OpenClash 是运行在 OpenWrt 路由器上的 Clash 客户端管理插件,能够将订阅节点、代理规则、DNS 解析和局域网流量接管整合到一个 Web 管理界面中。对于第一次接触 OpenWrt 和 OpenClash 的用户来说,真正容易出错的地方通常不是点击安装按钮,而是固件架构、内核版本、存储空间、依赖包和防火墙模式之间的兼容性。本文专为新手准备,从安装前检查开始,依次介绍软件包安装、内核配置、后台启用和基础排错步骤,帮助你在 2026 年较稳定地完成 OpenClash 部署。

安装前:确认路由器环境

安装 OpenClash 之前,建议先登录 OpenWrt 后台,打开「状态」或「系统」页面,记录当前固件版本、设备架构和可用存储空间。不同型号路由器的 CPU 架构不同,插件本身以及 Mihomo 内核都必须使用匹配的版本。架构选择错误时,常见表现是插件无法安装、内核启动失败,或者后台显示文件损坏。

检查项目建议确认内容可能造成的问题
OpenWrt 版本确认系统版本和 LuCI 是否正常运行过旧版本可能缺少依赖或防火墙支持
CPU 架构常见有 x86_64、aarch64、arm、mipsel架构不匹配会导致内核无法执行
可用空间检查 Overlay 和可写分区余量空间不足会安装失败或无法保存配置
网络连接路由器能够访问软件包源或上传本地文件下载超时、依赖包无法获取
防火墙类型确认系统使用 fw3 还是 fw4错误选择防火墙模式可能无法接管流量

可以通过 SSH 执行以下命令查看系统信息。命令只负责读取状态,不会修改配置:

查看 OpenWrt 系统信息
ubus call system board
uname -m
df -h
cat /etc/openwrt_release

uname -m 显示的是 Linux 内核识别到的机器架构,但下载 OpenClash 内核时还应结合 OpenWrt 的目标平台判断。比如部分 ARM 设备显示为 aarch64,而某些插件文件名会使用更具体的 arm64 标识。不要只根据路由器品牌或外壳型号猜测架构,最好以系统输出和固件发布页为准。

先备份再安装:请在「系统 → 备份/升级」中生成配置备份,并确认可以通过网线或串口恢复路由器。OpenClash 会修改防火墙、DNS 和透明代理相关设置,安装前备份可以降低配置冲突带来的风险。

选择 OpenClash 安装方式

OpenClash 通常有两种安装方式:通过命令行脚本安装,或手动上传软件包到 OpenWrt 后台安装。命令行方式速度较快,适合能够正常访问软件源的环境;手动方式更容易控制版本,适合路由器无法访问 GitHub、软件源不稳定,或者希望先在电脑上检查安装文件的用户。

  • 在线安装:由脚本自动识别系统并下载 LuCI 插件及相关依赖,操作较少,但依赖路由器的网络环境。
  • 离线安装:在电脑上准备与架构匹配的 .ipk 文件,再通过 LuCI 或 SCP 上传,便于逐项排查依赖问题。
  • 内核安装:OpenClash 插件只是管理界面和配置层,实际转发还需要 Clash 或 Mihomo 内核。插件安装成功不代表代理已经可以运行。

如果选择在线方式,建议先更新软件包索引,再安装基础工具。不同 OpenWrt 版本的软件包管理器通常是 opkg,较新的系统也可能使用其他兼容机制,执行命令前应以当前固件文档为准。

更新软件包索引并检查依赖
opkg update
opkg list-installed | grep -E 'luci|firewall|dnsmasq'
df -h /overlay

手动安装时,先把插件文件上传到路由器的临时目录,例如 /tmp,不要直接放在空间很小的 Overlay 根目录中长期保存。上传完成后可以用文件校验工具确认传输没有损坏:

上传并安装本地软件包
scp openclash*.ipk [email protected]:/tmp/
ssh [email protected]
opkg install /tmp/openclash*.ipk

这里的文件名只是示例,实际文件应替换为与你的 OpenWrt 版本和 CPU 架构对应的安装包。若终端提示缺少依赖,不建议直接使用强制安装参数跳过检查。强行安装可能让插件出现在菜单中,却在打开页面或启动服务时立即报错。

通过 LuCI 完成插件安装

登录 OpenWrt 后台后,进入「系统 → 软件包」,点击「更新列表」等待索引完成。若你已经准备好本地 .ipk 文件,可以使用页面中的「上传软件包」功能。上传后查看系统给出的依赖提示,确认没有冲突再执行安装。

