OpenClash 是運行在 OpenWrt 路由器上的代理管理外掛,能把原本只對單一裝置生效的代理設定,延伸到家中或辦公室網路中的多台裝置。手機、電腦、智慧電視、遊戲主機只要連上同一個路由器,就可以依照網域、IP、地區或自訂規則分流。對第一次接觸 OpenWrt 的使用者來說,真正困難的通常不是點選安裝,而是確認韌體架構、儲存空間、核心相容性,以及安裝後如何避免 DNS、網路閘道與防火牆設定互相衝突。本文以新手能理解的順序,完整說明 OpenClash 安裝與啟用流程,並整理常見錯誤的排查方法。

OpenClash 與 OpenWrt 的關係

OpenWrt 是以 Linux 為基礎的路由器作業系統,提供套件管理、網路介面、防火牆與服務管理等功能。OpenClash 則是一個安裝在 OpenWrt 上的管理外掛,負責將 Clash 或 Mihomo 核心、訂閱設定、代理規則和透明代理功能整合在 LuCI 網頁後台中。換句話說,OpenClash 不是獨立的路由器韌體,也不是可以直接刷入路由器的系統;你必須先有能正常運作的 OpenWrt,再從路由器後台安裝它。

安裝後,OpenClash 通常會處理幾個重要工作:啟動代理核心、載入 YAML 設定檔、接收 Proxy Provider 或訂閱內容、建立透明代理規則、接管 DNS 請求,並將區域網路用戶端的流量依規則送往直連或代理節點。因此,任何一個基礎條件不符合,都可能造成「外掛已安裝但無法啟動」「節點有延遲但瀏覽器無法上網」或「只有部分網站能連線」等現象。

先理解安裝邊界:OpenClash 只是一個管理與轉發工具,並不會自動提供代理節點。安裝完成後,你仍需要合法且相容的訂閱連結、節點設定或自行建立的代理伺服器,才能進行實際連線。

安裝前的相容性檢查

開始安裝之前,建議先登入 OpenWrt 後台,通常是 http://192.168.1.1 或你自行設定的管理位址。進入「狀態」或「系統」頁面,確認目前的 OpenWrt 版本、目標平台、CPU 架構和可用儲存空間。不要只看路由器的記憶體容量;OpenClash 的套件、核心、地理資料庫與快取檔案主要會使用儲存空間,儲存空間不足時,安裝或更新都可能失敗。

檢查項目建議確認內容不足時的處理方式
OpenWrt 版本確認系統版本仍受套件與核心支援先備份設定,再考慮升級至穩定版本
CPU 架構確認是 arm、aarch64、mipsel、x86_64 等何種架構下載完全對應架構的套件與核心
可用儲存空間檢查 overlay 或 root 分割區剩餘容量清理舊套件、日誌,或使用 USB 擴充儲存
記憶體確認啟動核心後仍有足夠可用 RAM減少規則集、節點數量與不必要服務
網路連線路由器本身能正常解析 DNS 並連上套件來源先修復 WAN、閘道與 DNS,再執行安裝

在「系統 → 軟體」頁面點選更新套件列表。如果更新過程出現 DNS 解析失敗、無法連線或下載逾時,先不要急著安裝 OpenClash。這代表路由器目前無法穩定取得套件,後續下載核心與規則資料也很可能中斷。可以檢查 WAN 介面是否取得 IP、預設閘道是否正確,以及路由器是否能解析像 downloads.openwrt.org 這類網域。

另外,請先備份目前設定。前往「系統 → 備份/更新」,下載一份設定檔至電腦。OpenClash 會修改防火牆、DNS 和轉發流程,若設定錯誤導致後台無法訪問,擁有備份可以更快還原。若路由器是低儲存量型號,也建議先移除不使用的語言包、舊核心與大型日誌,但不要隨意刪除不熟悉的系統套件。

透過路由器後台安裝 OpenClash

OpenClash 的安裝方式會因 OpenWrt 版本、LuCI 介面與套件來源而不同。對新手而言,最重要的原則是:只使用與目前系統版本及架構相容的安裝檔,並確認檔案來源可信。不要把其他平台的套件直接上傳,也不要因為檔名相似就混用不同核心版本。

  1. 登入 OpenWrt 後台,開啟「系統 → 軟體」,先點選「更新列表」。
  2. 確認套件列表更新成功,並檢查路由器仍有足夠的 overlay 儲存空間。
  3. 依照 OpenClash 專案提供的對應版本取得安裝套件,若使用離線安裝,點選「上傳套件」選擇本機檔案。
  4. 按下安裝,等待相依套件與 LuCI 介面元件完成部署。過程中不要重新整理頁面或拔除路由器電源。
  5. 安裝完成後重新整理後台,確認左側服務選單中出現「OpenClash」。
  6. 若後台要求重新啟動服務,先完成儲存,再依畫面提示啟動 OpenClash。

某些版本的 OpenWrt 會因為套件簽章、相依套件名稱或核心 API 變更而無法直接安裝。這時請記錄完整錯誤訊息,例如 cannot satisfy dependenciesnot enough spacearchitecture incompatible,不要只截取最後一行。不同錯誤的處理方向完全不同:相依套件錯誤通常與版本來源有關,空間不足需要清理儲存區,而架構不相容則必須更換正確檔案。

