全家网络统一管理:路由器分流常见误区与方案
想让全家智能电视、扫地机器人、手机电脑自动实现国内外网络分流?打开呀深度剖析主路由 vs 旁路网关(旁路由)拓扑架构、DNS 广播死循环与常见的四大致命误区。
全家网络统一管理:主路由、旁路网关与透明代理分流方案避坑指南
全家网络统一管理:路由器分流常见误区与方案
Answer Block
家庭全屋分流的核心,是把“拨号与 NAT”和“复杂分流与透明代理”这两类职责解耦。主流架构有两种:单主路由一体化(在 OpenWrt 等固件上直接跑分流插件)和主路由 + 旁路网关(主路由只负责拨号、NAT、DHCP,旁路由负责分流、透明代理、DNS 解析)。旁路网关的正确接法是:主路由的 DHCP 把默认网关和首选 DNS 都指向旁路由 IP,旁路由自身网关指向主路由;或者只在需要出海的设备上手动指定网关。四大高频翻车点是:DNS 回环/递归死循环导致整屋断网、国行智能家居因网关变动离线、单臂路由在单张千兆网卡上双向折返跑不满内网带宽、IPv6 绕过代理造成泄露。应急回退的关键是保留一条“不经过旁路由”的管理通道,并能在 30 秒内把 DHCP 网关改回主路由。
一、家庭全屋分流的核心诉求与架构选型
家庭网络分流的本质诉求可以拆成四件事:
- 国内流量直连:视频、支付、游戏、智能家居、OTA 升级走本地出口,延迟最低。
- 特定流量走代理:按域名、IP、GeoIP、进程规则分流,而不是全局。
- 全屋设备统一策略:手机、电脑、电视、平板、IoT 都要能被同一套规则覆盖,而不是每台设备装一个客户端。
- 故障可回退:分流节点挂了、DNS 挂了、旁路由挂了,家里不能整体断网。
围绕这四点,架构选型只有两条主线。
1.1 单主路由一体化
把 OpenWrt、iStoreOS、RouterOS 等固件直接作为主路由,拨号、NAT、DHCP、DNS、透明代理、分流插件全部跑在一台设备上。
- 优点:拓扑最简单,没有额外一跳,没有单臂折返,DNS 和网关天然一致,排障路径短。
- 缺点:主路由 CPU 要同时扛 NAT、Wi-Fi、代理加解密、规则匹配;一旦代理进程崩溃或规则写错,整屋直接断网;升级固件、重启插件都会影响全家。
- 适用:设备数量少、带宽 ≤ 500M、愿意接受“一台机器全责”的家庭。
1.2 主路由 + 旁路网关
主路由只做拨号、NAT、DHCP、Wi-Fi;旁路由(可以是软路由、N100 小主机、旧笔记本、NAS 里的容器/虚拟机)只做分流、透明代理、DNS。
- 优点:职责分离,旁路由崩了可以快速把网关切回主路由;主路由保持稳定;旁路由可以随时重装、换规则、换内核。
- 缺点:多一跳,配置不当会出现 DNS 回环、单臂折返、IPv6 泄露、IoT 离线等问题。
- 适用:有 NAS/软路由、设备多、需要精细分流、能接受一定排障成本的家庭。
选型判断:如果你只有一台主路由且不想折腾,选一体化;如果你已经有一台常开的 x86 小主机或 NAS,且希望“代理挂了不影响全家上网”,选旁路网关。
二、旁路网关的标准拓扑与正确配置
2.1 标准拓扑
Internet
│
光猫(桥接)
│
主路由(拨号 / NAT / DHCP / Wi-Fi)
│ LAN: 192.168.1.1/24
│
├── 旁路由 192.168.1.2(静态 IP,网关指向 192.168.1.1)
│ └── 分流 / 透明代理 / DNS
│
├── NAS / PC / 电视 / 手机 / IoT
关键点:
- 旁路由必须是静态 IP,不能由主路由 DHCP 分配,否则重启后 IP 变化会导致整屋网关指向错误。
- 旁路由的默认网关指向主路由 LAN IP。
- 旁路由的 DNS 不要指向自己形成回环,除非你明确知道自己在做什么。
2.2 两种下发方式
方式 A:主路由 DHCP 统一宣告旁路由为网关和 DNS
在主路由 DHCP 设置里:
- 默认网关:
192.168.1.2 - 首选 DNS:
192.168.1.2 - 备用 DNS:留空,或填主路由
192.168.1.1(但要注意备用 DNS 可能被系统优先使用导致分流失效)
优点:全屋设备自动走旁路由,无需逐台配置。 缺点:旁路由一挂,全屋断网;IoT 设备会因网关变化重新入网或离线。
