V2Ray 核心運行於路由器與旁路由:部署方式與硬體門檻概覽

整理在主路由與旁路由上直接運行核心的兩種方式:韌體環境需求、記憶體與加密效能門檻、透明代理基本流程,以及哪些情況更適合改用桌面用戶端。

將代理核心放到路由器上,核心變化不是「換一個執行位置」,而是讓閘道統一處理區域網路裝置的連線。終端不必再逐台設定系統代理,但閘道必須同時負責轉送、DNS、路由比對、連線追蹤與加密運算。設定錯誤的影響範圍也會從單台電腦擴大到整個區域網路。

部署前應先區分主路由與旁路由。主路由直接掌握寬頻出口、DHCP 與預設閘道,路徑較短,但維護核心時可能影響整個網路。旁路由位於現有主路由之後,通常只讓指定終端將預設閘道或策略路由指向它,方便測試與回復,但需要額外處理回程路徑與 DNS 流向。

本文速覽

本文適合準備讓多台裝置共用 V2Ray、Xray 代理能力的使用者,依序說明主路由與旁路由的差異、韌體與硬體門檻、透明代理流程、部署步驟與回復條件;讀完即可先判斷裝置是否值得投入,再決定採用閘道部署或桌面用戶端。

主路由與旁路由:先界定故障範圍

主路由部署的流量路徑通常是「終端 → 主路由透明代理入口 → V2Ray 或 Xray 核心 → 遠端伺服器」。核心程序與 NAT、防火牆、DHCP 位於同一台裝置。優點是拓撲簡單,所有終端預設經過同一個策略節點;代價是核心異常、防火牆規則錯誤或 DNS 設定失誤,都可能直接影響正常上網。

旁路由部署則保留原主路由作為穩定出口。需要代理的終端將閘道指向旁路由,或由主路由依來源位址將特定裝置轉送過去。旁路由完成規則比對後,再把直連或代理流量送回主路由。此結構適合逐台遷移,也方便故障時將終端閘道改回主路由位址。

主路由直接運行

集中管理 DHCP、NAT、DNS 與透明代理,路徑最短。升級核心或修改防火牆前,應保留可復原的設定。

適合:裝置效能充足、網路結構簡單、可接受維護時段

旁路由接管

推薦

保留現有主路由,只遷移指定終端。代理故障時可快速將預設閘道切回原位址。

適合:首次部署、需要分批驗證、家庭網路無法長時間中斷

桌面用戶端

在電腦上執行 v2rayN,由使用者明確控制系統代理、TUN、訂閱與核心記錄。

適合:只有一兩台裝置使用、需要頻繁切換節點與除錯規則

旁路由不等於把裝置接上交換器後就能自動接管。終端必須透過 DHCP、手動閘道或主路由策略,明確將流量送往旁路由。若終端的預設閘道仍是主路由,即使旁路由上的核心正常運行,也看不到對應連線。

韌體環境:核心能啟動只是最低要求

路由器首先需要能執行對應架構的 Linux 程式。常見架構包括 x86_64、aarch64、armv7 與 mipsle,下載前必須查看系統回報的架構,不能只依處理器品牌判斷。以 64 位元 ARM 為例,系統可能回報為 aarch64;同系列的舊裝置也可能執行 32 位元使用者空間,只能使用 armv7 建置版本。

建議使用 Linux 5.10 或更新版本的核心,並確認系統具備 nftables 或完整的 iptables 擴充功能。透明代理需要策略路由、連線標記、TPROXY 或 REDIRECT 等能力。精簡韌體可能可以執行核心程式,卻缺少透明轉送模組,最後只能開放 SOCKS 或 HTTP 入站連接埠,讓終端手動填寫。

訂閱也不是路由器核心通用的原生輸入格式。訂閱連結通常由用戶端或管理層解析,再產生核心可讀取的 JSON 設定。若只把一個訂閱網址寫進 V2Ray 設定,核心不會自動完成節點解析、分組與路由規則產生。路由部署需要額外的設定管理層,或手動維護明確的入站、出站與路由物件。

硬體門檻:看持續吞吐量,不只看 CPU 核心數

代理流量會經過使用者空間核心,吞吐量同時受單核心效能、加密演算法、TLS 實作、記憶體頻寬與散熱影響。四核心低頻處理器不一定比雙核心高效能處理器更快,因為單一連線的握手、封裝與部分加密工作無法平均分散到所有核心。啟用複雜網域規則並增加大量連線後,記憶體壓力也會明顯上升。

以下資料可作為實驗室等級的起點,不代表對特定裝置的承諾值。測試條件為 1 Gbps 區域網路、單條遠端線路、同時下載 8 條連線、約 4000 條網域規則,分別觀察穩定運行 15 分鐘後的吞吐量與記憶體使用量。不同線路延遲、協定組合與韌體編譯選項都會改變結果。

