把代理内核放到路由器上,核心变化不是“换一个运行位置”,而是让网关统一处理局域网设备的连接。终端可以不再逐台设置系统代理,但网关必须同时承担转发、DNS、路由匹配、连接跟踪与加密计算。配置错误的影响范围也会从单台电脑扩大到整个局域网。
部署前应先区分主路由和旁路由。主路由直接持有宽带出口、DHCP 与默认网关,链路短,但维护内核时可能影响全网。旁路由位于现有主路由之后,通常只让指定终端把默认网关或策略路由指向它,便于测试和回退,但需要额外处理回程路径与 DNS 去向。
本文面向准备让多台设备共享 V2Ray、Xray 代理能力的用户,依次说明主路由与旁路由的差异、固件和硬件门槛、透明代理链路、部署步骤与回退条件;读完后可先判断设备是否值得折腾,再决定采用网关部署还是桌面客户端。
主路由与旁路由:先确定故障边界
主路由部署的流量路径通常是“终端 → 主路由透明代理入口 → V2Ray 或 Xray 内核 → 远端服务器”。内核进程与 NAT、防火墙、DHCP 位于同一台设备。优点是拓扑简单,所有终端默认经过同一个策略点;代价是内核异常、防火墙规则错误或 DNS 配置失误都可能直接影响正常上网。
旁路由部署则保留原主路由作为稳定出口。需要代理的终端将网关指向旁路由,或由主路由按源地址把特定设备转发过去。旁路由完成规则匹配后,再把直连或代理流量送回主路由。此结构适合逐台迁移,也方便在故障时把终端网关改回主路由地址。
主路由直跑
DHCP、NAT、DNS 与透明代理集中管理,链路最短。升级内核或修改防火墙前应保留可恢复的配置。
适合:设备性能充足、网络结构简单、可接受维护窗口
旁路由接管
推荐保留现有主路由,仅迁移指定终端。代理故障时可以快速把默认网关切回原地址。
适合:初次部署、需要分批验证、家庭网络不能长时间中断
桌面客户端
在电脑上运行 v2rayN,由用户明确控制系统代理、TUN、订阅与内核日志。
适合:只有一两台设备使用、需要频繁切换节点与调试规则
旁路由并不等于把设备接入交换机后就能自动接管。终端必须通过 DHCP、手工网关或主路由策略明确把流量送往旁路由。若终端的默认网关仍是主路由,旁路由上即使内核正常运行,也看不到对应连接。
固件环境:内核能启动只是最低条件
路由器首先需要可执行对应架构的 Linux 程序。常见架构包括 x86_64、aarch64、armv7 与 mipsle,下载前必须查看系统报告的架构,不能只按处理器品牌判断。以 64 位 ARM 为例,系统可能报告为 aarch64;同系列旧设备也可能运行 32 位用户空间,只能使用 armv7 构建。
建议使用 Linux 5.10 或更新内核,并确认系统具备 nftables 或完整的 iptables 扩展。透明代理需要策略路由、连接标记、TPROXY 或 REDIRECT 等能力。精简固件可能能运行核心程序,却缺少透明转发模块,最终只能开放一个 SOCKS 或 HTTP 入站端口供终端手动填写。
- 文件系统:至少预留 40 MB 可写空间,用于内核、地理规则文件、配置和轮转日志;升级时还要给新旧版本同时存在留出余量。
- 时间同步:TLS、VLESS 加密传输与证书验证依赖正确系统时间。开机后应先完成 NTP 同步,再启动代理服务。
- 进程管理:应由 init 或服务管理器拉起内核,设置异常重启,并把标准输出写入可轮转日志,而不是长期停留在交互终端。
- DNS 能力:需要明确监听地址、缓存服务与上游服务器之间的关系,避免路由器本机的 53 端口被多个进程重复占用。
- 规则能力:防火墙必须能排除局域网、组播、广播、路由器本机管理地址和远端服务器地址,避免代理回环。
订阅也不是路由器内核的通用原生输入格式。订阅链接通常由客户端或管理层解析,再生成核心可读取的 JSON 配置。若只把一条订阅地址写进 V2Ray 配置,核心不会自动完成节点解析、分组和路由规则生成。路由部署需要额外的配置管理层,或手工维护明确的入站、出站和路由对象。
硬件门槛:看持续吞吐,不只看 CPU 核数
代理流量会经过用户态内核,吞吐受单核性能、加密算法、TLS 实现、内存带宽和散热共同影响。四核低频处理器不一定比双核高性能处理器更快,因为单条连接的握手、封装和部分加密工作无法平均分散到所有核心。开启复杂域名规则和大量连接后,内存压力也会明显上升。
