OpenClash 是运行在 OpenWrt 路由器上的 Clash 客户端管理插件,能够将订阅节点、代理规则、DNS 解析和局域网流量接管整合到一个 Web 管理界面中。对于第一次接触 OpenWrt 和 OpenClash 的用户来说,真正容易出错的地方通常不是点击安装按钮,而是固件架构、内核版本、存储空间、依赖包和防火墙模式之间的兼容性。本文专为新手准备,从安装前检查开始,依次介绍软件包安装、内核配置、后台启用和基础排错步骤,帮助你在 2026 年较稳定地完成 OpenClash 部署。
安装前:确认路由器环境
安装 OpenClash 之前,建议先登录 OpenWrt 后台,打开「状态」或「系统」页面,记录当前固件版本、设备架构和可用存储空间。不同型号路由器的 CPU 架构不同,插件本身以及 Mihomo 内核都必须使用匹配的版本。架构选择错误时,常见表现是插件无法安装、内核启动失败,或者后台显示文件损坏。
| 检查项目 | 建议确认内容 | 可能造成的问题 |
|---|---|---|
| OpenWrt 版本 | 确认系统版本和 LuCI 是否正常运行 | 过旧版本可能缺少依赖或防火墙支持 |
| CPU 架构 | 常见有 x86_64、aarch64、arm、mipsel | 架构不匹配会导致内核无法执行 |
| 可用空间 | 检查 Overlay 和可写分区余量 | 空间不足会安装失败或无法保存配置 |
| 网络连接 | 路由器能够访问软件包源或上传本地文件 | 下载超时、依赖包无法获取 |
| 防火墙类型 | 确认系统使用 fw3 还是 fw4 | 错误选择防火墙模式可能无法接管流量 |
可以通过 SSH 执行以下命令查看系统信息。命令只负责读取状态,不会修改配置:
ubus call system board uname -m df -h cat /etc/openwrt_release
uname -m 显示的是 Linux 内核识别到的机器架构,但下载 OpenClash 内核时还应结合 OpenWrt 的目标平台判断。比如部分 ARM 设备显示为 aarch64,而某些插件文件名会使用更具体的 arm64 标识。不要只根据路由器品牌或外壳型号猜测架构,最好以系统输出和固件发布页为准。
选择 OpenClash 安装方式
OpenClash 通常有两种安装方式:通过命令行脚本安装,或手动上传软件包到 OpenWrt 后台安装。命令行方式速度较快,适合能够正常访问软件源的环境;手动方式更容易控制版本,适合路由器无法访问 GitHub、软件源不稳定,或者希望先在电脑上检查安装文件的用户。
- 在线安装:由脚本自动识别系统并下载 LuCI 插件及相关依赖,操作较少,但依赖路由器的网络环境。
- 离线安装:在电脑上准备与架构匹配的
.ipk文件,再通过 LuCI 或 SCP 上传,便于逐项排查依赖问题。 - 内核安装:OpenClash 插件只是管理界面和配置层,实际转发还需要 Clash 或 Mihomo 内核。插件安装成功不代表代理已经可以运行。
如果选择在线方式,建议先更新软件包索引,再安装基础工具。不同 OpenWrt 版本的软件包管理器通常是 opkg,较新的系统也可能使用其他兼容机制,执行命令前应以当前固件文档为准。
opkg update opkg list-installed | grep -E 'luci|firewall|dnsmasq' df -h /overlay
手动安装时,先把插件文件上传到路由器的临时目录,例如 /tmp,不要直接放在空间很小的 Overlay 根目录中长期保存。上传完成后可以用文件校验工具确认传输没有损坏:
scp openclash*.ipk [email protected]:/tmp/ ssh [email protected] opkg install /tmp/openclash*.ipk
这里的文件名只是示例,实际文件应替换为与你的 OpenWrt 版本和 CPU 架构对应的安装包。若终端提示缺少依赖,不建议直接使用强制安装参数跳过检查。强行安装可能让插件出现在菜单中,却在打开页面或启动服务时立即报错。
通过 LuCI 完成插件安装
登录 OpenWrt 后台后,进入「系统 → 软件包」,点击「更新列表」等待索引完成。若你已经准备好本地 .ipk 文件,可以使用页面中的「上传软件包」功能。上传后查看系统给出的依赖提示,确认没有冲突再执行安装。
- 登录路由器管理地址,例如
