跳轉到內容

OpenClash 軟路由配置指南 2026:OpenWrt + 全屋分流實戰

如果你家裡有「電視盒子要翻牆看流媒體、遊戲機要連外服、智能家居不想逐個設代理、客人手機一連 Wi-Fi 就能用」這類需求,那麼在每臺設備上單獨裝客戶端這件事很快就會讓你崩潰。

這時候,軟路由(Soft Router)+ OpenClash 就是終極解法:一臺常開的小盒子接管全家流量,按規則自動分流,所有設備「無感翻牆」。這篇 2026 年最新 OpenClash 軟路由配置指南 會帶你從「為什麼需要」一路走到「全屋穩定分流」,包含硬件選型、OpenWrt 刷寫、OpenClash 安裝、訂閱導入、規則分流、旁路由部署和故障排查。


一、為什麼需要軟路由

1.1 單設備代理的侷限

在電腦/手機上裝 Clash Verge、v2rayN、Shadowrocket 這類客戶端,能解決「自己這臺設備」的上網問題,但面對真實家庭網絡時處處是坑:

  • 電視 / 遊戲機 / 智能音箱 大多無法安裝代理客戶端,原生不支持科學上網;
  • 訪客設備 連上你家 Wi-Fi 後,還得手把手教對方裝軟件、導訂閱;
  • Docker / 局域網服務 / NAS 同步 默認不走系統代理,需要逐條配置;
  • 全家十幾臺設備 各自維護訂閱,更新一次累死人,且容易節點不一致。

1.2 軟路由解決什麼

軟路由本質上是一臺 7×24 常開、專門負責網絡轉發的微型服務器。把代理跑在網絡層(網關),所有下游設備什麼都不用裝,流量自動按規則走:

  • 全屋無感:任何設備連 Wi-Fi 即翻牆,無需客戶端;
  • 統一分流:國內直連、國外代理、廣告攔截,一套規則管全家;
  • 中心化管理:訂閱、規則、節點只在一處維護,更新一次全員生效;
  • 設備友好:電視、遊戲機、IoT 設備天然兼容(它們只認網關)。

1.3 三種方案對比

方案原理上手難度適合人群
單設備客戶端每臺設備安裝代理 App⭐ 最簡單只有 1~2 臺設備的個人用戶
旁路由(推薦起步)軟路由做二級網關,主路由照常撥號⭐⭐⭐ 中等不想動主路由、怕斷網的多數家庭
主路由軟路由軟路由直接撥號 + 承擔全部 NAT⭐⭐⭐⭐ 較高追求極致性能、有折騰經驗的玩家

💡 核心結論:絕大多數家庭首選「旁路由 + OpenClash」方案——不動原有網絡結構,插上就能用,翻車了拔掉旁路由全家立刻恢復正常。


二、硬件方案選型

2.1 x86 軟路由(最推薦,性能天花板)

用一臺低功耗 x86 小主機(如 N100 / N305 / J4125 工控機)刷 OpenWrt,性能、擴展性、穩定性都是最好:

  • 優點:多網口(2.5GbE 常見)、可跑虛擬機、能同時跑 OpenClash + 廣告攔截 + 內網服務、加解密性能強;
  • 缺點:體積稍大、功耗比 ARM 高(但仍僅 5~15W)、價格略貴;
  • 適合:對速度和穩定性有要求、家裡千兆寬帶、想一機多用的用戶。

2.2 ARM 盒子(N1 / 玩客雲 / 貝殼雲 / 京東雲)

二手 ARM 電視盒子刷 OpenWrt,是最便宜的入門方案:

  • 代表:斐訊 N1(最經典,約 50~80 元)、玩客雲、貝殼雲、京東雲亞瑟;
  • 優點:成本極低、功耗 2~5W、體積小;
  • 缺點:單網口(只能做旁路由)、CPU 性能有限,跑重規則或多節點測速時可能瓶頸;
  • 適合:想低成本體驗軟路由、做旁路由入門的用戶。

