旁路由小记

一句话说明: 在主路由下面再挂一台小路由器,让它自己开一个独立的 WiFi。手机、笔记本连这个 WiFi 就自动走代理,不用装软件;智能家居、电视、NAS 这些还连主路由,跟原来一样直连,互不干扰。

适合谁: 家里已经有一台好用的主路由,不想动全家网络,只想让少数几台设备(手机、笔记本)方便地访问工作和学习需要的海外资源。懂一点电脑、会登录路由器后台就够了,不需要网工背景。

本文所有内容都来自我自己家的实际配置,已经去掉密码、订阅链接、服务器地址等敏感信息。你照着做的时候,用自己的就行。

一、我家的网络长什么样

拓扑图

示意图
点击图片查看大图左右滑动查看完整图示

设备与 IP 规划

设备 接在哪 IP 地址 说明
主路由(GL.iNet) 光猫 192.168.8.1 网段 192.168.8.0/24,全家普通上网 + DHCP
NAS(飞牛 fnOS) 主路由,双网口 192.168.8.x(建议固定) SMB/NFS 共享
Brother HL-L1808W 打印机 主路由 WiFi 192.168.8.166(固定) 支持 AirPrint / IPP
空调、扫地机、小米等智能家居 主路由 WiFi 192.168.8.x 保持直连,不碰旁路由
Windows 台式机 主路由 192.168.8.x 普通上网
旁路由(Cudy TR3000) WAN 口网线接主路由 WAN 192.168.8.100(固定)
LAN 192.168.9.1
独立网段 192.168.9.0/24,自己开 DHCP 和 WiFi
手机、笔记本 旁路由 WiFi 192.168.9.x(自动分配) 自动走代理

二、为什么选"独立 WiFi 旁路由"

网上常见的旁路由做法是"改网关型":旁路由和主路由在同一个网段,再把需要代理的设备网关手动改成旁路由的 IP(或者让主路由的 DHCP 把网关下发成旁路由)。我两种都用过,最后选了独立 WiFi 型。对比如下:

对比项 独立 WiFi 型(本文) 传统改网关型
设备要不要改设置 不用,连上 WiFi 就行 要手动改网关/DNS,或改主路由 DHCP
对全家的影响 只影响连旁路由 WiFi 的设备 配错了可能全家断网
旁路由坏了/关机 主路由照常上网,完全不受影响 网关指向它的设备全部断网
想切换直连/代理 换个 WiFi 连就行 要改回网关
智能家居 天然隔离,不会被代理规则误伤 容易被误伤,出现连不上云的情况
缺点 家里多了一组 WiFi;跨网段时打印机、投屏的自动发现失效 同网段,发现类功能正常

简单说:独立 WiFi 型的好处是"稳"和"不打扰别人",代价是多两个 WiFi 名字,以及跨网段的一点小麻烦(后面 FAQ 里有解决办法)。

三、硬件和固件怎么选

  • 硬件: 一台支持 OpenWrt 的小型 WiFi6 路由器就够了。我用的是 Cudy TR3000,GL.iNet MT3000、MT6000 这类也都可以。家用场景对性能要求不高,重点是固件支持好、发热别太大。
  • 固件: 我刷的是 Kwrt 25.12(OpenWrt 的衍生版),软件源里插件比较全。GL.iNet 的官方固件也基于 OpenWrt,直接用也可以,只是可装的代理插件少一些,需要自己折腾。
  • 插件: 只装一个代理插件。我原来装过 OpenClash、v2rayA、mihomo/nikki,几个插件同时存在会抢端口、抢 DNS,问题很难排查,最后全删了,只留 PassWall。
  • 节点: 需要你自己有合法可用的节点(我的是自己 VPS 上搭的,VLESS-Reality / Shadowsocks / Hysteria2 等协议),通过订阅导入。