  1. 登录路由器管理地址,例如 http://192.168.1.1
  2. 打开「系统 → 软件包」,点击「更新列表」。
  3. 使用搜索框查找 OpenClash;如果软件源没有提供,则选择上传本地安装包。
  4. 点击安装并等待页面返回完成信息,不要在安装过程中刷新或断电。
  5. 刷新 LuCI 页面,检查左侧菜单中是否出现「服务 → OpenClash」。

如果插件已经安装但菜单没有出现,可以先退出后台重新登录,或清理浏览器缓存。LuCI 的菜单由配置文件生成,浏览器保留旧页面时可能暂时看不到新入口。也可以通过 SSH 查看安装状态:

确认 OpenClash 是否安装成功
opkg list-installed | grep -i openclash
ls -l /etc/config/openclash
logread | grep -i openclash

安装完成后进入「服务 → OpenClash」,首次打开通常需要等待页面初始化。此时不要急着导入订阅,先进入插件的「插件设置」或「内核管理」页面,确认内核状态。OpenClash 只能管理已经存在且可执行的 Clash/Mihomo 内核;如果页面提示没有内核,就需要根据架构下载对应版本并放置到插件要求的目录。

下载内核并导入订阅

目前更推荐使用 Mihomo 内核,因为它对较新的代理协议、规则集和 DNS 功能支持更完整。不过,内核名称、下载地址和兼容参数可能随版本变化,选择时应查看项目发布说明,不要把 x86_64 内核上传到 ARM 路由器。

安装内核时重点检查以下项目:

  • 文件架构与设备一致,例如 x86_64、arm64 或 mipsel。
  • 文件具有执行权限,否则 OpenClash 会显示内核存在但无法启动。
  • 内核版本与当前插件支持范围相符,过旧版本可能缺少配置字段。
  • 下载文件完整,压缩包解压后不能把二进制文件放在多余的嵌套目录中。

如果使用 SSH 操作,可以按照插件页面显示的内核目录上传文件,然后赋予执行权限。下面仅展示通用检查思路,实际目录以 OpenClash 当前页面提示为准:

检查内核文件权限
ls -lh /etc/openclash/core/
chmod +x /etc/openclash/core/mihomo
/etc/openclash/core/mihomo -v

内核准备好后,在 OpenClash 中打开「配置文件管理」,通过订阅链接下载配置,或者上传本地 YAML 文件。下载完成后先执行「配置文件测试」,确认 YAML 格式、代理节点和策略组没有明显错误,再点击「设为当前配置」。订阅链接应来自可信服务,并尽量使用 HTTPS;不要把包含个人订阅令牌的链接公开粘贴到论坛或截图中。

首次导入配置时,建议先使用一个结构简单、节点数量适中的配置文件。节点过多会增加路由器内存消耗,也会让规则更新和延迟测试耗时更长。配置文件至少应包含可用的 proxiesproxy-groupsrules,并且策略组引用的节点名称必须真实存在。

启用透明代理与 DNS

在 OpenClash 的「运行模式」中,常见选项包括 Fake-IP、Redir-Host、Redir-Host(兼容)以及 TUN。对于新手,建议先使用设备和固件支持良好的模式完成基础验证,再根据应用兼容性调整。不同 OpenWrt 版本的防火墙和内核能力并不相同,不能简单照搬其他路由器的设置。

模式特点适合情况注意事项
Fake-IP优先按域名匹配规则常规网页和大多数客户端少数局域网、游戏或 P2P 应用需加入过滤
Redir-Host向应用返回真实 IP兼容性优先的旧设备可能受到 DNS 污染或规则误判影响
TUN接管更完整的网络流量需要处理特殊 UDP 或非标准流量占用更多资源,需确认内核和防火墙支持

完成模式选择后,进入「DNS 设置」检查 DNS 劫持、监听地址和局域网解析选项。路由器作为局域网网关时,客户端通常把 DNS 指向路由器地址。如果 OpenClash 没有成功接管 DNS,客户端可能仍然使用运营商 DNS,造成域名解析异常或规则判断不准确。

启用前建议先确认以下基础选项:

  • 当前配置文件已经通过语法测试,并且已经设为运行配置。
  • 代理模式不是「关闭」,运行模式与防火墙类型匹配。
  • DNS 监听端口没有与 dnsmasq、AdGuard Home 或其他服务冲突。
  • 透明代理范围包含需要代理的 LAN 接口,但没有误拦截路由器管理流量。
  • 已经设置合理的绕过地址,例如路由器 LAN 网段和本地网关地址。

最后在 OpenClash 主页面点击「启动」,等待状态变为运行中,再打开「开机自启」。不要一开始就启用大量增强功能;先确认基础代理正常,再逐项开启 IPv6、TUN、流量绕过和自定义防火墙规则,这样更容易定位问题来源。

