客户端配置教程 • • 更新:2026-09-25 • 实操配置指南

全家网络统一管理:路由器分流常见误区与方案

想让全家智能电视、扫地机器人、手机电脑自动实现国内外网络分流?打开呀深度剖析主路由 vs 旁路网关(旁路由)拓扑架构、DNS 广播死循环与常见的四大致命误区。

全家网络统一管理:主路由、旁路网关与透明代理分流方案避坑指南

全家网络统一管理:路由器分流常见误区与方案

Answer Block

家庭全屋分流的核心,是把“拨号与 NAT”和“复杂分流与透明代理”这两类职责解耦。主流架构有两种:单主路由一体化(在 OpenWrt 等固件上直接跑分流插件)和主路由 + 旁路网关(主路由只负责拨号、NAT、DHCP,旁路由负责分流、透明代理、DNS 解析)。旁路网关的正确接法是:主路由的 DHCP 把默认网关和首选 DNS 都指向旁路由 IP,旁路由自身网关指向主路由;或者只在需要出海的设备上手动指定网关。四大高频翻车点是:DNS 回环/递归死循环导致整屋断网、国行智能家居因网关变动离线、单臂路由在单张千兆网卡上双向折返跑不满内网带宽、IPv6 绕过代理造成泄露。应急回退的关键是保留一条“不经过旁路由”的管理通道,并能在 30 秒内把 DHCP 网关改回主路由。


一、家庭全屋分流的核心诉求与架构选型

家庭网络分流的本质诉求可以拆成四件事:

  1. 国内流量直连:视频、支付、游戏、智能家居、OTA 升级走本地出口,延迟最低。
  2. 特定流量走代理:按域名、IP、GeoIP、进程规则分流,而不是全局。
  3. 全屋设备统一策略:手机、电脑、电视、平板、IoT 都要能被同一套规则覆盖,而不是每台设备装一个客户端。
  4. 故障可回退:分流节点挂了、DNS 挂了、旁路由挂了,家里不能整体断网。

围绕这四点,架构选型只有两条主线。

1.1 单主路由一体化

把 OpenWrt、iStoreOS、RouterOS 等固件直接作为主路由,拨号、NAT、DHCP、DNS、透明代理、分流插件全部跑在一台设备上。

  • 优点:拓扑最简单,没有额外一跳,没有单臂折返,DNS 和网关天然一致,排障路径短。
  • 缺点:主路由 CPU 要同时扛 NAT、Wi-Fi、代理加解密、规则匹配;一旦代理进程崩溃或规则写错,整屋直接断网;升级固件、重启插件都会影响全家。
  • 适用:设备数量少、带宽 ≤ 500M、愿意接受“一台机器全责”的家庭。

1.2 主路由 + 旁路网关

主路由只做拨号、NAT、DHCP、Wi-Fi;旁路由(可以是软路由、N100 小主机、旧笔记本、NAS 里的容器/虚拟机)只做分流、透明代理、DNS。

  • 优点:职责分离,旁路由崩了可以快速把网关切回主路由;主路由保持稳定;旁路由可以随时重装、换规则、换内核。
  • 缺点:多一跳,配置不当会出现 DNS 回环、单臂折返、IPv6 泄露、IoT 离线等问题。
  • 适用:有 NAS/软路由、设备多、需要精细分流、能接受一定排障成本的家庭。

选型判断:如果你只有一台主路由且不想折腾,选一体化;如果你已经有一台常开的 x86 小主机或 NAS,且希望“代理挂了不影响全家上网”,选旁路网关。


二、旁路网关的标准拓扑与正确配置

2.1 标准拓扑

Internet
   │
光猫(桥接)
   │
主路由(拨号 / NAT / DHCP / Wi-Fi)
   │  LAN: 192.168.1.1/24
   │
   ├── 旁路由 192.168.1.2(静态 IP,网关指向 192.168.1.1)
   │       └── 分流 / 透明代理 / DNS
   │
   ├── NAS / PC / 电视 / 手机 / IoT

关键点:

  • 旁路由必须是静态 IP,不能由主路由 DHCP 分配,否则重启后 IP 变化会导致整屋网关指向错误。
  • 旁路由的默认网关指向主路由 LAN IP。
  • 旁路由的 DNS 不要指向自己形成回环,除非你明确知道自己在做什么。

2.2 两种下发方式

方式 A:主路由 DHCP 统一宣告旁路由为网关和 DNS

在主路由 DHCP 设置里:

