將代理核心放到路由器上,核心變化不是「換一個執行位置」,而是讓閘道統一處理區域網路裝置的連線。終端不必再逐台設定系統代理,但閘道必須同時負責轉送、DNS、路由比對、連線追蹤與加密運算。設定錯誤的影響範圍也會從單台電腦擴大到整個區域網路。
部署前應先區分主路由與旁路由。主路由直接掌握寬頻出口、DHCP 與預設閘道,路徑較短,但維護核心時可能影響整個網路。旁路由位於現有主路由之後,通常只讓指定終端將預設閘道或策略路由指向它,方便測試與回復,但需要額外處理回程路徑與 DNS 流向。
本文適合準備讓多台裝置共用 V2Ray、Xray 代理能力的使用者,依序說明主路由與旁路由的差異、韌體與硬體門檻、透明代理流程、部署步驟與回復條件;讀完即可先判斷裝置是否值得投入,再決定採用閘道部署或桌面用戶端。
主路由與旁路由:先界定故障範圍
主路由部署的流量路徑通常是「終端 → 主路由透明代理入口 → V2Ray 或 Xray 核心 → 遠端伺服器」。核心程序與 NAT、防火牆、DHCP 位於同一台裝置。優點是拓撲簡單,所有終端預設經過同一個策略節點;代價是核心異常、防火牆規則錯誤或 DNS 設定失誤,都可能直接影響正常上網。
旁路由部署則保留原主路由作為穩定出口。需要代理的終端將閘道指向旁路由,或由主路由依來源位址將特定裝置轉送過去。旁路由完成規則比對後,再把直連或代理流量送回主路由。此結構適合逐台遷移,也方便故障時將終端閘道改回主路由位址。
主路由直接運行
集中管理 DHCP、NAT、DNS 與透明代理,路徑最短。升級核心或修改防火牆前,應保留可復原的設定。
適合:裝置效能充足、網路結構簡單、可接受維護時段
旁路由接管
推薦保留現有主路由,只遷移指定終端。代理故障時可快速將預設閘道切回原位址。
適合:首次部署、需要分批驗證、家庭網路無法長時間中斷
桌面用戶端
在電腦上執行 v2rayN,由使用者明確控制系統代理、TUN、訂閱與核心記錄。
適合:只有一兩台裝置使用、需要頻繁切換節點與除錯規則
旁路由不等於把裝置接上交換器後就能自動接管。終端必須透過 DHCP、手動閘道或主路由策略,明確將流量送往旁路由。若終端的預設閘道仍是主路由,即使旁路由上的核心正常運行,也看不到對應連線。
韌體環境:核心能啟動只是最低要求
路由器首先需要能執行對應架構的 Linux 程式。常見架構包括 x86_64、aarch64、armv7 與 mipsle,下載前必須查看系統回報的架構,不能只依處理器品牌判斷。以 64 位元 ARM 為例,系統可能回報為 aarch64;同系列的舊裝置也可能執行 32 位元使用者空間,只能使用 armv7 建置版本。
建議使用 Linux 5.10 或更新版本的核心,並確認系統具備 nftables 或完整的 iptables 擴充功能。透明代理需要策略路由、連線標記、TPROXY 或 REDIRECT 等能力。精簡韌體可能可以執行核心程式,卻缺少透明轉送模組,最後只能開放 SOCKS 或 HTTP 入站連接埠,讓終端手動填寫。
- 檔案系統:至少預留 40 MB 可寫入空間,用於核心、地理規則檔、設定與輪替記錄;升級時還要預留新舊版本同時存在的空間。
- 時間同步:TLS、VLESS 加密傳輸與憑證驗證都依賴正確的系統時間。開機後應先完成 NTP 同步,再啟動代理服務。
- 程序管理:應由 init 或服務管理器啟動核心,設定異常自動重啟,並將標準輸出寫入可輪替的記錄,而不是長期停留在互動式終端。
- DNS 能力:需要釐清監聽位址、快取服務與上游伺服器之間的關係,避免路由器本機的 53 連接埠被多個程序重複佔用。
- 規則能力:防火牆必須能排除區域網路、群播、廣播、路由器本機管理位址與遠端伺服器位址,避免代理迴圈。
訂閱也不是路由器核心通用的原生輸入格式。訂閱連結通常由用戶端或管理層解析,再產生核心可讀取的 JSON 設定。若只把一個訂閱網址寫進 V2Ray 設定,核心不會自動完成節點解析、分組與路由規則產生。路由部署需要額外的設定管理層,或手動維護明確的入站、出站與路由物件。
硬體門檻:看持續吞吐量,不只看 CPU 核心數
代理流量會經過使用者空間核心,吞吐量同時受單核心效能、加密演算法、TLS 實作、記憶體頻寬與散熱影響。四核心低頻處理器不一定比雙核心高效能處理器更快,因為單一連線的握手、封裝與部分加密工作無法平均分散到所有核心。啟用複雜網域規則並增加大量連線後,記憶體壓力也會明顯上升。
