想讓全屋裝置統一走加速,路由器VPN是繞不開的方向。手機、筆電、平板這類能裝應用的裝置,各自裝一個客戶端就能解決;智慧電視、遊戲主機、電視盒、部分智慧家居裝置,要麼沒有客戶端可裝,要麼系統不允許改網路設定,單獨處理很麻煩。

先判斷:全屋加速解決的是哪類問題

路由器方案的本質,是把加速能力從每台裝置上移到家庭出口。所有連到這台路由器的裝置自動走同一條線路,不用逐台設定,新裝置連上 Wi-Fi 就生效。所謂「路由器 VPN」,指的不是路由器本身會加密,而是路由器替全屋裝置完成轉發和加解密這件事。

這條路不適合所有人。下面兩份清單可以先對照一下自己的情況。

如果第二組裡中了三條以上,逐台裝置安裝客戶端通常更省事,後面的內容可以先放一放。

三條路徑:路由器外掛、旁路由、逐台裝置安裝客戶端

讓全屋走加速,落地方式有三種。它們的複雜度、覆蓋範圍和效能責任方都不一樣,先看一張對照表。

方案要改動什麼覆蓋範圍上手門檻效能由誰承擔
路由器外掛刷第三方韌體,安裝代理外掛連到這台路由器的全部裝置中高路由器 CPU
旁路由加一台裝置跑代理,終端閘道指向它手動指定閘道的裝置旁路由 CPU
逐台裝置安裝客戶端每台裝置安裝 VPNBu 客戶端裝了客戶端的裝置裝置本身的 CPU

路由器外掛:一次設定,全屋生效

把 OpenWrt、Merlin 這類第三方韌體刷進路由器,再裝 OpenClash、PassWall 之類的代理外掛,把服務商給的訂閱連結貼進去,更新一次就能拿到完整節點清單。之後接在這台路由器上的裝置,包括電視和遊戲主機,都會自動按規則走。

門檻在兩點。一是硬體,不是所有路由器都能刷,快閃記憶體和記憶體太小的機型裝不下帶核心的外掛,勉強裝上也會因為記憶體不足頻繁重開機。二是風險,刷機操作失誤可能變磚,部分品牌刷機後不再保固。動手前一定要確認型號有成熟韌體和社群支援。

旁路由:不動主路由,多一跳

主路由保持原廠,只負責撥號、Wi-Fi 和 DHCP;另外找一台裝置(舊筆電、迷你主機、ARM 開發板都行)專門跑代理。終端把閘道和 DNS 指向這台旁路由,流量就會繞過去處理。

它的好處是不用動主路由,主路由的穩定性不受影響。代價是多了一跳:資料從終端到主路由,再到旁路由,回到主路由,最後出去。旁路由一掛,指向它的裝置全部斷網,所以要麼接受這個風險,要麼在主路由上留一條可切換的設定。

逐台裝置安裝客戶端:門檻最低,覆蓋有限

每台能裝的裝置裝一個 VPNBu 客戶端,匯入訂閱,選規則模式就行。不用動路由器,加解密由裝置自己的 CPU 承擔,客戶端升級也是獨立的。代價很明確:覆蓋不到裝不了客戶端的裝置,電視和遊戲主機還是原樣。

三種方式可以混用:電視和遊戲主機交給路由器或旁路由,電腦和手機繼續用客戶端,互不衝突。VPNBu 的帳號不限台數同時在線,混著用不需要額外開帳號。

效能損耗在哪:CPU、轉發路徑、無線

全屋走加速之後,常見的情況是有線速度還行,無線明顯變慢。原因通常出在三個地方。

一是 CPU 加解密。流量要加密才能走隧道,加密就要吃 CPU。x86 平台普遍帶 AES 硬體指令,加解密幾乎不佔資源;ARM 路由器只有部分型號有 AES 指令集,老款機器只能靠單核心硬撐。沒有硬體加速時,ChaCha20 這類串流密碼通常比 AES 更省 CPU。判斷方法很直接:查一下路由器的 CPU 型號,看它是否支援 AES 指令集。

二是轉發路徑變長。不開代理時,封包在核心裡直接轉發出去;開了代理,流量要經過使用者空間的代理行程,多幾次核心態與使用者態之間的資料複製。連線數一多,單一核心容易被跑滿,表現就是速度忽高忽低。

三是無線本身的瓶頸。多數家庭的裝置共享同一個 Wi-Fi 頻段,路由器的無線吞吐本來就低於有線埠。加速不會讓無線變快,它解決的是出口線路穩不穩,不是家裡這一段快不快。

還有一個容易被忽略的點:NAT 連線表。BT 下載、多裝置同時連線會瞬間堆起大量連線,路由器記憶體吃緊時會直接斷線。這跟加速本身沒關係,但很容易被誤認為是線路問題。