四、连线与配置步骤

下面以 OpenWrt / Kwrt 的网页后台(LuCI)为例,菜单名在不同版本里可能略有差异,找对应项即可。

  1. 接线: 用网线把旁路由的 WAN 口 接到主路由的任意一个 LAN 口。电脑先用网线或 WiFi 连旁路由,登录它的后台。

  2. 设置 WAN: 进入「网络 → 接口 → WAN」,协议选 DHCP 客户端,让它从主路由拿地址。然后到主路由后台的 DHCP 设置里,把旁路由绑定成固定 IP(我家是 192.168.8.100)。也可以直接在旁路由 WAN 上设静态 IP:地址 192.168.8.100、掩码 255.255.255.0、网关和 DNS 填 192.168.8.1。

  3. 设置 LAN 为独立网段: 「网络 → 接口 → LAN」,IPv4 地址改为 192.168.9.1,掩码 255.255.255.0。一定要和主路由(192.168.8.x)不同网段。保存后后台地址会变成 192.168.9.1,重新连接即可。

  4. 开 LAN 的 DHCP: 在 LAN 接口的「DHCP 服务器」里保持启用,按默认地址池给 192.168.9.x 分配地址。WAN 接口的 DHCP 服务器保持"忽略此接口",不要在 WAN 侧发 DHCP。

  5. 设置 WiFi: 「网络 → 无线」,我开了两个:

    • TR3000_2.4G:信道自动,HE20
    • TR3000_5G:信道 36,HE80
    • 加密方式选 WPA2-PSK(设备都支持的话可以用 WPA3 或 WPA2/WPA3 混合),密码设个够长的。
  6. 安装 PassWall: Kwrt 可以在「系统 → 软件包」里搜索安装 PassWall(有的版本已经内置)。装好后在「服务」菜单里能看到它。如果之前装过别的代理插件,先卸载干净。

  7. 导入订阅: PassWall →「节点订阅」,添加你自己的订阅地址,保存后点"手动订阅",节点列表里就能看到节点了。订阅链接相当于密码,不要截图发给别人。

  8. 设置分流: 在「节点列表」里新建一个类型为 分流 的节点(我叫它 myshunt),规则这样设:

    • 中国大陆域名 / 中国大陆 IP:直连
    • 微软(系统更新、Office 等):直连
    • Steam 下载:直连
    • 其他(默认):走代理节点

    然后回到「基本设置」,主节点选 myshunt,打开总开关。

  9. 设置 DNS: 基本设置里的 DNS 部分,过滤模式选 dns2socks,远程 DNS 填 8.8.4.4。国内域名走国内 DNS,海外域名通过代理解析,减少 DNS 污染。

  10. 开启自动更新: 「规则管理」里打开规则定时自动更新,「节点订阅」里打开订阅定时更新,这样规则和节点能自己保持新鲜。

  11. 顺手做的优化: 关掉 UPnP;PassWall 的负载均衡(haproxy)用不到就关掉,少开对外端口;在软件包里清掉不用的插件,释放 overlay 空间。

  12. 测试: 手机连 TR3000_5G,确认拿到的是 192.168.9.x 的地址,然后按下一节的方法检查。

五、日常使用

规则就一条:连哪个 WiFi,就是什么效果。

连的 WiFi 拿到的地址 效果
旁路由 TR3000_2.4G / TR3000_5G 192.168.9.x 国内直连,其余自动走代理
主路由 WiFi 192.168.8.x 全部直连,和原来一样

设备上不用装任何代理软件,也不用改网关。

怎么确认有没有走代理:

  • 打开 google.com,能正常打开说明代理生效;
  • 打开一个 IP 查询网站(如 ipinfo.io),显示的是节点所在地区说明海外流量走了代理;再打开一个国内的 IP 查询页面,显示的是你本地宽带的运营商,说明国内流量是直连的——分流正常。

