软路由、VPS、家庭网络实战笔记。这里的每一篇,都是博主亲自折腾过、踩过坑的内容:N100 软路由选购、VLESS+Reality 搭建、VPS 避坑指南、家庭网络实战。
N100 软路由选购指南:康耐信、倍控 G30W、畅网微控怎么选
N100 是目前软路由的甜点 CPU:4 核 4 线程、最高 3.4GHz、6W TDP,自带 AES-NI,跑 OpenWrt / iStoreOS 绰绰有余。网卡认准 Intel i226-V(驱动从 OpenWrt 21.02 起就很稳定),这是 2.5G 软路由的标配。 下面三款是我实际比对过的热门型号。 候选一:康耐信 N100 CPU:N100 / 网卡:4×I226-V / 内存:DDR4(4–32G) 存储:M.2 NVMe + SATA / 散热:无风扇 价格:准系统约 ¥551(历史好价),整机 8G/128G 约 ¥659 评价:价格屠夫。同配置里最便宜的,性能和另外两款同一档。缺点是公开评测少,品牌声量小,介意的话加一百多上倍控更稳。 候选二:倍控 G30W-1264NP-4L CPU:N100 / 网卡:4×i226 / 内存:DDR4(最大 32G) 存储:M.2 NVMe + M.2 SATA + 2.5 寸 SATA / 散热:无风扇 价格:准系统约 ¥680(2025 年中媒体盘点价) 评价:老牌工控厂商,做工和 BIOS 口碑好,扩展性最强(三个硬盘位)。贵出来的钱买的是省心。 候选三:畅网微控 N100 CPU:N100 / 网卡:4×i226-V / 内存:DDR5 4800 散热:无风扇 价格:京东曾特价 ¥1669(整机口径) 评价:上了 DDR5,但家用场景下 DDR4 vs DDR5 对软路由性能几乎无感。价格偏高,性价比一般。 ...
OpenClash 分流规则实战:按服务精细化配置
OpenClash(Mihomo 内核)跑在软路由上做网关,最大的价值是分流:国内直连,国外按服务走不同的节点。下面是我的实战配置思路。 一、分流策略 按服务建规则组,而不是一股脑全走代理: YouTube / Netflix 等流媒体:走流媒体解锁好的节点 TikTok:走对应区域节点(美区/日区按需) AI 服务(ChatGPT/Claude):走稳定低延迟节点 国内网站:全部直连 规则从上到下按优先级排,GEOSITE 和 DOMAIN-SUFFIX 配合用,维护起来最清晰。 二、fake-ip 模式注意 DNS OpenClash 默认 fake-ip 模式,内网 DNS 会返回 198.18.x.x 的假地址。排查问题时记得这一点:nslookup 看到 198.18 开头是正常的,别当成 DNS 污染。 真遇到污染(比如解析出奇怪的 IP),在 OpenClash 里指定可信 DNS(如 223.5.5.5)做 fallback。 三、一个真实的大坑:自定义白名单 我曾经在自定义规则里写了一条设备白名单:只有 7 个指定的局域网设备走代理分流,其余来源一律强制直连。结果软路由本机跑的 sing-box(经 127.0.0.1 串接 OpenClash)流量全部被直连,国外网站打不开,查了半天才定位到。 教训:凡是写了"非白名单直连"类规则,一定要把 127.0.0.1/32 加进白名单,否则本机服务流量会被误杀。 四、HTTP 代理认证 如果 OpenClash 的 7890 端口开了 Basic 认证,下游(比如 sing-box 的 http 出站)必须配 username/password,否则全是 407 报错。这个小细节经常被人忽略。
Shadowrocket 从入门到回家:iPhone 代理配置全攻略
Shadowrocket 是 iOS 上最好用的代理客户端。下面是我常用的几个配置技巧。 一、节点导入:扫码最省事 服务端生成分享链接/二维码后,Shadowrocket 右上角扫码即可导入。VLESS+Reality 节点需要填的参数:地址、端口、UUID、公钥(PublicKey)、short_id、SNI、指纹(选 chrome)。 二、同步到 Apple TV iPhone 和 Apple TV 用同一个 Apple ID: iPhone 的 Shadowrocket 设置里打开 iCloud 同步 Apple TV 上装 tvOS 版 Shadowrocket(单独上架,需单独购买) 同样登录 Apple ID 并打开 iCloud 同步 配置会自动同步过去。注意 tvOS 版只能整机代理,不能按 App 分流。 三、连回家:用家宽做出口 配合家里的软路由(OpenWrt + sing-box VLESS+Reality + IPv6 DDNS),手机在外连回家: 延迟低(家宽直连) 出口 IP 是家里宽带,部分服务认家庭 IP 更友好 家里的 OpenClash 分流规则依然生效 验证方法:连上后访问 ip.sb,看出口 IP 是不是家里的。 四、Apple TV 看流媒体 路由器的分流规则对 Apple TV 同样生效:国内直连、Netflix/YouTube 走解锁节点。实测 Apple TV 播放 4K 无压力,关键是给它分配一条好的流媒体线路。
VLESS+Reality 搭建全流程:sing-box 从零开始
