OpenClash 软路由配置指南 2026:OpenWrt + 全屋分流实战
如果你家里有「电视盒子要翻墙看流媒体、游戏机要连外服、智能家居不想逐个设代理、客人手机一连 Wi-Fi 就能用」这类需求,那么在每台设备上单独装客户端这件事很快就会让你崩溃。
这时候,软路由(Soft Router)+ OpenClash 就是终极解法:一台常开的小盒子接管全家流量,按规则自动分流,所有设备「无感翻墙」。这篇 2026 年最新 OpenClash 软路由配置指南 会带你从「为什么需要」一路走到「全屋稳定分流」,包含硬件选型、OpenWrt 刷写、OpenClash 安装、订阅导入、规则分流、旁路由部署和故障排查。
一、为什么需要软路由
1.1 单设备代理的局限
在电脑/手机上装 Clash Verge、v2rayN、Shadowrocket 这类客户端,能解决「自己这台设备」的上网问题,但面对真实家庭网络时处处是坑:
- 电视 / 游戏机 / 智能音箱 大多无法安装代理客户端,原生不支持科学上网;
- 访客设备 连上你家 Wi-Fi 后,还得手把手教对方装软件、导订阅;
- Docker / 局域网服务 / NAS 同步 默认不走系统代理,需要逐条配置;
- 全家十几台设备 各自维护订阅,更新一次累死人,且容易节点不一致。
1.2 软路由解决什么
软路由本质上是一台 7×24 常开、专门负责网络转发的微型服务器。把代理跑在网络层(网关),所有下游设备什么都不用装,流量自动按规则走:
- 全屋无感:任何设备连 Wi-Fi 即翻墙,无需客户端;
- 统一分流:国内直连、国外代理、广告拦截,一套规则管全家;
- 中心化管理:订阅、规则、节点只在一处维护,更新一次全员生效;
- 设备友好:电视、游戏机、IoT 设备天然兼容(它们只认网关)。
1.3 三种方案对比
| 方案 | 原理 | 上手难度 | 适合人群 |
|---|---|---|---|
| 单设备客户端 | 每台设备安装代理 App | ⭐ 最简单 | 只有 1~2 台设备的个人用户 |
| 旁路由(推荐起步) | 软路由做二级网关,主路由照常拨号 | ⭐⭐⭐ 中等 | 不想动主路由、怕断网的多数家庭 |
| 主路由软路由 | 软路由直接拨号 + 承担全部 NAT | ⭐⭐⭐⭐ 较高 | 追求极致性能、有折腾经验的玩家 |
💡 核心结论:绝大多数家庭首选「旁路由 + OpenClash」方案——不动原有网络结构,插上就能用,翻车了拔掉旁路由全家立刻恢复正常。
二、硬件方案选型
2.1 x86 软路由(最推荐,性能天花板)
用一台低功耗 x86 小主机(如 N100 / N305 / J4125 工控机)刷 OpenWrt,性能、扩展性、稳定性都是最好:
- 优点:多网口(2.5GbE 常见)、可跑虚拟机、能同时跑 OpenClash + 广告拦截 + 内网服务、加解密性能强;
- 缺点:体积稍大、功耗比 ARM 高(但仍仅 5~15W)、价格略贵;
- 适合:对速度和稳定性有要求、家里千兆宽带、想一机多用的用户。
2.2 ARM 盒子(N1 / 玩客云 / 贝壳云 / 京东云)
二手 ARM 电视盒子刷 OpenWrt,是最便宜的入门方案:
- 代表:斐讯 N1(最经典,约 50~80 元)、玩客云、贝壳云、京东云亚瑟;
- 优点:成本极低、功耗 2~5W、体积小;
- 缺点:单网口(只能做旁路由)、CPU 性能有限,跑重规则或多节点测速时可能瓶颈;
- 适合:想低成本体验软路由、做旁路由入门的用户。
2.3 路由器刷机(梅林 / 老毛子 / 官方 OpenWrt)
如果你手上是华硕等支持第三方固件的路由器,也可以直接在路由器上跑:
- 华硕梅林(Merlin):装
merlin-clash插件即可获得类 OpenClash 体验,详见 梅林固件 Clash 配置; - 老毛子(Padavan):内置科学上网模块;
- 原生 OpenWrt 路由器:直接装 luci-app-openclash,与本文完全一致;
