外观
软路由机场配置适合想让电视、游戏机和全家设备免配置接入的读者;只有一两台手机电脑,装设备客户端更省事。选插件先看固件:OpenWrt 上用 Clash 订阅选 OpenClash 或 Nikki(固件 24.10 及以上且用 firewall4 时 Nikki 更精简),通用订阅选 PassWall,ImmortalWrt 偏好 sing-box 选 HomeProxy,非 OpenWrt 固件考虑 ShellCrash。新手优先做旁路由,出问题把网关改回主路由就能恢复。本页只写各项目官方仓库与 README 给出的安装途径,维护状态核实于 2026-10-07。下面先给速查表,再讲适用场景、主路由与旁路由、硬件与固件、逐个项目说明、安装、订阅导入、分流与 DNS、备份恢复和故障排查,建议先读完再动手,并在改动前准备好退路。
速查:选哪个插件、去哪里下载
| 项目 | 内核 / 配置格式 | 官方渠道 | 固件要求(官方说明) | 适合谁 |
|---|---|---|---|---|
| OpenClash | mihomo / Clash YAML | GitHub Releases(IPK / APK) | OpenWrt,iptables 与 firewall4 均支持 | Clash 订阅、固件较旧 |
| Nikki | mihomo / Clash YAML | 官方 README 的软件源 | OpenWrt 24.10 及以上、firewall4 | Clash 订阅、固件较新 |
| PassWall / PassWall 2 | Xray、sing-box 等 | GitHub 仓库,多随固件或软件源安装 | OpenWrt | 通用订阅、分享链接 |
| HomeProxy | sing-box | ImmortalWrt 软件源 | ImmortalWrt,ARM64 / AMD64 | ImmortalWrt 用户 |
| ShellCrash | mihomo、sing-box | GitHub README 的安装命令 | OpenWrt、梅林、Padavan、Linux、Docker 等 | 非 OpenWrt 固件 |
各项目的官方仓库与维护状态核实于 2026-10-07。每个项目的详细说明见「逐个项目」,装好后看「下载后怎么使用」。
核心结论
核心结论
- 需求决定方案:只有手机电脑,装客户端即可;有电视、游戏机或想全家统一,才值得上路由器方案。
- 前提是 OpenWrt 类固件:主流代理插件运行在 OpenWrt 及其衍生固件上,原厂固件多数不支持。
- 常用插件:OpenClash、Nikki(mihomo 内核),PassWall / PassWall 2(Xray、sing-box 等),HomeProxy(sing-box),以及 Shell 脚本工具 ShellCrash;核验时这些官方仓库均在持续更新。
- 新手优先旁路由:不替换主路由,出问题时把网关改回去就能恢复,影响范围小。
- 固件版本决定插件选择:firewall4 与 iptables、opkg 与 apk 的差异直接影响能装哪个插件、装哪种格式的包。
- DNS 是成败关键:大部分「延迟正常但打不开」的问题出在 DNS 设置上。
- 改动前先备份:固件升级、插件更新前导出配置,避免全家断网后无从恢复。
路由器代理是怎么工作的
在路由器上运行代理,等于把客户端的工作挪到网络出口:设备连上 Wi-Fi 后,流量先经过路由器,由路由器上的插件按规则决定直连还是走机场节点。设备本身不需要安装任何软件,也感知不到代理的存在。
透明代理:在网关上拦截并转发流量、而终端设备无需做任何代理设置的方式。路由器方案的核心就是透明代理。
OpenWrt:面向路由器等嵌入式设备的开源 Linux 发行版,提供软件包管理和网页管理界面 LuCI,是绝大多数路由器代理插件的运行平台。衍生固件指基于 OpenWrt 修改的版本,如 ImmortalWrt。
一条流量在家庭网络中的路径
- 电视发起请求,先向网关(路由器)询问域名对应的地址;
- 路由器上的插件接管 DNS 查询,并记录这个域名;
- 电视把数据发往网关,防火墙规则把流量交给插件;
- 插件按规则判断:国内网站直接从宽带发出,境外网站经加密后发往机场节点;
- 回程数据按相反路径返回电视。
与设备客户端的对比
| 对比项 | 设备客户端 | 路由器方案 |
|---|---|---|
| 覆盖范围 | 单台设备 | 局域网内所有设备 |
| 能否用于电视、游戏机 | 多数不能 | 能 |
| 配置维护 | 每台设备各自维护 | 集中维护一份 |
| 离开家后 | 仍然可用 | 不生效 |
| 出问题的影响 | 只影响自己 | 可能影响全家 |