  • 默认网关:192.168.1.2
  • 首选 DNS:192.168.1.2
  • 备用 DNS:留空,或填主路由 192.168.1.1(但要注意备用 DNS 可能被系统优先使用导致分流失效)

优点:全屋设备自动走旁路由,无需逐台配置。 缺点:旁路由一挂,全屋断网;IoT 设备会因网关变化重新入网或离线。

方式 B:仅需要出海的设备手动指定网关

主路由 DHCP 保持默认(网关 192.168.1.1,DNS 192.168.1.1),只在手机、电脑、电视等需要分流的设备上手动设置:

  • IP:同网段静态或 DHCP 保留
  • 网关:192.168.1.2
  • DNS:192.168.1.2

优点:IoT、摄像头、扫地机器人不受影响;旁路由故障只影响手动指定的设备。 缺点:每台设备要手动配置;部分电视、游戏机不支持改 DNS/网关。

实践建议:混合使用。IoT 走方式 B 的“不指定”,主力设备走方式 B 的“手动指定”,或者用主路由的“按 MAC 分配不同网关”功能(部分固件支持 DHCP Option 3/6 按客户端下发)。

2.3 旁路由内部的关键配置

  • IP 转发:net.ipv4.ip_forward=1,否则旁路由只收不发。
  • 防火墙:LAN 区域允许转发,关闭对 LAN 的 SYN flood 等过度防护,避免误杀。
  • DNS:旁路由上的 DNS 服务要监听 LAN,且上游要区分“国内 DNS”和“代理 DNS”,避免所有查询都走代理。
  • 透明代理:TPROXY 或 REDIRECT 规则要排除旁路由自身到主路由的流量、排除局域网互访、排除国内 IP 段。
  • 关闭 DHCP:旁路由上如果也开了 DHCP,会和主路由冲突,导致设备拿到错误网关。

三、四大致命误区与翻车现场

误区一:DNS 回环与递归死循环导致整屋断网

现象:配置完旁路由后,全屋网页打不开,但 ping IP 正常;旁路由 CPU 跑满;日志里大量 DNS 查询超时。

成因:

  • 主路由 DHCP 把 DNS 指向旁路由,旁路由的 DNS 上游又填了主路由 192.168.1.1,主路由再把 DNS 请求转发回旁路由,形成回环。
  • 旁路由上的 DNS 服务监听 0.0.0.0,同时上游填了自己的 LAN IP,形成递归。
  • 透明代理插件把 DNS 查询也劫持进代理,代理又把 DNS 解析交给本地 DNS,形成死循环。

正确做法:

  • 旁路由 DNS 上游必须是真实的外部 DNS(如运营商 DNS、公共 DNS),不能指向主路由,也不能指向自己。
  • 如果主路由也跑 DNS,二选一:要么主路由 DNS 关闭、只做 DHCP;要么旁路由 DNS 只监听 LAN 并明确上游。
  • 透明代理规则里排除 127.0.0.1、旁路由自身 IP、主路由 IP、局域网网段。

误区二:国行智能家居因网络变动导致米家/涂鸦离线

现象:改完网关后,米家、涂鸦、Aqara、扫地机器人、摄像头陆续离线,App 显示“设备不在线”。

成因:

  • 这些设备大多只支持 2.4GHz,且对网关、DNS、NTP 敏感。网关从主路由变成旁路由后,设备可能无法访问国内云平台。
  • 部分设备在入网时把当前网关写死,网络变动后不会自动重新获取,或者重新获取后走了代理,导致连接国内服务器超时。
  • 旁路由的透明代理规则如果按“非国内 IP 全走代理”,IoT 的云平台域名可能被误判。

正确做法:

  • IoT 设备不要走旁路由。在主路由上为 IoT 单独划分 VLAN 或 SSID,DHCP 网关和 DNS 都指向主路由。
  • 如果无法划分,至少在旁路由分流规则里把米家、涂鸦、Aqara 的域名和国内 IP 段设为直连。
  • 改网络前先记录 IoT 设备列表,改完后逐个确认在线;必要时重新配网。

误区三:单臂路由物理千兆网卡双向折返导致内网跑不满

现象:旁路由是单网口小主机,内网 NAS 到 PC 的传输从 110MB/s 掉到 50MB/s;测速显示上传下载互相抢带宽。

成因:

单臂路由(one-armed router)只有一张物理网卡,所有流量都要“进网卡 → 进旁路由 → 出网卡”折返一次。千兆网卡理论 1000Mbps 是双向合计还是单向,取决于网卡和交换机的全双工能力。但实际中:

  • 内网 NAS → PC 的流量如果被旁路由规则误劫持,会变成 NAS → 主路由 → 旁路由 → 主路由 → PC,同一张网卡上跑了两遍。
  • 旁路由的透明代理如果没排除局域网互访,内网大流量会被拉进代理栈,CPU 和网卡双重瓶颈。

正确做法:

  • 旁路由分流规则必须排除 RFC1918 私网段(10.0.0.0/8、172.16.0.0/12、192.168.0.0/16),局域网互访不经过旁路由。
  • 如果旁路由是单网口,确保它只处理“需要出海的流量”,内网传输走主路由交换机。
  • 有条件用双网口旁路由,或者把旁路由做成“主路由的 LAN 侧设备”,避免折返。
  • 内网大流量场景(NAS、备份、监控回传)建议单独 VLAN,不经过旁路由。

误区四:IPv6 泄露绕过代理

现象:IPv4 分流正常,但访问某些网站时真实 IPv6 地址暴露;或者部分应用走了 IPv6 直连,代理规则失效。

成因:

  • 旁路由只处理了 IPv4 的 TPROXY/REDIRECT,IPv6 流量直接由主路由 NAT66 或运营商前缀直出。
  • 主路由开启了 IPv6,DHCPv6/RA 把 IPv6 网关和 DNS 直接下发给设备,设备优先走 IPv6,绕过旁路由。
  • 透明代理插件未开启 IPv6 支持,或规则里没有 IPv6 段。

正确做法:

  • 如果不需要 IPv6:在主路由关闭 IPv6(或至少关闭 RA 和 DHCPv6),避免泄露。
  • 如果需要 IPv6:旁路由必须同时处理 IPv6 的透明代理和 DNS,主路由的 RA/DHCPv6 要把旁路由的 IPv6 地址作为网关和 DNS 下发。
  • 在分流规则里显式处理 IPv6 段,或使用支持 IPv6 的代理内核。
  • 定期用 IPv6 测试站点检查是否有真实地址泄露。

四、网络排查与应急回退方案

4.1 排查顺序

  1. 物理层:旁路由网线、电源、指示灯;主路由 LAN 口是否正常。
  2. IP 层:旁路由能否 ping 通主路由;主路由能否 ping 通旁路由;设备能否 ping 通两者。
  3. 网关层:设备实际拿到的网关和 DNS 是什么(ipconfig /all、ip route、scutil --dns)。
  4. DNS 层:nslookup baidu.com 192.168.1.2 是否返回;nslookup baidu.com 192.168.1.1 是否返回。
  5. 转发层:旁路由上 tcpdump 看流量是否到达;iptables -t nat -L 看规则是否命中。
  6. 代理层:代理内核日志、规则匹配日志、节点连通性。

4.2 应急回退

  • 保留管理通道:主路由的 Wi-Fi 或 LAN 口始终可以直连,不经过旁路由。
  • DHCP 快速改回:主路由 DHCP 网关和 DNS 改回 192.168.1.1,保存后让设备重新获取(或重启主路由)。
  • 旁路由断电:如果旁路由挂了且全屋断网,直接拔掉旁路由电源,主路由 DHCP 改回自身,30 秒内恢复。
  • 备用 DNS:主路由 DHCP 的备用 DNS 可以填 223.5.5.5 或运营商 DNS,但要注意备用 DNS 可能被优先使用导致分流失效。
  • 记录配置:旁路由的 IP、主路由 DHCP 设置、分流规则,截图或文本保存,故障时不用重新摸索。

五、5 个高价值长尾 FAQ

H3:旁路由和主路由的 DNS 到底应该怎么配,才能既分流又不回环?

核心原则是:DNS 解析路径必须是有向无环图,不能出现环。推荐配置是:主路由 DHCP 把 DNS 指向旁路由;旁路由的 DNS 服务监听 LAN,上游分两组——国内域名走国内 DNS(如运营商 DNS 或 223.5.5.5),需要代理的域名走代理内核的 DNS(如 fake-ip 或远端解析);旁路由自身的系统 DNS 指向主路由或外部 DNS,但不要指向自己的 LAN IP。如果主路由也开了 DNS 转发,要么关闭主路由的 DNS 转发,要么让旁路由的上游直接走外部,不经过主路由。判断是否回环的方法:在旁路由上 dig @192.168.1.2 baidu.com,如果超时或返回异常,检查上游;在设备上 nslookup baidu.com,如果解析慢但 ping IP 正常,基本就是 DNS 环。另一个常见坑是“备用 DNS”填了主路由,Windows 和部分 Android 会并行查询,导致部分域名走了主路由 DNS,分流规则失效。所以备用 DNS 要么留空,要么填一个不会泄露的国内 DNS,并接受它可能被使用。

H3:为什么改了旁路由网关后,米家/涂鸦设备会离线,怎么避免?