- 优点:不额外占空间、无需新设备;
- 缺点:路由器 CPU 弱,重负载易掉速、发热。
2.4 方案速查表
| 硬件 | 角色 | 性价比 | 性能 | 推荐指数 |
|---|---|---|---|---|
| x86 工控机(N100) | 主路由 / 旁路由 | 中 | 🔥🔥🔥🔥🔥 | ⭐⭐⭐⭐⭐ |
| 斐讯 N1 | 旁路由 | 🔥🔥🔥🔥🔥 | 🔥🔥 | ⭐⭐⭐⭐ |
| 华硕梅林路由 | 主路由 | 🔥🔥🔥 | 🔥🔥🔥 | ⭐⭐⭐ |
| 树莓派 4B | 旁路由 | 🔥🔥 | 🔥🔥🔥 | ⭐⭐⭐ |
📌 想进一步了解固件与硬件选型,可看 固件平台与软路由选型介绍。
三、OpenWrt 刷写与基础配置
本节以最常见的 x86 软路由 + OpenWrt 为例,ARM 盒子步骤类似(只是刷写工具不同)。
3.1 选择 OpenWrt 固件
主流选择:
- 官方 OpenWrt:纯净、更新快,但需自己装所有插件;
- iStoreOS / 易有云:国内友好,自带软件中心,新手友好 ✅;
- eSir / 莱恩 / 各种大佬编译版:预装 OpenClash、Passwall、广告拦截等,开箱即用。
💡 新手建议直接用 iStoreOS 或预编译版,省去手动解决依赖的麻烦。
3.2 刷写流程(x86 为例)
- 用
balenaEtcher/Ventoy把固件镜像写入 U 盘或 SSD; - 插到软路由,从 U 盘启动,按提示把系统写入内置存储;
- 写入完成后重启,拔掉 U 盘,进入 OpenWrt 系统。
3.3 基础网络配置
首次进入 OpenWrt(默认管理地址通常是 192.168.1.1):
- LAN 口 IP:建议改成与你主路由同网段但不冲突,例如主路由
192.168.1.1→ 软路由设192.168.1.2; - WAN 口:若做主路由,WAN 接光猫拨号;若做旁路由,WAN 口可空置或接 LAN;
- DNS:先设为
223.5.5.5保证基础联网,后续交给 OpenClash 接管。
用 UCI 命令快速配置旁路由 LAN(示例):
# 登录 OpenWrt 后,将 LAN IP 改为 192.168.1.2,关闭 DHCP 服务器(旁路由模式)
uci set network.lan.ipaddr='192.168.1.2'
uci set dhcp.lan.ignore='1'
uci commit network
uci commit dhcp
/etc/init.d/network restart
/etc/init.d/dnsmasq restart3.4 备选代理插件
OpenWrt 上不止 OpenClash 一个选择:
| 插件 | 内核 | 特点 |
|---|---|---|
| OpenClash | Clash / Clash Meta | 规则最丰富、UI 最完善,本文主角 |
| Passwall | v2ray / Xray / sing-box | 轻量、稳定,适合纯分流 |
| SSRPlus+ | SS/SSR/V2Ray/Trojan | 老牌,协议支持广 |
| ShadowSocksR Plus(lean) | 同上 | 老毛子/潘多拉常见 |
本文聚焦 OpenClash,因为它对 Clash 订阅、策略组、规则集的兼容最好,也是目前社区资料最全的方案。
四、OpenClash 安装
4.1 通过软件包安装
在 OpenWrt 后台 系统 → 软件包 中:
# 更新软件源
opkg update
# 安装 OpenClash(依赖会自动拉取)
opkg install luci-app-openclash若官方源没有,可添加第三方源(如 helloworld 或 kenzok8 的 openwrt-packages),再安装。iStoreOS 用户可直接在「应用商店」搜索 OpenClash 一键装。
