旁路由配好后局域网全都上不了网、路由器死机?2026 透明代理配置期排查
优选科普
先分清你在哪个阶段——这两类问题的排查方向完全相反:
| 你的状态 | 看哪篇 |
|---|---|
| 配完之后局域网压根上不了网,或路由器自己失联了 | 本文 |
| 能正常上网,但智能家居离线、NAS 或 localhost 访问不了 | 透明代理后智能家居离线与内网访问失败 |
本文只讲第一种:配置阶段就不通。
零、先确认一个前提:光猫是不是桥接的
这一条不满足,后面全是白折腾。
如果你的光猫在做拨号(也就是光猫自己是路由模式),而路由器后面又做了一层,那么你处在双层 NAT 环境里。这种拓扑下:
- 旁路由的网关设置会指向一个不是真正出口的地址
- 部分设备的路由表混乱,表现为随机性的通/不通
- NAT 类型必然是严格(这一条见 PS5 / Switch NAT 类型排查)
「光猫桥接、路由器拨号」是玩透明代理的前提,不是优化项。 先把这件事做掉,再往下配。
一、旁路由的四个参数,错一个就全网不通
旁路由(Bypass Router)的本质是:它不做拨号,只在局域网里当一个「网关 + DNS」提供服务。 设备把流量交给它,它处理完再转给主路由出去。
所以它的网络配置必须是这样:
| 参数 | 该填什么 | 填错的后果 |
|---|---|---|
| IP 地址 | 和主路由同网段的一个空闲地址(如主路由 192.168.1.1,旁路由填 192.168.1.2) |
撞 IP → 两台设备抢同一地址,随机失联 |
| 网关 | 主路由的地址(192.168.1.1) |
填自己或留空 → 旁路由自己都出不去,接它的设备全断 |
| DNS | 主路由地址或公共 DNS | 留空 → 域名解析失败,表现为「能 ping IP 但打不开网页」 |
| DHCP | 必须关掉 | 不关 → 和主路由的 DHCP 抢着分配地址,局域网大面积随机断网 |
⚠️ 最高频的错误是 DHCP 没关。 症状很有辨识度:有的设备能上网、有的不能,重启之后换成另一批能上——因为每次拿到的是哪台的 DHCP 应答是随机的。
排查方法:在一台设备上看它拿到的网关和 DNS 是什么。如果不是你预期的那个,就是 DHCP 冲突。
二、接入方式:改单机 vs 改主路由
配好旁路由之后,还要让设备真的走它。两种做法:
做法 1:先只改一台设备(强烈建议先这样)
在一台电脑上手动把网关和 DNS 都指向旁路由的 IP。
为什么建议先这样:出问题时只有这一台受影响,你还有正常的网络去查资料、改配置。直接改主路由的话,一配错全家断网,连搜索都搜不了——这是最常见的自己把自己锁在外面的方式。
做法 2:确认可用后,改主路由的 DHCP 下发
在主路由的 DHCP 设置里,把下发给客户端的网关和 DNS 改成旁路由的 IP。
⚠️ 注意:不是改主路由自己的 IP,是改它「告诉客户端网关是谁」这一项。有些固件叫「默认网关」,有些在 DHCP 高级选项里。
⚠️ 旁路由一旦关机或崩了,全家就断网——因为所有设备的网关都指着它。这是旁路由方案固有的单点故障,不是配置问题。介意的话就用做法 1 只改需要的设备。
三、TProxy 与 Redirect:为什么有的流量过不去
透明代理劫持流量有两种方式,区别很实际:
| 方式 | 能处理 | 不能处理 |
|---|---|---|
Redirect(REDIRECT) |
只有 TCP | UDP 完全不行 |
| TProxy | TCP + UDP | 配置更复杂,需要额外的路由策略和 ip rule |
这解释了一类困惑:网页能开(TCP),但游戏、语音、QUIC 网站不行(UDP)。如果你的插件用的是 Redirect 模式,UDP 就是过不去的,不是节点的问题。
处理:在插件里切到 TProxy 模式(OpenClash / PassWall 里都有这个选项),或者用 TUN 模式(见第五节)。
四、防火墙规则改完路由器就失联
这是最让人心慌的一种——改完保存,路由器直接连不上,只能断电重启。
原因 1:回环(Loopback)
透明代理的核心是「把经过的流量重定向到本地代理端口」。如果规则没有排除「代理程序自己发出的流量」,就形成了回环:
代理程序发包 → 被防火墙规则拦下重定向给代理程序 → 代理程序再发 → 又被拦下……
结果是 CPU 打满、连接表爆掉、路由器失去响应。这不是死机,是被自己的规则打死了。
防回环的做法:规则里必须排除代理进程的流量。标准做法是给代理进程的包打 mark,规则里跳过带这个 mark 的包。各插件(OpenClash / PassWall / ShellCrash)都已经内置了这套逻辑——所以:
🛑 不要手写 iptables/nftables 规则去「优化」插件已经配好的部分。 这是回环最常见的来源。要改就在插件的选项里改。
