V2Ray 内核跑在路由器与旁路由上:部署思路与硬件门槛概览

梳理在主路由与旁路由上直跑内核的两种思路:固件环境要求、内存与加密性能门槛、透明代理的基本链路,以及什么场景更适合退回桌面客户端。

把代理内核放到路由器上,核心变化不是“换一个运行位置”,而是让网关统一处理局域网设备的连接。终端可以不再逐台设置系统代理,但网关必须同时承担转发、DNS、路由匹配、连接跟踪与加密计算。配置错误的影响范围也会从单台电脑扩大到整个局域网。

部署前应先区分主路由和旁路由。主路由直接持有宽带出口、DHCP 与默认网关,链路短,但维护内核时可能影响全网。旁路由位于现有主路由之后,通常只让指定终端把默认网关或策略路由指向它,便于测试和回退,但需要额外处理回程路径与 DNS 去向。

本文速览

本文面向准备让多台设备共享 V2Ray、Xray 代理能力的用户,依次说明主路由与旁路由的差异、固件和硬件门槛、透明代理链路、部署步骤与回退条件;读完后可先判断设备是否值得折腾,再决定采用网关部署还是桌面客户端。

主路由与旁路由:先确定故障边界

主路由部署的流量路径通常是“终端 → 主路由透明代理入口 → V2Ray 或 Xray 内核 → 远端服务器”。内核进程与 NAT、防火墙、DHCP 位于同一台设备。优点是拓扑简单,所有终端默认经过同一个策略点;代价是内核异常、防火墙规则错误或 DNS 配置失误都可能直接影响正常上网。

旁路由部署则保留原主路由作为稳定出口。需要代理的终端将网关指向旁路由,或由主路由按源地址把特定设备转发过去。旁路由完成规则匹配后,再把直连或代理流量送回主路由。此结构适合逐台迁移,也方便在故障时把终端网关改回主路由地址。

主路由直跑

DHCP、NAT、DNS 与透明代理集中管理,链路最短。升级内核或修改防火墙前应保留可恢复的配置。

适合:设备性能充足、网络结构简单、可接受维护窗口

旁路由接管

推荐

保留现有主路由,仅迁移指定终端。代理故障时可以快速把默认网关切回原地址。

适合:初次部署、需要分批验证、家庭网络不能长时间中断

桌面客户端

在电脑上运行 v2rayN,由用户明确控制系统代理、TUN、订阅与内核日志。

适合:只有一两台设备使用、需要频繁切换节点与调试规则

旁路由并不等于把设备接入交换机后就能自动接管。终端必须通过 DHCP、手工网关或主路由策略明确把流量送往旁路由。若终端的默认网关仍是主路由,旁路由上即使内核正常运行,也看不到对应连接。

固件环境:内核能启动只是最低条件

路由器首先需要可执行对应架构的 Linux 程序。常见架构包括 x86_64、aarch64、armv7 与 mipsle,下载前必须查看系统报告的架构,不能只按处理器品牌判断。以 64 位 ARM 为例,系统可能报告为 aarch64;同系列旧设备也可能运行 32 位用户空间,只能使用 armv7 构建。

建议使用 Linux 5.10 或更新内核,并确认系统具备 nftables 或完整的 iptables 扩展。透明代理需要策略路由、连接标记、TPROXY 或 REDIRECT 等能力。精简固件可能能运行核心程序,却缺少透明转发模块,最终只能开放一个 SOCKS 或 HTTP 入站端口供终端手动填写。

订阅也不是路由器内核的通用原生输入格式。订阅链接通常由客户端或管理层解析,再生成核心可读取的 JSON 配置。若只把一条订阅地址写进 V2Ray 配置,核心不会自动完成节点解析、分组和路由规则生成。路由部署需要额外的配置管理层,或手工维护明确的入站、出站和路由对象。

硬件门槛:看持续吞吐,不只看 CPU 核数

代理流量会经过用户态内核,吞吐受单核性能、加密算法、TLS 实现、内存带宽和散热共同影响。四核低频处理器不一定比双核高性能处理器更快,因为单条连接的握手、封装和部分加密工作无法平均分散到所有核心。开启复杂域名规则和大量连接后,内存压力也会明显上升。

下面的数据可作为实验室级起点,而不是设备承诺值。测试条件为 1 Gbps 局域网、单条远端线路、并发下载 8 条、约 4000 条域名规则,分别观察稳定运行 15 分钟后的吞吐与内存。不同线路延迟、协议组合和固件编译选项会改变结果。

硬件档位 内存建议 参考代理吞吐 适用范围
双核 ARM,1.0 GHz 左右 256 MB 起 约 45–90 Mbps 轻量网页、少量终端,不建议全局接管高速下载
四核 ARM,1.5 GHz 左右 512 MB 起 约 160–320 Mbps 家庭常规分流,10–20 台活跃终端
较新四核 ARM,2.0 GHz 以上 1 GB 起 约 350–650 Mbps 高带宽接入、较多并发和复杂规则
x86_64 低功耗平台 2 GB 起 约 700–940 Mbps 千兆出口、持续下载、同时运行 DNS 与监控服务

结论:先做 15 分钟持续测试

测速峰值达到 500 Mbps,不代表路由器能长期稳定在该速度。连续运行 15 分钟后若吞吐下降超过 20%、单核长期接近 100% 或机身明显降频,应降低目标带宽、改善散热,或改用旁路由与桌面客户端。

内存方面,核心空载可能只占几十 MB,但规则文件解析、DNS 缓存、连接跟踪和日志都会增加占用。128 MB 设备即使勉强启动,也容易在订阅生成大量出站、并发连接增加或系统更新时触发内存回收。512 MB 是较实际的家庭分流起点;若还运行过滤、监控和文件服务,建议从 1 GB 起评估。

协议选择同样影响处理器负载。VMess 本身包含加密与认证处理;VLESS 的设计更轻,但与 TLS、REALITY 等安全层组合后,仍有握手和加密成本。不要只根据协议名称推算速度,应在同一节点、同一时间段下对比 CPU 占用、持续吞吐和首包延迟。

透明代理链路:入口、标记、路由和 DNS 缺一不可

透明代理的目标是让终端无需填写 SOCKS 地址。以 TCP 与 UDP 统一接管为例,防火墙先筛选需要代理的连接,再把流量送到本机透明入站端口,例如 12345。核心读取原始目标地址,按域名、IP、端口或协议匹配路由规则,最后选择直连、阻断或远端代理出站。

终端 192.168.1.20
  → 默认网关 192.168.1.2
  → 排除局域网与远端服务器地址
  → TPROXY 入口 0.0.0.0:12345
  → fwmark 0x1 / 策略路由表 100
  → V2Ray 或 Xray 路由匹配
  → direct 或 proxy 出站

策略路由的关键是让带标记的数据包回到本机透明入站,而不是继续按默认路由转发。常见做法使用标记 0x1 和独立路由表 100。具体命令取决于 nftables、iptables 版本与固件封装方式,不能混用两套规则后只删除其中一半。

DNS 决定域名规则能否命中。终端若直接查询外部 DNS,网关可能只看到目标 IP,无法稳定按域名分类。可让 DHCP 下发旁路由地址作为 DNS,再由本机缓存服务监听 53 端口,把需要处理的请求转交到核心 DNS 入站,例如 127.0.0.1:1053。同时要避免核心查询远端域名时再次进入自己的透明规则。

  1. 核对网络参数

    记录主路由地址、旁路由地址、DHCP 范围和远端服务器 IP。示例主路由为 192.168.1.1,旁路由为 192.168.1.2,两者不要占用同一地址。

  2. 先开手动入口

    先让核心监听 127.0.0.1:10808 的 SOCKS 入站,用一台电脑手动设置代理验证节点、协议与时间同步,暂不修改全网防火墙。

  3. 加入透明入口

    新增 12345 透明入站,启用原目标地址跟随能力,再为测试终端单独建立 TPROXY 或 REDIRECT 规则。

  4. 固定 DNS 路径

    确认只有一个服务占用局域网 53 端口,将核心 DNS 监听放到 127.0.0.1:1053,再验证域名分流与直连解析结果。

  5. 扩大接管范围

    观察 30 分钟日志、CPU、内存与连接数。确认无回环和断流后,再从单个测试地址扩大到指定设备组,最后才考虑全网接管。

部署与验收:按单设备逐步放量

部署时不要先启用全局透明转发。更稳妥的顺序是先验证核心配置,再验证手动代理入口,然后只接管一台测试终端。每一步都保留独立的检查点,这样可以判断问题属于节点、核心配置、防火墙、DNS 还是旁路由回程。

  1. 检查系统架构、可写空间和时间。执行环境应能正确报告当前时间,并至少保留 40 MB 可用空间。
  2. 启动核心后查看前 30 行日志,确认配置文件已加载、入站端口已监听、出站域名能够解析。
  3. 从测试电脑连接旁路由的 10808 SOCKS 端口,分别访问直连目标与代理目标,确认基础节点可用。
  4. 把测试电脑地址固定为 192.168.1.20,透明规则只匹配该源地址,避免影响其他设备。
  5. 执行 TCP 网页访问、UDP DNS 查询、持续下载和待机恢复四类测试,并观察日志中是否出现连接回环、端口占用或解析超时。
  6. 记录关闭代理后的直连吞吐与开启后的代理吞吐。若 500 Mbps 宽带只能稳定达到 120 Mbps,同时单核满载,应判定为硬件瓶颈,而不是继续堆叠路由规则。

结论:以可回退配置作为完成标准

部署完成不仅是网页能够打开,还应能在 2 分钟内停用透明规则、恢复原 DNS 和默认网关。若必须重刷固件才能恢复网络,说明当前变更缺少独立开关,不适合继续扩大接管范围。

验收时应记录的四组数据

日志级别不宜长期保持调试模式。验证阶段可以临时提高详细度,定位完成后切回 warning 或 error,并配置日志轮转。路由器闪存写入寿命与空间都有限,持续记录每条连接会造成无意义的写入,也可能让根文件系统被日志占满。

何时应退回 v2rayN、v2rayNG 或 v2flyNG

网关部署并不适合所有网络。如果只有一台桌面电脑需要代理,使用 v2rayN 往往更直接:订阅更新、节点测试、系统代理、TUN 与日志都在同一界面完成。以 v2rayN 7.x 为例,可通过「设置」→「参数设置」→「Core 类型」检查当前核心选择,再根据节点协议切换兼容的内核。

Android 终端可根据核心需求使用 v2rayNG 或 v2flyNG。v2rayNG 使用 Xray 内核,适合需要对应协议能力的配置;v2flyNG 使用 v2fly 内核,适合基于 V2Ray 兼容协议的连接。终端客户端可以独立切换节点,不必重载全网防火墙,也更便于把问题限定在单台设备。

旁路由能启动内核,为什么终端流量没有经过它?

先在终端查看默认网关。若仍为 192.168.1.1,而旁路由是 192.168.1.2,流量不会自动绕行。先手工把一台测试终端的网关和 DNS 指向 192.168.1.2,再检查透明入口计数是否增长。

网页能打开,但部分程序始终直连怎么办?

检查这些程序是否使用 UDP、独立 DNS 或不遵循系统代理。路由器侧需要同时验证 UDP 透明转发和 DNS 路径;若硬件或固件缺少 TPROXY 能力,可在桌面端改用 v2rayN 的 TUN 模式。

一开透明代理,远端节点就循环重连是什么原因?

优先检查远端服务器 IP 是否被透明规则再次接管。把该 IP 加入直连排除集,同时排除路由器本机发起的核心连接,然后清理旧连接跟踪记录并重新启动内核。

256 MB 内存的路由器还能继续用吗?

可以先限制规则规模和并发,仅接管少量设备,并连续观察 30 分钟可用内存。若空闲内存长期低于 30 MB、频繁触发进程退出或订阅更新后无法重载,应迁移到 512 MB 以上旁路由或桌面客户端。

什么时候不值得继续调路由器?

当设备缺少透明转发模块、稳定吞吐低于宽带的三分之一、升级配置经常导致全网中断,或只有一两台终端有需求时,直接使用 v2rayN、v2rayNG 或 v2flyNG,维护成本通常更低。

最终选型应围绕故障范围和维护频率。需要让电视、游戏设备、工作站等多台终端共享统一规则,并且已有性能充足的网关,旁路由是较稳妥的起点。需要频繁切换订阅、对比节点、读取详细日志,或网络中只有少量设备使用代理,则桌面与 Android 客户端更清晰。

无论选择主路由还是旁路由,都应先把“直连可恢复”写进部署方案。保留原网关地址、DNS 配置、防火墙备份与停止服务命令,再逐台扩大接管范围。路由器代理的价值来自集中管理;如果集中管理同时放大了故障,就应缩小范围,而不是继续增加规则复杂度。

V2Ray客户端下载