4.2 下载核心(Core)与 GEO 数据
OpenClash 本体只是个「壳」,真正干活的是 Clash 内核 和 GEO 数据库:
- 进入 服务 → OpenClash;
- 切到 版本更新 页;
- 点击下载 Clash Meta 内核(推荐,支持更多协议与规则集);
- 下载 GeoIP / GeoSite / 大陆白名单 等数据库;
- 状态显示「核心运行正常」即安装完成。
⚠️ 如果内核下载失败(GitHub 访问受限),可手动从 Releases 下载对应架构的
clash二进制,上传到/etc/openclash/core/并赋予执行权限。
4.3 验证安装
# 检查核心文件是否存在
ls -lh /etc/openclash/core/clash_meta
# 查看运行状态
/etc/init.d/openclash status安装就绪后,OpenClash 菜单会出现「配置订阅 / 全局设置 / 规则管理」等选项,接下来导入订阅。
五、订阅导入与配置
5.1 订阅链接导入
最简单的方式:
- 打开 服务 → OpenClash → 配置订阅;
- 在「订阅链接」处粘贴你的机场订阅 URL(Clash 格式,通常以
&flag=clash或.yaml结尾); - 点击「更新配置」,OpenClash 会自动拉取节点 + 策略组 + 规则;
- 切到 总览 页,点击「启动 OpenClash」。
5.2 配置文件结构(config.yaml)
OpenClash 底层就是一份标准 Clash 配置。高级玩家可在 /etc/openclash/config.yaml 手动微调:
port: 7890
socks-port: 7891
allow-lan: true
mode: rule
log-level: info
dns:
enable: true
enhanced-mode: fake-ip
nameserver:
- 223.5.5.5
- 119.29.29.29
proxies:
- name: "节点-A"
type: vless
server: example.com
port: 443
uuid: xxxx-xxxx
tls: true
proxy-groups:
- name: "PROXY"
type: select
proxies: ["节点-A", "节点-B", "自动选择"]
rules:
- "DOMAIN-SUFFIX,cn,DIRECT"
- "GEOIP,CN,DIRECT"
- "MATCH,PROXY"5.3 策略组(Proxy Groups)
策略组决定了「流量怎么选节点」:
| 类型 | 行为 | 用途 |
|---|---|---|
| select(手动) | 用户手动指定节点 | 主出口 PROXY |
| url-test(测速) | 自动选延迟最低节点 | 自动选择 |
| fallback(兜底) | 按顺序选第一个可用 | 流媒体专线 |
| load-balance | 多节点负载均衡 | 下载加速 |
💡 典型三层结构:
PROXY(手动)→自动选择(url-test)→流媒体(fallback 走解锁节点)→DIRECT(国内直连)。
5.4 多订阅合并
想把「机场 A + 机场 B + 自建节点」合并到一个面板?两种方式:
- OpenClash 多订阅:在「配置订阅」里添加多个订阅,OpenClash 会合并节点;
- 订阅转换聚合:用 sub-store / subconverter 把多个订阅合成一个 Clash 链接再导入(进阶用户推荐)。
自建节点可参考 3X-UI 面板自建代理教程,与机场互为备份。
六、分流策略(核心中的核心)
6.1 国内外分流原理
分流的目标:国内流量直连(快),国外流量走代理(能访问),广告流量拦截。OpenClash 按 rules 从上到下匹配,命中即停:
App 请求 → OpenClash 接管 → 匹配规则
