想让全屋设备统一走加速,路由器VPN是绕不开的方向。手机、笔记本、平板这类能装应用的设备,各自装一个客户端就能解决;智能电视、游戏主机、电视盒子、部分智能家居设备,要么没有客户端可装,要么系统不允许改网络设置,单独处理很麻烦。
先判断:全屋加速解决的是哪类问题
路由器方案的本质,是把加速能力从每台设备上移到家庭出口。所有连到这台路由器的设备自动走同一条线路,不用逐台配置,新设备连上 Wi-Fi 就生效。所谓「路由器 VPN」,指的不是路由器本身会加密,而是路由器替全屋设备完成转发和加解密这件事。
这条路不适合所有人。下面两份清单可以先对照一下自己的情况。
- ✅ 家里有两台以上装不了客户端的设备,比如电视、游戏主机、电视盒子
- ✅ 设备数量多,逐台装客户端、逐台更新订阅太费时间
- ✅ 手上有支持第三方固件的路由器,或者愿意额外加一台旁路由设备
- ✅ 能接受改一次网络配置带来的折腾成本
- ❌ 只有笔记本和手机,需要走加速的设备没几台
- ❌ 路由器是运营商光猫一体机,不能刷机,也不想再加设备
- ❌ 需要对不同设备使用完全不同的线路,又不愿意写规则
- ❌ 完全不想碰网络设置,只想点一下就能用
如果第二组里中了三条以上,按设备装客户端通常更省事,后面的内容可以先放一放。
三条路径:路由器插件、旁路由、按设备装客户端
让全屋走加速,落地方式有三种。它们的复杂度、覆盖范围和性能责任方都不一样,先看一张对比表。
| 方案 | 要改动什么 | 覆盖范围 | 上手门槛 | 性能由谁承担 |
|---|---|---|---|---|
| 路由器插件 | 刷第三方固件,装代理插件 | 连到这台路由器的全部设备 | 中高 | 路由器 CPU |
| 旁路由 | 加一台设备跑代理,终端网关指向它 | 手动指了网关的设备 | 中 | 旁路由 CPU |
| 按设备装客户端 | 每台设备装 VPNBu 客户端 | 装了客户端的设备 | 低 | 设备自身 CPU |
路由器插件:一次配置,全屋生效
把 OpenWrt、Merlin 这类第三方固件刷进路由器,再装 OpenClash、PassWall 之类的代理插件,把服务商给的订阅链接粘进去,更新一次就能拿到完整节点列表。之后接在这台路由器上的设备,包括电视和游戏主机,都会自动按规则走。
门槛在于两点。一是硬件,不是所有路由器都能刷,闪存和内存太小的机型装不下带内核的插件,勉强装上也会因为内存不足频繁重启。二是风险,刷机操作失误可能变砖,部分品牌刷机后不再保修。动手前一定要确认型号有成熟固件和社区支持。
旁路由:不动主路由,多一跳
主路由保持原厂,只负责拨号、Wi-Fi 和 DHCP;另外找一台设备(旧笔记本、迷你主机、ARM 开发板都行)专门跑代理。终端把网关和 DNS 指向这台旁路由,流量就会绕过去处理。
它的好处是不用动主路由,主路由的稳定性不受影响。代价是多了一跳:数据从终端到主路由,再到旁路由,回到主路由,最后出去。旁路由一挂,指向它的设备全部断网,所以要么接受这个风险,要么在主路由上留一条可切换的配置。
按设备装客户端:门槛最低,覆盖有限
每台能装的设备装一个 VPNBu 客户端,导入订阅,选规则模式就行。不用动路由器,加解密由设备自己的 CPU 承担,客户端升级也是独立的。代价很明确:覆盖不到装不了客户端的设备,电视和游戏主机还是原样。
三种方式可以混用:电视和游戏主机交给路由器或旁路由,电脑和手机继续用客户端,互不冲突。VPNBu 的账号不限台数同时在线,混着用不需要额外开号。
性能损耗在哪:CPU、转发路径、无线
全屋走加速之后,常见的情况是有线速度还行,无线明显变慢。原因通常出在三个地方。
一是 CPU 加解密。流量要加密才能走隧道,加密就要吃 CPU。x86 平台普遍带 AES 硬件指令,加解密几乎不占资源;ARM 路由器只有部分型号有 AES 指令集,老款机器只能靠单核硬扛。没有硬件加速时,ChaCha20 这类流密码通常比 AES 更省 CPU。判断方法很直接:查一下路由器的 CPU 型号,看它是否支持 AES 指令集。
二是转发路径变长。不开代理时,数据包在内核里直接转发出去;开了代理,流量要经过用户态代理进程,多几次内核态和用户态之间的数据拷贝。连接数一多,单个核心容易被跑满,表现就是速度忽高忽低。
三是无线本身的瓶颈。多数家庭的设备共享同一个 Wi-Fi 频段,路由器的无线吞吐本来就低于有线口。加速不会让无线变快,它解决的是出口线路稳不稳,不是家里这一段快不快。
还有一个容易被忽略的点:NAT 会话表。BT 下载、多设备并发会瞬间堆起大量连接,路由器内存吃紧时会直接掉线。这跟加速本身没关系,但很容易被误认为是线路问题。
