一条隧道,罩住全家
每台接入网络的设备自动进入隧道——不用装应用、不用逐台配置、客人也无需设置任何东西。完全跑不了 VPN 软件的设备照样被覆盖。
指南
把 VPN 隧道放到路由器上,能一次保护网络里的所有设备——包括装不了应用的电视、游戏机和智能音箱。取舍也真实存在:吞吐量被路由器的 CPU 卡着上限,全家只能从同一个国家出口,排障也变得更难。本文讲清各种方案,以及该怎么取舍。
每台接入网络的设备自动进入隧道——不用装应用、不用逐台配置、客人也无需设置任何东西。完全跑不了 VPN 软件的设备照样被覆盖。
加密在路由器的处理器上运行,而家用路由器的处理器都很弱。在笔记本上用应用能跑几百兆的连接,经同一台路由器可能只剩几分之一。
固件自带 VPN 客户端不是唯一选项。用一台小电脑当网关,或在主路由后面挂第二台路由器,都能达到同样效果,取舍各异——而且不用刷机。
因为有些设备根本装不了 VPN 应用。智能电视、游戏主机、电视盒子、智能音箱和大多数物联网小玩意都没有安装客户端的途径,想让它们的流量走隧道,唯一的办法就是在上游做——在它们接入的那台路由器上。路由器后面的一切都会继承这条隧道,甚至不知道它的存在。
在设备数限制上还有个实惠的彩蛋:路由器后面的整个网络,在 VPN 服务那边只算一条连接。在 Aurora,一份订阅覆盖最多 7 台设备,而一台路由器只占一个名额,后面挂多少设备都无所谓。
隧道的加密如今跑在路由器的处理器上,它会远在你的宽带套餐之前先成为瓶颈。家用路由器用的是小巧的低功耗芯片:OpenVPN 又重又只用单线程,在这类硬件上常常几十兆就到头。WireGuard 轻得多,同一颗芯片能跑出好几倍,但便宜的路由器依然喂不饱一条高速光纤。
延迟受的影响比带宽小,所以浏览网页和视频通话通常没什么感觉。疼在大文件下载、云备份和 4K 视频流上——它们同时抢那颗小 CPU。下手之前,先弄清你路由器的处理器实际能加密多少流量;只要有得选,就优先 WireGuard 而不是 OpenVPN。
全家现在从同一个国家出口。逐台装应用时,笔记本可以在一个位置、电视在另一个位置;隧道上了路由器,换出口国家就是全家一起换。网银、外卖应用和一切对位置敏感的东西,在家里每台设备上看到的都是同一个外国地址。
排障也更难了。网页打不开时,问题不再只是“我的网断了吗”——可能是运营商、路由器、隧道,也可能是 VPN 服务器,而症状一模一样。留一条能快速把隧道移出链路的通道,比如一个不走隧道的独立网络,能把一晚上的瞎猜变成两分钟的核对。
有些路由器原生就能跑 VPN 客户端——要么厂商固件自带,要么硬件受社区固件支持、刷机后就有 WireGuard 和 OpenVPN 客户端。在管理后台填入服务器地址和密钥,路由器自己把隧道建起来。这是最利索的方案:一台设备,不添硬件。
坑在兼容性和风险上。不是每个型号都支持第三方固件,刷机可能让保修作废,手一抖还可能把设备刷成砖;各家原厂固件支持的协议也天差地别。与其追着某个具体型号跑,不如核对原则:这台路由器的固件——原厂的或社区的——支不支持你的 VPN 用的协议(最好是 WireGuard),CPU 又有没有余量。
不让路由器干加密的活,而是往网络里放一台小电脑——迷你主机或单板机——把隧道跑在它上面,再让各设备把它设为网关。路由器继续干自己擅长的事,隧道则得到一颗强得多的 CPU:哪怕一台普普通通的 x86 迷你主机,加密 WireGuard 的速度也是任何家用路由器望尘莫及的。
代价是多一台要通电、要维护的设备,外加一点网络功底:网关必须转发流量,并被设为默认路由。换来的是排障轻松——把网关从链路上摘掉,网络立刻恢复直连——以及一个完整的操作系统,想跑什么客户端、配什么规则都随你。
现有路由器一动不动,在它后面接第二台;第二台跑隧道,并广播自己的 Wi-Fi。于是家里有了两个网络:连第一个是直连,连第二个就进了隧道。设备在两者之间挪动,不过是切换一下 Wi-Fi。
这是最容易想明白、也最适合放心折腾的方案——第二台路由器上出了错,永远不会弄断全家的网。取舍在于双重 NAT——它偶尔会让游戏主机和依赖端口的应用犯迷糊——以及和方案一相同的 CPU 天花板,因为加密还是由第二台路由器来做。
你很少会想让每台设备都走隧道。策略路由让路由器按设备来决定——通常根据本地 IP 或 MAC 地址——流量是进隧道还是直连。典型的分法是:电视和办公笔记本走隧道,对延迟敏感的游戏主机和智能家居中枢保持直连。
让分流可靠,靠这三件事:
在路上,VPN 能加密你在酒店和机场 Wi-Fi 上的流量,让你的账号看起来仍从熟悉的国家登录,还能访问那些在国外表现不一样的服务。它不是万灵药:流媒体平台会识别服务器地址,各国的规定也不相同。最重要的一条规则——出发前把一切装好、测好。
VPN(虚拟专用网络)会在你的设备与远程服务器之间建立一条加密隧道,你的流量从那台服务器出口到互联网。运营商从此看不到你访问了哪些网站,网站看到的也是服务器的 IP 地址而不是你的。它是一件隐私工具,但不是隐身衣。
挑 VPN 归根结底看几个可核实的事实:日志政策到底写了什么、公司注册在哪、跑的是哪些协议、服务器是不是自有、续费真实价格是多少。像“军用级加密”这类营销说辞不含任何信息——所有正经 VPN 用的都是同一套算法。