在MikroTik、OpenWrt和Keenetic路由器上使用WireGuard
将VPN放在你的路由器上可以同时保护网络上的每个设备——包括那些无法运行VPN应用的设备。以下是如何在三种最常见的专业路由器平台上添加WireGuard对等体。
为什么将 VPN 放在路由器上
在您的路由器上运行WireGuard,而不是在每个设备上,可以通过一个出口隧道整个网络。每个手机、笔记本电脑、电视和物联网设备都可以继承VPN,而无需每个设备单独安装应用程序——这是覆盖无法运行VPN软件的设备的唯一方法。这也意味着局域网的隧道始终处于开启状态,没有人会忘记连接。权衡之下,路由器配置的级别低于桌面应用程序,概念(对等体、AllowedIPs、路由)变得更加重要。
下面的三个平台都充当WireGuard的客户端(对等体),连接到服务器——无论是管理的s4mVPN还是您自己的WireGuard VPS。您需要服务器的公钥、端点和它分配给您的地址。
为每个平台添加一个WireGuard对等体
核心命令。在每个平台上,您创建一个 WG 接口,设置您的私钥和地址,然后将服务器作为对等方添加,AllowedIPs = 0.0.0.0/0 以实现完整隧道。
# ===== MikroTik (RouterOS 7+) =====
/interface/wireguard/add name=wg-s4m listen-port=51820
# set the auto-generated private key aside; add the server as peer:
/interface/wireguard/peers/add interface=wg-s4m \
public-key="SERVER_PUBKEY" endpoint-address=VPN_HOST \
endpoint-port=51820 allowed-address=0.0.0.0/0 \
persistent-keepalive=25s
/ip/address/add address=10.8.0.2/24 interface=wg-s4m
# route LAN out via the tunnel + NAT (masquerade) on wg-s4m
/ip/firewall/nat/add chain=srcnat out-interface=wg-s4m action=masquerade
# ===== OpenWrt (LuCI or CLI) =====
opkg update && opkg install wireguard-tools luci-proto-wireguard
# In LuCI: Network > Interfaces > Add > protocol WireGuard, then set
# private key, address 10.8.0.2/24, and a peer with:
# public key SERVER_PUBKEY, endpoint VPN_HOST:51820,
# Allowed IPs 0.0.0.0/0, "Route Allowed IPs" checked.
# Add the new iface to the 'wan' firewall zone so LAN is NATed out.
# ===== Keenetic =====
# Web UI: Other connections > VPN connections > Add WireGuard.
# Import a .conf, or enter private key, address 10.8.0.2/24, DNS,
# and peer: public key, endpoint VPN_HOST:51820, allowed 0.0.0.0/0.
# Then in "Priorities of connections" set the WG tunnel as the route
# for the devices/policies you want tunnelled.路由、MTU 和诚实的范围
两个因素决定它是否有效。AllowedIPs 在对等体上是路由规则:0.0.0.0/0 将所有流量通过隧道(全网络 VPN);更窄的列表是分割隧道,如果你只想让某些设备或目的地路由,这很有用。路由器必须NAT/伪装局域网流量到 WireGuard 接口,否则数据包会发送出去但回复永远不会返回。如果速度很慢或某些网站卡顿,降低 MTU — 路由器通常需要 ~1420 或更少;请参见WireGuard MTU。
Keenetic 特别在 RU/UA 地区拥有大量用户基础,并且有友好的用户界面,而 MikroTik 和 OpenWrt 给你更多的控制。无论你使用哪个,都指向 s4m 托管 VPN(无日志,优先使用 RAM)以获得维护的出口,或者如果你更喜欢运行服务器,可以使用自己的 VPS。当你希望路由器的出口是一个稳定的私人地址而不是共享地址时,可以使用专用 IP。
问题,已解答
为什么要通过我的路由器路由VPN,而不是每个设备?
路由器级隧道一次覆盖 LAN 上的每个设备——包括无法运行 VPN 应用的智能电视和物联网设备——并且始终在线。权衡是涉及对等体、AllowedIPs 和 NAT 的较低级配置,而不是一键应用。
我的路由器隧道连接成功,但设备没有互联网 — 为什么?
两个常见原因:路由器没有将LAN流量伪装(NAT)到WireGuard接口,因此回复从未返回;或者MTU过高,大包挂起。在WG接口上添加伪装规则,并尝试将MTU降低到约1420。
整个网络一个隧道
将您的 MikroTik、OpenWrt 或 Keenetic 路由器指向无日志的 s4m WireGuard VPN,一次性覆盖每个设备——提供专用 IP 选项以实现稳定的私人出口。
人们通过搜索找到此页面
- 在MikroTik、OpenWrt和Keenetic路由器上使用WireGuard
- 用于抓取的代理 用于抓取
- 用于抓取的代理提供商
- IP声誉和欺诈评分解释
- openvpn设置
- 使用 HTTP_PROXY / HTTPS_PROXY 环境变量
- 绕过 DPI:混淆、Shadowsocks、V2Ray 和 reality
- socks5代理
- 免费代理列表
- 如何设置openvpn
- what is a reverse proxy
- 代理认证
- 如何检查 socks5代理
- 代理认证 的工作原理
此页面回答的真实搜索短语 — 链接的短语打开详细覆盖它们的页面。