| 学习门槛 | 低 | 较高,需要基本网络知识 |
| 套餐设备数 | 每台设备分别连接节点 | 由路由器统一连接,设备数计算方式以服务商规则为准 |
适合路由器接入的使用场景
路由器方案最适合「设备多、种类杂、有些设备装不了客户端」的家庭;只有一两台个人设备时,它带来的复杂度往往大于收益。
| 场景 | 是否适合路由器方案 | 说明 |
|---|---|---|
| 智能电视、电视盒子、游戏机 | 适合 | 这些设备很难或无法安装客户端 |
| 全家多台手机电脑 | 适合 | 免去逐台安装、导入、更新订阅 |
| 只有一两台个人设备 | 不太必要 | 客户端更灵活,出问题也不影响他人 |
| 经常出差,需要在外使用 | 💡 进阶升级方案单独使用 | 离开家里网络后路由器方案不生效,仍需设备客户端 |
| 租房、无法更换路由器 | 视情况 | 可用软路由作旁路由,不改动原有网络 |
| 家里有人需要访问网银、工作内网 | 需谨慎 | 必须配好直连规则或让这些设备不经过代理 |
先评估带来的影响
路由器方案影响全家网络。家人如果需要访问网银、工作内网等对网络环境敏感的服务,务必配置好直连规则,或为这些设备单独设置不经过代理。另请注意机场套餐的设备数或流量限制,全家共用时流量消耗会明显增加,可参考 流量与计费入门 估算。请遵守所在地法律法规。
主路由与旁路由怎么选
新手优先选择旁路由:它不替换现有路由器,只让需要代理的设备经过它,出问题时把网关改回原路由器就能恢复。
- 主路由:代理直接运行在负责拨号和分配地址的路由器上,所有设备默认经过它;
- 旁路由:在原有路由器之外再接一台软路由,只把需要的设备的网关指向它,或由主路由统一下发。旁路由不负责拨号,原有网络结构保持不变。
| 对比项 | 主路由 | 旁路由 |
|---|---|---|
| 网络结构 | 简单,只有一台设备 | 多一台设备,需要规划地址 |
| 对原网络的改动 | 需要更换或重刷主路由 | 几乎不改动 |
| 故障影响 | 全家断网 | 只影响指向它的设备 |
| 恢复方式 | 停用插件或恢复备份 | 把设备网关改回主路由 |
| 对硬件要求 | 主路由本身要够强 | 软路由性能够即可,主路由不变 |
| 适合谁 | 熟悉 OpenWrt、追求结构简洁的用户 | 新手、租房用户、想先试试的用户 |
旁路由的局限
旁路由并非没有代价,部署前也要了解:
- 流量多绕一跳:被指向旁路由的设备,数据要先到旁路由再回到主路由出网,局域网内的转发会增加少量开销,对网口速率较低的设备影响更明显;
- 多一台设备要维护:旁路由断电或死机时,指向它的设备会断网,需要家人知道如何临时恢复;
- 部分设备不能手动改网关:一些智能设备只能自动获取地址,这时需要在主路由的 DHCP 中为它单独下发旁路由网关,前提是主路由支持该功能;
- 网段与地址冲突:旁路由的固定地址必须在主路由分配范围之外,否则可能与其他设备冲突。
软路由是什么
软路由指用通用硬件(x86 小主机、ARM 开发板、虚拟机等)运行路由系统的方案,相对于厂商专用的「硬路由」而言。它性能更强、扩展更灵活,最常见的用法就是作为旁路由运行代理插件。
硬件性能要求
代理加密、规则匹配和 DNS 处理都消耗处理器和内存,硬件性能直接决定能跑多快、规则能写多复杂、能同时服务多少设备。
| 硬件类型 | 特点 | 建议 |
|---|---|---|
| 普通家用路由器 | 处理器弱、内存和存储小 | 能刷 OpenWrt 也可能卡顿,不建议跑复杂规则 |
| 性能较好的 ARM 路由器 | 多核处理器、内存较大 | 可运行,具体以固件和插件说明为准 |
| x86 软路由 / 小主机 | 性能强、扩展性好 | 最常见的软路由选择,适合作旁路由 |
| ARM 开发板、NAS、虚拟机 | 灵活 | 适合有一定 Linux 基础的读者 |
判断硬件够不够用的方法
本站不给出具体型号推荐和性能数字,可以按下面的思路自行判断:
- 看插件文档的要求:例如 HomeProxy 官方仓库说明面向 ARM64 / AMD64 架构,32 位老设备不在其目标范围内;
- 看存储空间:插件、内核、规则集和 GeoIP 等数据文件都要占用空间,闪存很小的路由器装不下完整组件;
- 看内存:规则集越大、连接数越多,内存占用越高,内存不足时进程会被系统结束;
- 实际观察:部署后在 LuCI 状态页观察高峰时段的处理器占用和内存,持续接近满载说明需要精简规则或升级硬件。
有线连接优先
软路由作为旁路由时,建议用网线接到主路由的局域网口,而不是通过无线中继。无线连接的速率和稳定性受距离、干扰影响大,会让所有经过旁路由的设备一起变慢。如果软路由有多个网口,也只需使用一个口接入主路由即可完成旁路由部署。
示例场景:用旧电脑做旁路由
