跳到正文

游民营地

主题: 科技生活

家庭网络这样改造,速度快又稳!🔥旁路由科学上网+分流全攻略!

从一套光猫、Mesh 主路由和 iStoreOS 旁路由的实践出发,梳理静态 IP、DHCP、NAT、OpenClash 与按设备指定网关的验证顺序。

作者 一只游民Developer and YouTuber

发布于 更新于 约 1 分钟读完

家里的手机、电脑需要代理,智能家居却想保持直连,难道得把网络推倒重来?这次我用 iStoreOS 旁路由和 OpenClash,保留原来的主路由与 Mesh,再通过网关和 DHCP 标签决定哪些设备经过旁路由。

我改造的实际需求还包括让家人访问 Google Photos 相册。下面按拓扑、系统准备、旁路由配置、代理插件和按设备分流展开。动网关前先备份原配置,并留一台能直接管理主路由的设备,别让全家陪你一起等网络恢复。

1. 拓扑与旁路由:保持原网络,增加策略入口

我家光猫接 AX9000 主路由,AX6000 与它组成 Mesh;iStoreOS 则运行在一台家用主机的虚拟机里,接到主路由 LAN。型号只是我的器材清单,真正重要的是主路由、旁路由和客户端互相可达,每台设备拿到的地址、网关与 DNS 也符合设计。

互联网 ─ 光猫 ─ 主路由/Mesh ─ 家庭设备
                    │
                    └─ iStoreOS 旁路由 ─ OpenClash

需要经过旁路由的客户端:网关/DNS 按方案指向旁路由
保持直连的客户端:网关/DNS 指向主路由

这里说的旁路由,是同网段里为选定设备提供转发与策略的那台机器。它不会凭空让主路由跑得更快,也不会帮 AX6000 增强 Wi-Fi 覆盖。若家里已经有 VLAN、多级 NAT、IPv6 或别的复杂设置,要先画出自己的网络,不能照搬我这套线。

2. 准备 iStoreOS 与地址规划

我用虚拟机运行 iStoreOS,物理设备也可按自己的硬件选择。系统安装按 iStoreOS 官方文档核对,本篇从安装后的网络配置开始,不把 ESXi 安装当旁路由必备步骤。

项目规划方式
主路由地址记录现有 LAN 地址和掩码
旁路由地址与主路由同网段、未被占用的静态地址
测试设备能手动恢复网关与 DNS 的电脑或手机
DHCP确认由谁负责,避免未经协调的双服务
原配置备份网关、DNS、地址池和登录方式

安装后可从控制台使用 quickstart 调整 LAN 地址,再通过该地址进入后台。首次登录先修改默认管理凭证,不把管理页开放到公网。

3. 旁路由配置:向导与手动设置对照

我先用 iStoreOS 网络向导配 LAN,后来又看了相应的手动设置:给旁路由挑一个未占用的静态地址,掩码与主路由一致;在我家,它自己的上游网关和 DNS 指向主路由。保存之后先在旁路由里测域名解析和外网,别第一步就把全家人的 DHCP 交给它。

向导中选择 配置为旁路由 → 手动配置,填写地址、掩码、上游网关和 DNS。手动入口则在 网络 → 接口 → LAN 编辑,协议选择静态地址,填写同一组参数;两种入口不需要各做一次。

接下来只挑一台能随时改回配置的设备,手动把网关和 DNS 指向旁路由。我第一次这样做,客户端就上不了外网;查过防火墙,开启那套转发路径需要的 IP 伪装(NAT)后才通。NAT 是这次故障的修复,不是每台旁路由都该打开的“加速开关”。不通就把测试设备网关先改回主路由,别拉着全家陪你排查。

4. DHCP 接管是一个选择,不是定义

我试过两种分配网关的思路。以前总想把“旁路由接管 DHCP”说成标准做法,现在觉得没有必要:

  1. 主路由继续提供 DHCP:只在要走旁路由的客户端上手动指定网关和 DNS。改动范围小,适合先做验证,但有些智能设备不方便单独设置。
  2. 旁路由统一提供 DHCP:让它分配地址及默认网关,再用静态租约和标签为特定设备下发不同选项。切换时先核对地址池、保留地址和回滚方式,避免主路由与旁路由两个未经协调的 DHCP 服务同时抢答。