http://192.168.1.1。 - 打开「系统 → 软件包」,点击「更新列表」。
- 使用搜索框查找 OpenClash;如果软件源没有提供,则选择上传本地安装包。
- 点击安装并等待页面返回完成信息,不要在安装过程中刷新或断电。
- 刷新 LuCI 页面,检查左侧菜单中是否出现「服务 → OpenClash」。
如果插件已经安装但菜单没有出现,可以先退出后台重新登录,或清理浏览器缓存。LuCI 的菜单由配置文件生成,浏览器保留旧页面时可能暂时看不到新入口。也可以通过 SSH 查看安装状态:
opkg list-installed | grep -i openclash ls -l /etc/config/openclash logread | grep -i openclash
安装完成后进入「服务 → OpenClash」,首次打开通常需要等待页面初始化。此时不要急着导入订阅,先进入插件的「插件设置」或「内核管理」页面,确认内核状态。OpenClash 只能管理已经存在且可执行的 Clash/Mihomo 内核;如果页面提示没有内核,就需要根据架构下载对应版本并放置到插件要求的目录。
下载内核并导入订阅
目前更推荐使用 Mihomo 内核,因为它对较新的代理协议、规则集和 DNS 功能支持更完整。不过,内核名称、下载地址和兼容参数可能随版本变化,选择时应查看项目发布说明,不要把 x86_64 内核上传到 ARM 路由器。
安装内核时重点检查以下项目:
- 文件架构与设备一致,例如 x86_64、arm64 或 mipsel。
- 文件具有执行权限,否则 OpenClash 会显示内核存在但无法启动。
- 内核版本与当前插件支持范围相符,过旧版本可能缺少配置字段。
- 下载文件完整,压缩包解压后不能把二进制文件放在多余的嵌套目录中。
如果使用 SSH 操作,可以按照插件页面显示的内核目录上传文件,然后赋予执行权限。下面仅展示通用检查思路,实际目录以 OpenClash 当前页面提示为准:
ls -lh /etc/openclash/core/ chmod +x /etc/openclash/core/mihomo /etc/openclash/core/mihomo -v
内核准备好后,在 OpenClash 中打开「配置文件管理」,通过订阅链接下载配置,或者上传本地 YAML 文件。下载完成后先执行「配置文件测试」,确认 YAML 格式、代理节点和策略组没有明显错误,再点击「设为当前配置」。订阅链接应来自可信服务,并尽量使用 HTTPS;不要把包含个人订阅令牌的链接公开粘贴到论坛或截图中。
首次导入配置时,建议先使用一个结构简单、节点数量适中的配置文件。节点过多会增加路由器内存消耗,也会让规则更新和延迟测试耗时更长。配置文件至少应包含可用的 proxies、proxy-groups 和 rules,并且策略组引用的节点名称必须真实存在。
启用透明代理与 DNS
在 OpenClash 的「运行模式」中,常见选项包括 Fake-IP、Redir-Host、Redir-Host(兼容)以及 TUN。对于新手,建议先使用设备和固件支持良好的模式完成基础验证,再根据应用兼容性调整。不同 OpenWrt 版本的防火墙和内核能力并不相同,不能简单照搬其他路由器的设置。
| 模式 | 特点 | 适合情况 | 注意事项 |
|---|---|---|---|
| Fake-IP | 优先按域名匹配规则 | 常规网页和大多数客户端 | 少数局域网、游戏或 P2P 应用需加入过滤 |
| Redir-Host | 向应用返回真实 IP | 兼容性优先的旧设备 | 可能受到 DNS 污染或规则误判影响 |
| TUN | 接管更完整的网络流量 | 需要处理特殊 UDP 或非标准流量 | 占用更多资源,需确认内核和防火墙支持 |
完成模式选择后,进入「DNS 设置」检查 DNS 劫持、监听地址和局域网解析选项。路由器作为局域网网关时,客户端通常把 DNS 指向路由器地址。如果 OpenClash 没有成功接管 DNS,客户端可能仍然使用运营商 DNS,造成域名解析异常或规则判断不准确。
启用前建议先确认以下基础选项:
- 当前配置文件已经通过语法测试,并且已经设为运行配置。
- 代理模式不是「关闭」,运行模式与防火墙类型匹配。
- DNS 监听端口没有与 dnsmasq、AdGuard Home 或其他服务冲突。
- 透明代理范围包含需要代理的 LAN 接口,但没有误拦截路由器管理流量。