示例场景:一位读者家里有一台闲置的 x86 小主机,他在其上安装 OpenWrt 作为旁路由,只把电视和游戏机的网关指向它,家人的手机继续直连主路由。这样即使旁路由出现故障,也只影响两台娱乐设备,且关闭小主机后把这两台设备改回自动获取网关即可恢复。
固件选择与系统兼容性
固件版本决定了能用哪些插件、软件包是什么格式,选固件时要和插件一起考虑。
常见固件
| 固件 | 说明 | 注意事项 |
|---|---|---|
| OpenWrt 官方固件 | 社区维护的主线版本,更新透明 | 代理插件一般需要自行添加软件源或下载安装 |
| ImmortalWrt | 知名衍生固件,HomeProxy 由其组织维护 | 以其官方说明为准 |
| 原厂固件 | 路由器厂商自带 | 多数不能安装代理插件;部分可用 ShellCrash 等脚本方案 |
| 来源不明的「全插件」固件 | 第三方打包 | 内容难以核实,不建议使用 |
两个影响插件兼容的关键变化
- 防火墙:iptables 与 firewall4。firewall4 是 OpenWrt 基于 nftables 的新一代防火墙。较新的 OpenWrt 默认使用 firewall4,旧版本使用 iptables。Nikki 官方要求 firewall4;OpenClash 的依赖说明同时给出了 iptables 和 firewall4 两套依赖,兼容面更广。
- 包管理器:opkg 与 apk。OpenWrt 自 25.12 起默认包管理器由 opkg 改为 apk,命令语法随之变化,软件包格式也从 IPK 变为 APK。OpenClash 的发布页同时提供两种格式,安装时要选与固件匹配的那一种。
注意固件与插件来源
网上有大量「集成全部插件」的第三方固件,来源和内容难以核实。路由器能看到全家的网络流量,固件被篡改的后果比单台设备严重得多。优先使用 OpenWrt 官方固件或知名衍生固件,插件从官方仓库获取,不要使用来源不明的固件和安装包。
插件对比与维护状态
OpenWrt 上仍在活跃维护的代理项目主要有五个,差异在内核、配置格式、固件要求和使用方式上。下表只收录我们核实过官方仓库、目前仍在更新的项目(核验时间:2026-10-07,各仓库近一周内均有提交且未归档):
| 项目 | 内核 / 配置格式 | 开源许可 | 免费 | 运行环境(官方说明) | 官方来源 |
|---|---|---|---|---|---|
| OpenClash | mihomo / Clash YAML | MIT | 是 | OpenWrt,提供 IPK 与 APK 包,支持 iptables 与 firewall4 | github.com/vernesong/OpenClash |
| Nikki | mihomo / Clash YAML | GPL-3.0 | 是 | OpenWrt 24.10 及以上、Linux 内核 5.13 及以上、firewall4 | github.com/nikkinikki-org/OpenWrt-nikki |
| PassWall | Xray、sing-box 等多种内核 / 分享链接与订阅 | GPL-3.0 | 是 | OpenWrt,通常随固件编译或添加软件源 | github.com/Openwrt-Passwall/openwrt-passwall |
| PassWall 2 | 同一组织维护的另一分支 | GPL-3.0 | 是 | OpenWrt,以其仓库说明为准 | github.com/Openwrt-Passwall/openwrt-passwall2 |
| HomeProxy | sing-box | GPL-2.0 | 是 | ImmortalWrt,面向 ARM64 / AMD64 | github.com/immortalwrt/homeproxy |
| ShellCrash | mihomo、sing-box / Clash YAML 等 | GPL-3.0 | 是 | OpenWrt 及衍生固件、梅林、Padavan、通用 Linux、Docker 等 | github.com/juewuy/ShellCrash |
逐个项目:官方渠道、适合谁与注意事项
下面只列各项目的官方仓库与 README 给出的安装途径,不推荐「集成全部插件」的第三方固件。
OpenClash
- 官方渠道:GitHub:vernesong/OpenClash 的 Releases 页面,按固件包管理器选 IPK 或 APK 包;
- 特点:历史最长、用户最多的 OpenWrt Clash 客户端,图形界面功能全面,依赖较多,README 列出了 iptables 与 firewall4 两套依赖;
- 适合谁:机场提供 Clash 订阅、想要图形界面,固件较旧或使用 iptables 的用户;
- 注意事项:安装前先按 README 装好依赖,iptables 与 firewall4 两套依赖不同。
Nikki
- 官方渠道:GitHub:nikkinikki-org/OpenWrt-nikki,按 README 添加官方软件源后安装;
- 特点:官方功能列表包括 Redirect / TPROXY / TUN 透明代理(可分别用于 IPv4 / IPv6)、访问控制、配置混入(Profile Mixin)、配置编辑器和定时重启,界面精简,对固件版本要求较新;
- 适合谁:机场提供 Clash 订阅,固件为 OpenWrt 24.10 及以上且使用 firewall4 的用户;
- 注意事项:官方说明要求 OpenWrt 24.10 及以上、Linux 内核 5.13 及以上和 firewall4,旧固件装不上。
PassWall
- 官方渠道:GitHub:Openwrt-Passwall/openwrt-passwall;同一组织另维护 PassWall 2;
- 特点:支持 Xray、sing-box、Hysteria、NaiveProxy、Shadowsocks 等多种内核,以节点订阅和分享链接为主要导入方式,适合机场提供通用订阅的场景;
- 适合谁:机场主要提供通用订阅或分享链接、想用 Xray 等内核的用户;
- 注意事项:官方仓库主要面向编译者说明安装方式,多数用户使用固件已集成或可从软件源安装的版本;PassWall 2 的运行环境以其仓库说明为准。
HomeProxy
- 官方渠道:GitHub:immortalwrt/homeproxy,随 ImmortalWrt 软件源提供;
- 特点:ImmortalWrt 组织维护的 sing-box 代理平台,提供订阅管理和访问控制;
- 适合谁:使用 ImmortalWrt、偏好 sing-box 内核的用户;
- 注意事项:面向 ImmortalWrt 的 ARM64 / AMD64 设备,其他固件以仓库说明为准。
ShellCrash
- 官方渠道:GitHub:juewuy/ShellCrash,按 README 中对应设备类型的安装命令安装;
- 特点:以 Shell 脚本方式运行 mihomo 或 sing-box 内核,不依赖 LuCI 插件体系,覆盖原厂固件、梅林、Padavan、普通 Linux 和 Docker 等环境,通过命令行菜单和网页面板管理;
- 适合谁:原厂固件、梅林、Padavan、普通 Linux 或 Docker 等非 OpenWrt 环境的用户;
- 注意事项:不依赖 LuCI 插件体系,主要通过命令行菜单和网页面板管理;安装命令只用官方 README 给出的版本。
选择决策流程
- 固件是否为 OpenWrt 类?否 → 考虑 ShellCrash,或改用软路由;
- 机场提供 Clash 订阅、想要图形界面?是 → OpenClash 或 Nikki;
- 固件为 OpenWrt 24.10 及以上且使用 firewall4?是 → Nikki 更精简;否(旧固件或 iptables)→ OpenClash 兼容面更广;
- 机场主要提供通用订阅、想用 Xray 等内核?→ PassWall / PassWall 2;
- 使用 ImmortalWrt 且偏好 sing-box?→ HomeProxy。
只装一个代理插件
同一台路由器上同时启用两个代理插件,会争抢防火墙规则和 DNS,几乎必然出问题。想换插件时,先停用并卸载旧插件,确认网络恢复正常后再安装新插件。
插件安装要点
安装方式以各项目 README 为准,下面只列通用要点和官方给出的示例,不同固件和版本可能有差异。
安装前准备
- 确认固件版本、架构、防火墙类型和包管理器(LuCI 的「状态 - 概览」可以看到固件版本);
- 确保路由器自身能正常访问互联网,并有足够的剩余存储;
- 在「系统 - 备份 / 升级」中先生成一份备份;
- 记下当前的管理地址、网关和 DNS 设置。
官方安装方式示例
- Nikki:官方 README 推荐先通过脚本添加其软件源,再在 LuCI「软件包」页面或命令行安装。添加软件源的官方命令如下(在路由器的 SSH 中执行,以 README 当前内容为准):
bash
# 示例:Nikki 官方 README 给出的添加软件源命令
wget -O - https://github.com/nikkinikki-org/OpenWrt-nikki/raw/refs/heads/main/feed.sh | ash- OpenClash:从官方 Releases 页面下载与固件包管理器匹配的 IPK 或 APK 安装包,并先按 README 安装依赖(防火墙类型不同,依赖不同);
