跳转到内容

OpenClash 软路由配置指南 2026:OpenWrt + 全屋分流实战

如果你家里有「电视盒子要翻墙看流媒体、游戏机要连外服、智能家居不想逐个设代理、客人手机一连 Wi-Fi 就能用」这类需求,那么在每台设备上单独装客户端这件事很快就会让你崩溃。

这时候,软路由(Soft Router)+ OpenClash 就是终极解法:一台常开的小盒子接管全家流量,按规则自动分流,所有设备「无感翻墙」。这篇 2026 年最新 OpenClash 软路由配置指南 会带你从「为什么需要」一路走到「全屋稳定分流」,包含硬件选型、OpenWrt 刷写、OpenClash 安装、订阅导入、规则分流、旁路由部署和故障排查。


一、为什么需要软路由

1.1 单设备代理的局限

在电脑/手机上装 Clash Verge、v2rayN、Shadowrocket 这类客户端,能解决「自己这台设备」的上网问题,但面对真实家庭网络时处处是坑:

  • 电视 / 游戏机 / 智能音箱 大多无法安装代理客户端,原生不支持科学上网;
  • 访客设备 连上你家 Wi-Fi 后,还得手把手教对方装软件、导订阅;
  • Docker / 局域网服务 / NAS 同步 默认不走系统代理,需要逐条配置;
  • 全家十几台设备 各自维护订阅,更新一次累死人,且容易节点不一致。

1.2 软路由解决什么

软路由本质上是一台 7×24 常开、专门负责网络转发的微型服务器。把代理跑在网络层(网关),所有下游设备什么都不用装,流量自动按规则走:

  • 全屋无感:任何设备连 Wi-Fi 即翻墙,无需客户端;
  • 统一分流:国内直连、国外代理、广告拦截,一套规则管全家;
  • 中心化管理:订阅、规则、节点只在一处维护,更新一次全员生效;
  • 设备友好:电视、游戏机、IoT 设备天然兼容(它们只认网关)。

1.3 三种方案对比

方案原理上手难度适合人群
单设备客户端每台设备安装代理 App⭐ 最简单只有 1~2 台设备的个人用户
旁路由(推荐起步)软路由做二级网关,主路由照常拨号⭐⭐⭐ 中等不想动主路由、怕断网的多数家庭
主路由软路由软路由直接拨号 + 承担全部 NAT⭐⭐⭐⭐ 较高追求极致性能、有折腾经验的玩家

💡 核心结论:绝大多数家庭首选「旁路由 + OpenClash」方案——不动原有网络结构,插上就能用,翻车了拔掉旁路由全家立刻恢复正常。


二、硬件方案选型

2.1 x86 软路由(最推荐,性能天花板)

用一台低功耗 x86 小主机(如 N100 / N305 / J4125 工控机)刷 OpenWrt,性能、扩展性、稳定性都是最好:

  • 优点:多网口(2.5GbE 常见)、可跑虚拟机、能同时跑 OpenClash + 广告拦截 + 内网服务、加解密性能强;
  • 缺点:体积稍大、功耗比 ARM 高(但仍仅 5~15W)、价格略贵;
  • 适合:对速度和稳定性有要求、家里千兆宽带、想一机多用的用户。

2.2 ARM 盒子(N1 / 玩客云 / 贝壳云 / 京东云)

二手 ARM 电视盒子刷 OpenWrt,是最便宜的入门方案:

  • 代表:斐讯 N1(最经典,约 50~80 元)、玩客云、贝壳云、京东云亚瑟;
  • 优点:成本极低、功耗 2~5W、体积小;
  • 缺点:单网口(只能做旁路由)、CPU 性能有限,跑重规则或多节点测速时可能瓶颈;
  • 适合:想低成本体验软路由、做旁路由入门的用户。

2.3 路由器刷机(梅林 / 老毛子 / 官方 OpenWrt)

如果你手上是华硕等支持第三方固件的路由器,也可以直接在路由器上跑:

  • 华硕梅林(Merlin):装 merlin-clash 插件即可获得类 OpenClash 体验,详见 梅林固件 Clash 配置
  • 老毛子(Padavan):内置科学上网模块;
  • 原生 OpenWrt 路由器:直接装 luci-app-openclash,与本文完全一致;
  • 优点:不额外占空间、无需新设备;
  • 缺点:路由器 CPU 弱,重负载易掉速、发热。

