想让全屋设备统一走加速,路由器VPN是绕不开的方向。手机、笔记本、平板这类能装应用的设备,各自装一个客户端就能解决;智能电视、游戏主机、电视盒子、部分智能家居设备,要么没有客户端可装,要么系统不允许改网络设置,单独处理很麻烦。

先判断:全屋加速解决的是哪类问题

路由器方案的本质,是把加速能力从每台设备上移到家庭出口。所有连到这台路由器的设备自动走同一条线路,不用逐台配置,新设备连上 Wi-Fi 就生效。所谓「路由器 VPN」,指的不是路由器本身会加密,而是路由器替全屋设备完成转发和加解密这件事。

这条路不适合所有人。下面两份清单可以先对照一下自己的情况。

如果第二组里中了三条以上,按设备装客户端通常更省事,后面的内容可以先放一放。

三条路径:路由器插件、旁路由、按设备装客户端

让全屋走加速,落地方式有三种。它们的复杂度、覆盖范围和性能责任方都不一样,先看一张对比表。

方案要改动什么覆盖范围上手门槛性能由谁承担
路由器插件刷第三方固件,装代理插件连到这台路由器的全部设备中高路由器 CPU
旁路由加一台设备跑代理,终端网关指向它手动指了网关的设备旁路由 CPU
按设备装客户端每台设备装 VPNBu 客户端装了客户端的设备设备自身 CPU

路由器插件:一次配置,全屋生效

把 OpenWrt、Merlin 这类第三方固件刷进路由器,再装 OpenClash、PassWall 之类的代理插件,把服务商给的订阅链接粘进去,更新一次就能拿到完整节点列表。之后接在这台路由器上的设备,包括电视和游戏主机,都会自动按规则走。

门槛在于两点。一是硬件,不是所有路由器都能刷,闪存和内存太小的机型装不下带内核的插件,勉强装上也会因为内存不足频繁重启。二是风险,刷机操作失误可能变砖,部分品牌刷机后不再保修。动手前一定要确认型号有成熟固件和社区支持。

旁路由:不动主路由,多一跳

主路由保持原厂,只负责拨号、Wi-Fi 和 DHCP;另外找一台设备(旧笔记本、迷你主机、ARM 开发板都行)专门跑代理。终端把网关和 DNS 指向这台旁路由,流量就会绕过去处理。

它的好处是不用动主路由,主路由的稳定性不受影响。代价是多了一跳:数据从终端到主路由,再到旁路由,回到主路由,最后出去。旁路由一挂,指向它的设备全部断网,所以要么接受这个风险,要么在主路由上留一条可切换的配置。

按设备装客户端:门槛最低,覆盖有限

每台能装的设备装一个 VPNBu 客户端,导入订阅,选规则模式就行。不用动路由器,加解密由设备自己的 CPU 承担,客户端升级也是独立的。代价很明确:覆盖不到装不了客户端的设备,电视和游戏主机还是原样。

三种方式可以混用:电视和游戏主机交给路由器或旁路由,电脑和手机继续用客户端,互不冲突。VPNBu 的账号不限台数同时在线,混着用不需要额外开号。

性能损耗在哪:CPU、转发路径、无线

全屋走加速之后,常见的情况是有线速度还行,无线明显变慢。原因通常出在三个地方。

一是 CPU 加解密。流量要加密才能走隧道,加密就要吃 CPU。x86 平台普遍带 AES 硬件指令,加解密几乎不占资源;ARM 路由器只有部分型号有 AES 指令集,老款机器只能靠单核硬扛。没有硬件加速时,ChaCha20 这类流密码通常比 AES 更省 CPU。判断方法很直接:查一下路由器的 CPU 型号,看它是否支持 AES 指令集。

二是转发路径变长。不开代理时,数据包在内核里直接转发出去;开了代理,流量要经过用户态代理进程,多几次内核态和用户态之间的数据拷贝。连接数一多,单个核心容易被跑满,表现就是速度忽高忽低。

三是无线本身的瓶颈。多数家庭的设备共享同一个 Wi-Fi 频段,路由器的无线吞吐本来就低于有线口。加速不会让无线变快,它解决的是出口线路稳不稳,不是家里这一段快不快。

