本页目录
家里的手机、电脑需要代理,智能家居却想保持直连,难道得把网络推倒重来?这次我用 iStoreOS 旁路由和 OpenClash,保留原来的主路由与 Mesh,再通过网关和 DHCP 标签决定哪些设备经过旁路由。
我改造的实际需求还包括让家人访问 Google Photos 相册。下面按拓扑、系统准备、旁路由配置、代理插件和按设备分流展开。动网关前先备份原配置,并留一台能直接管理主路由的设备,别让全家陪你一起等网络恢复。
1. 拓扑与旁路由:保持原网络,增加策略入口
我家光猫接 AX9000 主路由,AX6000 与它组成 Mesh;iStoreOS 则运行在一台家用主机的虚拟机里,接到主路由 LAN。型号只是我的器材清单,真正重要的是主路由、旁路由和客户端互相可达,每台设备拿到的地址、网关与 DNS 也符合设计。
互联网 ─ 光猫 ─ 主路由/Mesh ─ 家庭设备
│
└─ iStoreOS 旁路由 ─ OpenClash
需要经过旁路由的客户端:网关/DNS 按方案指向旁路由
保持直连的客户端:网关/DNS 指向主路由
这里说的旁路由,是同网段里为选定设备提供转发与策略的那台机器。它不会凭空让主路由跑得更快,也不会帮 AX6000 增强 Wi-Fi 覆盖。若家里已经有 VLAN、多级 NAT、IPv6 或别的复杂设置,要先画出自己的网络,不能照搬我这套线。
2. 准备 iStoreOS 与地址规划
我用虚拟机运行 iStoreOS,物理设备也可按自己的硬件选择。系统安装按 iStoreOS 官方文档核对,本篇从安装后的网络配置开始,不把 ESXi 安装当旁路由必备步骤。
| 项目 | 规划方式 |
|---|---|
| 主路由地址 | 记录现有 LAN 地址和掩码 |
| 旁路由地址 | 与主路由同网段、未被占用的静态地址 |
| 测试设备 | 能手动恢复网关与 DNS 的电脑或手机 |
| DHCP | 确认由谁负责,避免未经协调的双服务 |
| 原配置 | 备份网关、DNS、地址池和登录方式 |
安装后可从控制台使用 quickstart 调整 LAN 地址,再通过该地址进入后台。首次登录先修改默认管理凭证,不把管理页开放到公网。
3. 旁路由配置:向导与手动设置对照
我先用 iStoreOS 网络向导配 LAN,后来又看了相应的手动设置:给旁路由挑一个未占用的静态地址,掩码与主路由一致;在我家,它自己的上游网关和 DNS 指向主路由。保存之后先在旁路由里测域名解析和外网,别第一步就把全家人的 DHCP 交给它。
向导中选择 配置为旁路由 → 手动配置,填写地址、掩码、上游网关和 DNS。手动入口则在 网络 → 接口 → LAN 编辑,协议选择静态地址,填写同一组参数;两种入口不需要各做一次。
接下来只挑一台能随时改回配置的设备,手动把网关和 DNS 指向旁路由。我第一次这样做,客户端就上不了外网;查过防火墙,开启那套转发路径需要的 IP 伪装(NAT)后才通。NAT 是这次故障的修复,不是每台旁路由都该打开的“加速开关”。不通就把测试设备网关先改回主路由,别拉着全家陪你排查。
4. DHCP 接管是一个选择,不是定义
我试过两种分配网关的思路。以前总想把“旁路由接管 DHCP”说成标准做法,现在觉得没有必要:
- 主路由继续提供 DHCP:只在要走旁路由的客户端上手动指定网关和 DNS。改动范围小,适合先做验证,但有些智能设备不方便单独设置。
- 旁路由统一提供 DHCP:让它分配地址及默认网关,再用静态租约和标签为特定设备下发不同选项。切换时先核对地址池、保留地址和回滚方式,避免主路由与旁路由两个未经协调的 DHCP 服务同时抢答。
DHCP 不一定要由旁路由接管。谁负责发地址,取决于你能否维护一处清楚的配置来源,并在出问题时迅速恢复,而不是为了做成“同款”把主路由服务关掉。
5. OpenClash:装插件、装内核、导入配置
旁路由自身和测试设备先联网,再按照 OpenClash 安装说明选择与固件包管理器、防火墙栈匹配的依赖和软件包。
