先了解路由器 VPN 的運作方式
把 VPN 設定在 OpenWrt 路由器上,主要好處是讓連上家中 Wi-Fi 的裝置共用一條網路出口,不必在每台裝置各自安裝用戶端。不過,這不代表路由器會自動辨識每個 App,也不代表所有訂閱連結都能直接匯入 OpenWrt。路由器端需要相容的用戶端或協定設定,並且要另外規劃哪些裝置使用 VPN、哪些裝置維持直連。
OpenWrt 是可自訂的路由器系統,實際介面、可用套件和設定步驟會因路由器型號、韌體版本及防火牆架構而異。部分設定會使用 LuCI 圖形介面,部分則要安裝額外套件或透過命令列操作。開始前先確認路由器的處理器架構、可用儲存空間、韌體版本,以及套件來源是否適用於該版本;不要只因為別人的教學畫面相似,就直接套用不明套件或指令。
還要區分「路由器 VPN 用戶端」與「路由器 VPN 伺服器」:本文討論的是由 OpenWrt 主動連線到遠端節點,再轉送家中裝置的流量。OpenWrt 上的用戶端通常需要可用的連線設定,可能是服務提供的相容設定檔,也可能是由支援的用戶端匯入訂閱後選取節點。訂閱網址不是通用協定;若用戶端不支援該格式,不能只把網址貼上去就假設設定完成。
110+
國家覆蓋
230+
可選線路
不限
同時在線裝置
選擇相容用戶端,先決定分流方式
OpenWrt 本身並不保證內建某一種代理或 VPN 用戶端。常見做法是使用適用於目前韌體版本的套件,或設定服務提供的協定資料;不同方案的功能、管理介面和更新方式各不相同。Shadowsocks、VMess、Trojan、Hysteria2 與 WireGuard 是不同的協定或連線方案,設定檔不能彼此替代。先確認服務端實際提供的協定、路由器用戶端支援情況及必要參數,不要因為看到協定名稱就手動拼湊設定。
若考慮使用 OpenClash、sing-box 或其他第三方用戶端,請先查明套件是否支援你的 OpenWrt 版本、防火牆架構與處理器架構,並確認更新來源可信。這些名稱代表不同的用戶端或管理方案,不表示每個方案都能直接讀取任意訂閱格式。匯入前先確認格式相容;如果服務提供的訂閱不能直接使用,應依服務說明取得適用設定,不要把訂閱連結公開貼到論壇或截圖中。
接著選擇流量政策。全屋都走 VPN 設定較單純,但本地服務、智慧家電或需要特定區域網路的設備可能受到影響。依裝置分流則可讓指定手機、電視或電腦經 VPN,其餘設備直連;依目的地分流則按網域或 IP 規則決定路徑,但維護規則的工作較多。OpenWrt 的策略路由能力取決於目前使用的套件及其設定方式,不能假設所有路由器管理介面都有相同選項。
- ✅ 先確認路由器型號、韌體版本與用戶端支援條件,再選套件。
- ✅ 以裝置 IP 或網路區段規劃分流,並為固定需要分流的設備設定 DHCP 位址保留。
- ✅ 對照服務提供的協定與設定檔,確認用戶端確實支援後再匯入。
- ❌ 不要同時啟用多個會修改路由表或防火牆規則的代理套件。
- ❌ 不要把「已連線」當成所有裝置都已走 VPN 的證明。
OpenWrt 設定步驟:由備份到逐台驗證
以下流程以一般家用路由器為例。不同 OpenWrt 版本的選單名稱和套件操作可能不同,請以裝置與套件的正式文件為準。每完成一個階段,就先檢查目前網路是否正常,不要一次改動 WAN、LAN、DNS、防火牆與策略路由,否則一旦無法上網,很難知道是哪項設定造成。
- 備份並記錄現況。在 OpenWrt 管理介面匯出目前設定,另行記下 WAN、LAN、Wi-Fi、DHCP 與 DNS 的原有值。確認自己知道如何透過有線網路重新登入路由器,也要確認裝置的復原方式;切勿在沒有備份或復原途徑時直接刷入不確定的韌體。
- 檢查韌體與資源。確認韌體版本、處理器架構和可用空間,再選擇相容的用戶端套件。從可信來源安裝與目前系統相符的套件;不要混用不同版本的套件,也不要為了安裝不相容套件而移除關鍵網路元件。
- 匯入或建立節點設定。依服務端與用戶端支援方式,匯入相容設定或填寫必要連線資料。訂閱匯入成功後,仍須確認節點清單有內容、選中的節點正確,以及用戶端狀態沒有報錯。若設定需要憑證或金鑰,請妥善保管,避免放在可公開讀取的位置。
- 建立策略路由。先選一台測試設備,為其保留固定的 LAN 位址,再在用戶端或相應策略路由設定中指定該設備使用 VPN。其餘裝置暫時維持原本直連路徑。確認規則套用的來源位址、出口介面與優先順序符合預期後,再逐步加入其他設備。
