最适合DD-WRT的VPN:已验证的路由器支持

直接在DD-WRT路由器中配置VPN以实现全网加密。我们测试了哪些提供商在DD-WRT固件上可靠运行。

··7 分钟阅读

底线: DD-WRT固件支持常规路由器固件根本无法提供的高级VPN客户端功能。通过直接在DD-WRT管理面板中配置VPN,您可以为网络中的每台设备加密流量,而无需在每台设备上安装应用。但并非每个VPN提供商都在DD-WRT上可靠运行,因此选择具有经过验证的DD-WRT支持的提供商至关重要。

为什么DD-WRT路由器非常适合全网VPN保护

大多数消费者路由器附带的固件是锁定的,会阻止VPN客户端配置。DD-WRT改变了这一点。这个免费的开源固件替换了路由器的原始软件,并直接在路由器的网页界面中打开了OpenVPN(或WireGuard)客户端。这意味着连接到您的Wi-Fi的每部手机、笔记本电脑、智能电视和物联网设备都会自动获得VPN保护。

如果您在更广泛地探索路由器VPN设置,DD-WRT只是与Tomato和OPNsense并列的固件选项之一。但DD-WRT脱颖而出,因为它支持超过200个路由器型号,拥有活跃的开源社区,并提供对VPN路由规则的精细控制。DD-WRT项目维护一个可搜索的路由器数据库,您可以在刷入前确认您的确切硬件型号和所需的构建版本。

VPN在您的设备和互联网之间建立加密隧道。如需了解VPN如何工作的完整说明,请参阅我们的指南。当您通过DD-WRT在路由器级别配置该隧道时,您无需在每台设备上进行应用安装。这对于原生不支持VPN应用的设备特别有价值:游戏控制台、智能扬声器、安全摄像头和较旧的流媒体棒。

DD-WRT相比原始固件的特有优势

DD-WRT的VPN功能超越了任何原始固件提供的功能:

  • OpenVPN客户端内置于管理面板。 在DD-WRT网页UI中导航至”服务”→“VPN”,直接粘贴您的提供商的.ovpn配置。
  • 基于策略的路由。 只有特定设备通过VPN路由,而其他设备使用您的常规ISP连接。这在OpenVPN客户端标签中的”基于策略的路由”字段下配置。
  • DNS泄漏防止。 DD-WRT允许您手动设置DNS服务器(例如10.8.8.1或您的VPN提供商的DNS),在”设置”→“基本设置”下配置,防止DNS查询泄漏到隧道外。
  • 通过iptables的断路开关。 DD-WRT支持自定义防火墙规则。您可以在”管理”→“命令”下添加iptables命令,以在VPN隧道断开时阻止所有流量。DD-WRT没有内置的GUI断路开关,因此这需要手动防火墙规则配置。
  • 基于NVRAM的配置存储。 DD-WRT在NVRAM中存储设置。NVRAM少于32KB的路由器可能没有足够的空间来存储带证书的完整OpenVPN配置。在开始之前检查您的路由器的NVRAM容量。

如果您当前使用Linksys路由器,许多Linksys型号(特别是WRT系列)是热门的DD-WRT刷入目标。类似地,许多华硕路由器可以运行DD-WRT,尽管华硕自己的Merlin固件有时对这些型号更受欢迎。

DD-WRT构建版本和NVRAM:您需要了解的内容

并非所有DD-WRT构建在VPN功能方面都相同。较旧的构建可能完全缺乏OpenVPN支持,或者在VPN隧道上存在已知的稳定性漏洞。以下是刷入前要验证的内容:

  • 需要构建版本r47525或更新版本 来支持WireGuard内核模块。较旧的构建仅支持OpenVPN。
  • 最少32KB的NVRAM容量 需要存储OpenVPN证书、密钥和其他配置字符串。NVRAM为64KB的路由器允许多个VPN配置文件。
  • 构建类型很重要。 使用”mega”或”big”构建以确保包含OpenVPN和iptables模块。“Mini”和”micro”构建会删除VPN功能以节省空间。
  • 检查DD-WRT路由器数据库 中您的确切型号号。某些路由器具有多个硬件版本(例如,Netgear R7000 v1与v2),错误的构建会使设备变砖。

在DD-WRT命令外壳(“管理”→“命令”)中运行 nvram show | grep size 来检查您当前的NVRAM使用情况。如果粘贴VPN配置后可用NVRAM降至5KB以下,路由器可能会变得不稳定。

DD-WRT构建中的DNS泄漏行为

当VPN隧道处于活动状态但DNS查询仍然通过您的ISP路由时,DNS泄漏是DD-WRT上的常见问题。这发生是因为DD-WRT默认使用您的ISP分配的DNS服务器,除非您手动覆盖它们。