- 已经设置合理的绕过地址,例如路由器 LAN 网段和本地网关地址。
最后在 OpenClash 主页面点击「启动」,等待状态变为运行中,再打开「开机自启」。不要一开始就启用大量增强功能;先确认基础代理正常,再逐项开启 IPv6、TUN、流量绕过和自定义防火墙规则,这样更容易定位问题来源。
启动后的检查与常见故障
OpenClash 显示「运行中」只是第一步,还需要确认流量确实经过代理。可以在 Dashboard 的「连接」页面查看当前请求命中的规则和策略组,也可以在客户端访问 IP 检测网站,观察出口地址是否发生变化。测试时建议使用同一设备、同一浏览器分别比较关闭和开启代理后的结果。
如果网页打不开,先不要马上更换节点或重装插件,按照下面顺序排查:
- 在「配置文件管理」中重新执行配置测试,排除 YAML 缩进、重复键和策略组引用错误。
- 打开节点测速,确认节点服务器、端口、密码、UUID、TLS 和 SNI 参数准确。
- 查看「运行日志」,搜索
error、failed、permission denied或address already in use。 - 检查 DNS 监听端口是否被其他服务占用,必要时暂时关闭重复的 DNS 服务进行验证。
- 确认客户端获得的网关和 DNS 地址仍然指向路由器,而不是旧的上级路由器。
下面是几类常见提示及处理方向:
| 现象 | 常见原因 | 处理建议 |
|---|---|---|
| 没有 OpenClash 菜单 | LuCI 缓存未刷新或安装不完整 | 重新登录后台,检查安装包和系统日志 |
| 内核无法启动 | 架构错误、权限不足或文件损坏 | 重新下载匹配架构的内核并执行权限检查 |
| 节点测速全部失败 | 订阅失效、参数错误或路由器无法联网 | 先用电脑验证订阅和节点,再检查路由器时间 |
| 网页能开但应用不通 | 应用使用 UDP、QUIC 或独立 DNS | 检查 TUN、UDP、Fake-IP 过滤和应用规则 |
| 启动后无法访问后台 | 透明代理误处理 LAN 网段或端口冲突 | 通过 SSH 停止服务并恢复备份,再逐项启用 |
查看日志时,重点关注错误发生的时间和对应组件。内核启动错误通常发生在服务启动的最前面;DNS 问题会出现解析超时、端口占用或上游不可达;防火墙问题则可能表现为规则加载失败、iptables/nft 命令不存在。路由器内存较小时,还要留意 Out of memory 或进程被系统终止的记录。
FAQ:OpenClash 安装常见问题
OpenWrt 官方固件可以直接安装 OpenClash 吗?
可以,但前提是固件具备 LuCI、软件包管理能力以及所需的防火墙和内核支持。不同分支、定制固件和精简固件差异很大,不能只看版本号判断兼容性。若系统删除了 dnsmasq、iptables、nftables 或相关内核模块,安装后可能无法完成透明代理。遇到这类情况,应先查看插件兼容说明,必要时更换完整固件。
插件安装成功后为什么还提示没有内核?
OpenClash 插件和 Clash/Mihomo 内核是两个独立部分。插件提供 LuCI 页面、配置生成和服务管理,内核负责真正建立代理连接。安装插件后,还要在内核管理页面下载或上传匹配设备架构的内核,并确保文件可执行。内核版本不匹配、文件放错目录或权限缺失,都会产生类似提示。
开启 OpenClash 后局域网设备无法上网怎么办?
先停止 OpenClash,确认普通网络已经恢复,再检查 DNS 端口冲突、LAN 接口选择、绕过地址和防火墙模式。若使用 Fake-IP,可暂时切换到 Redir-Host 做对比测试;如果 Redir-Host 正常而 Fake-IP 异常,通常需要调整 Fake-IP 过滤列表。不要同时运行多个会接管 53 端口或透明代理的插件。
内存较小的路由器适合运行 OpenClash 吗?
可以尝试,但应减少规则集、节点数量和测速频率,关闭不必要的 Dashboard、IPv6 或复杂 DNS 功能。订阅转换后只保留实际使用的节点,并定期清理旧配置和缓存。若设备内存长期不足,建议把代理功能迁移到性能更高的软路由、旁路由或其他设备上。
完成安装后,建议先保持一份能够正常运行的基础配置,再逐步添加自定义规则、分流策略和 DNS 优化。这样即使后续调整出现问题,也能快速恢复到已验证的状态。确认 OpenClash 在路由器上稳定运行后,再根据家庭设备类型和网络需求细化规则,日常使用会更加可靠。