2.3 路由器刷機(梅林 / 老毛子 / 官方 OpenWrt)

如果你手上是華碩等支持第三方固件的路由器,也可以直接在路由器上跑:

  • 華碩梅林(Merlin):裝 merlin-clash 插件即可獲得類 OpenClash 體驗,詳見 梅林固件 Clash 配置
  • 老毛子(Padavan):內置科學上網模塊;
  • 原生 OpenWrt 路由器:直接裝 luci-app-openclash,與本文完全一致;
  • 優點:不額外佔空間、無需新設備;
  • 缺點:路由器 CPU 弱,重負載易掉速、發熱。

2.4 方案速查表

硬件角色性價比性能推薦指數
x86 工控機(N100)主路由 / 旁路由🔥🔥🔥🔥🔥⭐⭐⭐⭐⭐
斐訊 N1旁路由🔥🔥🔥🔥🔥🔥🔥⭐⭐⭐⭐
華碩梅林路由主路由🔥🔥🔥🔥🔥🔥⭐⭐⭐
樹莓派 4B旁路由🔥🔥🔥🔥🔥⭐⭐⭐

📌 想進一步瞭解固件與硬件選型,可看 固件平臺與軟路由選型介紹


三、OpenWrt 刷寫與基礎配置

本節以最常見的 x86 軟路由 + OpenWrt 為例,ARM 盒子步驟類似(只是刷寫工具不同)。

3.1 選擇 OpenWrt 固件

主流選擇:

  • 官方 OpenWrt:純淨、更新快,但需自己裝所有插件;
  • iStoreOS / 易有云:國內友好,自帶軟件中心,新手友好 ✅;
  • eSir / 萊恩 / 各種大佬編譯版:預裝 OpenClash、Passwall、廣告攔截等,開箱即用。

💡 新手建議直接用 iStoreOS 或預編譯版,省去手動解決依賴的麻煩。

3.2 刷寫流程(x86 為例)

  1. balenaEtcher / Ventoy 把固件鏡像寫入 U 盤或 SSD;
  2. 插到軟路由,從 U 盤啟動,按提示把系統寫入內置存儲;
  3. 寫入完成後重啟,拔掉 U 盤,進入 OpenWrt 系統。

3.3 基礎網絡配置

首次進入 OpenWrt(默認管理地址通常是 192.168.1.1):

  • LAN 口 IP:建議改成與你主路由同網段但不衝突,例如主路由 192.168.1.1 → 軟路由設 192.168.1.2
  • WAN 口:若做主路由,WAN 接光貓撥號;若做旁路由,WAN 口可空置或接 LAN;
  • DNS:先設為 223.5.5.5 保證基礎聯網,後續交給 OpenClash 接管。

用 UCI 命令快速配置旁路由 LAN(示例):

bash
# 登錄 OpenWrt 後,將 LAN IP 改為 192.168.1.2,關閉 DHCP 服務器(旁路由模式)
uci set network.lan.ipaddr='192.168.1.2'
uci set dhcp.lan.ignore='1'
uci commit network
uci commit dhcp
/etc/init.d/network restart
/etc/init.d/dnsmasq restart

3.4 備選代理插件

OpenWrt 上不止 OpenClash 一個選擇:

插件內核特點
OpenClashClash / Clash Meta規則最豐富、UI 最完善,本文主角
Passwallv2ray / Xray / sing-box輕量、穩定,適合純分流
SSRPlus+SS/SSR/V2Ray/Trojan老牌,協議支持廣
ShadowSocksR Plus(lean)同上老毛子/潘多拉常見