要防止DD-WRT上的DNS泄漏:

  1. 在DD-WRT管理面板中转至”设置”→“基本设置”。
  2. 将ISP DNS字段替换为您的VPN提供商的DNS服务器。NordVPN使用103.86.96.100和103.86.99.100。PIA使用10.0.0.243。
  3. 或者,使用隐私关注的解析器,如Quad9(9.9.9.9)或Cloudflare(1.1.1.1),尽管您的VPN提供商的DNS优先用于完整的泄漏防止。
  4. 在”服务”→“其他DNSMasq选项”下,添加 no-resolv 以防止DNSMasq回退到ISP DNS。

应用这些设置后,在DNS泄漏测试网站验证所有查询都通过VPN隧道解析。某些较旧的DD-WRT构建(r40000之前)存在已知的DNSMasq漏洞,即使配置正确也可能导致间歇性泄漏。

在DD-WRT固件上测试的最佳VPN

我们专门针对DD-WRT兼容性评估了VPN提供商。下面的标准反映了在DD-WRT网页界面中配置VPN时实际重要的内容,而不仅仅是一般VPN质量。

VPN提供商DD-WRT设置指南DD-WRT上支持的协议最低NVRAM需求DD-WRT上的分割隧道DD-WRT上的WireGuard断路开关方法DD-WRT上的平均速度(占基础速度的百分比)
NordVPN是的,逐步DD-WRT网页UI指南OpenVPN (UDP/TCP)32 KB+是的,通过基于策略的路由部分(仅较新构建)手动iptables规则~65-75%
ExpressVPN是的,带截图的DD-WRT专用OpenVPN、Lightway(手动)32 KB+是的,通过基于策略的路由无原生支持手动iptables规则~70-80%
Private Internet Access是的,带.ovpn文件的DD-WRT wikiOpenVPN、WireGuard32 KB+是的,通过基于策略的路由是的(构建r47525+)手动iptables规则~70-78%
Surfshark是的,DD-WRT教程可用OpenVPN32 KB+是的,通过基于策略的路由无原生支持手动iptables规则~60-70%
Mullvad是的,提供原始.ovpn和WireGuard配置OpenVPN、WireGuard32 KB+是的,通过基于策略的路由是的(构建r47525+)手动iptables规则~72-80%

NordVPN为DD-WRT提供最大的服务器网络

NordVPN发布了一份专门的DD-WRT设置教程,逐步指导您通过”服务”→“VPN”标签配置。它为每个服务器位置提供预生成的.ovpn文件,您直接粘贴到DD-WRT OpenVPN客户端字段中。

NordVPN的混淆服务器有助于绕过ISP对VPN流量的限制。混淆需要特定的.ovpn配置和DD-WRT mega固件中提供的XOR补丁OpenVPN构建。在DD-WRT上,由于消费者路由器硬件上的OpenVPN开销,预计速度约为基础连接的65-75%。NordVPN目前在DD-WRT上不原生支持WireGuard,尽管NordLynx(他们的WireGuard实现)适用于基于应用的安装。

NordVPN的DD-WRT指南涵盖了整个过程:下载正确的.ovpn文件,将CA证书和TLS密钥粘贴到DD-WRT字段中,以及将加密密码设置为AES-256-CBC。他们的指南还包括特定于其服务器配置的iptables断路开关命令。

最适合: 想要大型服务器网络(6,300多个服务器遍布111个国家)且具有可靠的DD-WRT OpenVPN配置的用户。

ExpressVPN提供业界最详细的DD-WRT文档

ExpressVPN提供业界最详细的DD-WRT设置指南之一,包括DD-WRT管理面板每个字段的截图。他们提供按服务器位置和协议(UDP与TCP)组织的.ovpn文件。

ExpressVPN的Lightway协议比OpenVPN更快,但在DD-WRT上需要手动配置,可能不适用于所有构建。坚持使用OpenVPN以获得最大的可靠性。DD-WRT硬件上的速度保留通常在70-80%左右,这对路由器级加密来说很不错。

ExpressVPN的DD-WRT文档的一个优势:它涵盖了TLS握手失败和MTU不匹配错误等常见问题的故障排除步骤。这些是DD-WRT VPN设置期间的频繁痛点,其他提供商的指南会跳过。