2.4 方案速查表

硬件角色性价比性能推荐指数
x86 工控机(N100)主路由 / 旁路由🔥🔥🔥🔥🔥⭐⭐⭐⭐⭐
斐讯 N1旁路由🔥🔥🔥🔥🔥🔥🔥⭐⭐⭐⭐
华硕梅林路由主路由🔥🔥🔥🔥🔥🔥⭐⭐⭐
树莓派 4B旁路由🔥🔥🔥🔥🔥⭐⭐⭐

📌 想进一步了解固件与硬件选型,可看 固件平台与软路由选型介绍


三、OpenWrt 刷写与基础配置

本节以最常见的 x86 软路由 + OpenWrt 为例,ARM 盒子步骤类似(只是刷写工具不同)。

3.1 选择 OpenWrt 固件

主流选择:

  • 官方 OpenWrt:纯净、更新快,但需自己装所有插件;
  • iStoreOS / 易有云:国内友好,自带软件中心,新手友好 ✅;
  • eSir / 莱恩 / 各种大佬编译版:预装 OpenClash、Passwall、广告拦截等,开箱即用。

💡 新手建议直接用 iStoreOS 或预编译版,省去手动解决依赖的麻烦。

3.2 刷写流程(x86 为例)

  1. balenaEtcher / Ventoy 把固件镜像写入 U 盘或 SSD;
  2. 插到软路由,从 U 盘启动,按提示把系统写入内置存储;
  3. 写入完成后重启,拔掉 U 盘,进入 OpenWrt 系统。

3.3 基础网络配置

首次进入 OpenWrt(默认管理地址通常是 192.168.1.1):

  • LAN 口 IP:建议改成与你主路由同网段但不冲突,例如主路由 192.168.1.1 → 软路由设 192.168.1.2
  • WAN 口:若做主路由,WAN 接光猫拨号;若做旁路由,WAN 口可空置或接 LAN;
  • DNS:先设为 223.5.5.5 保证基础联网,后续交给 OpenClash 接管。

用 UCI 命令快速配置旁路由 LAN(示例):

bash
# 登录 OpenWrt 后,将 LAN IP 改为 192.168.1.2,关闭 DHCP 服务器(旁路由模式)
uci set network.lan.ipaddr='192.168.1.2'
uci set dhcp.lan.ignore='1'
uci commit network
uci commit dhcp
/etc/init.d/network restart
/etc/init.d/dnsmasq restart

3.4 备选代理插件

OpenWrt 上不止 OpenClash 一个选择:

插件内核特点
OpenClashClash / Clash Meta规则最丰富、UI 最完善,本文主角
Passwallv2ray / Xray / sing-box轻量、稳定,适合纯分流
SSRPlus+SS/SSR/V2Ray/Trojan老牌,协议支持广
ShadowSocksR Plus(lean)同上老毛子/潘多拉常见

本文聚焦 OpenClash,因为它对 Clash 订阅、策略组、规则集的兼容最好,也是目前社区资料最全的方案。


四、OpenClash 安装

4.1 通过软件包安装

在 OpenWrt 后台 系统 → 软件包 中:

bash
# 更新软件源
opkg update

# 安装 OpenClash(依赖会自动拉取)
opkg install luci-app-openclash

若官方源没有,可添加第三方源(如 helloworldkenzok8 的 openwrt-packages),再安装。iStoreOS 用户可直接在「应用商店」搜索 OpenClash 一键装。

4.2 下载核心(Core)与 GEO 数据

OpenClash 本体只是个「壳」,真正干活的是 Clash 内核GEO 数据库

  1. 进入 服务 → OpenClash
  2. 切到 版本更新 页;
  3. 点击下载 Clash Meta 内核(推荐,支持更多协议与规则集);
  4. 下载 GeoIP / GeoSite / 大陆白名单 等数据库;
  5. 状态显示「核心运行正常」即安装完成。

⚠️ 如果内核下载失败(GitHub 访问受限),可手动从 Releases 下载对应架构的 clash 二进制,上传到 /etc/openclash/core/ 并赋予执行权限。

4.3 验证安装

bash
# 检查核心文件是否存在
ls -lh /etc/openclash/core/clash_meta

# 查看运行状态
/etc/init.d/openclash status

安装就绪后,OpenClash 菜单会出现「配置订阅 / 全局设置 / 规则管理」等选项,接下来导入订阅。


五、订阅导入与配置

5.1 订阅链接导入

最简单的方式:

  1. 打开 服务 → OpenClash → 配置订阅
  2. 在「订阅链接」处粘贴你的机场订阅 URL(Clash 格式,通常以 &flag=clash.yaml 结尾);
  3. 点击「更新配置」,OpenClash 会自动拉取节点 + 策略组 + 规则;
  4. 切到 总览 页,点击「启动 OpenClash」。

5.2 配置文件结构(config.yaml)

OpenClash 底层就是一份标准 Clash 配置。高级玩家可在 /etc/openclash/config.yaml 手动微调:

yaml
port: 7890
socks-port: 7891
allow-lan: true
mode: rule
log-level: info

dns:
  enable: true
  enhanced-mode: fake-ip
  nameserver:
    - 223.5.5.5
    - 119.29.29.29

proxies:
  - name: "节点-A"
    type: vless
    server: example.com
    port: 443
    uuid: xxxx-xxxx
    tls: true

proxy-groups:
  - name: "PROXY"
    type: select
    proxies: ["节点-A", "节点-B", "自动选择"]

rules:
  - "DOMAIN-SUFFIX,cn,DIRECT"
  - "GEOIP,CN,DIRECT"
  - "MATCH,PROXY"

5.3 策略组(Proxy Groups)

策略组决定了「流量怎么选节点」:

类型行为用途
select(手动)用户手动指定节点主出口 PROXY
url-test(测速)自动选延迟最低节点自动选择
fallback(兜底)按顺序选第一个可用流媒体专线
load-balance多节点负载均衡下载加速

💡 典型三层结构:PROXY(手动)→ 自动选择(url-test)→ 流媒体(fallback 走解锁节点)→ DIRECT(国内直连)。

5.4 多订阅合并

想把「机场 A + 机场 B + 自建节点」合并到一个面板?两种方式:

  1. OpenClash 多订阅:在「配置订阅」里添加多个订阅,OpenClash 会合并节点;
  2. 订阅转换聚合:用 sub-store / subconverter 把多个订阅合成一个 Clash 链接再导入(进阶用户推荐)。

自建节点可参考 3X-UI 面板自建代理教程,与机场互为备份。


六、分流策略(核心中的核心)

6.1 国内外分流原理

分流的目标:国内流量直连(快),国外流量走代理(能访问),广告流量拦截。OpenClash 按 rules 从上到下匹配,命中即停:

App 请求 → OpenClash 接管 → 匹配规则
  ├─ 国内域名/IP (geosite-cn / geoip-cn) → DIRECT(直连)
  ├─ 广告域名 (geosite-category-ads-all) → REJECT(拦截)
  ├─ 流媒体域名 (geosite-netflix 等)     → 流媒体专线
  └─ 其余未知流量                        → PROXY(默认代理)

6.2 规则集(Rule Providers)

不要手写几千条规则,用 规则集 自动加载:

规则集作用
geoip-cn中国大陆 IP 段
geosite-cn中国大陆域名
geosite-geolocation-!cn非中国大陆域名
geosite-netflix / geosite-disney流媒体定向
geosite-category-ads-all广告拦截

在 OpenClash 的「规则管理」里勾选需要加载的规则集即可,社区维护的 MetaCubeX/meta-rules-dat 是最常用数据源。

6.3 DNS 防污染(fake-ip vs redir-host)

DNS 决定了「域名解析有没有泄露」。两种模式:

模式原理优点缺点
fake-ip返回假 IP(198.18.0.0/16),由内核拦截再代理防泄露好、兼容广个别老 App 可能异常
redir-host真实解析,靠路由把 DNS 送代理兼容性最佳配置不当易泄露

推荐配置(fake-ip + 防污染)

yaml
dns:
  enable: true
  enhanced-mode: fake-ip
  fake-ip-range: 198.18.0.1/16
  nameserver:
    - 223.5.5.5        # 国内 DNS(直连)
    - https://1.1.1.1/dns-query  # 国外 DoH(走代理)
  fallback:
    - https://8.8.8.8/dns-query

要点:国内域名走本地 DNS,国外域名走代理链路的 DoH,避免运营商看到你访问了什么。

6.4 代理模式

OpenClash 顶部可切换全局模式:

  • rule(规则模式):按规则分流,日常推荐 ✅;
  • global(全局):所有流量走代理,适合测试;
  • direct(直连):全部不走代理,临时排障用。

七、与路由器联动(旁路由部署)