├─ 国内域名/IP (geosite-cn / geoip-cn) → DIRECT(直连)
├─ 广告域名 (geosite-category-ads-all) → REJECT(拦截)
├─ 流媒体域名 (geosite-netflix 等) → 流媒体专线
└─ 其余未知流量 → PROXY(默认代理)6.2 规则集(Rule Providers)
不要手写几千条规则,用 规则集 自动加载:
| 规则集 | 作用 |
|---|---|
geoip-cn | 中国大陆 IP 段 |
geosite-cn | 中国大陆域名 |
geosite-geolocation-!cn | 非中国大陆域名 |
geosite-netflix / geosite-disney | 流媒体定向 |
geosite-category-ads-all | 广告拦截 |
在 OpenClash 的「规则管理」里勾选需要加载的规则集即可,社区维护的 MetaCubeX/meta-rules-dat 是最常用数据源。
6.3 DNS 防污染(fake-ip vs redir-host)
DNS 决定了「域名解析有没有泄露」。两种模式:
| 模式 | 原理 | 优点 | 缺点 |
|---|---|---|---|
| fake-ip | 返回假 IP(198.18.0.0/16),由内核拦截再代理 | 防泄露好、兼容广 | 个别老 App 可能异常 |
| redir-host | 真实解析,靠路由把 DNS 送代理 | 兼容性最佳 | 配置不当易泄露 |
推荐配置(fake-ip + 防污染):
dns:
enable: true
enhanced-mode: fake-ip
fake-ip-range: 198.18.0.1/16
nameserver:
- 223.5.5.5 # 国内 DNS(直连)
- https://1.1.1.1/dns-query # 国外 DoH(走代理)
fallback:
- https://8.8.8.8/dns-query要点:国内域名走本地 DNS,国外域名走代理链路的 DoH,避免运营商看到你访问了什么。
6.4 代理模式
OpenClash 顶部可切换全局模式:
- rule(规则模式):按规则分流,日常推荐 ✅;
- global(全局):所有流量走代理,适合测试;
- direct(直连):全部不走代理,临时排障用。
七、与路由器联动(旁路由部署)
这是家庭落地最常用的拓扑——主路由负责拨号上网,旁路由只做网关。
7.1 旁路由网络拓扑
光猫 → 主路由(192.168.1.1, 拨号+DHCP) → 交换机/AP
│
└─ 旁路由 OpenClash(192.168.1.2)
接管需要翻墙的设备网关7.2 把 OpenWrt 设为旁路由
关键点(已在第三章配好):
- LAN IP 改为
192.168.1.2(与主路由同段); - 关闭 OpenWrt 的 DHCP 服务器(否则和主路由抢地址);
- 用网线把软路由 LAN 口接到主路由 LAN 口。
7.3 主路由 DHCP 下发网关
让指定设备自动走旁路由有两种做法:
做法 A:逐设备手动设网关 在手机/电脑的 Wi-Fi 设置里,把「路由器/网关」手动填成 192.168.1.2,DNS 也填 192.168.1.2。简单但每台都要设。
做法 B:主路由 DHCP 统一下发(推荐) 在主路由的 DHCP 设置里,把「默认网关」和「DNS」都指向 192.168.1.2。这样全家设备连上 Wi-Fi 自动走旁路由,无需逐台配置。
💡 华硕梅林用户在「内部网络 → DHCP → 默认网关」填旁路由 IP 即可,详见 梅林固件 Clash 配置。
7.4 AP 模式
如果你用软路由做主路由,原来的路由器就设为 AP 模式(桥接),只负责发射 Wi-Fi,不再做 NAT 和 DHCP,避免双层 NAT 导致端口映射/游戏联机异常。