本文聚焦 OpenClash,因為它對 Clash 訂閱、策略組、規則集的兼容最好,也是目前社區資料最全的方案。


四、OpenClash 安裝

4.1 通過軟件包安裝

在 OpenWrt 後臺 系統 → 軟件包 中:

bash
# 更新軟件源
opkg update

# 安裝 OpenClash(依賴會自動拉取)
opkg install luci-app-openclash

若官方源沒有,可添加第三方源(如 helloworldkenzok8 的 openwrt-packages),再安裝。iStoreOS 用戶可直接在「應用商店」搜索 OpenClash 一鍵裝。

4.2 下載核心(Core)與 GEO 數據

OpenClash 本體只是個「殼」,真正幹活的是 Clash 內核GEO 數據庫

  1. 進入 服務 → OpenClash
  2. 切到 版本更新 頁;
  3. 點擊下載 Clash Meta 內核(推薦,支持更多協議與規則集);
  4. 下載 GeoIP / GeoSite / 大陸白名單 等數據庫;
  5. 狀態顯示「核心運行正常」即安裝完成。

⚠️ 如果內核下載失敗(GitHub 訪問受限),可手動從 Releases 下載對應架構的 clash 二進制,上傳到 /etc/openclash/core/ 並賦予執行權限。

4.3 驗證安裝

bash
# 檢查核心文件是否存在
ls -lh /etc/openclash/core/clash_meta

# 查看運行狀態
/etc/init.d/openclash status

安裝就緒後,OpenClash 菜單會出現「配置訂閱 / 全局設置 / 規則管理」等選項,接下來導入訂閱。


五、訂閱導入與配置

5.1 訂閱鏈接導入

最簡單的方式:

  1. 打開 服務 → OpenClash → 配置訂閱
  2. 在「訂閱鏈接」處粘貼你的機場訂閱 URL(Clash 格式,通常以 &flag=clash.yaml 結尾);
  3. 點擊「更新配置」,OpenClash 會自動拉取節點 + 策略組 + 規則;
  4. 切到 總覽 頁,點擊「啟動 OpenClash」。

5.2 配置文件結構(config.yaml)

OpenClash 底層就是一份標準 Clash 配置。高級玩家可在 /etc/openclash/config.yaml 手動微調:

yaml
port: 7890
socks-port: 7891
allow-lan: true
mode: rule
log-level: info

dns:
  enable: true
  enhanced-mode: fake-ip
  nameserver:
    - 223.5.5.5
    - 119.29.29.29

proxies:
  - name: "節點-A"
    type: vless
    server: example.com
    port: 443
    uuid: xxxx-xxxx
    tls: true

proxy-groups:
  - name: "PROXY"
    type: select
    proxies: ["節點-A", "節點-B", "自動選擇"]

rules:
  - "DOMAIN-SUFFIX,cn,DIRECT"
  - "GEOIP,CN,DIRECT"
  - "MATCH,PROXY"

5.3 策略組(Proxy Groups)

策略組決定了「流量怎麼選節點」:

類型行為用途
select(手動)用戶手動指定節點主出口 PROXY
url-test(測速)自動選延遲最低節點自動選擇
fallback(兜底)按順序選第一個可用流媒體專線
load-balance多節點負載均衡下載加速

💡 典型三層結構:PROXY(手動)→ 自動選擇(url-test)→ 流媒體(fallback 走解鎖節點)→ DIRECT(國內直連)。

5.4 多訂閱合併

想把「機場 A + 機場 B + 自建節點」合併到一個面板?兩種方式:

  1. OpenClash 多訂閱:在「配置訂閱」裡添加多個訂閱,OpenClash 會合並節點;
  2. 訂閱轉換聚合:用 sub-store / subconverter 把多個訂閱合成一個 Clash 鏈接再導入(進階用戶推薦)。

自建節點可參考 3X-UI 面板自建代理教程,與機場互為備份。


六、分流策略(核心中的核心)

6.1 國內外分流原理

分流的目標:國內流量直連(快),國外流量走代理(能訪問),廣告流量攔截。OpenClash 按 rules 從上到下匹配,命中即停:

App 請求 → OpenClash 接管 → 匹配規則
  ├─ 國內域名/IP (geosite-cn / geoip-cn) → DIRECT(直連)
  ├─ 廣告域名 (geosite-category-ads-all) → REJECT(攔截)
  ├─ 流媒體域名 (geosite-netflix 等)     → 流媒體專線
  └─ 其餘未知流量                        → PROXY(默認代理)

6.2 規則集(Rule Providers)

不要手寫幾千條規則,用 規則集 自動加載:

規則集作用
geoip-cn中國大陸 IP 段
geosite-cn中國大陸域名
geosite-geolocation-!cn非中國大陸域名
geosite-netflix / geosite-disney流媒體定向
geosite-category-ads-all廣告攔截

在 OpenClash 的「規則管理」裡勾選需要加載的規則集即可,社區維護的 MetaCubeX/meta-rules-dat 是最常用數據源。

6.3 DNS 防汙染(fake-ip vs redir-host)

DNS 決定了「域名解析有沒有洩露」。兩種模式:

模式原理優點缺點
fake-ip返回假 IP(198.18.0.0/16),由內核攔截再代理防洩露好、兼容廣個別老 App 可能異常
redir-host真實解析,靠路由把 DNS 送代理兼容性最佳配置不當易洩露

推薦配置(fake-ip + 防汙染)

yaml
dns:
  enable: true
  enhanced-mode: fake-ip
  fake-ip-range: 198.18.0.1/16
  nameserver:
    - 223.5.5.5        # 國內 DNS(直連)
    - https://1.1.1.1/dns-query  # 國外 DoH(走代理)
  fallback:
    - https://8.8.8.8/dns-query

要點:國內域名走本地 DNS,國外域名走代理鏈路的 DoH,避免運營商看到你訪問了什麼。

6.4 代理模式

OpenClash 頂部可切換全局模式:

  • rule(規則模式):按規則分流,日常推薦 ✅;
  • global(全局):所有流量走代理,適合測試;
  • direct(直連):全部不走代理,臨時排障用。

七、與路由器聯動(旁路由部署)

這是家庭落地最常用的拓撲——主路由負責撥號上網,旁路由只做網關

7.1 旁路由網絡拓撲

光貓 → 主路由(192.168.1.1, 撥號+DHCP) → 交換機/AP

                              └─ 旁路由 OpenClash(192.168.1.2)
                                  接管需要翻牆的設備網關

7.2 把 OpenWrt 設為旁路由

關鍵點(已在第三章配好):

  • LAN IP 改為 192.168.1.2(與主路由同段);
  • 關閉 OpenWrt 的 DHCP 服務器(否則和主路由搶地址);
  • 用網線把軟路由 LAN 口接到主路由 LAN 口。

7.3 主路由 DHCP 下發網關

讓指定設備自動走旁路由有兩種做法:

做法 A:逐設備手動設網關 在手機/電腦的 Wi-Fi 設置裡,把「路由器/網關」手動填成 192.168.1.2,DNS 也填 192.168.1.2。簡單但每臺都要設。

做法 B:主路由 DHCP 統一下發(推薦) 在主路由的 DHCP 設置裡,把「默認網關」和「DNS」都指向 192.168.1.2。這樣全家設備連上 Wi-Fi 自動走旁路由,無需逐臺配置。

💡 華碩梅林用戶在「內部網絡 → DHCP → 默認網關」填旁路由 IP 即可,詳見 梅林固件 Clash 配置

7.4 AP 模式

如果你用軟路由做主路由,原來的路由器就設為 AP 模式(橋接),只負責發射 Wi-Fi,不再做 NAT 和 DHCP,避免雙層 NAT 導致端口映射/遊戲聯機異常。