判斷路由器扛不扛得住,先做一次有線測速:不開代理測一遍,開代理再測一遍,對比兩次的吞吐。差距在你能接受的範圍內,再考慮上全屋。

分流與 DNS:規則模式怎麼配

路由器上跑代理,模式選擇比節點選擇更重要。常見的有四種。

DNS 外洩是另一個高頻問題。現象是:流量確實走了加速,但 DNS 查詢還是發給本地電信業者。結果可能是解析到台灣本地的 CDN 節點,或者查詢本身被中間環節看到。檢測方法不複雜:連上之後打開 DNS 外洩檢測類頁面,看解析器歸屬地和出口 IP 是不是同一個地區。對策是把 DNS 交給代理客戶端統一處理——外掛裡打開 DNS 劫持或 fake-ip,或者指定可信 DNS 並強制它走隧道。

在路由器上改 DNS 劫持之前,先截圖保存原設定。改錯了會導致全屋裝置都解析不了網域,只能重置重來。

協定在路由器上怎麼選

協定決定了加解密開銷和 UDP 支援情況。在路由器這種算力有限的裝置上,不同協定的差別比在電腦上明顯得多。

協定傳輸方式主要特點路由器上的注意點
ShadowsocksTCP / UDP輕量,加解密開銷小外掛支援最廣,老路由器優先考慮
VMessTCP / WebSocket / gRPC 等需要客戶端與伺服器端時間同步路由器時間不同步會直接連不上
VLESS依賴傳輸層 TLS比 VMess 少一層加密,常和 Reality 搭配要求韌體裡的 TLS 函式庫版本夠新
TrojanTLS流量看起來就是標準 HTTPS握手開銷略高,弱 CPU 上更明顯
Hysteria2QUIC(UDP)高封包遺失鏈路上表現好依賴 UDP 轉發,部分核心支援不完整
TUICQUIC(UDP)多工,握手快同樣先確認路由器 UDP 轉發沒問題

選的順序可以這樣:路由器 CPU 弱、沒有 AES 硬體加速,優先選加解密開銷小的;韌體對 UDP 轉發支援不好,先避開基於 QUIC 的協定;拿不準就用客戶端預設的那一個,跑起來再換。

協定沒有絕對優劣,只有和裝置的匹配度。同一個協定在電腦上跑得很順,換到老款 ARM 路由器上可能連一半速度都到不了,原因就在 CPU 加解密和 UDP 轉發能力上。

動手前的準備與落地步驟

以路由器外掛這條路為例,完整流程是這樣:

  1. 確認路由器型號。查官方社群或韌體支援清單,確認有對應韌體,並核對快閃記憶體、記憶體是否夠裝外掛。
  2. 備份原廠設定。匯出一份設定檔,記下寬頻帳號和 Wi-Fi 設定,方便隨時回復。
  3. 刷入韌體並恢復網路。刷完先確認能正常上網,再動代理相關的設定。
  4. 安裝代理外掛。在韌體的軟體源裡裝,注意外掛版本和核心版本要對應。
  5. 匯入訂閱連結。把服務商給的訂閱位址貼進外掛,更新一次,確認節點清單拉到了。
  6. 選擇運作模式和 DNS 模式。先跑規則模式加 fake-ip,觀察幾天再調整。
  7. 逐台裝置驗證。每類裝置各測一次:查出口 IP、查 DNS 解析歸屬地、跑一次自己最常用的場景。

選服務的時候,有幾個能直接核對的點:覆蓋 100+ 國家 / 240+ 線路,線路類型有 IEPL 專線、中轉和直連三種;帳號不限台數同時在線,全屋裝置共用一個就夠;訂閱從 ¥9.9/月含 60GB 起,流量包用完為止、永久不過期;支援支付寶 / 微信 / USDT;註冊不需要電子郵件地址,使用者名稱加密碼就行。

100+ 覆蓋國家 / 地區
240+ 全球線路,含 IEPL 專線
不限 同時在線台數
60 天 無理由退款

客戶端覆蓋 Windows / macOS / iOS / Android / Linux。路由器覆蓋不到的裝置,可以逐台補裝客戶端,兩邊用同一個帳號,不用分開管理。

60 天無理由退款這一點,對路由器方案尤其有用。刷機、調分流、試線路都要花時間,有時候還要換一兩次方案才知道哪種適合自己家,試錯有退路才敢動手。

路由器方案的價值,在於覆蓋裝不了客戶端的裝置,不在於它更高級。裝置少、能逐台裝客戶端,就逐台裝;電視和遊戲主機是剛需,再考慮刷機或者加一台旁路由。