方式 B:仅需要出海的设备手动指定网关
主路由 DHCP 保持默认(网关 192.168.1.1,DNS 192.168.1.1),只在手机、电脑、电视等需要分流的设备上手动设置:
- IP:同网段静态或 DHCP 保留
- 网关:
192.168.1.2 - DNS:
192.168.1.2
优点:IoT、摄像头、扫地机器人不受影响;旁路由故障只影响手动指定的设备。 缺点:每台设备要手动配置;部分电视、游戏机不支持改 DNS/网关。
实践建议:混合使用。IoT 走方式 B 的“不指定”,主力设备走方式 B 的“手动指定”,或者用主路由的“按 MAC 分配不同网关”功能(部分固件支持 DHCP Option 3/6 按客户端下发)。
2.3 旁路由内部的关键配置
- IP 转发:
net.ipv4.ip_forward=1,否则旁路由只收不发。 - 防火墙:LAN 区域允许转发,关闭对 LAN 的 SYN flood 等过度防护,避免误杀。
- DNS:旁路由上的 DNS 服务要监听 LAN,且上游要区分“国内 DNS”和“代理 DNS”,避免所有查询都走代理。
- 透明代理:TPROXY 或 REDIRECT 规则要排除旁路由自身到主路由的流量、排除局域网互访、排除国内 IP 段。
- 关闭 DHCP:旁路由上如果也开了 DHCP,会和主路由冲突,导致设备拿到错误网关。
三、四大致命误区与翻车现场
误区一:DNS 回环与递归死循环导致整屋断网
现象:配置完旁路由后,全屋网页打不开,但 ping IP 正常;旁路由 CPU 跑满;日志里大量 DNS 查询超时。
成因:
- 主路由 DHCP 把 DNS 指向旁路由,旁路由的 DNS 上游又填了主路由
192.168.1.1,主路由再把 DNS 请求转发回旁路由,形成回环。 - 旁路由上的 DNS 服务监听
0.0.0.0,同时上游填了自己的 LAN IP,形成递归。 - 透明代理插件把 DNS 查询也劫持进代理,代理又把 DNS 解析交给本地 DNS,形成死循环。
正确做法:
- 旁路由 DNS 上游必须是真实的外部 DNS(如运营商 DNS、公共 DNS),不能指向主路由,也不能指向自己。
- 如果主路由也跑 DNS,二选一:要么主路由 DNS 关闭、只做 DHCP;要么旁路由 DNS 只监听 LAN 并明确上游。
- 透明代理规则里排除
127.0.0.1、旁路由自身 IP、主路由 IP、局域网网段。
误区二:国行智能家居因网络变动导致米家/涂鸦离线
现象:改完网关后,米家、涂鸦、Aqara、扫地机器人、摄像头陆续离线,App 显示“设备不在线”。
成因:
- 这些设备大多只支持 2.4GHz,且对网关、DNS、NTP 敏感。网关从主路由变成旁路由后,设备可能无法访问国内云平台。
- 部分设备在入网时把当前网关写死,网络变动后不会自动重新获取,或者重新获取后走了代理,导致连接国内服务器超时。
- 旁路由的透明代理规则如果按“非国内 IP 全走代理”,IoT 的云平台域名可能被误判。
正确做法:
- IoT 设备不要走旁路由。在主路由上为 IoT 单独划分 VLAN 或 SSID,DHCP 网关和 DNS 都指向主路由。
- 如果无法划分,至少在旁路由分流规则里把米家、涂鸦、Aqara 的域名和国内 IP 段设为直连。
- 改网络前先记录 IoT 设备列表,改完后逐个确认在线;必要时重新配网。
误区三:单臂路由物理千兆网卡双向折返导致内网跑不满
现象:旁路由是单网口小主机,内网 NAS 到 PC 的传输从 110MB/s 掉到 50MB/s;测速显示上传下载互相抢带宽。
成因:
单臂路由(one-armed router)只有一张物理网卡,所有流量都要“进网卡 → 进旁路由 → 出网卡”折返一次。千兆网卡理论 1000Mbps 是双向合计还是单向,取决于网卡和交换机的全双工能力。但实际中:
- 内网 NAS → PC 的流量如果被旁路由规则误劫持,会变成 NAS → 主路由 → 旁路由 → 主路由 → PC,同一张网卡上跑了两遍。
- 旁路由的透明代理如果没排除局域网互访,内网大流量会被拉进代理栈,CPU 和网卡双重瓶颈。
正确做法:
- 旁路由分流规则必须排除 RFC1918 私网段(