判断路由器扛不扛得住,先做一次有线测速:不开代理测一遍,开代理再测一遍,对比两次的吞吐。差距在你能接受的范围内,再考虑上全屋。
分流与 DNS:规则模式怎么配
路由器上跑代理,模式选择比节点选择更重要。常见的有四种。
- 全局模式:所有流量都走加速。配置最简单,但国内网站也跟着绕一圈,延迟反而变高,部分视频网站还会因为出口在海外而降速。
- 规则模式(分流):按域名和 IP 判断,命中规则的走加速,其余直连。插件一般内置国内域名列表、GeoIP CN 等规则集,也可以自己往里加。
- 直连模式:全部不走加速。适合临时排查问题。
- fake-ip 模式:客户端给应用返回一个假 IP,规则匹配用域名来做,少一次 DNS 往返,首次连接更快。副作用是少数依赖真实 IP 的场景,比如部分游戏和局域网设备发现,需要把这些域名加进直连列表。
DNS 泄漏是另一个高频问题。现象是:流量确实走了加速,但 DNS 查询还是发给本地运营商。结果可能是解析到国内的 CDN 节点,或者查询本身被中间环节看到。检测方法不复杂:连上之后打开 DNS 泄漏检测类页面,看解析器归属地和出口 IP 是不是同一个地区。对策是把 DNS 交给代理客户端统一处理——插件里打开 DNS 劫持或 fake-ip,或者指定可信 DNS 并强制它走隧道。
在路由器上改 DNS 劫持之前,先截图保存原配置。改错了会导致全屋设备都解析不了域名,只能复位重来。
协议在路由器上怎么选
协议决定了加解密开销和 UDP 支持情况。在路由器这种算力有限的设备上,不同协议的差别比在电脑上明显得多。
| 协议 | 传输方式 | 主要特点 | 路由器上的注意点 |
|---|---|---|---|
| Shadowsocks | TCP / UDP | 轻量,加解密开销小 | 插件支持最广,老路由器优先考虑 |
| VMess | TCP / WebSocket / gRPC 等 | 需要客户端与服务端时间同步 | 路由器时间不同步会直接连不上 |
| VLESS | 依赖传输层 TLS | 比 VMess 少一层加密,常和 Reality 搭配 | 要求固件里的 TLS 库版本够新 |
| Trojan | TLS | 流量看起来就是标准 HTTPS | 握手开销略高,弱 CPU 上更明显 |
| Hysteria2 | QUIC(UDP) | 高丢包链路上表现好 | 依赖 UDP 转发,部分内核支持不完整 |
| TUIC | QUIC(UDP) | 多路复用,握手快 | 同样先确认路由器 UDP 转发没问题 |
选的顺序可以这样:路由器 CPU 弱、没有 AES 硬件加速,优先选加解密开销小的;固件对 UDP 转发支持不好,先避开基于 QUIC 的协议;拿不准就用客户端默认的那一个,跑起来再换。
协议没有绝对优劣,只有和设备的匹配度。同一个协议在电脑上跑得很顺,换到老款 ARM 路由器上可能连一半速度都到不了,原因就在 CPU 加解密和 UDP 转发能力上。
动手前的准备与落地步骤
以路由器插件这条路为例,完整流程是这样:
- 确认路由器型号。查官方社区或固件支持列表,确认有对应固件,并核对闪存、内存是否够装插件。
- 备份原厂配置。导出一份配置文件,记下宽带账号和 Wi-Fi 设置,方便随时回退。
- 刷入固件并恢复网络。刷完先确认能正常上网,再动代理相关的设置。
- 安装代理插件。在固件的软件源里装,注意插件版本和内核版本要对应。
- 导入订阅链接。把服务商给的订阅地址粘进插件,更新一次,确认节点列表拉到了。
- 选择运行模式和 DNS 模式。先跑规则模式加 fake-ip,观察几天再调整。
- 逐台设备验证。每类设备各测一次:查出口 IP、查 DNS 解析归属地、跑一次自己最常用的场景。
选服务的时候,有几个能直接核对的点:覆盖 100+ 国家 / 240+ 线路,线路类型有 IEPL 专线、中转和直连三种;账号不限台数同时在线,全屋设备共用一个就够;订阅从 ¥9.9/月含 60GB 起,流量包用完为止、永久不过期;支持支付宝 / 微信 / USDT;注册不需要邮箱地址,用户名加密码就行。
客户端覆盖 Windows / macOS / iOS / Android / Linux。路由器覆盖不到的设备,可以按设备补装客户端,两边用同一个账号,不用分开管理。
60 天无理由退款这一点,对路由器方案尤其有用。刷机、调分流、试线路都要花时间,有时候还要换一两次方案才知道哪种适合自己家,试错有退路才敢动手。
路由器方案的价值,在于覆盖装不了客户端的设备,不在于它更高级。设备少、能逐台装客户端,就按设备装;电视和游戏主机是刚需,再考虑刷机或者加一台旁路由。