原因 2:把管理端口一起劫持了
如果规则把所有出入流量都重定向,包括路由器自己的 Web 管理端口(80/443)和 SSH(22),那你就连不上后台了。
规则里必须放行:
- 路由器自己的管理端口
- 私有地址段(
192.168.0.0/16、10.0.0.0/8、172.16.0.0/12) - 回环地址
127.0.0.0/8
失联之后怎么救
这一段建议在动手之前就先读:
- 大多数固件的规则不是持久化的——断电重启后 iptables 规则会重建。所以先试断电重启。
- 如果插件配置被保存了、重启后规则又加载回来,那就要进 failsafe / 安全模式(OpenWrt 开机时按 reset 进入),然后停掉插件的自启。
- 动手前的准备:先记下 failsafe 的进入方式,以及一根网线直连的方式。在你需要它的时候,Wi-Fi 大概率也没了。
五、Fake-IP / DNS 相关的「解析不了」
配完之后 ping IP 能通、打开网页却不行,基本都是 DNS 环节。
软路由上 DNS 链路比单机复杂,通常是:客户端 → dnsmasq → (SmartDNS / AdGuard Home)→ 代理插件的 DNS → 上游。链路上任何一环没接对,解析就断。
常见的三种断法:
- dnsmasq 还在用原来的上游,没有把请求交给代理插件的 DNS。表现为国内正常、境外域名解析失败。
- 两个 DNS 服务抢同一个端口(dnsmasq 和 AdGuard Home 都想占 53)。表现为其中一个起不来,日志里有端口占用。
- Fake-IP 模式下,某些设备拿到的假 IP 无法使用。 Fake-IP 会给域名分配
198.18.x.x这类保留地址,只有经过代理才能还原成真实目标。如果某台设备的流量没被劫持(比如手动设了别的 DNS),它拿到假 IP 就彻底连不上。
⚠️ 第 3 条特别值得注意:它的症状是「大部分设备正常,某一台完全不通」,很容易被误判成那台设备的问题。判断方法:在那台设备上 nslookup 一个境外域名,如果返回的是 198.18.x.x,那就是拿到了 Fake-IP 但流量没走代理。
六、TUN 模式:更省事,但有它自己的坑
TUN 模式(虚拟网卡)比 iptables 劫持更彻底:它在网络层接管,不需要你写任何防火墙规则,也不存在 Redirect 不支持 UDP 的问题。
优点:配置简单、UDP 天然支持、不容易搞出回环。
坑:
- 需要内核支持
TUN/TAP模块,部分精简固件没有 - 性能开销略高于 iptables 劫持,低端软路由上要留意 CPU
- 和其他 VPN 客户端抢路由表,同时开会打架
如果你是第一次配透明代理,建议直接从 TUN 模式开始——它能绕开第三节和第四节的大部分问题。
七、配置期的通用做法:一次只改一样
这类问题最难的地方在于变量太多:旁路由参数、防火墙规则、DNS 链路、插件选项、设备侧设置。同时改三处,出问题根本不知道是哪一处。
建议的顺序,每一步都验证完再进下一步:
- 光猫桥接、主路由拨号 → 验证:直连能正常上网
- 旁路由装好,四个参数配对,DHCP 关掉 → 验证:在旁路由自己上面 ping 通外网
- 一台设备手动指向旁路由 → 验证:这台设备能上国内网站
- 开启代理插件(建议先用 TUN 模式)→ 验证:这台设备能上境外网站
- 都通了,再改主路由的 DHCP 下发
在第 2 步就卡住的话,问题在旁路由的网络配置,跟代理一点关系都没有——很多人在这里就开始怀疑机场,方向全错。
对照表
| 现象 | 最可能原因 | 去第几节 |
|---|---|---|
| 局域网有的设备能上、有的不能,重启后换一批 | 旁路由 DHCP 没关,和主路由冲突 | 一 |
| 接旁路由的设备全断,旁路由自己也上不去 | 旁路由的网关填错或留空 | 一 |
| ping IP 通,网页打不开 | DNS 环节 | 一(DNS 留空)、五 |
| 网页能开,游戏/语音/QUIC 不行 | 插件用的是 Redirect,不支持 UDP | 三 |
| 改完防火墙规则路由器失联 | 回环,或管理端口被劫持 | 四 |
| 大部分设备正常,某一台完全不通,且解析到 198.18.x.x | 拿到 Fake-IP 但流量没走代理 | 五 |
| NAT 类型永远是严格 | 双层 NAT(光猫没桥接) | 零 |
路由器上的内核报错见 mihomo 报错与内核崩溃;跑一阵子才断流、内存越涨越高,见 Clash Meta 内存泄漏导致路由器断流。
顶级 IPLC 专线网络加速体验
稳定、高速、无忧解锁全球流媒体。采用企业级 SLA 在线率保证,是晚高峰 4K 观影和重度外网工作者的绝佳首选。
- 纯净内网专线高峰期不降速
- 原生 IP 节点秒开 Netflix 4K
- 无设备限制全家共享网络
- 特惠高配小包极致性价比之王