今日热点

旁路由配好后局域网全都上不了网、路由器死机?2026 透明代理配置期排查

优选科普

先分清你在哪个阶段——这两类问题的排查方向完全相反

你的状态 看哪篇
配完之后局域网压根上不了网,或路由器自己失联了 本文
能正常上网,但智能家居离线、NAS 或 localhost 访问不了 透明代理后智能家居离线与内网访问失败

本文只讲第一种:配置阶段就不通。

零、先确认一个前提:光猫是不是桥接的

这一条不满足,后面全是白折腾。

如果你的光猫在做拨号(也就是光猫自己是路由模式),而路由器后面又做了一层,那么你处在双层 NAT 环境里。这种拓扑下:

  • 旁路由的网关设置会指向一个不是真正出口的地址
  • 部分设备的路由表混乱,表现为随机性的通/不通
  • NAT 类型必然是严格(这一条见 PS5 / Switch NAT 类型排查

「光猫桥接、路由器拨号」是玩透明代理的前提,不是优化项。 先把这件事做掉,再往下配。

一、旁路由的四个参数,错一个就全网不通

旁路由(Bypass Router)的本质是:它不做拨号,只在局域网里当一个「网关 + DNS」提供服务。 设备把流量交给它,它处理完再转给主路由出去。

所以它的网络配置必须是这样:

参数 该填什么 填错的后果
IP 地址 和主路由同网段的一个空闲地址(如主路由 192.168.1.1,旁路由填 192.168.1.2 撞 IP → 两台设备抢同一地址,随机失联
网关 主路由的地址192.168.1.1 填自己或留空 → 旁路由自己都出不去,接它的设备全断
DNS 主路由地址或公共 DNS 留空 → 域名解析失败,表现为「能 ping IP 但打不开网页」
DHCP 必须关掉 不关 → 和主路由的 DHCP 抢着分配地址,局域网大面积随机断网

⚠️ 最高频的错误是 DHCP 没关。 症状很有辨识度:有的设备能上网、有的不能,重启之后换成另一批能上——因为每次拿到的是哪台的 DHCP 应答是随机的。

排查方法:在一台设备上看它拿到的网关和 DNS 是什么。如果不是你预期的那个,就是 DHCP 冲突。

二、接入方式:改单机 vs 改主路由

配好旁路由之后,还要让设备真的走它。两种做法:

做法 1:先只改一台设备(强烈建议先这样)

在一台电脑上手动把网关和 DNS 都指向旁路由的 IP。

为什么建议先这样出问题时只有这一台受影响,你还有正常的网络去查资料、改配置。直接改主路由的话,一配错全家断网,连搜索都搜不了——这是最常见的自己把自己锁在外面的方式。

做法 2:确认可用后,改主路由的 DHCP 下发

在主路由的 DHCP 设置里,把下发给客户端的网关和 DNS 改成旁路由的 IP。

⚠️ 注意:不是改主路由自己的 IP,是改它「告诉客户端网关是谁」这一项。有些固件叫「默认网关」,有些在 DHCP 高级选项里。

⚠️ 旁路由一旦关机或崩了,全家就断网——因为所有设备的网关都指着它。这是旁路由方案固有的单点故障,不是配置问题。介意的话就用做法 1 只改需要的设备。

三、TProxy 与 Redirect:为什么有的流量过不去

透明代理劫持流量有两种方式,区别很实际:

方式 能处理 不能处理
RedirectREDIRECT 只有 TCP UDP 完全不行
TProxy TCP + UDP 配置更复杂,需要额外的路由策略和 ip rule

这解释了一类困惑:网页能开(TCP),但游戏、语音、QUIC 网站不行(UDP)。如果你的插件用的是 Redirect 模式,UDP 就是过不去的,不是节点的问题。

处理:在插件里切到 TProxy 模式(OpenClash / PassWall 里都有这个选项),或者用 TUN 模式(见第五节)。

四、防火墙规则改完路由器就失联

这是最让人心慌的一种——改完保存,路由器直接连不上,只能断电重启。

原因 1:回环(Loopback)

透明代理的核心是「把经过的流量重定向到本地代理端口」。如果规则没有排除「代理程序自己发出的流量」,就形成了回环

代理程序发包 → 被防火墙规则拦下重定向给代理程序 → 代理程序再发 → 又被拦下……

结果是 CPU 打满、连接表爆掉、路由器失去响应。这不是死机,是被自己的规则打死了。

防回环的做法:规则里必须排除代理进程的流量。标准做法是给代理进程的包打 mark,规则里跳过带这个 mark 的包。各插件(OpenClash / PassWall / ShellCrash)都已经内置了这套逻辑——所以:

🛑 不要手写 iptables/nftables 规则去「优化」插件已经配好的部分。 这是回环最常见的来源。要改就在插件的选项里改。

原因 2:把管理端口一起劫持了

如果规则把所有出入流量都重定向,包括路由器自己的 Web 管理端口(80/443)和 SSH(22),那你就连不上后台了。

规则里必须放行

  • 路由器自己的管理端口
  • 私有地址段(192.168.0.0/1610.0.0.0/8172.16.0.0/12
  • 回环地址 127.0.0.0/8