八、故障排查

8.1 DNS 洩露

症狀:能翻牆,但 dnsleaktest.com 顯示的是運營商真實 IP。

排查

  1. 確認 OpenClash 用了 fake-ip 模式;
  2. 國外 DNS 必須走代理鏈路(DoH 配 detour: PROXY);
  3. 檢查 geosite-cn 是否錯誤地覆蓋了本應代理的域名;
  4. 重啟 OpenClash 後再測。

8.2 微信 / 銀行 App / 支付寶異常

症狀:翻牆後微信圖片刷不出、銀行 App 登錄失敗、支付寶打不開。

原因:這些 App 的域名被誤判走代理,或走了被牆的節點。

修復:在規則裡把它們的域名加入 DIRECT(直連),或確認 geoip-cn / geosite-cn 規則正確生效。OpenClash 一般默認識別國內服務直連,異常時手動加一條:

yaml
rules:
  - "DOMAIN-SUFFIX,qq.com,DIRECT"
  - "DOMAIN-SUFFIX,weixin.qq.com,DIRECT"
  - "DOMAIN-SUFFIX,alipay.com,DIRECT"

8.3 遊戲延遲 / 高 ping

症狀:遊戲 ping 高、跳 ping、偶爾卡頓。

優化

  1. 遊戲走直連或專門遊戲節點(不要走繞路的重負載節點);
  2. 開啟 OpenWrt 的 Flow Offload 硬件加速(網絡 → 防火牆 → 基本設置);
  3. 若用 fake-ip 仍有問題,嘗試 redir-host 模式;
  4. 軟路由 CPU 性能不足時,考慮升級 x86。

8.4 部分網站打不開

排查順序

  1. 切換代理節點(可能該節點被目標站牆了);
  2. 切換 fake-ipredir-host
  3. 把打不開的域名手動加入 PROXY 或對應 geosite 規則;
  4. 查看 OpenClash 日誌,看連接命中了哪條規則。

九、安全與性能優化

9.1 防火牆設置

OpenClash 默認只監聽局域網。如需從外網管理軟路由,務必:

  • 不要 把 7890 等代理端口暴露到公網;
  • 管理端口(80/443/22)建議改端口 + 限制來源 IP;
  • 啟用 OpenWrt 防火牆的 WAN 入站拒絕策略。

9.2 硬件加速

  • Flow Offload:軟件轉發加速,適合 ARM/x86 軟路由,顯著降 CPU;
  • 網卡驅動:x86 建議用 igc / e1000e 等穩定驅動,避免虛擬網卡性能陷阱;
  • 開啟位置:OpenWrt 後臺 → 網絡 → 防火牆 → 基本設置 → 勾選「軟件流量分載」。

9.3 內存與存儲優化

OpenClash 常駐內存約 50~150MB(取決於規則集規模):

  • 只加載用到的規則集,別全勾;
  • GEO 數據用二進制版(.mrs / .db),別用大文本;
  • ARM 盒子(N1)內存僅 2GB,注意別同時跑過多服務;
  • 定期清理 /tmp 和日誌。

9.4 固件與訂閱維護

  • 訂閱:每週自動更新(OpenClash 可設定時更新);
  • 規則集:定期拉取最新 GEO 數據;
  • 固件:關注安全更新,但別盲目追新導致插件不兼容。

十、常見問題

Q1:旁路由和主路由軟路由該怎麼選?

旁路由(推薦多數家庭):主路由照常撥號,軟路由只做網關,翻車了拔掉就恢復,不影響全家上網。缺點是需要對主路由 DHCP 做一點配置。

主路由軟路由:軟路由直接撥號+NAT,性能最佳、拓撲最乾淨,但一旦配置失誤全家斷網,且需要軟路由有至少兩個網口。

新手從無腦角度:先做旁路由

Q2:IPv6 怎麼處理?

