IP。
- ✅ 為直連裝置保留清楚的例外規則和回復方式。
- ❌ 不要在路由器與每台終端同時開啟多個代理核心。
- ❌ 不要只測試首頁,就判定整個服務的所有網域都能正常運作。
測試連線並準備回復方案
完成設定後,測試應該分成幾個層次。第一層是路由器本身:檢查 VPN 介面是否啟動、對端是否有握手、路由表是否出現預期的下一跳。第二層是測試裝置:檢查是否能取得 DHCP 位址、是否能解析網域、是否能開啟一般網站。第三層才是實際應用程式,例如影片、遊戲、同步工具或需要長時間連線的服務。
確認出口位置時,可以使用本站的 IP 檢測查看公網位址與 DNS 表現。若結果與預期不一致,不要立即反覆切換節點;先判斷是裝置未被政策接管、DNS 仍然直連、IPv6 繞過 VPN,還是服務本身使用了不同的網域。對需要特定地區的服務而言,出口 IP、DNS、帳號地區和瀏覽器既有資料都可能影響結果。
常見故障可以按以下順序排查:
- VPN 介面無法啟動:檢查私密金鑰、對端公鑰、端點位址、埠號和設定格式,並確認系統時間沒有明顯錯誤。
- 介面已啟動但無法上網:檢查防火牆區域、轉送方向、NAT 和預設路由,確認流量不是被錯誤丟棄。
- 路由器能上網,其他裝置不能:檢查 LAN 到 VPN 區域的轉送、透明代理規則和 DHCP 下發內容。
- 部分網站可以開啟,部分服務失效:檢查 DNS 分流、IPv6、QUIC,以及政策路由是否只涵蓋部分網域。
- 更新訂閱後突然失效:比較更新前後的協定、伺服器名稱和節點格式,確認目前核心仍支援新的欄位。
如果設定後無法正常上網,先停用新增的 VPN 介面或政策路由,再將防火牆和 DNS 恢復到備份狀態。若仍可登入 LuCI,可以透過介面停用相關服務;若管理位址也無法存取,應按照設備文件使用本地連線、救援模式或原廠回復流程。回復後不要立刻重新匯入完整訂閱,先建立最小可用設定,再逐項加回規則。
OpenWrt VPN 設定常見問題
OpenWrt 可以直接匯入所有訂閱連結嗎?
不一定。訂閱格式取決於服務商和用戶端生態,OpenWrt 原生系統未必能直接解析所有訂閱。若使用 WireGuard 或 OpenVPN,通常需要對應的設定檔;若使用 Shadowsocks、VMess、Trojan 或 Hysteria2,則需要支援相應協定的代理核心和管理介面。匯入前先確認格式、核心版本與文件,不要只看見「匯入成功」就跳過連線測試。
全屋裝置都應該使用全域 VPN 嗎?
不一定。全域模式較容易理解,但本地服務、銀行網站、工作系統或智慧家電可能更適合直連。對多數家庭而言,先使用政策路由指定少量裝置,再根據實際需求擴大範圍,通常比一次接管整個 LAN 更容易排查,也更容易保留回復空間。
路由器已經設定 VPN,還能在手機上使用其他用戶端嗎?
技術上可以,但不建議在排查期間同時啟動。手機、電腦上的用戶端可能自行接管 DNS、TUN 或系統代理,與路由器的政策路由形成雙重處理。應先關閉終端用戶端,確認路由器方案正常,再針對特定裝置測試例外設定。
更新 OpenWrt 或訂閱前需要做什麼?
更新前先保存 OpenWrt 設定備份、VPN 設定檔和目前政策路由規則,並記錄套件名稱及自訂設定。更新訂閱後,檢查是否新增了不相容的協定或欄位;升級韌體後,則要重新確認套件、介面名稱、防火牆區域和 DNS 行為。想了解一般訂閱匯入與用戶端差異,也可以參考使用教學。