下面的数据可作为实验室级起点,而不是设备承诺值。测试条件为 1 Gbps 局域网、单条远端线路、并发下载 8 条、约 4000 条域名规则,分别观察稳定运行 15 分钟后的吞吐与内存。不同线路延迟、协议组合和固件编译选项会改变结果。
| 硬件档位 | 内存建议 | 参考代理吞吐 | 适用范围 |
|---|---|---|---|
| 双核 ARM,1.0 GHz 左右 | 256 MB 起 | 约 45–90 Mbps | 轻量网页、少量终端,不建议全局接管高速下载 |
| 四核 ARM,1.5 GHz 左右 | 512 MB 起 | 约 160–320 Mbps | 家庭常规分流,10–20 台活跃终端 |
| 较新四核 ARM,2.0 GHz 以上 | 1 GB 起 | 约 350–650 Mbps | 高带宽接入、较多并发和复杂规则 |
| x86_64 低功耗平台 | 2 GB 起 | 约 700–940 Mbps | 千兆出口、持续下载、同时运行 DNS 与监控服务 |
结论:先做 15 分钟持续测试
测速峰值达到 500 Mbps,不代表路由器能长期稳定在该速度。连续运行 15 分钟后若吞吐下降超过 20%、单核长期接近 100% 或机身明显降频,应降低目标带宽、改善散热,或改用旁路由与桌面客户端。
内存方面,核心空载可能只占几十 MB,但规则文件解析、DNS 缓存、连接跟踪和日志都会增加占用。128 MB 设备即使勉强启动,也容易在订阅生成大量出站、并发连接增加或系统更新时触发内存回收。512 MB 是较实际的家庭分流起点;若还运行过滤、监控和文件服务,建议从 1 GB 起评估。
协议选择同样影响处理器负载。VMess 本身包含加密与认证处理;VLESS 的设计更轻,但与 TLS、REALITY 等安全层组合后,仍有握手和加密成本。不要只根据协议名称推算速度,应在同一节点、同一时间段下对比 CPU 占用、持续吞吐和首包延迟。
透明代理链路:入口、标记、路由和 DNS 缺一不可
透明代理的目标是让终端无需填写 SOCKS 地址。以 TCP 与 UDP 统一接管为例,防火墙先筛选需要代理的连接,再把流量送到本机透明入站端口,例如 12345。核心读取原始目标地址,按域名、IP、端口或协议匹配路由规则,最后选择直连、阻断或远端代理出站。
终端 192.168.1.20
→ 默认网关 192.168.1.2
→ 排除局域网与远端服务器地址
→ TPROXY 入口 0.0.0.0:12345
→ fwmark 0x1 / 策略路由表 100
→ V2Ray 或 Xray 路由匹配
→ direct 或 proxy 出站
策略路由的关键是让带标记的数据包回到本机透明入站,而不是继续按默认路由转发。常见做法使用标记 0x1 和独立路由表 100。具体命令取决于 nftables、iptables 版本与固件封装方式,不能混用两套规则后只删除其中一半。
DNS 决定域名规则能否命中。终端若直接查询外部 DNS,网关可能只看到目标 IP,无法稳定按域名分类。可让 DHCP 下发旁路由地址作为 DNS,再由本机缓存服务监听 53 端口,把需要处理的请求转交到核心 DNS 入站,例如 127.0.0.1:1053。同时要避免核心查询远端域名时再次进入自己的透明规则。
-
核对网络参数
记录主路由地址、旁路由地址、DHCP 范围和远端服务器 IP。示例主路由为
192.168.1.1,旁路由为192.168.1.2,两者不要占用同一地址。 -
先开手动入口
先让核心监听
127.0.0.1:10808的 SOCKS 入站,用一台电脑手动设置代理验证节点、协议与时间同步,暂不修改全网防火墙。 -
加入透明入口
新增
12345透明入站,启用原目标地址跟随能力,再为测试终端单独建立 TPROXY 或 REDIRECT 规则。 -
固定 DNS 路径
确认只有一个服务占用局域网 53 端口,将核心 DNS 监听放到
127.0.0.1:1053,再验证域名分流与直连解析结果。 -
扩大接管范围
观察 30 分钟日志、CPU、内存与连接数。确认无回环和断流后,再从单个测试地址扩大到指定设备组,最后才考虑全网接管。
部署与验收:按单设备逐步放量
部署时不要先启用全局透明转发。更稳妥的顺序是先验证核心配置,再验证手动代理入口,然后只接管一台测试终端。每一步都保留独立的检查点,这样可以判断问题属于节点、核心配置、防火墙、DNS 还是旁路由回程。