IPv6 容易「繞過」代理導致洩露或訪問異常。兩種處理:

  1. 關閉 IPv6(最簡單):在 OpenWrt 和主路由關閉 IPv6 下發,全家用 IPv4,最穩;
  2. IPv6 也走代理:OpenClash 新版支持 ipv6: true + TUN 接管 IPv6,但配置複雜、易出問題。

普通用戶建議先關 IPv6,確保穩定後再研究進階玩法。

Q3:遊戲加速怎麼做?
  1. 遊戲類流量直連或走低延遲遊戲節點(不要走繞路節點);
  2. 開啟 Flow Offload 硬件加速;
  3. 主機(PS / Switch / Xbox)連 Wi-Fi 即可無感走網關;
  4. 如需更低延遲,可單獨加一條「遊戲專線」策略組 fallback 到延遲最低的節點。
Q4:OpenClash 和 Clash Verge 有什麼區別?
  • Clash Verge / v2rayN單設備客戶端,只管你自己這臺電腦/手機;
  • OpenClash 跑在路由器/網關上,管的是全屋所有設備

兩者底層都是 Clash 內核,配置語法相通。簡單說:Verge 給你自己用,OpenClash 給全家用。對比可看 Clash 客戶端橫向對比 2026

Q5:訂閱節點全掛了怎麼辦?
  1. 多訂閱互為備份:用 OpenClash 多訂閱或訂閱轉換聚合,一個掛了自動切另一個;
  2. 自建節點保底:參考 3X-UI 自建代理 搭一個長期節點;
  3. 臨時切 direct 模式保國內暢通,節點恢復再切回 rule
Q6:軟路由斷流 / 無故重啟怎麼辦?

常見原因與對策:

  • 供電不足(尤其 N1):換好點的電源適配器;
  • 散熱差:加散熱片/小風扇,ARM 盒子夏天易過熱;
  • 內存耗盡:減少規則集、清理日誌;
  • SD 卡/TF 卡劣質:換質量好的存儲,或改 U 盤/SSD 啟動。
Q7:能跑在 ESXi / PVE 虛擬機裡嗎?

可以,而且很常見。x86 軟路由常裝 PVE/ESXi,虛擬化出 OpenWrt 虛擬機做主路由/旁路由,還能同時跑 NAS、廣告攔截等服務。站內 OpenWrt 插件與 iStore 實踐 有相關內容可參考。注意給 OpenWrt 虛擬機直通網卡以獲得更好性能。

Q8:OpenClash 和 Sing-box 怎麼選?
  • OpenClash:基於 Clash/Meta 內核,規則生態最成熟、UI 最友好、訂閱兼容最好,適合軟路由全家分流;
  • Sing-box:更底層、更輕量、協議全家桶,但軟路由上需要自己寫 JSON 配置,門檻高。

2026 年建議:軟路由圖形化管理選 OpenClash;追求極簡單文件配置或配合 SFM 客戶端,看 Sing-box 完整教程


總結

OpenClash 軟路由是「全屋無感翻牆」最成熟的落地方案:一臺常開的小盒子接管網關,按規則自動分流,所有設備連上 Wi-Fi 即翻牆,無需逐個安裝客戶端。

落地路徑建議:

  1. 入門(零風險):搞臺 N1 或 x86 盒子刷 iStoreOS,做旁路由,DHCP 下發網關,全家即翻牆;
  2. 進階:多訂閱聚合 + 規則集精細分流 + fake-ip 防汙染;
  3. 高階:x86 主路由 + 自建節點(3X-UI)保底 + 全局 TUN。

記住三個關鍵:分流靠規則集、防洩露靠 fake-ip DNS、穩定靠旁路由拓撲。踩坑時按第八章逐項排查,大部分問題都能在 10 分鐘內解決。

延伸閱讀


延伸阅读

免责声明

本文仅供技术交流和学习参考。涉及第三方服务的链接可能包含 sponsored 标记,请自行核实服务条款、价格和可用性,并遵守当地法律法规。

最後更新於: