🛠️ 软路由翻墙:比 VPN 客户端高一个段位的方案

如果你在每台设备上单独装 VPN 客户端,你一定遇到过这些问题:手机忘开 VPN、智能电视装不了 VPN、游戏机没有 VPN 客户端、客人来了连 WiFi 不能翻墙……

软路由方案的核心思路:把翻墙能力放在路由器层面,所有连上 WiFi 的设备自动翻墙,无需单独配置

这篇教程使用国内最主流的 iKuai + Passwall 组合方案,从硬件到配置全流程讲解。如果你不想折腾软路由,也可以看我们的 VPN 路由器客户端方案


1. 软路由 vs VPN 路由器客户端:本质区别

维度软路由(iKuai + Passwall)VPN 路由器客户端(Asus Merlin 等)
原理路由器运行代理软件,全流量分流路由器运行 VPN 客户端,全流量加密
协议支持SS/V2Ray/Trojan/Hysteria2 等全协议WireGuard/OpenVPN/IKEv2
分流精度⭐⭐⭐⭐⭐ 基于域名/IP/进程⭐⭐⭐ 基于目标 IP
成本¥300-800(软路由硬件)¥0(已有路由器)
难度⭐⭐⭐⭐ 较高⭐⭐ 低
适合人群进阶玩家、全屋翻墙需求普通用户、VPN 订阅用户

💡 简单说

  • VPN 路由器客户端 = 路由器上跑 VPN App(如 ExpressVPN),适合 VPN 用户
  • 软路由 = 路由器上跑代理软件(如 Passwall),适合机场用户

2. 硬件选购

处理器方案推荐

方案处理器性能价格适合
入门Intel N1004核/4线程¥300-500500Mbps 宽带
主流Intel N51054核/4线程¥400-600500Mbps-1Gbps
进阶Intel N100(双口 2.5G)4核/4线程¥500-8001Gbps+
高端Intel i3/i5(软路由专用)4核/8线程¥800-15002.5Gbps+

推荐硬件配置

方案 A:N100 迷你软路由(性价比首选)

配件型号价格
主机N100 迷你主机(2×2.5G 网口)¥350-500
内存DDR5 16GB¥150
硬盘NVMe SSD 256GB¥100
总计¥600-750

方案 B:N5105 软路由(性能更佳)

配件型号价格
主机N5105 软路由专用(4×2.5G 网口)¥450-600
内存DDR4 8GB¥100
硬盘NVMe SSD 128GB¥80
总计¥630-780

网络拓扑

光猫 ──→ 主路由器(普通WiFi路由器)
              │
              ├── DHCP 服务器(192.168.1.1)
              │
              └── 软路由(旁路由模式,192.168.1.2)
                    │
                    ├── iKuai(网络管理)
                    └── Passwall(代理分流)

旁路由模式:软路由不替换主路由器,而是作为"旁路"接入。主路由器的 DHCP 把网关指向软路由,所有设备的流量先经过软路由(翻墙),再回到主路由器(出网)。


3. iKuai 安装

准备工作

  • U盘(≥4GB)
  • iKuai ISO 镜像(官网下载)
  • Rufus 或 Ventoy(制作启动盘)

安装步骤

步骤 1:制作启动盘

  1. 下载 iKuai ISO:访问 ikuai8.com
  2. 使用 Rufus 将 ISO 写入 U盘
  3. 将 U盘插入软路由主机

步骤 2:BIOS 设置

  1. 开机按 F2Del 进入 BIOS
  2. 设置 U盘为第一启动项
  3. 关闭 Secure Boot
  4. 保存并重启

步骤 3:安装 iKuai

  1. 从 U盘启动,选择 “安装 iKuai”
  2. 选择硬盘(NVMe SSD)
  3. 确认安装
  4. 安装完成后拔掉 U盘,重启

步骤 4:初始配置

  1. 用网线将软路由的 LAN 口连接到电脑
  2. 浏览器访问 192.168.1.2(默认管理地址)
  3. 默认账号:admin / 密码:admin
  4. 修改管理密码

步骤 5:网络配置(旁路由模式)

  1. 进入 网络设置 → 内网设置
  2. 设置 LAN IP:192.168.1.2
  3. 关闭 DHCP 服务器(由主路由器分配)
  4. 设置网关:192.168.1.1(主路由器 IP)
  5. 设置 DNS:223.5.5.5(阿里 DNS)

步骤 6:主路由器 DHCP 设置

  1. 登录主路由器管理界面
  2. 进入 DHCP 设置
  3. 将默认网关改为 192.168.1.2(软路由 IP)
  4. 将 DNS 改为 192.168.1.2
  5. 保存并重启

⚠️ 重要:修改 DHCP 网关后,所有设备需要重新连接 WiFi 才能生效。可以重启主路由器强制所有设备重新获取 IP。


4. Passwall 插件安装

iKuai 本身不带代理功能,需要安装 Passwall 插件。Passwall 是基于 OpenWrt 的代理管理插件,支持 SS/V2Ray/Trojan/Hysteria2 等协议。

安装方法

方法 A:通过 iKuai 应用商店

  1. 进入 iKuai 管理界面
  2. 点击 应用管理 → 应用商店
  3. 搜索 “Passwall”
  4. 点击安装

方法 B:手动安装

  1. 下载 Passwall ipk 包(GitHub)
  2. 进入 iKuai 管理界面
  3. 点击 系统 → 文件管理
  4. 上传 ipk 包到 /tmp/
  5. SSH 连接软路由:ssh root@192.168.1.2
  6. 执行安装:opkg install /tmp/passwall*.ipk

Passwall 核心组件安装

Passwall 需要安装代理核心:

  1. 进入 Passwall → 核心管理
  2. 安装以下核心:
    • Xray-core(V2Ray/Trojan)
    • sing-box(Hysteria2/TUIC)
    • Shadowsocks-rust(SS)
  3. 等待下载完成

5. 订阅导入与节点配置

导入机场订阅

  1. 进入 Passwall → 节点列表
  2. 点击 添加订阅
  3. 填入机场提供的订阅链接
  4. 点击 保存并订阅
  5. 等待节点列表加载

手动添加节点

如果不用订阅,可以手动添加:

  1. 点击 添加节点
  2. 选择协议类型(SS/V2Ray/Trojan/Hysteria2)
  3. 填入服务器地址、端口、密码/UUID
  4. 保存

节点测速

  1. 进入 节点列表
  2. 点击 批量测速
  3. 等待测试完成
  4. 按延迟排序,选择最优节点

6. 分流规则配置

分流是软路由的核心优势——国内网站走直连,海外网站走代理

Passwall 分流模式

模式说明推荐场景
全局代理所有流量走代理不推荐
GFWList 模式仅被封锁的网站走代理⭐ 推荐
大陆白名单国内走直连,其余走代理⭐ 推荐
自定义规则手动配置分流规则进阶用户

推荐配置:大陆白名单模式

  1. 进入 Passwall → 基本设置
  2. TCP 代理模式选择 “大陆白名单”
  3. UDP 代理模式选择 “大陆白名单”
  4. 分流 DNS:
    • 远程 DNS:1.1.1.1(走代理)
    • 国内 DNS:223.5.5.5(走直连)
  5. 保存并应用

自定义规则

如果你需要特定网站走代理或直连:

  1. 进入 Passwall → 规则管理
  2. 添加自定义规则:
    • 域名前缀 + 表示走代理:+.google.com
    • 域名前缀 - 表示走直连:-baidu.com
    • IP 段:192.168.0.0/16

常用自定义规则示例

# 走代理
+.google.com
+.youtube.com
+.github.com
+.openai.com
+.netflix.com
+.disneyplus.com

# 走直连
-baidu.com
-qq.com
-weixin.com
-taobao.com
-alipay.com

7. 全屋设备自动翻墙

工作原理

修改主路由器的 DHCP 网关为软路由 IP 后,所有新连接的设备会自动将流量发送到软路由。软路由根据分流规则决定走代理还是直连。

设备兼容性

设备自动翻墙备注
iPhone / iPad无需任何配置
Android 手机无需任何配置
Windows PC无需任何配置
Mac无需任何配置
智能电视无需任何配置
游戏机(PS5/Switch)无需任何配置
智能家居设备无需任何配置
客人手机连 WiFi 即翻墙

指定设备不走代理

如果你希望某些设备不走代理(如公司电脑):

  1. 进入 Passwall → 访问控制
  2. 添加设备 MAC 地址到"不走代理"列表
  3. 保存

8. 性能调优

连接数优化

  1. 进入 iKuai 系统设置 → 内核参数
  2. 修改以下参数:
    net.netfilter.nf_conntrack_max = 65536
    net.ipv4.tcp_max_tw_buckets = 32768
    net.ipv4.tcp_fin_timeout = 30
    net.ipv4.tcp_keepalive_time = 300
    