还有一个容易被忽略的点:NAT 会话表。BT 下载、多设备并发会瞬间堆起大量连接,路由器内存吃紧时会直接掉线。这跟加速本身没关系,但很容易被误认为是线路问题。

判断路由器扛不扛得住,先做一次有线测速:不开代理测一遍,开代理再测一遍,对比两次的吞吐。差距在你能接受的范围内,再考虑上全屋。

分流与 DNS:规则模式怎么配

路由器上跑代理,模式选择比节点选择更重要。常见的有四种。

DNS 泄漏是另一个高频问题。现象是:流量确实走了加速,但 DNS 查询还是发给本地运营商。结果可能是解析到国内的 CDN 节点,或者查询本身被中间环节看到。检测方法不复杂:连上之后打开 DNS 泄漏检测类页面,看解析器归属地和出口 IP 是不是同一个地区。对策是把 DNS 交给代理客户端统一处理——插件里打开 DNS 劫持或 fake-ip,或者指定可信 DNS 并强制它走隧道。

在路由器上改 DNS 劫持之前,先截图保存原配置。改错了会导致全屋设备都解析不了域名,只能复位重来。

协议在路由器上怎么选

协议决定了加解密开销和 UDP 支持情况。在路由器这种算力有限的设备上,不同协议的差别比在电脑上明显得多。

协议传输方式主要特点路由器上的注意点
ShadowsocksTCP / UDP轻量,加解密开销小插件支持最广,老路由器优先考虑
VMessTCP / WebSocket / gRPC 等需要客户端与服务端时间同步路由器时间不同步会直接连不上
VLESS依赖传输层 TLS比 VMess 少一层加密,常和 Reality 搭配要求固件里的 TLS 库版本够新
TrojanTLS流量看起来就是标准 HTTPS握手开销略高,弱 CPU 上更明显
Hysteria2QUIC(UDP)高丢包链路上表现好依赖 UDP 转发,部分内核支持不完整
TUICQUIC(UDP)多路复用,握手快同样先确认路由器 UDP 转发没问题

选的顺序可以这样:路由器 CPU 弱、没有 AES 硬件加速,优先选加解密开销小的;固件对 UDP 转发支持不好,先避开基于 QUIC 的协议;拿不准就用客户端默认的那一个,跑起来再换。

协议没有绝对优劣,只有和设备的匹配度。同一个协议在电脑上跑得很顺,换到老款 ARM 路由器上可能连一半速度都到不了,原因就在 CPU 加解密和 UDP 转发能力上。

动手前的准备与落地步骤

以路由器插件这条路为例,完整流程是这样:

  1. 确认路由器型号。查官方社区或固件支持列表,确认有对应固件,并核对闪存、内存是否够装插件。
  2. 备份原厂配置。导出一份配置文件,记下宽带账号和 Wi-Fi 设置,方便随时回退。
  3. 刷入固件并恢复网络。刷完先确认能正常上网,再动代理相关的设置。
  4. 安装代理插件。在固件的软件源里装,注意插件版本和内核版本要对应。
  5. 导入订阅链接。把服务商给的订阅地址粘进插件,更新一次,确认节点列表拉到了。
  6. 选择运行模式和 DNS 模式。先跑规则模式加 fake-ip,观察几天再调整。
  7. 逐台设备验证。每类设备各测一次:查出口 IP、查 DNS 解析归属地、跑一次自己最常用的场景。

选服务的时候,有几个能直接核对的点:覆盖 100+ 国家 / 240+ 线路,线路类型有 IEPL 专线、中转和直连三种;账号不限台数同时在线,全屋设备共用一个就够;订阅从 ¥9.9/月含 60GB 起,流量包用完为止、永久不过期;支持支付宝 / 微信 / USDT;注册不需要邮箱地址,用户名加密码就行。

100+ 覆盖国家 / 地区
240+ 全球线路,含 IEPL 专线
不限 同时在线台数
60 天 无理由退款

客户端覆盖 Windows / macOS / iOS / Android / Linux。路由器覆盖不到的设备,可以按设备补装客户端,两边用同一个账号,不用分开管理。

60 天无理由退款这一点,对路由器方案尤其有用。刷机、调分流、试线路都要花时间,有时候还要换一两次方案才知道哪种适合自己家,试错有退路才敢动手。

路由器方案的价值,在于覆盖装不了客户端的设备,不在于它更高级。设备少、能逐台装客户端,就按设备装;电视和游戏主机是刚需,再考虑刷机或者加一台旁路由。