路由器VPN 怎麼選:全屋網路統一加速的方案比較與取捨
把整個家庭網路交給路由器統一加速的幾種做法,各自的硬體門檻、維護成本與分流粒度差異,適合誰、不適合誰,一次講清楚。
先說結論:路由器方案買到的是覆蓋範圍
路由器 VPN 要解決的問題很具體:讓家裡所有裝置共用一個網路出口,包括那些裝不了客戶端的電視盒、遊戲主機和智慧電視。它不會提高頻寬上限,也不會改變線路本身的品質。全屋統一加速能不能跑滿,取決於路由器的 CPU 和轉發方式,而不是訂閱本身。
另一件事要先講清楚:路由器方案和客戶端方案不是二選一。常見的組合是路由器負責覆蓋裝不了客戶端的裝置,手機和電腦繼續用各自的客戶端,兩邊共用同一份訂閱。下面按硬體門檻、維護成本、分流粒度三個維度,把四種做法放在一起比較。
四種把全屋流量交給路由器的做法
四種做法的差別集中在三處:硬體門檻、維護成本、分流粒度。下表按這三項橫向比較。
| 做法 | 硬體門檻 | 維護成本 | 分流粒度 | 適合誰 |
|---|---|---|---|---|
| 原廠韌體內建 VPN 客戶端 | 低,韌體內建即可 | 低,只需維護一份設定 | 粗,通常只能整台裝置全域 | 只想整台走加速、不想動韌體 |
| 主路由刷 OpenWrt 類韌體 | 中,CPU、記憶體、快閃記憶體與無線驅動都要達標 | 中,韌體與規則集要跟著更新 | 細,可按網域、IP、裝置分流 | 想用一台裝置解決、能接受刷機風險 |
| 主路由加旁路由 | 中,需要多一台能跑代理的裝置 | 中,多一個故障點 | 細,按裝置指定閘道 | 不想動主路由、要保留原廠韌體 |
| x86 軟路由做出口 | 高,整機成本與功耗 | 中,設定一次後長期少動 | 最細,全域、規則、裝置都能做 | Gigabit 以上、裝置多、要跑滿頻寬 |
原廠韌體這條路最省事:部分品牌路由器韌體內建 OpenVPN 或 WireGuard 客戶端,匯入設定就能用。限制也一樣明顯——協定由廠商決定,分流選項少,多數只能整台全域。
主路由刷 OpenWrt 一類韌體靈活度最高,能裝代理核心和規則集,按網域、按 IP、按裝置分流都能做。代價是刷機本身有風險,韌體大版本升級還可能重置設定。
旁路由是折衷方案:主路由維持原樣,只把需要走國際線路的裝置的閘道指向旁路由。刷壞了不影響主路由,但多一次跳轉,也多一個故障點。
x86 軟路由把出口交給一台獨立小主機,效能上限最高,適合 Gigabit 以上、裝置多的家庭;成本也最高,還要考慮功耗與擺放位置。
旁路由方案裡,閘道指向旁路由的裝置是完全依賴它的:旁路由關機或設定寫錯,這些裝置不是變慢,而是直接上不了網。另外,主路由的 DHCP 要能修改下發的閘道位址,否則只能逐台手動設定。
硬體門檻:三個參數決定上限
CPU:決定代理吞吐量
代理流量要經過使用者空間處理,硬體 NAT 加速(flow offload、HWNAT 這類)對經過代理轉送的封包基本上不生效。所以實際吞吐量更多取決於單核效能,而不是無線標稱速率。
經驗值是:老款 MIPS 平台的家用路由器通常只能跑到幾十 Mbps;近幾年的 ARM 四核機型能到幾百 Mbps;帶 AES 指令集加速的 x86 機器要跑滿 Gigabit 不難。協定選擇同樣影響結果——Shadowsocks、VLESS 相對輕量;Hysteria2、TUIC 基於 QUIC,靠 UDP 抗丟包,但加密與壅塞控制都在使用者空間完成,對 CPU 更敏感,在路由器上更容易先撞到瓶頸。
記憶體與快閃記憶體:決定裝不裝得下
代理核心本身不大,但規則集(GeoSite、GeoIP 這類資料庫)會隨訂閱更新不斷變大。快閃記憶體偏小的老機型往往裝不下完整外掛,只能外接 USB 隨身碟,或者改用精簡版規則集。
無線驅動:決定刷完之後好不好用