- PassWall:官方仓库面向编译者说明了添加软件源的方式,多数用户使用已集成或可从软件源安装的版本;
- HomeProxy:随 ImmortalWrt 软件源提供;
- ShellCrash:官方 README 给出多个下载源和适用于不同设备的安装命令,按设备类型选择对应命令。
安装后的验证
安装完成后不要急着导入订阅,先确认插件本身状态正常:
- 刷新 LuCI,确认「服务」菜单下出现插件入口;
- 打开插件页面,查看是否提示缺少依赖、内核或数据文件;
- 在不启用代理的情况下确认全家网络仍然正常;
- 查看「系统 - 系统日志」中是否有与插件相关的报错。
这一步能把「安装问题」和「订阅、规则问题」分开,后面出现故障时更容易定位。
安装脚本只从官方仓库获取
通过管道直接执行网络脚本,等于把路由器的控制权交给脚本作者。只执行官方 README 中给出的命令,不要使用论坛、视频评论区转贴的修改版命令或「加速镜像」。
下载后怎么使用:订阅导入和节点管理
各插件界面不同,但流程基本一致:安装插件、准备内核、添加订阅、选择配置并启动、在面板中管理节点。订阅链接的获取、格式选择和安全注意事项与设备客户端相同,见 订阅链接导入通用教程。
mihomo 内核插件(OpenClash、Nikki)
- 下载内核:部分插件首次运行需要下载或更新 mihomo 内核,按插件页面提示操作;
- 添加订阅:在配置或订阅页面填入机场的 Clash 订阅链接,设置名称和自动更新间隔;
- 选择配置并启动:选中订阅生成的配置,启用插件;
- 管理节点:通过插件内置的控制面板(mihomo 的 Web 面板)选择策略组节点、测试延迟;
- 验证:在一台设备上分别访问国内和境外网站,确认都正常。
通用订阅插件(PassWall、HomeProxy)
- 在「节点订阅」页面添加订阅链接,手动或定时更新;
- 在节点列表中确认节点已经导入;
- 在主设置中选择要使用的节点,必要时设置分流节点;
- 启用并验证。
控制面板的使用
mihomo 内核插件一般会提供网页控制面板(插件中常称为 Dashboard 或 UI),用于日常管理:
- 代理页:查看各策略组,手动切换节点,执行延迟测试;
- 连接页:实时查看每条连接的来源设备、目标域名、命中的规则和使用的节点,是排查分流问题最有用的工具;
- 日志页:查看订阅加载、DNS 和连接错误;
- 规则页:查看当前生效的规则列表与规则集。
控制面板的访问地址、端口和访问密钥在插件设置中查看。建议设置访问密钥,并且不要在主路由上把面板端口暴露到公网。
订阅更新的注意事项
- 更新时间避开高峰:订阅和规则集更新可能导致短暂重载,安排在家人较少使用的时段;
- 更新是否经过代理:路由器自身访问订阅地址可能失败,可在插件设置中检查订阅更新是否经过代理;
- 订阅格式要对:OpenClash、Nikki 用 Clash 订阅;PassWall、HomeProxy 用通用订阅或插件文档说明的格式。
订阅更新失败
先确认套餐是否有效、路由器时间是否准确,再检查订阅地址能否从路由器访问。详细排查见 订阅更新失败。
旁路由部署步骤
旁路由部署的核心是三件事:给软路由一个固定地址、关掉它的 DHCP、让需要的设备把网关和 DNS 指向它。
地址规划示例
下面的地址仅为示例,请按你家主路由的实际网段调整:
| 设备 | 示例地址 | 说明 |
|---|---|---|
| 主路由 | 192.168.1.1 | 负责拨号和 DHCP |
| 旁路由 | 192.168.1.2 | 固定地址,运行代理插件 |
| 电视、游戏机 | 由主路由分配,网关指向 192.168.1.2 | 需要代理的设备 |
| 其他设备 | 由主路由分配,网关仍为 192.168.1.1 | 不经过代理 |
部署步骤
- 软路由接入主路由的局域网口,在其 LAN 接口上设置一个与主路由同网段、不冲突的固定地址,网关和 DNS 指向主路由;
- 关闭软路由上的 DHCP,避免与主路由同时分配地址;
- 确认软路由自身能正常上网,再安装并启用代理插件;
- 让需要代理的设备使用软路由作为网关和 DNS:可以在设备的网络设置里手动指定,也可以在主路由的 DHCP 设置中统一下发;
- 在设备上验证能否正常访问国内和境外网站;
- 观察一段时间,确认没有断流和解析异常后再扩大范围。
修改网关前保留退路
手动指定网关的设备,出问题时改回自动获取即可恢复;通过主路由统一下发的,出问题时要能登录主路由改回设置。改动前记下原有的网关和 DNS 地址,并保留一台不经过旁路由的设备用于登录管理界面。
作为主路由