以下資料可作為實驗室等級的起點,不代表對特定裝置的承諾值。測試條件為 1 Gbps 區域網路、單條遠端線路、同時下載 8 條連線、約 4000 條網域規則,分別觀察穩定運行 15 分鐘後的吞吐量與記憶體使用量。不同線路延遲、協定組合與韌體編譯選項都會改變結果。
| 硬體級距 | 記憶體建議 | 參考代理吞吐量 | 適用範圍 |
|---|---|---|---|
| 雙核心 ARM,約 1.0 GHz | 至少 256 MB | 約 45–90 Mbps | 輕量網頁、少量終端,不建議全域接管高速下載 |
| 四核心 ARM,約 1.5 GHz | 至少 512 MB | 約 160–320 Mbps | 家庭日常分流,10–20 台活躍終端 |
| 較新的四核心 ARM,2.0 GHz 以上 | 至少 1 GB | 約 350–650 Mbps | 高頻寬連線、較多並發與複雜規則 |
| x86_64 低功耗平台 | 至少 2 GB | 約 700–940 Mbps | 千兆出口、持續下載,同時執行 DNS 與監控服務 |
結論:先進行 15 分鐘持續測試
測速峰值達到 500 Mbps,不代表路由器能長時間穩定維持該速度。連續運行 15 分鐘後,若吞吐量下降超過 20%、單核心長時間接近 100%,或機身明顯降頻,應降低目標頻寬、改善散熱,或改用旁路由與桌面用戶端。
記憶體方面,核心閒置時可能只佔用幾十 MB,但規則檔解析、DNS 快取、連線追蹤與記錄都會增加用量。128 MB 裝置即使勉強啟動,也容易在訂閱產生大量出站、並發連線增加或系統更新時觸發記憶體回收。512 MB 是較實際的家庭分流起點;若還要執行過濾、監控與檔案服務,建議從 1 GB 開始評估。
協定選擇同樣會影響處理器負載。VMess 本身包含加密與驗證處理;VLESS 的設計較輕量,但與 TLS、REALITY 等安全層組合後,仍會產生握手與加密成本。不要只依協定名稱推估速度,應在同一節點、同一時段比較 CPU 使用率、持續吞吐量與首個封包延遲。
透明代理流程:入口、標記、路由與 DNS 缺一不可
透明代理的目標是讓終端不必填寫 SOCKS 位址。以統一接管 TCP 與 UDP 為例,防火牆先篩選需要代理的連線,再將流量送至本機透明入站連接埠,例如 12345。核心讀取原始目標位址,依網域、IP、連接埠或協定比對路由規則,最後選擇直連、封鎖或遠端代理出站。
終端 192.168.1.20
→ 預設閘道 192.168.1.2
→ 排除區域網路與遠端伺服器位址
→ TPROXY 入口 0.0.0.0:12345
→ fwmark 0x1 / 策略路由表 100
→ V2Ray 或 Xray 路由比對
→ direct 或 proxy 出站
策略路由的關鍵,是讓帶有標記的封包回到本機透明入站,而不是繼續依預設路由轉送。常見做法使用標記 0x1 與獨立路由表 100。具體指令取決於 nftables、iptables 版本與韌體封裝方式,不能混用兩套規則後只刪除其中一半。
DNS 決定網域規則能否命中。若終端直接查詢外部 DNS,閘道可能只看見目標 IP,無法穩定依網域分類。可讓 DHCP 下發旁路由位址作為 DNS,再由本機快取服務監聽 53 連接埠,將需要處理的請求轉交至核心 DNS 入站,例如 127.0.0.1:1053。同時要避免核心查詢遠端網域時再次進入自己的透明規則。
-
核對網路參數
記錄主路由位址、旁路由位址、DHCP 範圍與遠端伺服器 IP。範例中主路由為
192.168.1.1,旁路由為192.168.1.2,兩者不可佔用相同位址。 -
先啟用手動入口
先讓核心監聽
127.0.0.1:10808的 SOCKS 入站,使用一台電腦手動設定代理,驗證節點、協定與時間同步,暫時不要修改全網防火牆。 -
加入透明入口
新增
12345透明入站,啟用原始目標位址跟隨功能,再為測試終端單獨建立 TPROXY 或 REDIRECT 規則。 -
固定 DNS 路徑
確認區域網路的 53 連接埠只有一個服務佔用,將核心 DNS 監聽位址設為
127.0.0.1:1053,再驗證網域分流與直連解析結果。 -
擴大接管範圍
觀察 30 分鐘的記錄、CPU、記憶體與連線數。確認沒有迴圈與斷線後,再從單一測試位址擴大到指定裝置群組,最後才考慮接管整個網路。
部署與驗收:依單一裝置逐步放量
部署時不要一開始就啟用全域透明轉送。較穩妥的順序是先驗證核心設定,再驗證手動代理入口,然後只接管一台測試終端。每一步都保留獨立檢查點,才能判斷問題出在節點、核心設定、防火牆、DNS 或旁路由回程。