失联之后怎么救

这一段建议在动手之前就先读

  1. 大多数固件的规则不是持久化的——断电重启后 iptables 规则会重建。所以先试断电重启
  2. 如果插件配置被保存了、重启后规则又加载回来,那就要进 failsafe / 安全模式(OpenWrt 开机时按 reset 进入),然后停掉插件的自启。
  3. 动手前的准备:先记下 failsafe 的进入方式,以及一根网线直连的方式。在你需要它的时候,Wi-Fi 大概率也没了。

五、Fake-IP / DNS 相关的「解析不了」

配完之后 ping IP 能通、打开网页却不行,基本都是 DNS 环节。

软路由上 DNS 链路比单机复杂,通常是:客户端 → dnsmasq → (SmartDNS / AdGuard Home)→ 代理插件的 DNS → 上游。链路上任何一环没接对,解析就断。

常见的三种断法

  1. dnsmasq 还在用原来的上游,没有把请求交给代理插件的 DNS。表现为国内正常、境外域名解析失败。
  2. 两个 DNS 服务抢同一个端口(dnsmasq 和 AdGuard Home 都想占 53)。表现为其中一个起不来,日志里有端口占用。
  3. Fake-IP 模式下,某些设备拿到的假 IP 无法使用。 Fake-IP 会给域名分配 198.18.x.x 这类保留地址,只有经过代理才能还原成真实目标。如果某台设备的流量没被劫持(比如手动设了别的 DNS),它拿到假 IP 就彻底连不上。

⚠️ 第 3 条特别值得注意:它的症状是「大部分设备正常,某一台完全不通」,很容易被误判成那台设备的问题。判断方法:在那台设备上 nslookup 一个境外域名,如果返回的是 198.18.x.x,那就是拿到了 Fake-IP 但流量没走代理。

六、TUN 模式:更省事,但有它自己的坑

TUN 模式(虚拟网卡)比 iptables 劫持更彻底:它在网络层接管,不需要你写任何防火墙规则,也不存在 Redirect 不支持 UDP 的问题。

优点:配置简单、UDP 天然支持、不容易搞出回环。

  • 需要内核支持 TUN/TAP 模块,部分精简固件没有
  • 性能开销略高于 iptables 劫持,低端软路由上要留意 CPU
  • 和其他 VPN 客户端抢路由表,同时开会打架

如果你是第一次配透明代理,建议直接从 TUN 模式开始——它能绕开第三节和第四节的大部分问题。

七、配置期的通用做法:一次只改一样

这类问题最难的地方在于变量太多:旁路由参数、防火墙规则、DNS 链路、插件选项、设备侧设置。同时改三处,出问题根本不知道是哪一处。

建议的顺序,每一步都验证完再进下一步:

  1. 光猫桥接、主路由拨号 → 验证:直连能正常上网
  2. 旁路由装好,四个参数配对,DHCP 关掉 → 验证:在旁路由自己上面 ping 通外网
  3. 一台设备手动指向旁路由 → 验证:这台设备能上国内网站
  4. 开启代理插件(建议先用 TUN 模式)→ 验证:这台设备能上境外网站
  5. 都通了,再改主路由的 DHCP 下发

在第 2 步就卡住的话,问题在旁路由的网络配置,跟代理一点关系都没有——很多人在这里就开始怀疑机场,方向全错。

对照表

现象 最可能原因 去第几节
局域网有的设备能上、有的不能,重启后换一批 旁路由 DHCP 没关,和主路由冲突
接旁路由的设备全断,旁路由自己也上不去 旁路由的网关填错或留空
ping IP 通,网页打不开 DNS 环节 一(DNS 留空)、五
网页能开,游戏/语音/QUIC 不行 插件用的是 Redirect,不支持 UDP
改完防火墙规则路由器失联 回环,或管理端口被劫持
大部分设备正常,某一台完全不通,且解析到 198.18.x.x 拿到 Fake-IP 但流量没走代理
NAT 类型永远是严格 双层 NAT(光猫没桥接)

路由器上的内核报错见 mihomo 报错与内核崩溃;跑一阵子才断流、内存越涨越高,见 Clash Meta 内存泄漏导致路由器断流

官方直营 · 闭眼入

顶级 IPLC 专线网络加速体验

稳定、高速、无忧解锁全球流媒体。采用企业级 SLA 在线率保证,是晚高峰 4K 观影和重度外网工作者的绝佳首选。

  • 纯净内网专线高峰期不降速
  • 原生 IP 节点秒开 Netflix 4K
  • 无设备限制全家共享网络
  • 特惠高配小包极致性价比之王
立即获取专属节点
官方售后支持 · 7天无理由退款保障

相关文章

延伸阅读

#旁路由#透明代理#软路由#OpenWrt#连接问题#防火墙

关于本站的内容

本站不做长期实测,也不发布无法复现的测速截图。页面上的协议、线路、价格等规格,均来自运营方公示或提供的资料,本站会标明出处, 并指出其中无法核实、或运营方自身表述不一致的部分。

我们能提供的是判断方法:该向客服问什么、 怎么用公开工具自己验证线路与解锁、付款前该注意哪些风险。相关做法见测速方法论运营状态自查

收入来源:本站通过联盟推广链接获得佣金,这不会增加你的购买成本。 佣金的存在意味着本站并非无利益立场,因此我们把可核实的信息与本站的推断分开陈述,方便你自行判断。


输入关键字开始搜索...