硬體級距 記憶體建議 參考代理吞吐量 適用範圍
雙核心 ARM,約 1.0 GHz 至少 256 MB 約 45–90 Mbps 輕量網頁、少量終端,不建議全域接管高速下載
四核心 ARM,約 1.5 GHz 至少 512 MB 約 160–320 Mbps 家庭日常分流,10–20 台活躍終端
較新的四核心 ARM,2.0 GHz 以上 至少 1 GB 約 350–650 Mbps 高頻寬連線、較多並發與複雜規則
x86_64 低功耗平台 至少 2 GB 約 700–940 Mbps 千兆出口、持續下載,同時執行 DNS 與監控服務

結論:先進行 15 分鐘持續測試

測速峰值達到 500 Mbps,不代表路由器能長時間穩定維持該速度。連續運行 15 分鐘後,若吞吐量下降超過 20%、單核心長時間接近 100%,或機身明顯降頻,應降低目標頻寬、改善散熱,或改用旁路由與桌面用戶端。

記憶體方面,核心閒置時可能只佔用幾十 MB,但規則檔解析、DNS 快取、連線追蹤與記錄都會增加用量。128 MB 裝置即使勉強啟動,也容易在訂閱產生大量出站、並發連線增加或系統更新時觸發記憶體回收。512 MB 是較實際的家庭分流起點;若還要執行過濾、監控與檔案服務,建議從 1 GB 開始評估。

協定選擇同樣會影響處理器負載。VMess 本身包含加密與驗證處理;VLESS 的設計較輕量,但與 TLS、REALITY 等安全層組合後,仍會產生握手與加密成本。不要只依協定名稱推估速度,應在同一節點、同一時段比較 CPU 使用率、持續吞吐量與首個封包延遲。

透明代理流程:入口、標記、路由與 DNS 缺一不可

透明代理的目標是讓終端不必填寫 SOCKS 位址。以統一接管 TCP 與 UDP 為例,防火牆先篩選需要代理的連線,再將流量送至本機透明入站連接埠,例如 12345。核心讀取原始目標位址,依網域、IP、連接埠或協定比對路由規則,最後選擇直連、封鎖或遠端代理出站。

終端 192.168.1.20
  → 預設閘道 192.168.1.2
  → 排除區域網路與遠端伺服器位址
  → TPROXY 入口 0.0.0.0:12345
  → fwmark 0x1 / 策略路由表 100
  → V2Ray 或 Xray 路由比對
  → direct 或 proxy 出站

策略路由的關鍵,是讓帶有標記的封包回到本機透明入站,而不是繼續依預設路由轉送。常見做法使用標記 0x1 與獨立路由表 100。具體指令取決於 nftables、iptables 版本與韌體封裝方式,不能混用兩套規則後只刪除其中一半。

DNS 決定網域規則能否命中。若終端直接查詢外部 DNS,閘道可能只看見目標 IP,無法穩定依網域分類。可讓 DHCP 下發旁路由位址作為 DNS,再由本機快取服務監聽 53 連接埠,將需要處理的請求轉交至核心 DNS 入站,例如 127.0.0.1:1053。同時要避免核心查詢遠端網域時再次進入自己的透明規則。

  1. 核對網路參數

    記錄主路由位址、旁路由位址、DHCP 範圍與遠端伺服器 IP。範例中主路由為 192.168.1.1,旁路由為 192.168.1.2,兩者不可佔用相同位址。

  2. 先啟用手動入口

    先讓核心監聽 127.0.0.1:10808 的 SOCKS 入站,使用一台電腦手動設定代理,驗證節點、協定與時間同步,暫時不要修改全網防火牆。

  3. 加入透明入口

    新增 12345 透明入站,啟用原始目標位址跟隨功能,再為測試終端單獨建立 TPROXY 或 REDIRECT 規則。

  4. 固定 DNS 路徑

    確認區域網路的 53 連接埠只有一個服務佔用,將核心 DNS 監聽位址設為 127.0.0.1:1053,再驗證網域分流與直連解析結果。

  5. 擴大接管範圍

    觀察 30 分鐘的記錄、CPU、記憶體與連線數。確認沒有迴圈與斷線後,再從單一測試位址擴大到指定裝置群組,最後才考慮接管整個網路。

部署與驗收:依單一裝置逐步放量

部署時不要一開始就啟用全域透明轉送。較穩妥的順序是先驗證核心設定,再驗證手動代理入口,然後只接管一台測試終端。每一步都保留獨立檢查點,才能判斷問題出在節點、核心設定、防火牆、DNS 或旁路由回程。