- 检查系统架构、可写空间和时间。执行环境应能正确报告当前时间,并至少保留 40 MB 可用空间。
- 启动核心后查看前 30 行日志,确认配置文件已加载、入站端口已监听、出站域名能够解析。
- 从测试电脑连接旁路由的
10808SOCKS 端口,分别访问直连目标与代理目标,确认基础节点可用。 - 把测试电脑地址固定为
192.168.1.20,透明规则只匹配该源地址,避免影响其他设备。 - 执行 TCP 网页访问、UDP DNS 查询、持续下载和待机恢复四类测试,并观察日志中是否出现连接回环、端口占用或解析超时。
- 记录关闭代理后的直连吞吐与开启后的代理吞吐。若 500 Mbps 宽带只能稳定达到 120 Mbps,同时单核满载,应判定为硬件瓶颈,而不是继续堆叠路由规则。
结论:以可回退配置作为完成标准
部署完成不仅是网页能够打开,还应能在 2 分钟内停用透明规则、恢复原 DNS 和默认网关。若必须重刷固件才能恢复网络,说明当前变更缺少独立开关,不适合继续扩大接管范围。
验收时应记录的四组数据
- 首包延迟:同一目标连续访问 10 次,记录中位数,而不是只看一次最快结果。
- 持续吞吐:至少测试 15 分钟,记录开始、5 分钟和 15 分钟三个时间点。
- 资源占用:记录单核峰值、总内存、连接跟踪数量和设备温度变化。
- 恢复时间:停止内核后,直连设备应能按预案恢复;旁路由方案可把网关改回
192.168.1.1验证。
日志级别不宜长期保持调试模式。验证阶段可以临时提高详细度,定位完成后切回 warning 或 error,并配置日志轮转。路由器闪存写入寿命与空间都有限,持续记录每条连接会造成无意义的写入,也可能让根文件系统被日志占满。
何时应退回 v2rayN、v2rayNG 或 v2flyNG
网关部署并不适合所有网络。如果只有一台桌面电脑需要代理,使用 v2rayN 往往更直接:订阅更新、节点测试、系统代理、TUN 与日志都在同一界面完成。以 v2rayN 7.x 为例,可通过「设置」→「参数设置」→「Core 类型」检查当前核心选择,再根据节点协议切换兼容的内核。
Android 终端可根据核心需求使用 v2rayNG 或 v2flyNG。v2rayNG 使用 Xray 内核,适合需要对应协议能力的配置;v2flyNG 使用 v2fly 内核,适合基于 V2Ray 兼容协议的连接。终端客户端可以独立切换节点,不必重载全网防火墙,也更便于把问题限定在单台设备。
旁路由能启动内核,为什么终端流量没有经过它?
先在终端查看默认网关。若仍为 192.168.1.1,而旁路由是 192.168.1.2,流量不会自动绕行。先手工把一台测试终端的网关和 DNS 指向 192.168.1.2,再检查透明入口计数是否增长。
网页能打开,但部分程序始终直连怎么办?
检查这些程序是否使用 UDP、独立 DNS 或不遵循系统代理。路由器侧需要同时验证 UDP 透明转发和 DNS 路径;若硬件或固件缺少 TPROXY 能力,可在桌面端改用 v2rayN 的 TUN 模式。
一开透明代理,远端节点就循环重连是什么原因?
优先检查远端服务器 IP 是否被透明规则再次接管。把该 IP 加入直连排除集,同时排除路由器本机发起的核心连接,然后清理旧连接跟踪记录并重新启动内核。
256 MB 内存的路由器还能继续用吗?
可以先限制规则规模和并发,仅接管少量设备,并连续观察 30 分钟可用内存。若空闲内存长期低于 30 MB、频繁触发进程退出或订阅更新后无法重载,应迁移到 512 MB 以上旁路由或桌面客户端。
什么时候不值得继续调路由器?
当设备缺少透明转发模块、稳定吞吐低于宽带的三分之一、升级配置经常导致全网中断,或只有一两台终端有需求时,直接使用 v2rayN、v2rayNG 或 v2flyNG,维护成本通常更低。
最终选型应围绕故障范围和维护频率。需要让电视、游戏设备、工作站等多台终端共享统一规则,并且已有性能充足的网关,旁路由是较稳妥的起点。需要频繁切换订阅、对比节点、读取详细日志,或网络中只有少量设备使用代理,则桌面与 Android 客户端更清晰。
无论选择主路由还是旁路由,都应先把“直连可恢复”写进部署方案。保留原网关地址、DNS 配置、防火墙备份与停止服务命令,再逐台扩大接管范围。路由器代理的价值来自集中管理;如果集中管理同时放大了故障,就应缩小范围,而不是继续增加规则复杂度。