DNS 优化

  1. 进入 Passwall → DNS 设置
  2. 启用 DNS 分流
  3. 远程 DNS:1.1.1.1(Cloudflare,走代理)
  4. 国内 DNS:223.5.5.5(阿里,走直连)
  5. 启用 DNS 缓存,缓存大小设为 1024

节点选择优化

  • 日常浏览:选择延迟最低的节点(日本/新加坡)
  • 看 YouTube/Netflix:选择美国/日本节点(解锁区域内容)
  • 下载:选择不限速的节点(欧洲节点通常不限速)
  • 游戏:选择延迟最低的节点(日本,延迟 <50ms)

负载均衡

Passwall 支持多节点负载均衡:

  1. 进入 Passwall → 负载均衡
  2. 添加多个节点到负载均衡组
  3. 选择策略:轮询 / 最小延迟 / 最少连接
  4. 保存

9. 常见问题排查

问题 1:设备连上 WiFi 但不能上网

原因:DHCP 网关设置错误或软路由未正常运行。

排查

  1. 在设备上检查网关 IP:ipconfig(Windows)或 ifconfig(Mac/Linux)
  2. 确认网关是 192.168.1.2(软路由 IP)
  3. 如果不是,重启主路由器
  4. 如果是,检查软路由是否正常运行(192.168.1.2 能否访问)

问题 2:能上网但不能翻墙

原因:Passwall 未启动或节点不可用。

排查

  1. 检查 Passwall 是否已启动
  2. 检查节点是否可用(测速)
  3. 检查分流模式是否正确(应为"大陆白名单")
  4. 检查订阅是否过期

问题 3:部分国内网站打不开

原因:分流规则错误,国内网站被误判为海外。

排查

  1. 检查分流模式(应为"大陆白名单"而非"全局代理")
  2. 添加该网站到直连规则
  3. 更新 GFWList 规则库

问题 4:速度慢

原因:节点速度慢、DNS 解析慢、连接数过高。

排查

  1. 换一个速度更快的节点
  2. 优化 DNS(启用缓存)
  3. 降低连接数(nf_conntrack_max
  4. 检查软路由 CPU 使用率(如果 100%,说明硬件性能不足)

问题 5:频繁断连

原因:节点不稳定或 ISP 限制。

排查

  1. 换节点
  2. 换协议(Hysteria2 比 SS 更抗封锁)
  3. 启用 Passwall 的自动切换功能(节点不可用时自动切换)

10. 软路由 vs 其他方案对比

维度软路由 (iKuai+Passwall)VPN 路由器客户端设备端 VPN 客户端
全屋翻墙❌ 每台设备单独装
智能电视/游戏机
协议支持全协议WireGuard/OpenVPN取决于 VPN
分流精度⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐
成本¥600-800¥0¥0
难度⭐⭐⭐⭐⭐⭐⭐⭐
适合人群进阶玩家VPN 用户普通用户

FAQ

iKuai 和 OpenWrt 哪个好?

iKuai 是基于 OpenWrt 的中文优化版,界面友好,适合国内用户。如果你英文好且喜欢折腾,原生 OpenWrt 更灵活。对于大多数人,推荐 iKuai

Passwall 和 Clash 哪个好?

Passwall 更适合路由器环境(资源占用低,与 iKuai 集成好)。Clash 的分流规则更强大,但资源占用更高。软路由推荐 Passwall,设备端推荐 Clash。

软路由会被封吗?

软路由本身不会被封——它只是一个路由器。被封的是你使用的节点/协议。如果节点被封,换节点或换协议即可。建议使用 Hysteria2 或 VLESS+Reality 等抗封锁协议。

旁路由会影响网速吗?

会有一点点影响(多一跳路由),但 N100 处理器的性能足以处理 1Gbps 的流量,实际影响可以忽略。如果使用低性能硬件(如路由器刷固件),可能会有明显影响。

我需要 VPN 订阅还是机场订阅?

软路由方案需要机场订阅(SS/V2Ray/Trojan 协议)。VPN 订阅(ExpressVPN/NordVPN 等)使用的是 VPN 路由器客户端方案,详见我们的 VPN 路由器指南


相关文章