想讓全屋裝置統一走加速,路由器VPN是繞不開的方向。手機、筆電、平板這類能裝應用的裝置,各自裝一個客戶端就能解決;智慧電視、遊戲主機、電視盒、部分智慧家居裝置,要麼沒有客戶端可裝,要麼系統不允許改網路設定,單獨處理很麻煩。
先判斷:全屋加速解決的是哪類問題
路由器方案的本質,是把加速能力從每台裝置上移到家庭出口。所有連到這台路由器的裝置自動走同一條線路,不用逐台設定,新裝置連上 Wi-Fi 就生效。所謂「路由器 VPN」,指的不是路由器本身會加密,而是路由器替全屋裝置完成轉發和加解密這件事。
這條路不適合所有人。下面兩份清單可以先對照一下自己的情況。
- ✅ 家裡有兩台以上裝不了客戶端的裝置,例如電視、遊戲主機、電視盒
- ✅ 裝置數量多,逐台裝客戶端、逐台更新訂閱太費時間
- ✅ 手上有支援第三方韌體的路由器,或者願意額外加一台旁路由裝置
- ✅ 能接受改一次網路設定帶來的折騰成本
- ❌ 只有筆電和手機,需要走加速的裝置沒幾台
- ❌ 路由器是電信業者附的光纖數據機一體機,不能刷機,也不想再加裝置
- ❌ 需要對不同裝置使用完全不同的線路,又不願意寫規則
- ❌ 完全不想碰網路設定,只想點一下就能用
如果第二組裡中了三條以上,逐台裝置安裝客戶端通常更省事,後面的內容可以先放一放。
三條路徑:路由器外掛、旁路由、逐台裝置安裝客戶端
讓全屋走加速,落地方式有三種。它們的複雜度、覆蓋範圍和效能責任方都不一樣,先看一張對照表。
| 方案 | 要改動什麼 | 覆蓋範圍 | 上手門檻 | 效能由誰承擔 |
|---|---|---|---|---|
| 路由器外掛 | 刷第三方韌體,安裝代理外掛 | 連到這台路由器的全部裝置 | 中高 | 路由器 CPU |
| 旁路由 | 加一台裝置跑代理,終端閘道指向它 | 手動指定閘道的裝置 | 中 | 旁路由 CPU |
| 逐台裝置安裝客戶端 | 每台裝置安裝 VPNBu 客戶端 | 裝了客戶端的裝置 | 低 | 裝置本身的 CPU |
路由器外掛:一次設定,全屋生效
把 OpenWrt、Merlin 這類第三方韌體刷進路由器,再裝 OpenClash、PassWall 之類的代理外掛,把服務商給的訂閱連結貼進去,更新一次就能拿到完整節點清單。之後接在這台路由器上的裝置,包括電視和遊戲主機,都會自動按規則走。
門檻在兩點。一是硬體,不是所有路由器都能刷,快閃記憶體和記憶體太小的機型裝不下帶核心的外掛,勉強裝上也會因為記憶體不足頻繁重開機。二是風險,刷機操作失誤可能變磚,部分品牌刷機後不再保固。動手前一定要確認型號有成熟韌體和社群支援。
旁路由:不動主路由,多一跳
主路由保持原廠,只負責撥號、Wi-Fi 和 DHCP;另外找一台裝置(舊筆電、迷你主機、ARM 開發板都行)專門跑代理。終端把閘道和 DNS 指向這台旁路由,流量就會繞過去處理。
它的好處是不用動主路由,主路由的穩定性不受影響。代價是多了一跳:資料從終端到主路由,再到旁路由,回到主路由,最後出去。旁路由一掛,指向它的裝置全部斷網,所以要麼接受這個風險,要麼在主路由上留一條可切換的設定。
逐台裝置安裝客戶端:門檻最低,覆蓋有限
每台能裝的裝置裝一個 VPNBu 客戶端,匯入訂閱,選規則模式就行。不用動路由器,加解密由裝置自己的 CPU 承擔,客戶端升級也是獨立的。代價很明確:覆蓋不到裝不了客戶端的裝置,電視和遊戲主機還是原樣。
三種方式可以混用:電視和遊戲主機交給路由器或旁路由,電腦和手機繼續用客戶端,互不衝突。VPNBu 的帳號不限台數同時在線,混著用不需要額外開帳號。
效能損耗在哪:CPU、轉發路徑、無線
全屋走加速之後,常見的情況是有線速度還行,無線明顯變慢。原因通常出在三個地方。
一是 CPU 加解密。流量要加密才能走隧道,加密就要吃 CPU。x86 平台普遍帶 AES 硬體指令,加解密幾乎不佔資源;ARM 路由器只有部分型號有 AES 指令集,老款機器只能靠單核心硬撐。沒有硬體加速時,ChaCha20 這類串流密碼通常比 AES 更省 CPU。判斷方法很直接:查一下路由器的 CPU 型號,看它是否支援 AES 指令集。
二是轉發路徑變長。不開代理時,封包在核心裡直接轉發出去;開了代理,流量要經過使用者空間的代理行程,多幾次核心態與使用者態之間的資料複製。連線數一多,單一核心容易被跑滿,表現就是速度忽高忽低。
三是無線本身的瓶頸。多數家庭的裝置共享同一個 Wi-Fi 頻段,路由器的無線吞吐本來就低於有線埠。加速不會讓無線變快,它解決的是出口線路穩不穩,不是家裡這一段快不快。
還有一個容易被忽略的點:NAT 連線表。BT 下載、多裝置同時連線會瞬間堆起大量連線,路由器記憶體吃緊時會直接斷線。這跟加速本身沒關係,但很容易被誤認為是線路問題。
