VPN梯子
VPN梯子 Logo
连接排障

OpenWrt配置VPN实现多设备同时使用的详细教程


OpenWrt配置VPN实现多设备同时使用的详细教程(ExpressVPN)

现在很多家庭用户都有手机、平板、智能家居、办公PC多台设备,要是单台设备单独连VPN不仅切换麻烦,部分不支持VPN客户端的设备还没法走加密隧道,通过OpenWrt配置VPN实现多设备同时使用,就能让所有接入路由器的设备自动走指定隧道,不需要逐个安装客户端,我们接下来会从前期排查、分步配置到故障定位全流程梳理,避开常见的配置误区。

配置前的前提条件排查

首先你得确认手里的OpenWrt固件已经集成了对应VPN协议的客户端组件,不要用过度精简的第三方固件,不然后续安装依赖包的时候会出现空间不足的问题,导致VPN相关组件无法正常运行。

网络设备:OpenWrt VPN:多设备

所有接入OpenWrt路由的设备可自动走VPN加密隧道,无需逐个安装客户端

其次要确认你手里的VPN服务本身允许多设备同时接入,不少商用VPN账号会限制同时在线的设备数量,要是账号本身的并发数不够,VPN下载就算OpenWrt配置成功也会出现部分设备掉线、部分设备无法接入隧道的问题,这一点很多用户前期容易忽略。

还要提前确认你的OpenWrt路由的WAN口网络没有被运营商封掉VPN常用的端口,部分小区宽带或者校园网会限制IPsec、OpenVPN的默认端口,提前用PC直连WAN口拨号测试VPN客户端能不能正常连接,排除上层网络的限制,避免后续排查问题的时候走弯路。

OpenWrt侧VPN客户端的分步配置校验

首先进入OpenWrt的管理后台,找到「接口」选项下的「接口添加」,选择对应你使用的VPN协议的接口类型,比如OpenVPN就选对应协议的虚拟接口,VPN梯子WireGuard就选WG接口,不要错选成VPN服务端选项,很多用户搞混客户端和服务端配置,最后发现是路由自己开了VPN服务等着外部接入,完全达不到让内网设备走隧道的效果。

接下来按照VPN服务商提供的配置参数填入密钥、服务器地址、VPN下载认证信息,保存之后先单独测试这个虚拟接口能不能正常拨号连通,去OpenWrt后台的「诊断」页面ping隧道对端的内网地址,能通就说明VPN客户端本身已经运行正常,没有配置错误。

之后要配置路由规则和防火墙,把所有内网LAN口的设备流量都导入这个VPN虚拟接口,同时要放开虚拟接口的转发权限,不要用默认的拒绝规则把内网设备的转发请求拦下来,这里要注意不要把OpenWrt本身的管理后台流量也强制走隧道,不然后续你本地管理路由的时候会出现连接异常。

多设备同时接入的连通性验证

配置完规则之后先接两台不同类型的设备测试,比如一台无线连WiFi的手机,一台有线接LAN口的台式机,分别查询公网IP,确认两台设备的出口IP都是VPN隧道分配的地址,而不是运营商的公网IP,验证基础的多设备转发规则生效。

接下来尝试同时开启更多设备接入,包括智能电视、游戏机这类本身不支持安装VPN客户端的设备,确认所有设备的流量都能正常走隧道,不会出现部分设备走直连部分走隧道的分流异常,也不会出现部分设备抢带宽导致其他设备断连的情况。

常见故障的逐项排查思路

如果出现部分设备能连VPN部分设备不能的情况,首先排查是不是VPN账号的并发数已经达到上限,断开几台设备之后再重新连接测试,要是恢复正常就说明需要调整VPN账号的多设备接入权限,或者更换支持更高并发的VPN服务。

如果所有设备都没法走VPN隧道,先回到OpenWrt后台看VPN虚拟接口的运行状态,要是接口显示断开,就检查认证信息有没有填错,服务器地址是不是已经失效,重新导入官方提供的配置文件再试一次,排除参数填写错误的问题。

要是VPN接口显示正常连通但内网设备上不了网,就检查防火墙的转发规则有没有配置正确,有没有把LAN区域和VPN虚拟接口区域的转发权限打开,很多用户配置的时候漏了防火墙放行步骤,就会出现隧道通但内网流量转不出去的问题。

最后要注意,通过OpenWrt实现多设备同时走VPN的方案,不会改变VPN服务本身的隐私边界,所有接入隧道的流量规则都和单设备单独连VPN保持一致,不要随意在路由上添加多余的分流规则,避免部分敏感流量意外走直连泄露信息。

远程办公编辑组(ExpressVPN)
围绕办公网络、视频会议和远程访问,说明连接准备与常见排查步骤。
查看更多文章
配置入门

从一个连接问题开始

遇到双卡手机切换数据卡相关问题,可从“切换后先确认基础联网,再验证隧道与应用恢复”开始阅读。卡名相同或信号相似不能代表网络路径相同,需要结合具体环境判断。