八、故障排查
8.1 DNS 泄露
症状:能翻墙,但 dnsleaktest.com 显示的是运营商真实 IP。
排查:
- 确认 OpenClash 用了
fake-ip模式; - 国外 DNS 必须走代理链路(DoH 配
detour: PROXY); - 检查
geosite-cn是否错误地覆盖了本应代理的域名; - 重启 OpenClash 后再测。
8.2 微信 / 银行 App / 支付宝异常
症状:翻墙后微信图片刷不出、银行 App 登录失败、支付宝打不开。
原因:这些 App 的域名被误判走代理,或走了被墙的节点。
修复:在规则里把它们的域名加入 DIRECT(直连),或确认 geoip-cn / geosite-cn 规则正确生效。OpenClash 一般默认识别国内服务直连,异常时手动加一条:
rules:
- "DOMAIN-SUFFIX,qq.com,DIRECT"
- "DOMAIN-SUFFIX,weixin.qq.com,DIRECT"
- "DOMAIN-SUFFIX,alipay.com,DIRECT"8.3 游戏延迟 / 高 ping
症状:游戏 ping 高、跳 ping、偶尔卡顿。
优化:
- 游戏走直连或专门游戏节点(不要走绕路的重负载节点);
- 开启 OpenWrt 的 Flow Offload 硬件加速(网络 → 防火墙 → 基本设置);
- 若用 fake-ip 仍有问题,尝试
redir-host模式; - 软路由 CPU 性能不足时,考虑升级 x86。
8.4 部分网站打不开
排查顺序:
- 切换代理节点(可能该节点被目标站墙了);
- 切换
fake-ip↔redir-host; - 把打不开的域名手动加入
PROXY或对应 geosite 规则; - 查看 OpenClash 日志,看连接命中了哪条规则。
九、安全与性能优化
9.1 防火墙设置
OpenClash 默认只监听局域网。如需从外网管理软路由,务必:
- 不要 把 7890 等代理端口暴露到公网;
- 管理端口(80/443/22)建议改端口 + 限制来源 IP;
- 启用 OpenWrt 防火墙的 WAN 入站拒绝策略。
9.2 硬件加速
- Flow Offload:软件转发加速,适合 ARM/x86 软路由,显著降 CPU;
- 网卡驱动:x86 建议用
igc/e1000e等稳定驱动,避免虚拟网卡性能陷阱; - 开启位置:OpenWrt 后台 → 网络 → 防火墙 → 基本设置 → 勾选「软件流量分载」。
9.3 内存与存储优化
OpenClash 常驻内存约 50~150MB(取决于规则集规模):
- 只加载用到的规则集,别全勾;
- GEO 数据用二进制版(.mrs / .db),别用大文本;
- ARM 盒子(N1)内存仅 2GB,注意别同时跑过多服务;
- 定期清理
/tmp和日志。
9.4 固件与订阅维护
- 订阅:每周自动更新(OpenClash 可设定时更新);
- 规则集:定期拉取最新 GEO 数据;
- 固件:关注安全更新,但别盲目追新导致插件不兼容。
十、常见问题
Q1:旁路由和主路由软路由该怎么选?
旁路由(推荐多数家庭):主路由照常拨号,软路由只做网关,翻车了拔掉就恢复,不影响全家上网。缺点是需要对主路由 DHCP 做一点配置。
主路由软路由:软路由直接拨号+NAT,性能最佳、拓扑最干净,但一旦配置失误全家断网,且需要软路由有至少两个网口。
新手从无脑角度:先做旁路由。
Q2:IPv6 怎么处理?
IPv6 容易「绕过」代理导致泄露或访问异常。两种处理:
- 关闭 IPv6(最简单):在 OpenWrt 和主路由关闭 IPv6 下发,全家用 IPv4,最稳;
- IPv6 也走代理:OpenClash 新版支持
ipv6: true+ TUN 接管 IPv6,但配置复杂、易出问题。
普通用户建议先关 IPv6,确保稳定后再研究进阶玩法。
Q3:游戏加速怎么做?