  1. 檢查系統架構、可寫入空間與時間。執行環境應能正確回報目前時間,並至少保留 40 MB 可用空間。
  2. 啟動核心後查看前 30 行記錄,確認設定檔已載入、入站連接埠正在監聽,且出站網域可以解析。
  3. 從測試電腦連線至旁路由的 10808 SOCKS 連接埠,分別存取直連目標與代理目標,確認基本節點可用。
  4. 將測試電腦位址固定為 192.168.1.20,透明規則只比對該來源位址,避免影響其他裝置。
  5. 執行 TCP 網頁存取、UDP DNS 查詢、持續下載與待機恢復四類測試,並觀察記錄中是否出現連線迴圈、連接埠佔用或解析逾時。
  6. 記錄關閉代理後的直連吞吐量,以及啟用代理後的代理吞吐量。若 500 Mbps 寬頻只能穩定達到 120 Mbps,同時單核心滿載,應判定為硬體瓶頸,而不是繼續堆疊路由規則。

結論:以可回復設定作為完成標準

部署完成不只是網頁能夠開啟,還應能在 2 分鐘內停用透明規則、還原原本的 DNS 與預設閘道。若必須重新刷寫韌體才能恢復網路,表示目前的變更缺少獨立開關,不適合繼續擴大接管範圍。

驗收時應記錄的四組資料

記錄層級不宜長期維持除錯模式。驗證階段可以暫時提高詳細程度,完成定位後切回 warning 或 error,並設定記錄輪替。路由器快閃記憶體的寫入壽命與空間都有限,持續記錄每條連線會造成無意義的寫入,也可能讓根檔案系統被記錄塞滿。

何時應改回 v2rayN、v2rayNG 或 v2flyNG

閘道部署並不適合所有網路。如果只有一台桌上型電腦需要代理,使用 v2rayN 往往更直接:訂閱更新、節點測試、系統代理、TUN 與記錄都能在同一個介面完成。以 v2rayN 7.x 為例,可透過「設定」→「參數設定」→「Core 類型」檢查目前的核心選擇,再依節點協定切換相容的核心。

Android 終端可依核心需求使用 v2rayNG 或 v2flyNG。v2rayNG 使用 Xray 核心,適合需要相應協定能力的設定;v2flyNG 使用 v2fly 核心,適合基於 V2Ray 相容協定的連線。終端用戶端可以獨立切換節點,不必重新載入整個網路的防火牆,也更方便將問題限定在單一裝置。

旁路由能啟動核心,為什麼終端流量沒有經過它?

先在終端查看預設閘道。若仍是 192.168.1.1,而旁路由為 192.168.1.2,流量不會自動繞行。先手動將一台測試終端的閘道與 DNS 指向 192.168.1.2,再檢查透明入口計數是否增加。

網頁能開啟,但部分程式始終直連,該怎麼辦?

檢查這些程式是否使用 UDP、獨立 DNS 或不遵循系統代理。路由器端需要同時驗證 UDP 透明轉送與 DNS 路徑;若硬體或韌體缺少 TPROXY 能力,可在桌面端改用 v2rayN 的 TUN 模式。

一啟用透明代理,遠端節點就循環重新連線,原因是什麼?

優先檢查遠端伺服器 IP 是否再次被透明規則接管。將該 IP 加入直連排除清單,同時排除路由器本機發起的核心連線,然後清除舊的連線追蹤記錄並重新啟動核心。

256 MB 記憶體的路由器還能繼續使用嗎?

可以先限制規則規模與並發數,只接管少量裝置,並持續觀察 30 分鐘的可用記憶體。若閒置記憶體長期低於 30 MB、頻繁觸發程序退出,或訂閱更新後無法重新載入,應遷移至 512 MB 以上的旁路由或桌面用戶端。

什麼時候不值得繼續調整路由器?

當裝置缺少透明轉送模組、穩定吞吐量低於寬頻的三分之一、更新設定經常導致全網中斷,或只有一兩台終端有需求時,直接使用 v2rayN、v2rayNG 或 v2flyNG,維護成本通常更低。

最終選擇應圍繞故障範圍與維護頻率。若需要讓電視、遊戲裝置、工作站等多台終端共用統一規則,且已有效能充足的閘道,旁路由是較穩妥的起點。若需要頻繁切換訂閱、比較節點、查看詳細記錄,或網路中只有少量裝置使用代理,桌面與 Android 用戶端會更清晰。

無論選擇主路由或旁路由,都應先將「直連可復原」寫入部署方案。保留原閘道位址、DNS 設定、防火牆備份與停止服務指令,再逐台擴大接管範圍。路由器代理的價值來自集中管理;如果集中管理同時放大故障,就應縮小範圍,而不是繼續增加規則複雜度。

下載 V2Ray 用戶端