这是家庭落地最常用的拓扑——主路由负责拨号上网,旁路由只做网关

7.1 旁路由网络拓扑

光猫 → 主路由(192.168.1.1, 拨号+DHCP) → 交换机/AP

                              └─ 旁路由 OpenClash(192.168.1.2)
                                  接管需要翻墙的设备网关

7.2 把 OpenWrt 设为旁路由

关键点(已在第三章配好):

  • LAN IP 改为 192.168.1.2(与主路由同段);
  • 关闭 OpenWrt 的 DHCP 服务器(否则和主路由抢地址);
  • 用网线把软路由 LAN 口接到主路由 LAN 口。

7.3 主路由 DHCP 下发网关

让指定设备自动走旁路由有两种做法:

做法 A:逐设备手动设网关 在手机/电脑的 Wi-Fi 设置里,把「路由器/网关」手动填成 192.168.1.2,DNS 也填 192.168.1.2。简单但每台都要设。

做法 B:主路由 DHCP 统一下发(推荐) 在主路由的 DHCP 设置里,把「默认网关」和「DNS」都指向 192.168.1.2。这样全家设备连上 Wi-Fi 自动走旁路由,无需逐台配置。

💡 华硕梅林用户在「内部网络 → DHCP → 默认网关」填旁路由 IP 即可,详见 梅林固件 Clash 配置

7.4 AP 模式

如果你用软路由做主路由,原来的路由器就设为 AP 模式(桥接),只负责发射 Wi-Fi,不再做 NAT 和 DHCP,避免双层 NAT 导致端口映射/游戏联机异常。


八、故障排查

8.1 DNS 泄露

症状:能翻墙,但 dnsleaktest.com 显示的是运营商真实 IP。

排查

  1. 确认 OpenClash 用了 fake-ip 模式;
  2. 国外 DNS 必须走代理链路(DoH 配 detour: PROXY);
  3. 检查 geosite-cn 是否错误地覆盖了本应代理的域名;
  4. 重启 OpenClash 后再测。

8.2 微信 / 银行 App / 支付宝异常

症状:翻墙后微信图片刷不出、银行 App 登录失败、支付宝打不开。

原因:这些 App 的域名被误判走代理,或走了被墙的节点。

修复:在规则里把它们的域名加入 DIRECT(直连),或确认 geoip-cn / geosite-cn 规则正确生效。OpenClash 一般默认识别国内服务直连,异常时手动加一条:

yaml
rules:
  - "DOMAIN-SUFFIX,qq.com,DIRECT"
  - "DOMAIN-SUFFIX,weixin.qq.com,DIRECT"
  - "DOMAIN-SUFFIX,alipay.com,DIRECT"

8.3 游戏延迟 / 高 ping

症状:游戏 ping 高、跳 ping、偶尔卡顿。

优化

  1. 游戏走直连或专门游戏节点(不要走绕路的重负载节点);
  2. 开启 OpenWrt 的 Flow Offload 硬件加速(网络 → 防火墙 → 基本设置);
  3. 若用 fake-ip 仍有问题,尝试 redir-host 模式;
  4. 软路由 CPU 性能不足时,考虑升级 x86。

8.4 部分网站打不开

排查顺序

  1. 切换代理节点(可能该节点被目标站墙了);
  2. 切换 fake-ipredir-host
  3. 把打不开的域名手动加入 PROXY 或对应 geosite 规则;
  4. 查看 OpenClash 日志,看连接命中了哪条规则。

九、安全与性能优化

9.1 防火墙设置

OpenClash 默认只监听局域网。如需从外网管理软路由,务必:

  • 不要 把 7890 等代理端口暴露到公网;
  • 管理端口(80/443/22)建议改端口 + 限制来源 IP;
  • 启用 OpenWrt 防火墙的 WAN 入站拒绝策略。

9.2 硬件加速

  • Flow Offload:软件转发加速,适合 ARM/x86 软路由,显著降 CPU;
  • 网卡驱动:x86 建议用 igc / e1000e 等稳定驱动,避免虚拟网卡性能陷阱;
  • 开启位置:OpenWrt 后台 → 网络 → 防火墙 → 基本设置 → 勾选「软件流量分载」。

9.3 内存与存储优化

OpenClash 常驻内存约 50~150MB(取决于规则集规模):

  • 只加载用到的规则集,别全勾;
  • GEO 数据用二进制版(.mrs / .db),别用大文本;
  • ARM 盒子(N1)内存仅 2GB,注意别同时跑过多服务;
  • 定期清理 /tmp 和日志。

9.4 固件与订阅维护

  • 订阅:每周自动更新(OpenClash 可设定时更新);
  • 规则集:定期拉取最新 GEO 数据;
  • 固件:关注安全更新,但别盲目追新导致插件不兼容。

十、常见问题

Q1:旁路由和主路由软路由该怎么选?