判斷路由器扛不扛得住,先做一次有線測速:不開代理測一遍,開代理再測一遍,對比兩次的吞吐。差距在你能接受的範圍內,再考慮上全屋。
分流與 DNS:規則模式怎麼配
路由器上跑代理,模式選擇比節點選擇更重要。常見的有四種。
- 全域模式:所有流量都走加速。設定最簡單,但台灣本地網站也跟著繞一圈,延遲反而變高,部分影音網站還會因為出口在海外而降速。
- 規則模式(分流):按網域和 IP 判斷,命中規則的走加速,其餘直連。外掛一般內建台灣網域清單、GeoIP CN 等規則集,也可以自己往裡加。
- 直連模式:全部不走加速。適合臨時排查問題。
- fake-ip 模式:客戶端給應用回傳一個假 IP,規則匹配用網域來做,少一次 DNS 往返,首次連線更快。副作用是少數依賴真實 IP 的場景,例如部分遊戲和區域網路裝置探索,需要把這些網域加進直連清單。
DNS 外洩是另一個高頻問題。現象是:流量確實走了加速,但 DNS 查詢還是發給本地電信業者。結果可能是解析到台灣本地的 CDN 節點,或者查詢本身被中間環節看到。檢測方法不複雜:連上之後打開 DNS 外洩檢測類頁面,看解析器歸屬地和出口 IP 是不是同一個地區。對策是把 DNS 交給代理客戶端統一處理——外掛裡打開 DNS 劫持或 fake-ip,或者指定可信 DNS 並強制它走隧道。
在路由器上改 DNS 劫持之前,先截圖保存原設定。改錯了會導致全屋裝置都解析不了網域,只能重置重來。
協定在路由器上怎麼選
協定決定了加解密開銷和 UDP 支援情況。在路由器這種算力有限的裝置上,不同協定的差別比在電腦上明顯得多。
| 協定 | 傳輸方式 | 主要特點 | 路由器上的注意點 |
|---|---|---|---|
| Shadowsocks | TCP / UDP | 輕量,加解密開銷小 | 外掛支援最廣,老路由器優先考慮 |
| VMess | TCP / WebSocket / gRPC 等 | 需要客戶端與伺服器端時間同步 | 路由器時間不同步會直接連不上 |
| VLESS | 依賴傳輸層 TLS | 比 VMess 少一層加密,常和 Reality 搭配 | 要求韌體裡的 TLS 函式庫版本夠新 |
| Trojan | TLS | 流量看起來就是標準 HTTPS | 握手開銷略高,弱 CPU 上更明顯 |
| Hysteria2 | QUIC(UDP) | 高封包遺失鏈路上表現好 | 依賴 UDP 轉發,部分核心支援不完整 |
| TUIC | QUIC(UDP) | 多工,握手快 | 同樣先確認路由器 UDP 轉發沒問題 |
選的順序可以這樣:路由器 CPU 弱、沒有 AES 硬體加速,優先選加解密開銷小的;韌體對 UDP 轉發支援不好,先避開基於 QUIC 的協定;拿不準就用客戶端預設的那一個,跑起來再換。
協定沒有絕對優劣,只有和裝置的匹配度。同一個協定在電腦上跑得很順,換到老款 ARM 路由器上可能連一半速度都到不了,原因就在 CPU 加解密和 UDP 轉發能力上。
動手前的準備與落地步驟
以路由器外掛這條路為例,完整流程是這樣:
- 確認路由器型號。查官方社群或韌體支援清單,確認有對應韌體,並核對快閃記憶體、記憶體是否夠裝外掛。
- 備份原廠設定。匯出一份設定檔,記下寬頻帳號和 Wi-Fi 設定,方便隨時回復。
- 刷入韌體並恢復網路。刷完先確認能正常上網,再動代理相關的設定。
- 安裝代理外掛。在韌體的軟體源裡裝,注意外掛版本和核心版本要對應。
- 匯入訂閱連結。把服務商給的訂閱位址貼進外掛,更新一次,確認節點清單拉到了。
- 選擇運作模式和 DNS 模式。先跑規則模式加 fake-ip,觀察幾天再調整。
- 逐台裝置驗證。每類裝置各測一次:查出口 IP、查 DNS 解析歸屬地、跑一次自己最常用的場景。
選服務的時候,有幾個能直接核對的點:覆蓋 100+ 國家 / 240+ 線路,線路類型有 IEPL 專線、中轉和直連三種;帳號不限台數同時在線,全屋裝置共用一個就夠;訂閱從 ¥9.9/月含 60GB 起,流量包用完為止、永久不過期;支援支付寶 / 微信 / USDT;註冊不需要電子郵件地址,使用者名稱加密碼就行。
客戶端覆蓋 Windows / macOS / iOS / Android / Linux。路由器覆蓋不到的裝置,可以逐台補裝客戶端,兩邊用同一個帳號,不用分開管理。
60 天無理由退款這一點,對路由器方案尤其有用。刷機、調分流、試線路都要花時間,有時候還要換一兩次方案才知道哪種適合自己家,試錯有退路才敢動手。
路由器方案的價值,在於覆蓋裝不了客戶端的裝置,不在於它更高級。裝置少、能逐台裝客戶端,就逐台裝;電視和遊戲主機是剛需,再考慮刷機或者加一台旁路由。