国行 IoT 设备的网络栈通常很“脆”:它们大多只支持 2.4GHz,DHCP 租约处理简单,对网关和 DNS 变化敏感,且很多设备在入网时把云平台地址和当前网络参数缓存下来。网关从主路由变成旁路由后,设备可能:1)无法访问国内云平台(如果旁路由规则把云平台域名走了代理);2)NTP 对时失败导致 TLS 证书校验异常;3)重新 DHCP 后拿到旁路由 DNS,但旁路由 DNS 对 IoT 域名解析超时。避免方法:把 IoT 设备放在独立 SSID/VLAN,DHCP 网关和 DNS 都指向主路由,不经过旁路由;如果做不到,至少在旁路由分流规则里把 xiaomi.com、mi.com、tuya.com、aqara.com 等域名和国内 IP 段设为直连;改网络前先记录设备列表,改完后逐个确认;必要时重新配网。更彻底的做法是:IoT 走主路由,主力设备走旁路由,物理或逻辑隔离。

H3:单臂旁路由为什么内网跑不满千兆,怎么判断和解决?

单臂旁路由只有一张物理网卡,所有经过它的流量都要在同一张网卡上“进一次、出一次”。如果内网 NAS 到 PC 的流量被旁路由规则误劫持,路径会变成 NAS → 主路由 → 旁路由 → 主路由 → PC,同一张千兆网卡上跑了双向流量,实际可用带宽减半。判断方法:在旁路由上 iftop 或 nload 看流量,如果内网传输时旁路由网卡有大量流量,说明被劫持了;对比“网关指向主路由”和“网关指向旁路由”两种情况的 iperf3 结果。解决方法:在旁路由分流规则里排除 RFC1918 私网段,确保局域网互访不经过旁路由;把 NAS、监控、备份等大流量设备放在主路由直连的交换机上;如果旁路由必须处理这些流量,考虑双网口旁路由或升级到 2.5G/10G 网卡。注意,单臂路由的瓶颈不只是网卡,还有 CPU 的软中断和代理栈开销,x86 小主机跑满千兆代理通常需要 2 核以上。

H3:IPv6 到底该开还是该关,开了怎么防止绕过代理?

这取决于你的需求。如果运营商给了 IPv6 且你需要访问 IPv6 资源,建议开;如果只是家用、没有 IPv6 刚需,关闭是最省心的防泄露方案。开启时,主路由的 RA 和 DHCPv6 必须把旁路由的 IPv6 地址作为网关和 DNS 下发,旁路由的透明代理要同时处理 IPv6 流量(TPROXY 支持 IPv6,但很多插件默认只处理 IPv4)。另外,IPv6 没有 NAT 的概念,设备拿到全局地址后可能直接出站,所以分流规则必须显式处理 IPv6 段,或者用防火墙标记 IPv6 流量强制走旁路由。检查泄露的方法:访问 IPv6 测试站点,看显示的地址是否是代理出口的 IPv6;在旁路由上 tcpdump -i any ip6 看是否有设备直接出站的 IPv6 流量。如果发现泄露,先关 RA,再检查代理内核的 IPv6 支持,最后考虑在防火墙层 drop 掉未经旁路由的 IPv6 转发。

H3:旁路由挂了导致全屋断网,怎么设计才能“代理故障不影响上网”?

核心思路是让主路由始终是可靠的默认网关,旁路由只作为可选路径。具体做法:1)主路由 DHCP 默认网关和 DNS 指向主路由自身,只有需要分流的设备手动指定旁路由;2)如果要用 DHCP 统一下发,主路由上配置“按 MAC 分配不同网关”,IoT 和备用设备走主路由,主力设备走旁路由;3)旁路由上配置健康检查脚本,检测到代理进程或 DNS 异常时,自动关闭 IP 转发或修改防火墙规则,让流量回落到主路由;4)保留一条不经过旁路由的管理通道,比如主路由的 Wi-Fi 或独立管理 VLAN;5)应急时拔掉旁路由电源,主路由 DHCP 改回自身,30 秒恢复。更高级的方案是用 VRRP/Keepalived 做网关冗余,但家庭场景下配置复杂,性价比不高。最实用的还是“IoT 走主路由、主力设备走旁路由、旁路由可随时断电”的混合模式。