最适合: 想要逐步DD-WRT文档和跨服务器位置一致速度的用户。

Private Internet Access在DD-WRT上支持WireGuard

PIA对DD-WRT用户来说很突出,因为它在构建版本r47525及更新版本上支持WireGuard。WireGuard在路由器硬件上的速度明显快于OpenVPN,因为它使用的CPU更少。PIA还允许深度自定义加密级别,让您在低功率路由器上进行一些安全性与速度的权衡。

PIA的定价在DD-WRT兼容提供商中位列最低,通常在多年计划上约为$2.20/月。他们的DD-WRT wiki包括.ovpn文件、证书详情和用于断路开关配置的防火墙规则模板。PIA还记录了如何通过DD-WRT的基于策略的路由配置分割隧道,指定哪些LAN IP地址应绕过隧道。

最适合: 具有较新DD-WRT构建且希望在路由器上获得WireGuard支持的预算有限的用户。

Surfshark在DD-WRT上运行,但缺乏WireGuard路由器支持

Surfshark提供DD-WRT教程和用于OpenVPN的.ovpn配置文件。它支持无限同步连接,这在路由器级别的相关性较小(因为路由器本身算作一个连接),但如果您也在家网络之外的单个设备上安装VPN,则很有用。

DD-WRT上的速度保留略低,约为60-70%,部分原因是Surfshark在DD-WRT上不支持WireGuard。对于使用基于ARM处理器的路由器(如Netgear R7000)的用户,OpenVPN性能对于1080p流媒体播放来说是可以接受的。但是,通过VPN隧道进行4K流媒体播放在基于MIPS的路由器上可能会使用Surfshark进行缓冲。

最适合: 需要在DD-WRT路由器和移动/笔记本电脑应用之间无限设备连接的家庭。

Mullvad通过DD-WRT上的WireGuard最大化隐私

Mullvad采用隐私最大化的方法。它接受匿名支付(包括邮件支付),无需电子邮件即可注册,并提供原始WireGuard和OpenVPN配置文件,可在DD-WRT上使用而无需修改。

Mullvad支持在DD-WRT构建版本r47525+上使用WireGuard,这显著改善了路由器硬件上的速度。72-80%的速度保留使其成为DD-WRT最快的选项之一。权衡:与NordVPN或ExpressVPN相比,Mullvad的服务器网络较小(46个国家中约700台服务器)。

Mullvad的WireGuard配置对DD-WRT特别清晰。您直接将私钥、端点地址和允许的IP粘贴到DD-WRT WireGuard客户端字段中。无需证书管理,这节省NVRAM空间。

最适合: 希望在DD-WRT上使用WireGuard并从VPN提供商获得最少数据收集的隐私关注用户。

如何在DD-WRT上设置VPN:关键步骤

这是DD-WRT管理面板内设置过程的精简概述。您的VPN提供商的DD-WRT指南将包含特定于服务器的详情。

  1. 刷入DD-WRT固件。 从DD-WRT路由器数据库下载适合您的路由器型号的正确构建。完全按照刷入说明进行。错误的构建可能会使您的路由器变砖。
  2. 访问DD-WRT管理面板。 打开浏览器并导航至 192.168.1.1(默认)。使用您的管理员凭据登录。
  3. 导航至”服务”→“VPN”。 启用OpenVPN客户端。您将看到服务器IP/名称、端口、隧道设备(TUN)、隧道协议(UDP)和加密密码的字段。
  4. 粘贴您的提供商的配置。 将您的提供商的.ovpn文件的内容复制到”其他配置”字段中。将CA证书、TLS auth密钥和客户端证书粘贴到各自的字段中。
  5. 手动设置DNS。 转至”设置”→“基本设置”,并用您的VPN提供商的DNS地址(或使用隐私关注的DNS(如9.9.9.9))替换您的ISP的DNS服务器。
  6. 添加断路开关(可选但推荐)。 在”管理”→“命令”下,粘贴当VPN隧道断开时阻止WAN流量的iptables规则。另存为启动脚本。
  7. 应用设置并重启。 点击”应用设置”,然后重启路由器。在”状态”→“OpenVPN”下检查VPN状态,以确认隧道处于活动状态。
提示: 如果您的路由器CPU时钟速度低于800MHz,使用OpenVPN时应该预期明显的速度损失。Netgear R7000(1GHz双核ARM)或Linksys WRT3200ACM(1.8GHz ARM)等路由器处理VPN加密的效果要好得多。如果您的DD-WRT构建支持WireGuard(r47525+),请使用它来获得显著更好的吞吐量。

DD-WRT VPN性能:预期是什么

路由器级VPN总是比在现代笔记本电脑或手机上运行VPN应用更慢。瓶颈是您的路由器CPU,它处理网络上每台设备的所有加密和解密。

DD-WRT硬件上的典型速度基准:

路由器型号CPUOpenVPN速度WireGuard速度(如果支持)
Linksys WRT3200ACM1.8 GHz ARM (Marvell)50-80 Mbps100-150 Mbps
Netgear R70001 GHz双核ARM25-40 Mbps60-90 Mbps
TP-Link Archer C7720 MHz MIPS10-18 Mbps不支持
Linksys WRT1900ACS1.6 GHz ARM40-65 Mbps80-120 Mbps

如果您需要通过VPN隧道的速度超过100Mbps,您需要具有WireGuard支持的高端基于ARM的路由器或专用VPN网关设备。

设置方法难度最佳协议覆盖范围
配置了VPN的DD-WRT路由器高级OpenVPN或WireGuard网络中的每台设备
单个设备上的VPN应用简单WireGuard / IKEv2一次一个设备
PC/Mac共享VPN连接中级任何协议通过热点/以太网连接的设备

故障排除常见的DD-WRT VPN问题

即使配置正确,DD-WRT VPN设置也可能遇到特定问题。以下是最常见的问题及其修复方法:

TLS握手失败。 这通常意味着CA证书或TLS auth密钥粘贴不正确。重新复制整个证书块,包括 -----BEGIN CERTIFICATE----- 和 -----END CERTIFICATE----- 行。还要确保您的路由器时钟在”设置”→“基本设置”下设置正确,因为过期或未来日期的TLS证书将失败。

VPN连接但互联网流量不流动。 检查在DD-WRT OpenVPN客户端设置中是否启用了”重定向默认网关”选项。还要验证防火墙是否没有阻止tun0接口上的流量。如果需要,在”管理”→“命令”下添加 iptables -I FORWARD -i tun0 -j ACCEPT 。

启用VPN连接后速度缓慢。 将加密密码从AES-256-CBC降至AES-128-CBC以获得较弱CPU上的速度提升。更好的是,如果您的构建支持它,切换到WireGuard。还要检查硬件NAT加速是否被禁用,因为它在某些DD-WRT构建上与VPN隧道冲突。

启用VPN后路由器崩溃或重启。 这通常表明NVRAM或RAM不足。检查”状态”→“内存”下的可用内存。内存少于128MB的路由器可能难以维持稳定的OpenVPN隧道,特别是在连接多个设备时。

DD-WRT VPN用户的最终建议

为DD-WRT选择VPN归结为三个因素:提供商是否发布了DD-WRT特定的设置指南、它是否在DD-WRT构建上支持您首选的协议,以及您的路由器硬件是否有足够的处理能力来处理加密而不会大幅削弱您的速度?

对于大多数用户,NordVPN 提供了服务器覆盖范围、DD-WRT文档和隐私功能的最佳组合。如果您想在DD-WRT上使用WireGuard以获得更好的速度,Private Internet Access 或 Mullvad 是构建r47525+上最强的选项。对于重视详细、包含大量截图的设置指南的用户,ExpressVPN 仍然是首选。

在开始之前,确认您的路由器型号在DD-WRT路由器数据库中,验证您的NVRAM容量,并下载正确的构建号。如果您仍在决定固件选项或路由器品牌,我们的通用路由器VPN指南涵盖了更广泛的格局。我们关于华硕路由器VPN和Linksys路由器VPN的页面涵盖了这些特定的硬件生态系统。

本页资源

我们测试中的图表和参考图片,可免费查看和分享。

  • DD-WRT VPN设置图示,显示用于存储VPN证书的32 KB可用NVRAM门槛。
    在DD-WRT上,可用NVRAM决定VPN配置能否存入,优先于速度考量。

常见问题

DD-WRT与原始路由器固件对VPN使用有什么不同?

DD-WRT是免费的开源固件,支持超过200个路由器型号,可在路由器网页界面内直接访问OpenVPN或WireGuard客户端,这是锁定的原始固件不允许的。您在”服务”→“VPN”下配置一次隧道,每个连接的设备、手机、笔记本电脑、智能电视或游戏控制台都会自动继承加密,无需在每台设备上进行应用安装。

我需要什么DD-WRT构建版本才能运行WireGuard而不是OpenVPN?

您需要构建版本r47525或更新版本来支持WireGuard内核模块;较旧的构建仅运行OpenVPN。Private Internet Access和Mullvad都在这些较新的构建上支持WireGuard,而NordVPN、ExpressVPN和Surfshark目前仅在DD-WRT上依赖OpenVPN,因此在刷入前检查您的路由器在DD-WRT数据库中的确切构建。

我的路由器需要多少NVRAM来在DD-WRT上存储VPN配置?