插件启用后,所有连到这台路由器的设备默认生效,无需在设备上做任何设置。适合路由器性能足够、且对 OpenWrt 比较熟悉的读者。建议至少准备一台能通过网线直连路由器的电脑,以便插件异常时登录 LuCI 停用。
透明代理方式与 DNS
插件通常提供 Redirect、TPROXY、TUN 等透明代理方式,新手使用插件默认值即可;DNS 则需要理解基本原理,因为它决定了域名规则能否生效。
三种透明代理方式
| 方式 | 简要说明 | 适用情况 |
|---|---|---|
| Redirect | 用防火墙把 TCP 连接重定向到插件端口 | 兼容性好,主要处理 TCP |
| TPROXY | 内核级透明代理,可同时处理 TCP 与 UDP | 需要 UDP(游戏、语音)时常用 |
| TUN | 创建虚拟网卡接管流量 | 功能全面,资源占用相对高 |
Nikki 官方说明支持这三种方式,并可分别用于 IPv4 / IPv6。遇到 UDP 应用或游戏异常,再按插件文档尝试其他方式。
DNS 的工作原理
域名规则要生效,插件必须知道一条连接对应的是哪个域名,因此路由器方案通常会让设备的 DNS 查询先交给插件处理。mihomo 内核常见两种 DNS 模式:
- fake-ip:插件给每个域名分配一个保留网段中的虚拟地址,设备拿着虚拟地址发起连接,插件再还原出域名做规则匹配。响应快,但部分依赖真实地址的应用需要加入例外;
- redir-host(部分插件也称真实 IP 模式):返回真实解析结果,兼容性更好,但需要额外处理域名与地址的对应关系。
具体选项名称和默认值以插件界面为准。
设备的 DNS 必须交给插件
很多「设置好了却不生效」的情况,是设备根本没有把 DNS 查询交给插件:
- 设备手动设置了公共 DNS:查询绕过了路由器,插件拿不到域名,域名规则无法匹配;
- 浏览器开启了安全 DNS(DoH):浏览器直接向加密 DNS 服务器查询,同样绕过插件;
- 旁路由场景下 DNS 仍指向主路由:设备网关指向了旁路由,DNS 却仍由主路由处理,两者不一致。
处理方式是让设备的 DNS 指向运行插件的路由器,或使用插件提供的 DNS 劫持功能统一接管;浏览器的安全 DNS 可在浏览器设置中关闭或改为跟随系统。
IPv6 带来的「漏网」问题
如果宽带支持 IPv6,设备可能同时获得 IPv6 地址,并优先通过 IPv6 直接访问境外网站,绕过只处理 IPv4 的透明代理。表现为部分网站时好时坏、同一网站在不同设备上结果不同。
可选的处理方式:
- 在插件中启用对 IPv6 的透明代理(前提是插件支持,Nikki 官方说明其透明代理方式可用于 IPv6);
- 或在旁路由上不向设备通告 IPv6,让需要代理的设备只走 IPv4;
- 修改后在设备上重新连接网络,再测试。
具体选项以插件和固件文档为准,修改前先备份。
DNS 常见问题
DNS 配置不当会出现「延迟正常但网页打不开」、国内网站变慢、局域网设备名称无法解析等现象。修改 DNS 设置后,设备上可能缓存了旧结果,可断开 Wi-Fi 重连后再测试。详细排查见 DNS 问题。
按设备、域名或用途分流
路由器方案的优势在于可以集中控制哪些设备、哪些网站走代理,分流做得好,既能保证代理设备好用,也能让家人的敏感业务不受影响。
按设备分流
| 方式 | 说明 |
|---|---|
| 访问控制 / 局域网设备列表 | 在插件中按 IP 或 MAC 地址设置只代理或不代理某些设备(Nikki、HomeProxy 官方功能列表包含访问控制,其他插件以其文档为准) |
| 旁路由网关分配 | 只给需要的设备设置旁路由网关,其他设备不受影响 |
建议给需要控制的设备在主路由上绑定固定 IP,避免地址变化后规则失效。部分手机默认使用随机 MAC 地址,按 MAC 控制时需要在该 Wi-Fi 下关闭随机地址。
按域名或用途分流
- 规则模式:沿用订阅里的规则,国内直连、境外走代理;
- 自定义规则:在插件的覆写、混入或自定义规则区添加,例如把某个域名后缀指定为直连或指定策略组;
- 按用途分组:在配置中建立「流媒体」「AI 服务」等策略组,把相关域名规则指向对应组,再为每组选择合适地区的节点。
以 mihomo 规则写法为例,下面的片段演示了「局域网和指定域名直连、AI 相关域名走专用分组、其余按订阅规则」的思路:
yaml
# 示例:mihomo 自定义规则片段(域名与分组名仅作演示)
rules:
- IP-CIDR,192.168.0.0/16,DIRECT,no-resolve
- DOMAIN-SUFFIX,example-bank.com,DIRECT
- DOMAIN-SUFFIX,example-ai.com,AI服务
- GEOIP,CN,DIRECT