旁路由(推荐多数家庭):主路由照常拨号,软路由只做网关,翻车了拔掉就恢复,不影响全家上网。缺点是需要对主路由 DHCP 做一点配置。

主路由软路由:软路由直接拨号+NAT,性能最佳、拓扑最干净,但一旦配置失误全家断网,且需要软路由有至少两个网口。

新手从无脑角度:先做旁路由

Q2:IPv6 怎么处理?

IPv6 容易「绕过」代理导致泄露或访问异常。两种处理:

  1. 关闭 IPv6(最简单):在 OpenWrt 和主路由关闭 IPv6 下发,全家用 IPv4,最稳;
  2. IPv6 也走代理:OpenClash 新版支持 ipv6: true + TUN 接管 IPv6,但配置复杂、易出问题。

普通用户建议先关 IPv6,确保稳定后再研究进阶玩法。

Q3:游戏加速怎么做?
  1. 游戏类流量直连或走低延迟游戏节点(不要走绕路节点);
  2. 开启 Flow Offload 硬件加速;
  3. 主机(PS / Switch / Xbox)连 Wi-Fi 即可无感走网关;
  4. 如需更低延迟,可单独加一条「游戏专线」策略组 fallback 到延迟最低的节点。
Q4:OpenClash 和 Clash Verge 有什么区别?
  • Clash Verge / v2rayN单设备客户端,只管你自己这台电脑/手机;
  • OpenClash 跑在路由器/网关上,管的是全屋所有设备

两者底层都是 Clash 内核,配置语法相通。简单说:Verge 给你自己用,OpenClash 给全家用。对比可看 Clash 客户端横向对比 2026

Q5:订阅节点全挂了怎么办?
  1. 多订阅互为备份:用 OpenClash 多订阅或订阅转换聚合,一个挂了自动切另一个;
  2. 自建节点保底:参考 3X-UI 自建代理 搭一个长期节点;
  3. 临时切 direct 模式保国内畅通,节点恢复再切回 rule
Q6:软路由断流 / 无故重启怎么办?

常见原因与对策:

  • 供电不足(尤其 N1):换好点的电源适配器;
  • 散热差:加散热片/小风扇,ARM 盒子夏天易过热;
  • 内存耗尽:减少规则集、清理日志;
  • SD 卡/TF 卡劣质:换质量好的存储,或改 U 盘/SSD 启动。
Q7:能跑在 ESXi / PVE 虚拟机里吗?

可以,而且很常见。x86 软路由常装 PVE/ESXi,虚拟化出 OpenWrt 虚拟机做主路由/旁路由,还能同时跑 NAS、广告拦截等服务。站内 OpenWrt 插件与 iStore 实践 有相关内容可参考。注意给 OpenWrt 虚拟机直通网卡以获得更好性能。

Q8:OpenClash 和 Sing-box 怎么选?
  • OpenClash:基于 Clash/Meta 内核,规则生态最成熟、UI 最友好、订阅兼容最好,适合软路由全家分流;
  • Sing-box:更底层、更轻量、协议全家桶,但软路由上需要自己写 JSON 配置,门槛高。

2026 年建议:软路由图形化管理选 OpenClash;追求极简单文件配置或配合 SFM 客户端,看 Sing-box 完整教程


总结

OpenClash 软路由是「全屋无感翻墙」最成熟的落地方案:一台常开的小盒子接管网关,按规则自动分流,所有设备连上 Wi-Fi 即翻墙,无需逐个安装客户端。

落地路径建议:

  1. 入门(零风险):搞台 N1 或 x86 盒子刷 iStoreOS,做旁路由,DHCP 下发网关,全家即翻墙;
  2. 进阶:多订阅聚合 + 规则集精细分流 + fake-ip 防污染;
  3. 高阶:x86 主路由 + 自建节点(3X-UI)保底 + 全局 TUN。

记住三个关键:分流靠规则集、防泄露靠 fake-ip DNS、稳定靠旁路由拓扑。踩坑时按第八章逐项排查,大部分问题都能在 10 分钟内解决。

延伸阅读


延伸阅读

免责声明

本文仅供技术交流和学习参考。涉及第三方服务的链接可能包含 sponsored 标记,请自行核实服务条款、价格和可用性,并遵守当地法律法规。