推荐验证顺序:先确认路由器本机能访问节点测速地址,再让一台局域网设备测试网页,最后测试手机、电视或游戏主机。一次只改变一个设置,能够避免多个防火墙和 DNS 变量同时变化。

启动后的检查与常见故障

OpenClash 显示「运行中」只是第一步,还需要确认流量确实经过代理。可以在 Dashboard 的「连接」页面查看当前请求命中的规则和策略组,也可以在客户端访问 IP 检测网站,观察出口地址是否发生变化。测试时建议使用同一设备、同一浏览器分别比较关闭和开启代理后的结果。

如果网页打不开,先不要马上更换节点或重装插件,按照下面顺序排查:

  1. 在「配置文件管理」中重新执行配置测试,排除 YAML 缩进、重复键和策略组引用错误。
  2. 打开节点测速,确认节点服务器、端口、密码、UUID、TLS 和 SNI 参数准确。
  3. 查看「运行日志」,搜索 errorfailedpermission deniedaddress already in use
  4. 检查 DNS 监听端口是否被其他服务占用,必要时暂时关闭重复的 DNS 服务进行验证。
  5. 确认客户端获得的网关和 DNS 地址仍然指向路由器,而不是旧的上级路由器。

下面是几类常见提示及处理方向:

现象常见原因处理建议
没有 OpenClash 菜单LuCI 缓存未刷新或安装不完整重新登录后台,检查安装包和系统日志
内核无法启动架构错误、权限不足或文件损坏重新下载匹配架构的内核并执行权限检查
节点测速全部失败订阅失效、参数错误或路由器无法联网先用电脑验证订阅和节点,再检查路由器时间
网页能开但应用不通应用使用 UDP、QUIC 或独立 DNS检查 TUN、UDP、Fake-IP 过滤和应用规则
启动后无法访问后台透明代理误处理 LAN 网段或端口冲突通过 SSH 停止服务并恢复备份,再逐项启用

查看日志时,重点关注错误发生的时间和对应组件。内核启动错误通常发生在服务启动的最前面;DNS 问题会出现解析超时、端口占用或上游不可达;防火墙问题则可能表现为规则加载失败、iptables/nft 命令不存在。路由器内存较小时,还要留意 Out of memory 或进程被系统终止的记录。

FAQ:OpenClash 安装常见问题

OpenWrt 官方固件可以直接安装 OpenClash 吗?

可以,但前提是固件具备 LuCI、软件包管理能力以及所需的防火墙和内核支持。不同分支、定制固件和精简固件差异很大,不能只看版本号判断兼容性。若系统删除了 dnsmasq、iptables、nftables 或相关内核模块,安装后可能无法完成透明代理。遇到这类情况,应先查看插件兼容说明,必要时更换完整固件。

插件安装成功后为什么还提示没有内核?

OpenClash 插件和 Clash/Mihomo 内核是两个独立部分。插件提供 LuCI 页面、配置生成和服务管理,内核负责真正建立代理连接。安装插件后,还要在内核管理页面下载或上传匹配设备架构的内核,并确保文件可执行。内核版本不匹配、文件放错目录或权限缺失,都会产生类似提示。

开启 OpenClash 后局域网设备无法上网怎么办?

先停止 OpenClash,确认普通网络已经恢复,再检查 DNS 端口冲突、LAN 接口选择、绕过地址和防火墙模式。若使用 Fake-IP,可暂时切换到 Redir-Host 做对比测试;如果 Redir-Host 正常而 Fake-IP 异常,通常需要调整 Fake-IP 过滤列表。不要同时运行多个会接管 53 端口或透明代理的插件。

内存较小的路由器适合运行 OpenClash 吗?

可以尝试,但应减少规则集、节点数量和测速频率,关闭不必要的 Dashboard、IPv6 或复杂 DNS 功能。订阅转换后只保留实际使用的节点,并定期清理旧配置和缓存。若设备内存长期不足,建议把代理功能迁移到性能更高的软路由、旁路由或其他设备上。

完成安装后,建议先保持一份能够正常运行的基础配置,再逐步添加自定义规则、分流策略和 DNS 优化。这样即使后续调整出现问题,也能快速恢复到已验证的状态。确认 OpenClash 在路由器上稳定运行后,再根据家庭设备类型和网络需求细化规则,日常使用会更加可靠。

立即开始

用 Clash 掌控你的流量

支持 Windows、macOS、Linux、Android 与 iOS,灵活规则,开箱即用。

免费下载 查看设置指南 →