10.0.0.0/8、172.16.0.0/12、192.168.0.0/16),局域网互访不经过旁路由。 - 如果旁路由是单网口,确保它只处理“需要出海的流量”,内网传输走主路由交换机。
- 有条件用双网口旁路由,或者把旁路由做成“主路由的 LAN 侧设备”,避免折返。
- 内网大流量场景(NAS、备份、监控回传)建议单独 VLAN,不经过旁路由。
误区四:IPv6 泄露绕过代理
现象:IPv4 分流正常,但访问某些网站时真实 IPv6 地址暴露;或者部分应用走了 IPv6 直连,代理规则失效。
成因:
- 旁路由只处理了 IPv4 的 TPROXY/REDIRECT,IPv6 流量直接由主路由 NAT66 或运营商前缀直出。
- 主路由开启了 IPv6,DHCPv6/RA 把 IPv6 网关和 DNS 直接下发给设备,设备优先走 IPv6,绕过旁路由。
- 透明代理插件未开启 IPv6 支持,或规则里没有 IPv6 段。
正确做法:
- 如果不需要 IPv6:在主路由关闭 IPv6(或至少关闭 RA 和 DHCPv6),避免泄露。
- 如果需要 IPv6:旁路由必须同时处理 IPv6 的透明代理和 DNS,主路由的 RA/DHCPv6 要把旁路由的 IPv6 地址作为网关和 DNS 下发。
- 在分流规则里显式处理 IPv6 段,或使用支持 IPv6 的代理内核。
- 定期用 IPv6 测试站点检查是否有真实地址泄露。
四、网络排查与应急回退方案
4.1 排查顺序
- 物理层:旁路由网线、电源、指示灯;主路由 LAN 口是否正常。
- IP 层:旁路由能否 ping 通主路由;主路由能否 ping 通旁路由;设备能否 ping 通两者。
- 网关层:设备实际拿到的网关和 DNS 是什么(
ipconfig /all、ip route、scutil --dns)。 - DNS 层:
nslookup baidu.com 192.168.1.2是否返回;nslookup baidu.com 192.168.1.1是否返回。 - 转发层:旁路由上
tcpdump看流量是否到达;iptables -t nat -L看规则是否命中。 - 代理层:代理内核日志、规则匹配日志、节点连通性。
4.2 应急回退
- 保留管理通道:主路由的 Wi-Fi 或 LAN 口始终可以直连,不经过旁路由。
- DHCP 快速改回:主路由 DHCP 网关和 DNS 改回
192.168.1.1,保存后让设备重新获取(或重启主路由)。 - 旁路由断电:如果旁路由挂了且全屋断网,直接拔掉旁路由电源,主路由 DHCP 改回自身,30 秒内恢复。
- 备用 DNS:主路由 DHCP 的备用 DNS 可以填
223.5.5.5或运营商 DNS,但要注意备用 DNS 可能被优先使用导致分流失效。 - 记录配置:旁路由的 IP、主路由 DHCP 设置、分流规则,截图或文本保存,故障时不用重新摸索。
五、5 个高价值长尾 FAQ
H3:旁路由和主路由的 DNS 到底应该怎么配,才能既分流又不回环?
核心原则是:DNS 解析路径必须是有向无环图,不能出现环。推荐配置是:主路由 DHCP 把 DNS 指向旁路由;旁路由的 DNS 服务监听 LAN,上游分两组——国内域名走国内 DNS(如运营商 DNS 或 223.5.5.5),需要代理的域名走代理内核的 DNS(如 fake-ip 或远端解析);旁路由自身的系统 DNS 指向主路由或外部 DNS,但不要指向自己的 LAN IP。如果主路由也开了 DNS 转发,要么关闭主路由的 DNS 转发,要么让旁路由的上游直接走外部,不经过主路由。判断是否回环的方法:在旁路由上 dig @192.168.1.2 baidu.com,如果超时或返回异常,检查上游;在设备上 nslookup baidu.com,如果解析慢但 ping IP 正常,基本就是 DNS 环。另一个常见坑是“备用 DNS”填了主路由,Windows 和部分 Android 会并行查询,导致部分域名走了主路由 DNS,分流规则失效。所以备用 DNS 要么留空,要么填一个不会泄露的国内 DNS,并接受它可能被使用。
H3:为什么改了旁路由网关后,米家/涂鸦设备会离线,怎么避免?