- 檢查系統架構、可寫入空間與時間。執行環境應能正確回報目前時間,並至少保留 40 MB 可用空間。
- 啟動核心後查看前 30 行記錄,確認設定檔已載入、入站連接埠正在監聽,且出站網域可以解析。
- 從測試電腦連線至旁路由的
10808SOCKS 連接埠,分別存取直連目標與代理目標,確認基本節點可用。 - 將測試電腦位址固定為
192.168.1.20,透明規則只比對該來源位址,避免影響其他裝置。 - 執行 TCP 網頁存取、UDP DNS 查詢、持續下載與待機恢復四類測試,並觀察記錄中是否出現連線迴圈、連接埠佔用或解析逾時。
- 記錄關閉代理後的直連吞吐量,以及啟用代理後的代理吞吐量。若 500 Mbps 寬頻只能穩定達到 120 Mbps,同時單核心滿載,應判定為硬體瓶頸,而不是繼續堆疊路由規則。
結論:以可回復設定作為完成標準
部署完成不只是網頁能夠開啟,還應能在 2 分鐘內停用透明規則、還原原本的 DNS 與預設閘道。若必須重新刷寫韌體才能恢復網路,表示目前的變更缺少獨立開關,不適合繼續擴大接管範圍。
驗收時應記錄的四組資料
- 首個封包延遲:連續存取同一目標 10 次,記錄中位數,而不是只看一次最快結果。
- 持續吞吐量:至少測試 15 分鐘,記錄開始、5 分鐘與 15 分鐘三個時間點。
- 資源使用量:記錄單核心峰值、總記憶體、連線追蹤數量與裝置溫度變化。
- 恢復時間:停止核心後,直連裝置應能依預案恢復;旁路由方案可將閘道改回
192.168.1.1進行驗證。
記錄層級不宜長期維持除錯模式。驗證階段可以暫時提高詳細程度,完成定位後切回 warning 或 error,並設定記錄輪替。路由器快閃記憶體的寫入壽命與空間都有限,持續記錄每條連線會造成無意義的寫入,也可能讓根檔案系統被記錄塞滿。
何時應改回 v2rayN、v2rayNG 或 v2flyNG
閘道部署並不適合所有網路。如果只有一台桌上型電腦需要代理,使用 v2rayN 往往更直接:訂閱更新、節點測試、系統代理、TUN 與記錄都能在同一個介面完成。以 v2rayN 7.x 為例,可透過「設定」→「參數設定」→「Core 類型」檢查目前的核心選擇,再依節點協定切換相容的核心。
Android 終端可依核心需求使用 v2rayNG 或 v2flyNG。v2rayNG 使用 Xray 核心,適合需要相應協定能力的設定;v2flyNG 使用 v2fly 核心,適合基於 V2Ray 相容協定的連線。終端用戶端可以獨立切換節點,不必重新載入整個網路的防火牆,也更方便將問題限定在單一裝置。
旁路由能啟動核心,為什麼終端流量沒有經過它?
先在終端查看預設閘道。若仍是 192.168.1.1,而旁路由為 192.168.1.2,流量不會自動繞行。先手動將一台測試終端的閘道與 DNS 指向 192.168.1.2,再檢查透明入口計數是否增加。
網頁能開啟,但部分程式始終直連,該怎麼辦?
檢查這些程式是否使用 UDP、獨立 DNS 或不遵循系統代理。路由器端需要同時驗證 UDP 透明轉送與 DNS 路徑;若硬體或韌體缺少 TPROXY 能力,可在桌面端改用 v2rayN 的 TUN 模式。
一啟用透明代理,遠端節點就循環重新連線,原因是什麼?
優先檢查遠端伺服器 IP 是否再次被透明規則接管。將該 IP 加入直連排除清單,同時排除路由器本機發起的核心連線,然後清除舊的連線追蹤記錄並重新啟動核心。
256 MB 記憶體的路由器還能繼續使用嗎?
可以先限制規則規模與並發數,只接管少量裝置,並持續觀察 30 分鐘的可用記憶體。若閒置記憶體長期低於 30 MB、頻繁觸發程序退出,或訂閱更新後無法重新載入,應遷移至 512 MB 以上的旁路由或桌面用戶端。
什麼時候不值得繼續調整路由器?
當裝置缺少透明轉送模組、穩定吞吐量低於寬頻的三分之一、更新設定經常導致全網中斷,或只有一兩台終端有需求時,直接使用 v2rayN、v2rayNG 或 v2flyNG,維護成本通常更低。
最終選擇應圍繞故障範圍與維護頻率。若需要讓電視、遊戲裝置、工作站等多台終端共用統一規則,且已有效能充足的閘道,旁路由是較穩妥的起點。若需要頻繁切換訂閱、比較節點、查看詳細記錄,或網路中只有少量裝置使用代理,桌面與 Android 用戶端會更清晰。
無論選擇主路由或旁路由,都應先將「直連可復原」寫入部署方案。保留原閘道位址、DNS 設定、防火牆備份與停止服務指令,再逐台擴大接管範圍。路由器代理的價值來自集中管理;如果集中管理同時放大故障,就應縮小範圍,而不是繼續增加規則複雜度。