Reality 是目前抗探测能力最强的 VLESS 传输方式:服务端不依赖域名和证书,直接"借用"一个真实大站的 TLS 握手。下面是我在多台 VPS 上实测走通的流程。 一、生成密钥对 sing-box generate reality-keypair 得到 PrivateKey(服务端用)和 PublicKey(客户端用),保存好。 二、服务端配置(sing-box) 核心 inbound 配置: { "type": "vless", "tag": "reality-in", "listen": "::", "listen_port": 443, "users": [{ "uuid": "你的UUID", "flow": "xtls-rprx-vision" }], "tls": { "enabled": true, "server_name": "www.apple.com", "reality": { "enabled": true, "handshake": { "server": "www.apple.com", "server_port": 443 }, "private_key": "你的PrivateKey", "short_id": ["你的short_id"] } } } 注意:short_id 自己生成一段 hex(如 18b028db),客户端要填一致的。 三、两个真实踩坑 坑一:www.microsoft.com 已不能做握手目标。 微软的证书链太大,Reality 借用握手会失败(上游已知问题)。实测 www.apple.com 稳定可用。 坑二:OpenWrt 上 kwrt 的 sing-box 包不带 init 脚本。 需要自己写 procd 脚本放到 /etc/init.d/sing-box,否则重启后服务起不来。 四、客户端配置 Shadowrocket / v2rayNG / Streisand 均支持: ...
VPS 选购避坑:真假 CN2 GIA 一眼辨别
给国人用的 VPS,线路比配置重要得多。一台标榜 CN2 GIA 的机器,可能是真的,也可能是 163 骨干冒充的。下面是三步验证法。 一、ping 测试:看电信节点表现 用 ping.chinaz.com 这类多节点测试工具,看国内电信节点的超时率和延迟: 优质香港 CN2:电信延迟 20–60ms,0 超时 普通 163 骨干:电信延迟 80–150ms,偶发超时 被 QoS 或绕路:延迟 200ms+,大面积超时 我实测过一台新加坡机器:电信 1/3 节点超时、延迟 157–425ms——这种就别买了。 二、回程路由:看骨干标识 在 VPS 上 traceroute 回你的电信 IP,看中间经过的骨干网段: 202.97.x.x = 163 骨干(普通) 59.43.x.x = CN2(优质) 商家说 CN2 GIA,回程却是 202.97,那是假的。一台香港机器我实测回程走 163、延迟 86ms 很稳定——做代理节点可用,但别按 CN2 的价格买。 三、GeoIP 核验:看真实位置 有些机器 IP 注册地和实际位置不符。我遇到过一台标"香港"的机器,实测延迟 1ms 的节点在洛杉矶——GeoIP 和实测都指向美国。这种机器做"香港出口"就是坑。 四、文字游戏也要防 页面从不提 CN2 GIA,只写"优化线路":默认按没有处理 流量双向计算、超量后限速 1KB/s:这种条款先看清再下单 全网搜不到第三方评测:别当小白鼠 小结 ping 看延迟超时 → traceroute 看回程骨干 → 实测看真实位置,三步走完,假 CN2 无处遁形。下单前问商家要测试 IP,不给的直接 pass。
无公网 IPv4 怎么回家:IPv6 + DDNS 组网实战
很多家宽没有公网 IPv4,但一般都有 IPv6。只要 IPv6 可达,配合 DDNS,一样可以随时连回家。 一、确认 IPv6 可用 OpenWrt 路由器上看 WAN6 口是否拿到公网 v6 地址(非 fe80 开头)。手机关 WiFi 用流量 ping 一下,能通就具备条件。 二、DDNS:dynv6 推荐 dynv6,免费、支持 IPv6: 注册 dynv6.net,建一个 hostname(如 myhome.dynv6.net) OpenWrt 上装 ddns-scripts,按 dynv6 的文档填 token 关键坑:电信的 v6 前缀会变,ipv6=auto 模式经常更新失败。改用显式模式,每 5 分钟用 cron 主动上报当前 v6 地址: */5 * * * * /usr/bin/curl -6 "https://dynv6.com/api/update?hostname=myhome.dynv6.net&token=你的token&ipv6=auto" 实测这样最稳。 三、防火墙放行 OpenWrt 防火墙默认 WAN6 入站全 drop。在「网络 → 防火墙 → 通信规则」里加一条:允许 WAN6 的 TCP 目标端口(如 443/8443)进内网。只放你需要的端口,别全开。 四、配合 Reality 节点 DDNS 域名配好后,VPS 上的 Reality 节点地址直接填这个域名。手机在外用 Shadowrocket 连回家,出口就是家里宽带,延迟和体验都很好。 ...