笔记本的小技巧: 我的 Linux 笔记本平时出门要用本机代理客户端(v2rayN)。我写了个小脚本:检测到连的是旁路由 WiFi,就自动关掉 v2rayN 和系统代理;连别的 WiFi,就自动打开。不会写脚本也没关系,手动切换时记住两点:

  • 本机代理和旁路由不要同时开,套两层代理容易又慢又不稳;
  • 关掉本机代理客户端时,记得把系统代理也关掉。我踩过这个坑:客户端停了,但系统代理还指着它,结果所有网页都打不开,看起来像"全部断网"。

六、常见问题 FAQ

Q1:主路由开着 DHCP,旁路由也开 DHCP,会冲突吗?
不会。旁路由是独立网段(192.168.9.x),它的 DHCP 只在自己的 LAN 和 WiFi 上发,WAN 侧不发,所以主路由那边的设备完全收不到它的 DHCP。

Q2:连旁路由 WiFi 时,还能用家里的打印机和 NAS 吗?
能。旁路由会做 NAT,连旁路由的设备可以访问 192.168.8.x 的设备。但要注意:

  • 打印机、投屏用的自动发现(mDNS/Bonjour)不跨网段,所以列表里"搜不到"打印机是正常的。解决办法是按 IP 手动添加。我的 Brother 打印机支持 IPP,Linux、macOS、Windows 都可以用 ipp://192.168.8.166/ipp/print 免驱添加。
  • NAS 同理,直接用 IP 访问 SMB/NFS 共享。
  • 在主路由里给打印机、NAS 固定 IP,否则哪天地址变了就又连不上。
  • 反方向不通:主路由网段的设备无法主动访问 192.168.9.x 的设备。
  • 进阶:可以在旁路由上开 avahi 的反射(reflector)功能,让 AirPrint 自动发现跨网段。不折腾的话按 IP 添加就够用。

Q3:速度慢怎么办?
先换个节点或协议对比一下(比如 Hysteria2 和 VLESS-Reality 在不同网络环境下表现不一样);确认分流规则生效,国内网站是直连的;5G 信号比 2.4G 快很多,离得近优先连 5G;最后看看是不是节点服务器本身带宽有限。

Q4:突然全部不能科学上网了?
多半是订阅过期或节点失效。去 PassWall 的「节点订阅」手动更新一次,看节点能不能刷出来;不行就检查你的服务器或订阅本身。这期间国内网站一般还能正常访问。

Q5:本机装了代理软件,还能连旁路由吗?
能,但建议二选一:连旁路由时关掉本机代理和系统代理,避免双重代理。参考上一节的小技巧。

Q6:智能家居要不要也连旁路由?
不要。 空调、扫地机、小米等设备连主路由就好。它们用的都是国内云服务,走旁路由没有任何好处;而且一旦旁路由重启或调试,配网又要重来一遍,很麻烦。电视、NAS 也建议留在主路由。

七、安全建议

  • 改默认密码: 主路由、旁路由的管理后台都要改掉默认密码,并且和 WiFi 密码分开。
  • 关掉不必要的端口和服务: UPnP、没用到的 haproxy 等关掉,插件只留需要的。
  • WiFi 用 WPA2 或 WPA3: 不要用 WEP 或开放网络,密码够长。
  • 管理口不要暴露到外网: 不要在主路由上把旁路由的后台(网页、SSH)做端口转发到公网。需要远程管理,用正规的 VPN 方式。
  • 保管好订阅链接: 它就相当于节点的钥匙,不要发到群里或截图分享。
  • 定期备份配置: 旁路由后台「系统 → 备份/升级」导出一份配置,刷机或出问题时能快速恢复。

写在最后

这套方案在我家是这样用的:家人和智能家居完全无感,我自己的手机和笔记本连上 WiFi 就能用,坏了也不影响全家上网。如果你也有类似需求,希望这篇能帮你少踩几个坑。

最后提醒一句:请遵守当地法律法规,本文内容仅供合法的学习和工作用途参考。