DHCP 不一定要由旁路由接管。谁负责发地址,取决于你能否维护一处清楚的配置来源,并在出问题时迅速恢复,而不是为了做成“同款”把主路由服务关掉。

5. OpenClash:装插件、装内核、导入配置

旁路由自身和测试设备先联网,再按照 OpenClash 安装说明选择与固件包管理器、防火墙栈匹配的依赖和软件包。

  1. 核对固件版本、CPU 架构与安装说明,下载对应包,不把旧 IPK 当所有版本的通用安装包。
  2. 从终端或 SSH 安装文档要求的依赖;不熟悉的命令先看用途。
  3. 在 iStore 手动安装或对应软件包入口上传安装文件。
  4. 在 服务 → OpenClash检查插件,按提示获取对应内核。
  5. 在配置订阅中添加自己有权使用的订阅,保存更新;也可导入经过检查的自定义文件。
  6. 选择配置启动,查看日志和状态,再从测试设备验证访问。

订阅更新可能覆盖直接修改的内容。需要独立规则和多来源时,可看Clash 配置与规则管理,本篇不把它混成另一个完整教程。

我用启用、停止、再启用 OpenClash 的访问对照确认了这条链路;实际测试仍需看请求和出口,不只看“运行中”。包管理器与 iptables/nftables 随固件变化,依照当前项目说明选择,不用旧命令猜。

6. 按设备分流:分清插件规则与网关选择

我在旁路由上装了 OpenClash,再用 DHCP 静态租约给测试设备做标记;在那套配置中,DHCP 选项 3(默认网关) 和 6(DNS 服务器) 让特定“直连设备”拿到主路由地址。也可以反过来,让多数设备保持直连,只给少数设备指定旁路由。我家示例用到的 10.10.10.1 只是一套私有网段,别直接复制到自己的路由器。

大多数经旁路由,少数保持直连

在 网络 → DHCP/静态地址分配选择测试设备,按 MAC 地址建立租约并添加 direct 标签。再在 LAN → DHCP 服务 → 高级配置添加对应选项。下面地址仅作示例,替换为你的主路由:

tag:direct,3,10.10.10.1
tag:direct,6,10.10.10.1

保存后让测试设备重新获取租约,核对默认网关和 DNS,再测试直连与代理路径。标签只是让设备绕过旁路由,不是防止用户另装代理或禁止访问某类网站的安全措施。

只让指定设备经旁路由

把需经过旁路由的设备标记为 proxy,其余设备拿主路由网关和 DNS。示例用否定标签选择其他设备:

tag:!proxy,3,10.10.10.1
tag:!proxy,6,10.10.10.1

两种方案选择一种,不把冲突选项一起保留。多个设备可共用标签,修改更集中;随机 MAC、固定 IP 或未续租设备则需要单独核对。

这里有两层决策:设备是否把流量送到旁路由;已经到达旁路由的请求,再由 OpenClash 规则决定直连还是代理。若设备网关仍是主路由,我在旁路由里写十条规则,它可能一条都看不到。所以改完 DHCP 后,我让测试客户端重新领地址,核对网关与 DNS,确认第一层真的生效。

这套选项主要处理 IPv4 DHCP,不能顺便保证 IPv6 走同一路径。家里若启用 IPv6,就另测网关、DNS 和代理策略,不因一次 IPv4 验证通过就停止检查。

7. 验收与回滚

  • 旁路由自身:地址不冲突,能解析域名、访问外网,后台可从预留设备登录。
  • 测试客户端:检查拿到的地址、网关和 DNS;尝试局域网资源与普通网站,确认 NAT/防火墙不会误挡。
  • 按设备分流:分别用一台“经旁路由”和一台“直连主路由”的设备验证出口与 OpenClash 请求记录;不要只看浏览器是否加载。
  • DHCP 切换后:更新租约,检查所有终端尤其智能家居和 Mesh 节点;异常时恢复原 DHCP 与测试设备网络设置。
  • DNS 与 IPv6:根据自己的网络环境另做解析路径检查,参阅 DNS 原理篇,不宣称一张检测截图就能证明全屋隐私安全。

这套方案最大的收获,是把“设备进不进旁路由”和“进去后由哪条代理规则处理”拆成两层。先留退路、只拿一台设备试,再考虑全家切换。若你用的是 Mac 配合 Surge,设备角色和设置入口不同,可看另一套旁路由做法;别因为名字相同,就照抄我家 iStoreOS 的网段和 DHCP 选项。

感谢阅读。欢迎分享你的拓扑和分流需求,附上脱敏后的网关、DHCP 与固件信息即可,不贴管理密码或订阅链接。先让家人正常上网,再慢慢把自己的网络折腾明白。

评论

评论由 GitHub Discussions 提供。发表评论、回复或添加反应需要使用 GitHub 登录。

正在加载评论服务…

继续阅读本篇引用的笔记,补上更多背景与线索。

循着文中的引用,把相关的思路再展开一点。