为什么需要旁路由
家庭网络中,主路由负责拨号和基础 NAT,但往往缺乏灵活的分流与 DNS 处理能力。旁路由(又称旁路网关)作为辅助设备,可以接管特定流量的转发和域名解析,在不更换主路由的前提下实现更精细的网络控制。
旁路由的基本原理
旁路由是一台连接在主路由 LAN 侧的设备(如旧路由器、树莓派或迷你主机),通常运行 OpenWrt 等系统。它不直接拨号,而是通过以下两种方式之一参与流量转发:
- 网关模式:将需要分流的设备的默认网关指向旁路由的 IP,由旁路由决定流量走向。
- 透明代理模式:在主路由上设置静态路由,将特定目标 IP 的流量指向旁路由,旁路由再根据规则处理。
关键点:旁路由本身需要能正常访问外网,通常将其 WAN 口连接主路由 LAN 口,或直接使用 LAN 口并配置正确的网关和 DNS。
分流规则的常见思路
分流的核心是“哪些流量走直连,哪些走代理”。常见规则类型包括:
- 基于域名:如
geosite:cn直连,其他走代理。 - 基于 IP 段:如国内 IP 段直连,国外 IP 段走代理。
- 基于协议或端口:如 BT 流量直连,避免占用代理带宽。
在 OpenWrt 上,常用的代理插件(如 PassWall、SSR Plus、OpenClash)都支持上述规则,并允许自定义规则列表。建议从简单规则开始,逐步调整,避免规则过多导致性能下降。
DNS 污染的应对思路
DNS 污染是指运营商或中间设备返回错误的 DNS 解析结果。应对方法主要有:
- 使用加密 DNS:如 DoH(DNS over HTTPS)或 DoT(DNS over TLS),将 DNS 查询加密,防止被篡改。OpenWrt 上可安装
https-dns-proxy或smartdns等插件。 - 分流 DNS 查询:国内域名使用国内 DNS 解析,国外域名使用可信的境外 DNS 解析,避免所有查询都走境外导致速度慢。
- DNS 缓存与防泄漏:在旁路由上启用 DNS 缓存,并确保 DNS 查询不会绕过代理泄漏到本地 ISP。
注意:加密 DNS 本身不能保证解析结果绝对正确,但能有效防止中间人篡改。同时,部分代理工具内置了 DNS 处理模块,可简化配置。
实施步骤概览
- 准备一台支持 OpenWrt 的设备,刷入固件并完成基础网络设置。
- 将设备接入主路由 LAN 口,确保其能上网。
- 安装并配置代理插件,设置分流规则和 DNS 模式。
- 在需要分流的设备上,将网关和 DNS 手动指向旁路由 IP;或在主路由上配置静态路由。
- 测试分流效果和 DNS 解析是否正常。
注意事项
- 旁路由的性能受限于硬件,高带宽场景下需选择性能足够的设备。
- 规则和 DNS 配置错误可能导致网络中断,建议先在小范围设备上测试。
- 定期更新规则列表和插件版本,以应对网络环境变化。
旁路由不是必须的,但对于有分流和 DNS 优化需求的用户,它提供了一种灵活且低成本的解决方案。理解原理后,可根据自身网络环境调整方案。