- 核对固件版本、CPU 架构与安装说明,下载对应包,不把旧 IPK 当所有版本的通用安装包。
- 从终端或 SSH 安装文档要求的依赖;不熟悉的命令先看用途。
- 在 iStore 手动安装或对应软件包入口上传安装文件。
- 在 服务 → OpenClash检查插件,按提示获取对应内核。
- 在配置订阅中添加自己有权使用的订阅,保存更新;也可导入经过检查的自定义文件。
- 选择配置启动,查看日志和状态,再从测试设备验证访问。
订阅更新可能覆盖直接修改的内容。需要独立规则和多来源时,可看Clash 配置与规则管理,本篇不把它混成另一个完整教程。
广告
我用启用、停止、再启用 OpenClash 的访问对照确认了这条链路;实际测试仍需看请求和出口,不只看“运行中”。包管理器与 iptables/nftables 随固件变化,依照当前项目说明选择,不用旧命令猜。
6. 按设备分流:分清插件规则与网关选择
我在旁路由上装了 OpenClash,再用 DHCP 静态租约给测试设备做标记;在那套配置中,DHCP 选项 3(默认网关) 和 6(DNS 服务器) 让特定“直连设备”拿到主路由地址。也可以反过来,让多数设备保持直连,只给少数设备指定旁路由。我家示例用到的 10.10.10.1 只是一套私有网段,别直接复制到自己的路由器。
大多数经旁路由,少数保持直连
在 网络 → DHCP/静态地址分配选择测试设备,按 MAC 地址建立租约并添加 direct 标签。再在 LAN → DHCP 服务 → 高级配置添加对应选项。下面地址仅作示例,替换为你的主路由:
tag:direct,3,10.10.10.1
tag:direct,6,10.10.10.1
保存后让测试设备重新获取租约,核对默认网关和 DNS,再测试直连与代理路径。标签只是让设备绕过旁路由,不是防止用户另装代理或禁止访问某类网站的安全措施。
只让指定设备经旁路由
把需经过旁路由的设备标记为 proxy,其余设备拿主路由网关和 DNS。示例用否定标签选择其他设备:
tag:!proxy,3,10.10.10.1
tag:!proxy,6,10.10.10.1
两种方案选择一种,不把冲突选项一起保留。多个设备可共用标签,修改更集中;随机 MAC、固定 IP 或未续租设备则需要单独核对。
这里有两层决策:设备是否把流量送到旁路由;已经到达旁路由的请求,再由 OpenClash 规则决定直连还是代理。若设备网关仍是主路由,我在旁路由里写十条规则,它可能一条都看不到。所以改完 DHCP 后,我让测试客户端重新领地址,核对网关与 DNS,确认第一层真的生效。
这套选项主要处理 IPv4 DHCP,不能顺便保证 IPv6 走同一路径。家里若启用 IPv6,就另测网关、DNS 和代理策略,不因一次 IPv4 验证通过就停止检查。
7. 验收与回滚
- 旁路由自身:地址不冲突,能解析域名、访问外网,后台可从预留设备登录。
- 测试客户端:检查拿到的地址、网关和 DNS;尝试局域网资源与普通网站,确认 NAT/防火墙不会误挡。
- 按设备分流:分别用一台“经旁路由”和一台“直连主路由”的设备验证出口与 OpenClash 请求记录;不要只看浏览器是否加载。
- DHCP 切换后:更新租约,检查所有终端尤其智能家居和 Mesh 节点;异常时恢复原 DHCP 与测试设备网络设置。
- DNS 与 IPv6:根据自己的网络环境另做解析路径检查,参阅 DNS 原理篇,不宣称一张检测截图就能证明全屋隐私安全。
这套方案最大的收获,是把“设备进不进旁路由”和“进去后由哪条代理规则处理”拆成两层。先留退路、只拿一台设备试,再考虑全家切换。若你用的是 Mac 配合 Surge,设备角色和设置入口不同,可看另一套旁路由做法;别因为名字相同,就照抄我家 iStoreOS 的网段和 DHCP 选项。
感谢阅读。欢迎分享你的拓扑和分流需求,附上脱敏后的网关、DHCP 与固件信息即可,不贴管理密码或订阅链接。先让家人正常上网,再慢慢把自己的网络折腾明白。
广告