- 核對防火牆與 DNS。確認 VPN 介面有相應的防火牆區域與轉送規則,並留意用戶端是否提供 VPN 中斷時阻止指定裝置改走直連的選項。DNS 查詢的路徑也要符合分流政策;若只有網頁名稱解析失敗,應分別檢查 DNS 設定與連線路由,不要只更換節點。
- 逐台測試並保存變更。先測試指定裝置的外部 IP、DNS 解析和常用服務,再測試不應走 VPN 的裝置是否仍可直連。確認路徑符合預期後,才保存設定並把其他設備加入策略。完成後再次匯出設定,留存一份已驗證的版本。
如果套件提供「VPN 斷線時封鎖流量」或相近功能,請先讀懂它套用的範圍,再從測試設備驗證。這類設定的目的是避免指定流量意外回到直連,不等於能保證所有 DNS、IPv6 或特殊設備流量都已納入。若路由器和用戶端對 IPv6 的處理方式不同,請確認 IPv6 流量是否符合預期;在尚未驗證前,不要把 IPv4 測試正常當成整體路徑已確認。
檢查出口、DNS 與裝置分流是否生效
測試時要分清楚「路由器的 VPN 用戶端已連線」和「某台裝置的流量確實走了 VPN」是兩件事。先從被指定走 VPN 的設備查詢外部 IP,確認顯示的出口符合預期;再從設定為直連的設備重複檢查,確認兩者結果與政策一致。測試前關閉可能幹擾判斷的裝置端代理或其他 VPN 用戶端,並記錄設備取得的 IP 位址與對應規則,避免把用戶端自己的設定誤認為路由器分流結果。
DNS 可透過用戶端提供的診斷功能、路由器狀態頁或可信任的 DNS 檢查工具交叉確認。若 IP 出口符合預期,但部分網站無法解析,先比較使用 VPN 與直連時的 DNS 設定,再檢查裝置是否使用自訂 DNS、瀏覽器是否啟用安全 DNS,或用戶端是否有獨立 DNS 規則。不同設備可能各自保留 DNS 設定,因此只檢查路由器介面不足以代表全屋裝置的解析路徑一致。
也要測試路由器重新連線或 VPN 用戶端中斷後會發生什麼事。確認指定設備是否依設定封鎖流量、暫時回到直連,或出現名稱解析失敗;結果應符合你所設定的政策。接著以 Wi-Fi 和有線設備各自檢查,並實際開啟常用服務。若出現問題,每次只改一項設定並重新測試:先檢查節點狀態,再看策略規則、DNS、防火牆與 IPv6,避免同時換節點、換 DNS、改規則而失去比較依據。
- ✅ 分別從 VPN 裝置與直連裝置檢查外部 IP,確認出口差異符合設定。
- ✅ 使用實際常用的網站或 App 測試,不只查看路由器顯示的連線狀態。
- ✅ 檢查自訂 DNS、安全 DNS 與 IPv6 是否改變原先規劃的流量路徑。
- ✅ 測試 VPN 暫時中斷時的行為,確認是否符合你的直連或封鎖需求。
故障還原與常見問題
若設定後全屋無法上網,先不要連續重啟或刪除多項規則。確認路由器管理介面是否仍可登入,並判斷問題是所有設備都發生,還是隻有套用 VPN 規則的設備發生。若僅指定設備異常,暫時停用該設備的策略規則,再檢查原本直連是否恢復;若所有設備都受影響,則優先查看 WAN、LAN、防火牆轉送與 DNS 是否被改動。
回復時依序停用最近新增的策略路由、用戶端服務與相關防火牆規則,並確認原有 WAN、LAN 和 DHCP 設定沒有被覆蓋。若仍無法還原,可依路由器型號的官方文件使用備份還原或復原模式;執行重置前要理解它可能清除現有設定。恢復網路後,先維持直連,再從備份副本逐項重新套用設定。請勿直接複製其他型號的完整防火牆配置,因為介面名稱與規則可能不同。
訂閱連結可以直接貼進 OpenWrt 嗎?
不一定。訂閱連結只是取得設定的方式,能否直接匯入取決於 OpenWrt 上的用戶端、訂閱格式與服務提供內容。先查閱兩端文件,若格式不相容,應使用受支援的設定方式,而不是把連結當成通用 VPN 設定。
如何只讓電視或指定手機走 VPN?
常見做法是先為設備保留固定的 LAN 位址,再在策略路由中依來源位址指定出口。不同套件的選項和規則格式不同;設定後分別檢查該設備與其他直連設備的外部 IP,避免規則範圍設得過大。
VPN 已連線,但網站仍打不開怎麼辦?
確認測試裝置是否命中 VPN 規則,再分別檢查外部 IP、DNS 解析、IPv6 與防火牆轉送。若 IP 路徑正確而網域無法解析,應先檢查 DNS 設定及裝置端的安全 DNS,不要立刻判定節點失效。
設定錯誤時,怎樣回到原本網路?
先停用新增的策略路由或用戶端服務,檢查 WAN、LAN、DHCP 與防火牆是否恢復原狀;必要時使用事前匯出的設定檔或依設備文件復原。開始設定前先查看快速上手,並另外保存路由器原始設定,能讓後續排查更有依據。