- MATCH,节点选择示例场景:一个家庭里,父母的手机需要稳定访问国内银行和工作应用,孩子的游戏机需要连接境外游戏服务,客厅电视需要流媒体。比较稳妥的做法是:父母的手机不指向旁路由;游戏机走一个延迟较低、支持 UDP 的节点;电视的流媒体相关域名指向「流媒体」策略组。每类设备的需求互不干扰,出问题时也容易定位是哪一部分的配置。
策略组名称要与配置中实际存在的分组一致。自定义规则要写在插件提供的覆写或混入区域(Nikki 称为配置混入,OpenClash 有覆写设置,具体菜单名以插件界面为准);直接修改订阅生成的配置文件,下次更新订阅时会被覆盖。规则写法参见 客户端配置教程 与 代理分流规则。
配置备份、更新与恢复
路由器方案出问题会影响全家,所以「能快速恢复」比「功能多」更重要:每次改动前备份,出问题时按停用插件、恢复备份、故障安全模式的顺序处理。
备份
- 系统备份:在 OpenWrt LuCI 的「系统 - 备份 / 升级」中生成备份文件,保存到电脑;
- 命令行备份:OpenWrt 官方文档给出的命令如下,可配合
/etc/sysupgrade.conf加入额外需要备份的文件或目录;
bash
# 示例:OpenWrt 官方文档中的备份与恢复命令
sysupgrade -b /tmp/backup-${HOSTNAME}-$(date +%F).tar.gz
sysupgrade -r /tmp/backup-${HOSTNAME}-2026-10-07.tar.gz- 插件配置:系统备份通常已包含插件的设置;订阅生成的配置可重新下载,自定义规则和覆写内容建议另外复制保存一份;
- 记录关键信息:订阅链接存放在密码管理器中,网关和 IP 规划记录在文档里。
更新
| 对象 | 建议 |
|---|---|
| 插件 | 从官方仓库或已添加的官方软件源更新,更新前先备份 |
| 内核 | 通过插件界面更新,更新后观察运行日志 |
| 订阅与规则 | 设置定时更新,避开家人使用高峰 |
| 固件 | 大版本升级可能导致插件不兼容(如防火墙或包管理器变化),先确认插件支持新版本 |
更新的节奏
路由器不是「装好就不用管」的设备,但也不需要追每一次更新。比较稳妥的节奏是:
- 订阅与规则集:交给插件定时更新,每天一次左右通常足够,具体间隔按机场建议;
- 插件与内核:每隔一段时间查看官方仓库的发布说明,有修复自己遇到的问题或安全相关更新时再升级;
- 固件:只在需要新功能、修复安全问题或设备支持时升级,大版本升级前先确认所用插件已经支持。
每次升级只改一样东西,升级后观察一段时间,再进行下一项,出问题时才能知道是哪一步造成的。
恢复
按影响从小到大的顺序处理:
- 插件异常:先在 LuCI 中停用插件,确认网络恢复后再排查;
- 旁路由完全故障:把设备网关改回主路由,全家立即恢复上网;
- 系统异常:用 LuCI 或
sysupgrade -r恢复之前的备份文件并重启; - 无法登录管理界面:按 OpenWrt 官方文档进入故障安全模式(开机时在指示灯快速闪烁阶段按下按钮),此时路由器地址为 192.168.1.1、不开启 DHCP,需要给电脑手动设置同网段地址并用网线连接;
- 需要清空配置:在故障安全模式或 SSH 中执行
firstboot && reboot恢复默认设置,再导入备份。
刷机与重置有风险
刷写固件、进入故障安全模式和重置都可能导致配置丢失,操作不当甚至无法启动。务必先阅读所用设备在 OpenWrt 官方文档中的说明,没有把握时不要在全家唯一的主路由上尝试。
常见故障排查
路由器方案的问题大多可以按「插件是否运行 → 订阅与节点 → DNS → 防火墙与透明代理方式 → 设备网关」的顺序排查。
| 症状 | 可能原因 | 处理方向 |
|---|---|---|
| 启用插件后全家断网 | 配置错误、DNS 被接管但无法解析 | 立即停用插件恢复网络,再查看插件日志 |
| 所有设备都连不上境外网站 | 订阅失效、内核未下载、节点不可用 | 检查订阅更新结果和内核状态,参考 节点全部超时排查 |
| 延迟正常但网页打不开 | DNS 设置问题 | 检查 DNS 模式,参考 DNS 问题 |
| 国内网站变慢 | 国内流量走了代理或 DNS 解析到境外 | 检查直连规则与国内 DNS 设置 |
| 游戏、语音通话异常 | UDP 未被正确处理 | 尝试 TPROXY 或 TUN 方式,确认节点支持 UDP |
| 部分设备不走代理 | 设备网关未指向旁路由、访问控制排除了该设备 | 检查设备网关和访问控制列表 |
| 订阅更新失败 | 路由器时间不准、订阅地址无法访问 | 校准时间,检查更新是否经过代理 |
| 升级固件后插件无法启动 | 防火墙或包管理器变化、依赖缺失 | 按插件文档重新安装匹配版本与依赖 |
