指南

在路由器上跑VPN

把 VPN 隧道放到路由器上,能一次保护网络里的所有设备——包括装不了应用的电视、游戏机和智能音箱。取舍也真实存在:吞吐量被路由器的 CPU 卡着上限,全家只能从同一个国家出口,排障也变得更难。本文讲清各种方案,以及该怎么取舍。

🛡️

一条隧道,罩住全家

每台接入网络的设备自动进入隧道——不用装应用、不用逐台配置、客人也无需设置任何东西。完全跑不了 VPN 软件的设备照样被覆盖。

🌍

路由器的CPU就是天花板

加密在路由器的处理器上运行,而家用路由器的处理器都很弱。在笔记本上用应用能跑几百兆的连接,经同一台路由器可能只剩几分之一。

🔑

路不止一条

固件自带 VPN 客户端不是唯一选项。用一台小电脑当网关,或在主路由后面挂第二台路由器,都能达到同样效果,取舍各异——而且不用刷机。

为什么要把隧道放到路由器上

因为有些设备根本装不了 VPN 应用。智能电视、游戏主机、电视盒子、智能音箱和大多数物联网小玩意都没有安装客户端的途径,想让它们的流量走隧道,唯一的办法就是在上游做——在它们接入的那台路由器上。路由器后面的一切都会继承这条隧道,甚至不知道它的存在。

在设备数限制上还有个实惠的彩蛋:路由器后面的整个网络,在 VPN 服务那边只算一条连接。在 Aurora,一份订阅覆盖最多 7 台设备,而一台路由器只占一个名额,后面挂多少设备都无所谓。

你要付出的代价:速度

隧道的加密如今跑在路由器的处理器上,它会远在你的宽带套餐之前先成为瓶颈。家用路由器用的是小巧的低功耗芯片:OpenVPN 又重又只用单线程,在这类硬件上常常几十兆就到头。WireGuard 轻得多,同一颗芯片能跑出好几倍,但便宜的路由器依然喂不饱一条高速光纤。

延迟受的影响比带宽小,所以浏览网页和视频通话通常没什么感觉。疼在大文件下载、云备份和 4K 视频流上——它们同时抢那颗小 CPU。下手之前,先弄清你路由器的处理器实际能加密多少流量;只要有得选,就优先 WireGuard 而不是 OpenVPN。

你要付出的代价:灵活性与排障

全家现在从同一个国家出口。逐台装应用时,笔记本可以在一个位置、电视在另一个位置;隧道上了路由器,换出口国家就是全家一起换。网银、外卖应用和一切对位置敏感的东西,在家里每台设备上看到的都是同一个外国地址。

排障也更难了。网页打不开时,问题不再只是“我的网断了吗”——可能是运营商、路由器、隧道,也可能是 VPN 服务器,而症状一模一样。留一条能快速把隧道移出链路的通道,比如一个不走隧道的独立网络,能把一晚上的瞎猜变成两分钟的核对。

方案一:固件自带VPN客户端的路由器

有些路由器原生就能跑 VPN 客户端——要么厂商固件自带,要么硬件受社区固件支持、刷机后就有 WireGuard 和 OpenVPN 客户端。在管理后台填入服务器地址和密钥,路由器自己把隧道建起来。这是最利索的方案:一台设备,不添硬件。

坑在兼容性和风险上。不是每个型号都支持第三方固件,刷机可能让保修作废,手一抖还可能把设备刷成砖;各家原厂固件支持的协议也天差地别。与其追着某个具体型号跑,不如核对原则:这台路由器的固件——原厂的或社区的——支不支持你的 VPN 用的协议(最好是 WireGuard),CPU 又有没有余量。

方案二:单独一台机器当网关

不让路由器干加密的活,而是往网络里放一台小电脑——迷你主机或单板机——把隧道跑在它上面,再让各设备把它设为网关。路由器继续干自己擅长的事,隧道则得到一颗强得多的 CPU:哪怕一台普普通通的 x86 迷你主机,加密 WireGuard 的速度也是任何家用路由器望尘莫及的。

代价是多一台要通电、要维护的设备,外加一点网络功底:网关必须转发流量,并被设为默认路由。换来的是排障轻松——把网关从链路上摘掉,网络立刻恢复直连——以及一个完整的操作系统,想跑什么客户端、配什么规则都随你。

方案三:主路由后面挂第二台路由器

现有路由器一动不动,在它后面接第二台;第二台跑隧道,并广播自己的 Wi-Fi。于是家里有了两个网络:连第一个是直连,连第二个就进了隧道。设备在两者之间挪动,不过是切换一下 Wi-Fi。

这是最容易想明白、也最适合放心折腾的方案——第二台路由器上出了错,永远不会弄断全家的网。取舍在于双重 NAT——它偶尔会让游戏主机和依赖端口的应用犯迷糊——以及和方案一相同的 CPU 天花板,因为加密还是由第二台路由器来做。

哪些设备走隧道:分流路由

你很少会想让每台设备都走隧道。策略路由让路由器按设备来决定——通常根据本地 IP 或 MAC 地址——流量是进隧道还是直连。典型的分法是:电视和办公笔记本走隧道,对延迟敏感的游戏主机和智能家居中枢保持直连。

让分流可靠,靠这三件事:

  • 给走隧道的设备分配静态本地地址,免得租约一变,设备就悄无声息地掉出隧道
  • 为每组设备想清楚 DNS 的去向——直连设备用隧道的解析器(或者反过来)都会造成令人费解的“半隧道”行为
  • 配置完成后逐组测试:分别在走隧道的设备和直连的设备上核对可见 IP,而不是只测你刚配置的那台

常见问题

路由器上的VPN会拖慢全家的网络吗?
只拖慢走隧道的流量,慢多少取决于路由器的 CPU 和协议。设备之间的局域网流量不受影响。用 WireGuard 配一台给力的路由器,损失可以不大;用 OpenVPN 配一台便宜货,就得做好几十兆封顶、且由所有走隧道的设备一起分的准备。
路由器在订阅里算一台设备吗?
一般算——VPN 服务看到的是路由器发来的一条连接,后面挂多少设备都无所谓。在 Aurora,路由器占 7 个设备名额中的一个。这条单一隧道的另一面是:它后面的每台设备共享同一个出口位置。
能让一部分设备不走隧道吗?
能,这就是策略路由:路由器根据流量来自哪台设备(通常按本地 IP 或 MAC 地址匹配)决定进隧道还是直连。固件支持程度不一。双路由器方案零配置就能达到同样效果——设备连“隧道版”还是“直连版”Wi-Fi,自己选。
路由器VPN比逐台装应用更好吗?
它们解决的是不同的问题。应用给每台设备独立的出口位置、各自的 Kill Switch 和随手开关——更适合笔记本和手机。路由器覆盖装不了应用的设备,和你想永久保护的家当。许多家庭两样都用:固定设备走路由器隧道,随身设备装应用。
路由器VPN后面的电视盒子和电视会怎样?
能用,但流媒体平台认得商业服务器的地址段,可能拒绝播放或缩减片库。没有哪家服务商能诚实地承诺不会。如果某台电视在隧道后面闹别扭,用分流路由单独把它摘出来,其余网络照旧受保护。
动手之前应该检查什么?
四件事:你的硬件支不支持打算用的协议(最好是 WireGuard);它的 CPU 能加密多少吞吐量;出问题时能不能快速绕开隧道排查;以及哪些设备真的需要走隧道——让分流是规划出来的,而不是临时凑合的。

继续阅读

试试 Aurora

14 天退款保证。一份订阅最多可用于 7 台设备。

保护我的设备