国行 IoT 设备的网络栈通常很“脆”:它们大多只支持 2.4GHz,DHCP 租约处理简单,对网关和 DNS 变化敏感,且很多设备在入网时把云平台地址和当前网络参数缓存下来。网关从主路由变成旁路由后,设备可能:1)无法访问国内云平台(如果旁路由规则把云平台域名走了代理);2)NTP 对时失败导致 TLS 证书校验异常;3)重新 DHCP 后拿到旁路由 DNS,但旁路由 DNS 对 IoT 域名解析超时。避免方法:把 IoT 设备放在独立 SSID/VLAN,DHCP 网关和 DNS 都指向主路由,不经过旁路由;如果做不到,至少在旁路由分流规则里把 xiaomi.com、mi.com、tuya.com、aqara.com 等域名和国内 IP 段设为直连;改网络前先记录设备列表,改完后逐个确认;必要时重新配网。更彻底的做法是:IoT 走主路由,主力设备走旁路由,物理或逻辑隔离。
H3:单臂旁路由为什么内网跑不满千兆,怎么判断和解决?
单臂旁路由只有一张物理网卡,所有经过它的流量都要在同一张网卡上“进一次、出一次”。如果内网 NAS 到 PC 的流量被旁路由规则误劫持,路径会变成 NAS → 主路由 → 旁路由 → 主路由 → PC,同一张千兆网卡上跑了双向流量,实际可用带宽减半。判断方法:在旁路由上 iftop 或 nload 看流量,如果内网传输时旁路由网卡有大量流量,说明被劫持了;对比“网关指向主路由”和“网关指向旁路由”两种情况的 iperf3 结果。解决方法:在旁路由分流规则里排除 RFC1918 私网段,确保局域网互访不经过旁路由;把 NAS、监控、备份等大流量设备放在主路由直连的交换机上;如果旁路由必须处理这些流量,考虑双网口旁路由或升级到 2.5G/10G 网卡。注意,单臂路由的瓶颈不只是网卡,还有 CPU 的软中断和代理栈开销,x86 小主机跑满千兆代理通常需要 2 核以上。
H3:IPv6 到底该开还是该关,开了怎么防止绕过代理?
这取决于你的需求。如果运营商给了 IPv6 且你需要访问 IPv6 资源,建议开;如果只是家用、没有 IPv6 刚需,关闭是最省心的防泄露方案。开启时,主路由的 RA 和 DHCPv6 必须把旁路由的 IPv6 地址作为网关和 DNS 下发,旁路由的透明代理要同时处理 IPv6 流量(TPROXY 支持 IPv6,但很多插件默认只处理 IPv4)。另外,IPv6 没有 NAT 的概念,设备拿到全局地址后可能直接出站,所以分流规则必须显式处理 IPv6 段,或者用防火墙标记 IPv6 流量强制走旁路由。检查泄露的方法:访问 IPv6 测试站点,看显示的地址是否是代理出口的 IPv6;在旁路由上 tcpdump -i any ip6 看是否有设备直接出站的 IPv6 流量。如果发现泄露,先关 RA,再检查代理内核的 IPv6 支持,最后考虑在防火墙层 drop 掉未经旁路由的 IPv6 转发。
H3:旁路由挂了导致全屋断网,怎么设计才能“代理故障不影响上网”?
核心思路是让主路由始终是可靠的默认网关,旁路由只作为可选路径。具体做法:1)主路由 DHCP 默认网关和 DNS 指向主路由自身,只有需要分流的设备手动指定旁路由;2)如果要用 DHCP 统一下发,主路由上配置“按 MAC 分配不同网关”,IoT 和备用设备走主路由,主力设备走旁路由;3)旁路由上配置健康检查脚本,检测到代理进程或 DNS 异常时,自动关闭 IP 转发或修改防火墙规则,让流量回落到主路由;4)保留一条不经过旁路由的管理通道,比如主路由的 Wi-Fi 或独立管理 VLAN;5)应急时拔掉旁路由电源,主路由 DHCP 改回自身,30 秒恢复。更高级的方案是用 VRRP/Keepalived 做网关冗余,但家庭场景下配置复杂,性价比不高。最实用的还是“IoT 走主路由、主力设备走旁路由、旁路由可随时断电”的混合模式。