| 高峰时段卡顿 | 硬件性能不足或节点拥挤 | 观察处理器与内存占用,精简规则或换节点;参考 速度慢排查 |
| 手机在家时速度异常 | 手机客户端与路由器代理叠加 | 在家中关闭手机客户端,参考 代理冲突 |
示例场景:启用插件后,家里只有电视无法播放境外视频,其他设备正常。按顺序排查:先在控制面板的连接页查看电视是否有连接经过插件;没有连接记录,说明电视没有使用旁路由作为网关或 DNS;有连接记录但命中了直连规则,则需要调整流媒体相关的域名规则。用连接页定位,比反复更换节点高效得多。
排查检查清单
- [ ] 插件运行状态和日志是否有报错;
- [ ] 订阅最近一次是否更新成功、套餐是否有效;
- [ ] 路由器系统时间是否准确;
- [ ] 设备的网关和 DNS 是否为预期地址;
- [ ] 停用插件后网络是否恢复(用于判断是否为插件问题);
- [ ] 最近是否升级过固件、插件或内核。
安全与合规提醒
路由器处在全家网络的出口,它的安全性比任何一台终端都重要:管理界面、订阅链接和固件来源任何一环出问题,影响的都是所有设备。
- 修改默认管理密码,不要把 LuCI 管理界面暴露到公网;
- SSH 只在局域网使用,不用时可关闭密码登录或改用密钥;
- 固件与插件只从官方来源获取,不安装来源不明的「全插件」固件;
- 订阅链接妥善保管,不要把带订阅的配置截图或备份文件分享出去;
- 家人知情:告诉家人网络中运行了代理,以及出现问题时如何临时恢复;
- 遵守法律法规:使用代理服务请遵守所在地法律法规以及相关服务条款,本页仅作技术科普。
常见问题
什么情况下适合在路由器上配置机场?
家里有电视、游戏机、智能设备等无法安装客户端的设备,或希望全家设备统一接入、不必逐台配置时,适合在路由器或软路由上运行代理。只有一两台电脑手机时,直接装客户端更简单。
普通家用路由器能装 OpenClash 吗?
需要路由器能刷入 OpenWrt 或其衍生固件,并且有足够的内存、存储和处理器性能。很多原厂固件不支持安装插件,性能较弱的路由器即使能装也容易卡顿,可以考虑 x86 或 ARM 软路由作为旁路由。
OpenClash 和 Nikki 有什么区别?
两者都是在 OpenWrt 上运行 mihomo 内核的插件。OpenClash 历史较长、兼容 iptables 与 firewall4;Nikki 要求 OpenWrt 24.10 及以上、Linux 内核 5.13 及以上和 firewall4,界面与配置方式更精简。按固件版本和个人习惯选择即可。
路由器上的代理出问题会导致全家断网吗?
有可能,尤其是作为主路由时。建议先以旁路由方式部署,或保留一台不经过代理的设备,并在改动前备份配置,出问题时可以快速停用插件或恢复。
主路由和旁路由应该怎么选?
新手和租房用户优先旁路由:不改动原有网络,出问题时把设备网关改回主路由即可恢复。对 OpenWrt 熟悉、路由器性能足够且希望结构简单的用户,可以直接在主路由上运行。
路由器开了代理,手机上的客户端还要开吗?
在家里的网络下一般不需要,两层代理叠加会让流量绕路,还可能出现规则冲突。可以用客户端的按需连接功能,在家里 Wi-Fi 下自动断开、离家后自动连接。
OpenWrt 升级固件后插件不能用了怎么办?
大版本升级可能带来防火墙或包管理器的变化,例如 OpenWrt 25.12 起默认包管理器由 opkg 改为 apk。升级前先确认插件已支持新版本并备份配置,升级后按插件文档重新安装对应格式的软件包。
路由器方案中 DNS 为什么特别重要?
设备的 DNS 查询会先经过路由器上的插件处理,DNS 配置决定了域名规则能否正确匹配。配置不当会出现延迟正常但网页打不开、国内网站变慢等问题。
延伸阅读
- 新手第一次买机场:按预算选:还没有订阅,或打算为全家单独买一个时,先按预算和用量选好服务。
- 客户端配置教程:规则添加、策略组、配置备份和格式转换的通用方法。
- 代理分流规则:理解规则模式和按用途分组的思路。
- DNS 问题:路由器方案中最常见的解析问题排查。
- 流量与计费入门:全家共用时估算流量与选择套餐。
- 代理冲突:路由器代理与设备客户端同时开启时的冲突处理。
- Android 客户端:在不经过路由器的环境下给手机单独配置。
- 订阅更新失败:路由器无法更新订阅时的排查方法。
更新记录
| 日期 | 变更 |
|---|---|
| 2026-10-07 | 首次发布完整内容 |
| 2026-10-07 | 扩写为深度指南 |
| 2026-10-08 | 按搜索结果页结构调整:开头结论改为直接给出选型答案,新增「速查:选哪个插件、去哪里下载」表,「各项目的特点」改为逐个项目小节(官方渠道、适合谁、注意事项),「订阅导入和节点管理」改名为「下载后怎么使用」并链接订阅导入教程 |
本专题文章
暂无文章,敬请期待。