- 游戏类流量直连或走低延迟游戏节点(不要走绕路节点);
- 开启 Flow Offload 硬件加速;
- 主机(PS / Switch / Xbox)连 Wi-Fi 即可无感走网关;
- 如需更低延迟,可单独加一条「游戏专线」策略组 fallback 到延迟最低的节点。
Q4:OpenClash 和 Clash Verge 有什么区别?
- Clash Verge / v2rayN 是单设备客户端,只管你自己这台电脑/手机;
- OpenClash 跑在路由器/网关上,管的是全屋所有设备。
两者底层都是 Clash 内核,配置语法相通。简单说:Verge 给你自己用,OpenClash 给全家用。对比可看 Clash 客户端横向对比 2026。
Q5:订阅节点全挂了怎么办?
- 多订阅互为备份:用 OpenClash 多订阅或订阅转换聚合,一个挂了自动切另一个;
- 自建节点保底:参考 3X-UI 自建代理 搭一个长期节点;
- 临时切
direct模式保国内畅通,节点恢复再切回rule。
Q6:软路由断流 / 无故重启怎么办?
常见原因与对策:
- 供电不足(尤其 N1):换好点的电源适配器;
- 散热差:加散热片/小风扇,ARM 盒子夏天易过热;
- 内存耗尽:减少规则集、清理日志;
- SD 卡/TF 卡劣质:换质量好的存储,或改 U 盘/SSD 启动。
Q7:能跑在 ESXi / PVE 虚拟机里吗?
可以,而且很常见。x86 软路由常装 PVE/ESXi,虚拟化出 OpenWrt 虚拟机做主路由/旁路由,还能同时跑 NAS、广告拦截等服务。站内 OpenWrt 插件与 iStore 实践 有相关内容可参考。注意给 OpenWrt 虚拟机直通网卡以获得更好性能。
Q8:OpenClash 和 Sing-box 怎么选?
- OpenClash:基于 Clash/Meta 内核,规则生态最成熟、UI 最友好、订阅兼容最好,适合软路由全家分流;
- Sing-box:更底层、更轻量、协议全家桶,但软路由上需要自己写 JSON 配置,门槛高。
2026 年建议:软路由图形化管理选 OpenClash;追求极简单文件配置或配合 SFM 客户端,看 Sing-box 完整教程。
总结
OpenClash 软路由是「全屋无感翻墙」最成熟的落地方案:一台常开的小盒子接管网关,按规则自动分流,所有设备连上 Wi-Fi 即翻墙,无需逐个安装客户端。
落地路径建议:
- 入门(零风险):搞台 N1 或 x86 盒子刷 iStoreOS,做旁路由,DHCP 下发网关,全家即翻墙;
- 进阶:多订阅聚合 + 规则集精细分流 + fake-ip 防污染;
- 高阶:x86 主路由 + 自建节点(3X-UI)保底 + 全局 TUN。
记住三个关键:分流靠规则集、防泄露靠 fake-ip DNS、稳定靠旁路由拓扑。踩坑时按第八章逐项排查,大部分问题都能在 10 分钟内解决。
延伸阅读:
- Sing-box 完整教程 2026 — 想用更轻量底层内核看这里
- WireGuard 自建 VPN 完整教程 — 全局 VPN 级通道方案
- 3X-UI 面板自建代理教程 — 自建节点保底
- Clash 客户端横向对比 2026 — 单设备客户端怎么选
- 科学上网协议对比 2026 — VMess/VLESS/Trojan 怎么选
- 全平台科学上网客户端配置终极指南 — 各平台客户端总览
- 梅林固件 Clash 配置 — 华硕路由器直接跑 Clash
- 固件平台与软路由选型介绍 — 硬件与固件怎么挑
延伸阅读
免责声明
本文仅供技术交流和学习参考。涉及第三方服务的链接可能包含 sponsored 标记,请自行核实服务条款、价格和可用性,并遵守当地法律法规。