動手前先查型號在 OpenWrt 支援列表裡的標註。聯發科的 mt76 系列驅動開源、支援較完整;部分高通與博通機型的無線驅動閉源,刷完後無線效能打折,甚至只能用有線——這類機型更適合當旁路由或純有線路由器用。
裝完之後,每個月要維護什麼
路由器方案的成本不只在按下訂單那一刻。下面幾件事會持續發生:
- 訂閱更新。節點會變,客戶端需要定期拉取訂閱。路由器上的更新節奏通常比手機客戶端慢,對訂閱格式也更挑:有的只認 base64 節點清單,有的只認 YAML 設定。
- 規則集更新。分流依賴網域與 IP 資料庫,資料庫不更新,新出現的網域就會走錯方向。
- 韌體升級。大版本升級可能重置設定,升級前先匯出備份。
- 時間同步。VMess 一類協定對時間戳敏感,路由器重開機後如果時間沒同步上,表現就是「設定沒錯但連不上」。
- 故障面。路由器出問題影響全家,客戶端出問題只影響一台裝置。
分流粒度與 DNS:全屋統一加速最容易踩的兩個坑
分流:全域、規則、裝置三種粒度
全域代理最省事,所有流量都走國際線路,代價是台灣本地網站也繞一圈,延遲變高,部分服務還會觸發風控。規則分流按網域和 IP 判斷,台灣本地網站直連、境外網站走加速,規則集越細,記憶體佔用越高。裝置級分流按 MAC 或 IP 決定哪些裝置走加速,適合「客廳裝置走、辦公電腦不走」這類需求。連接埠分流粒度最粗,開銷也最小。
DNS 洩漏:流量走了,DNS 沒走
DNS 洩漏指的是:流量已經走加速,DNS 查詢卻還是送給了當地電信業者的 DNS 伺服器。結果是存取意圖暴露,解析結果也可能被污染,表現成「連上了但打不開」,或者該走國際線路的網域走了直連。
路由器上的處理辦法有兩種:一是讓 DNS 查詢也進代理鏈路,TUN 模式下會接管 53 埠,把解析一併帶走;二是做 DNS 分流,本地網域交給本地 DNS,境外網域交給代理解析。兩種都能用,關鍵是別讓查詢從鏈路外面溜出去。
驗證方法很直接:打開 DNS 洩漏檢測頁,看解析器 IP 的歸屬。如果出口 IP 在境外,解析器卻顯示本地電信業者,說明查詢沒跟著流量走。
適合與不適合:一張清單幫你判斷
- ✅ 家裡有電視盒、遊戲主機、智慧電視這類裝不了客戶端的裝置
- ✅ 裝置數量多,逐台設定和維護的成本明顯高於折騰一次路由器
- ✅ 有明確的按裝置分流需求,例如只有客廳裝置走國際線路
- ✅ 能接受「路由器出問題全家斷網」這個故障面
- ❌ 只有一兩台手機和電腦,客戶端方案更省事
- ❌ 家裡有人依賴網路開會、上課,不能承受全家斷網
- ❌ 路由器型號不在可刷機清單裡,又不打算添購新硬體
- ❌ 不想碰設定檔,也不願意為規則更新留出維護時間
不改路由器的那條路
把上面的門檻算完,如果發現不划算,還有一條替代路徑:不動路由器,在每台裝置上裝客戶端。它換來的是更小的故障面和更低的硬體門檻——設定與更新都在裝置端完成,一台出問題不影響其他裝置。
VPNOh 的訂閱走的就是這條路:一份訂閱不限台數同時在線,手機、電腦、平板各裝一個客戶端即可,不用改路由器,也不用為每台裝置另外付費。覆蓋 100+ 國家、170+ 線路,月訂閱 ¥9.9 起(含 60GB),流量包永久不過期;開通不需要電子郵件地址,支援支付寶、微信與 USDT。
邊界也要說清:客戶端方案覆蓋不到智慧電視、遊戲主機這類裝不了客戶端的裝置。如果這些裝置是剛需,而手上的路由器又刷不動,那就只能回到路由器方案,或者接受這部分裝置不走加速。各地區的線路狀態可以在線路頁即時查看。
決定要做,就按這個順序落地
- 確認型號:查路由器是否在 OpenWrt 支援列表裡,或原廠韌體是否內建 VPN 客戶端。
- 選出口形態:主路由直刷、旁路由、另外加一台軟路由,三選一。
- 匯入訂閱連結,先只讓一台裝置走加速,驗證連通性與 DNS 解析歸屬。
- 再加上分流規則:本地直連、境外走加速,需要時按裝置指定閘道。
- 擴大範圍前先寫好回復方法:改回主路由閘道,或回復原廠韌體。
- 把訂閱更新和規則集更新設成定期任務,別等出問題再手動拉。