DD-WRT需要最少32KB的NVRAM来存储OpenVPN证书、密钥和配置字符串;64KB允许一次使用多个VPN配置文件。在”管理”→“命令”下运行 nvram show | grep size 来检查当前使用情况,如果粘贴配置后可用NVRAM降至5KB以下,请停止,因为这可能会使路由器不稳定。

我实际上如何在DD-WRT路由器上安装VPN?

刷入适合您型号的正确DD-WRT构建,在192.168.1.1登录管理面板,然后在”服务”→“VPN”下启用OpenVPN客户端并粘贴您的提供商的.ovpn文件、CA证书和TLS密钥。在”设置”→“基本设置”下手动设置DNS,添加iptables断路开关脚本,然后应用设置并重启以在”状态”→“OpenVPN”下确认隧道。

DD-WRT是否配备了内置的断路开关?

否,DD-WRT没有GUI断路开关切换。您必须在”管理”→“命令”下添加自定义iptables命令来阻止所有WAN流量(如果隧道断开),另存为启动脚本。NordVPN、ExpressVPN和Surfshark都发布了包括其服务器配置专用iptables规则的DD-WRT指南。

通过DD-WRT路由器运行时哪个VPN保留最多速度?

ExpressVPN在DD-WRT上保留约70-80%的基础连接速度,这是测试的提供商中最强的OpenVPN结果,Mullvad和PIA紧随其后,在构建r47525+上由于WireGuard支持而达到72-80%。NordVPN运行约65-75%,Surfshark约60-70%,因为Surfshark在DD-WRT固件上缺乏原生WireGuard支持。

DD-WRT VPN设置实际上覆盖多少个设备?

一旦通过路由器配置VPN,您的整个家庭网络上的每台设备都会自动获得保护,因为路由器本身算作一个连接,与提供商的设备限制无关。NordVPN通常将帐户限制为10个设备,ExpressVPN为10-14个(取决于计划),但这些限制在此处不适用;Surfshark的无限设备计划在您也在其他地方运行其应用时仍有帮助。

DD-WRT会在VPN连接后自动防止DNS泄漏吗?

否,DD-WRT默认使用您的ISP DNS服务器,除非您在”设置”→“基本设置”下手动覆盖它们。用您的提供商的DNS、NordVPN使用103.86.96.100和103.86.99.100、或解析器(如Quad9(9.9.9.9))替换它们,并在”其他DNSMasq选项”下添加 no-resolv 来阻止ISP回退查询。

对于DD-WRT路由器设置,哪个VPN最便宜?

Private Internet Access以$2.20/月的价格击败了其他所有提供商,包括WireGuard支持。Surfshark在其最长期计划上从$2.49/月起,但在DD-WRT上缺乏原生WireGuard支持。NordVPN从$3.49/月起,ExpressVPN从$3.26/月起,两者都在其最长期限上。

如果VPN在我的DD-WRT路由器上配置后性能不佳,会发生什么?

NordVPN、ExpressVPN和Surfshark各自通过30天退款保证支持其计划,因此您可以在承诺之前在您的特定硬件上测试路由器级性能。如果OpenVPN开销削弱了您的速度,或者您的构建缺乏WireGuard支持,在该窗口内请求退款,而不是被锁定在您的设置上性能不佳的计划中。

为什么我的DD-WRT VPN隧道连接但没有互联网流量通过?

这通常意味着OpenVPN客户端设置中未启用”重定向默认网关”,或防火墙阻止tun0接口。启用重定向选项,如果需要,在”管理”→“命令”下添加 iptables -I FORWARD -i tun0 -j ACCEPT 。还要确认您的路由器时钟准确,因为过期或未来日期的TLS证书会导致类似的连接失败。

为什么我的路由器在我在DD-WRT上启用VPN后崩溃或重启?

这通常指向NVRAM或RAM不足,而不是错误的配置。在”状态”→“内存”下检查可用内存;少于128MB内存的路由器通常难以保持稳定的OpenVPN隧道,尤其是在连接多个设备时。在r47525+构建上切换到WireGuard会降低CPU负载,可以解决间歇性崩溃。

启用VPN后我的DD-WRT路由器感觉太慢了,我应该首先检查什么?

CPU时钟速度低于800MHz的路由器在运行OpenVPN加密时会看到明显的放缓。尝试将密码从AES-256-CBC降至AES-128-CBC以获得速度提升,禁用硬件NAT加速(如果启用),或切换到WireGuard(如果您的构建支持r47525+)。Netgear R7000或Linksys WRT3200ACM等硬件处理VPN加密的效果明显好于较旧的基于MIPS的路由器。