不要盲目使用強制安裝:忽略相依套件或簽章檢查,可能讓 LuCI 套件資料庫處於不一致狀態。即使頁面顯示安裝成功,OpenClash 也可能無法載入,甚至影響其他網路服務。遇到錯誤時,優先更換相容版本或修正套件來源。

首次開啟與核心設定

在 LuCI 中進入「服務 → OpenClash」後,首次畫面通常會引導你下載或選擇核心。核心是實際負責建立代理連線與處理流量的執行檔,OpenClash 本身主要是管理介面與防火牆整合層。近年的使用情境通常會選擇支援較完整的 Mihomo 核心,但實際選擇仍要以你的設定檔格式、路由器 CPU 架構和 OpenClash 版本為準。

核心下載完成後,先不要立即開啟「啟用透明代理」。建議按照「核心 → 設定檔 → DNS → 防火牆 → 啟動」的順序逐項確認。你可以先匯入一份已知格式正確的 YAML 設定檔,然後在設定檔管理頁面執行語法檢查。YAML 對縮排十分敏感,清單通常使用兩個空格,冒號後需要保留空格,標籤名稱也必須和代理群組名稱完全一致。

最小化設定檔結構示例
mixed-port: 7890
allow-lan: true
mode: rule
log-level: info

proxies:
  - name: 我的節點
    type: 明文中填入實際協議
    server: example.com
    port: 443

proxy-groups:
  - name: PROXY
    type: select
    proxies:
      - 我的節點
      - DIRECT

rules:
  - MATCH,PROXY

上面的內容只是展示結構,不能直接當作可用節點設定。請將節點欄位替換成你實際使用的協議參數,並確認 proxy-groups 中引用的名稱與 proxies 完全一致。若你使用訂閱設定,通常不需要手動逐行輸入節點,但仍應檢查訂閱更新後產生的代理群組是否存在。

DNS 與透明代理的啟用流程

OpenClash 能否穩定工作,DNS 設定往往比節點本身更關鍵。若路由器仍把所有 DNS 請求直接送往上游服務,可能出現網域解析污染、規則無法按域名匹配,或部分裝置繞過代理直接解析的問題。新手可以先使用 OpenClash 內建的推薦設定,確認基本連線正常後,再依家庭網路、遊戲、影音或 IoT 裝置需求進行調整。

常見的增強模式包括 redir-hostfake-ip。前者向用戶端返回真實 IP,與部分舊應用的相容性較好;後者先返回虛擬 IP,再由核心根據域名完成規則匹配,通常更適合需要精確分流的環境。若使用 fake-ip,某些區域網路網域、遊戲服務或需要真實 IP 的應用可能要加入排除清單。

新手 DNS 設定參考
dns:
  enable: true
  enhanced-mode: fake-ip
  fake-ip-range: 198.18.0.1/16
  nameserver:
    - 223.5.5.5
    - 119.29.29.29
  fake-ip-filter:
    - '*.lan'
    - '*.local'
    - 'localhost'

完成設定檔與 DNS 選項後,再進入「防火牆設定」或「流量控制」頁面啟用透明代理。常見模式包括 redir-host、TProxy 或 TUN,實際可用選項會受到核心、OpenWrt 防火牆版本與路由器核心模組影響。若你只是第一次測試,建議先使用介面標示的推薦模式,不要同時修改多個進階選項。啟用後儲存並套用,再重新啟動 OpenClash 服務。

啟用透明代理後,先以一台電腦或手機測試,不要立即讓所有家庭裝置上線。確認後台顯示核心正在運行、設定檔狀態正常,並且能在「連線」或「日誌」頁面看到請求,再逐步加入其他用戶端。這樣即使發生問題,也能快速判斷是單一裝置、DNS、規則還是防火牆造成的。

安裝後的測試與常見排錯

測試時應分成三個層次。第一層是路由器本身:確認 WAN 仍能取得 IP,OpenClash 核心程序正在執行,日誌沒有持續出現設定檔解析錯誤。第二層是區域網路裝置:確認裝置取得的預設閘道是 OpenWrt 路由器,DNS 沒有被手動指定為其他伺服器。第三層才是代理流量:測試一個應該直連的本地服務,以及一個需要代理的網域,觀察兩者是否分別命中預期規則。

現象可能原因建議處理
OpenClash 無法啟動核心缺失、架構錯誤或設定檔語法不正確重新選擇相容核心,檢查日誌與 YAML 縮排
後台可見節點但無法連線節點參數錯誤、訂閱過期或時間不同步更新訂閱,核對伺服器、連接埠、UUID、密碼與系統時間
手機完全無法上網透明代理或 DNS 劫持規則衝突先停用透明代理測試,再逐項恢復 DNS 與防火牆選項
只有部分網站失效規則順序、fake-ip 排除清單或 MTU 問題檢查命中規則,加入必要排除項並測試不同 MTU
路由器儲存空間快速下降規則集、訂閱快取或日誌檔案過大刪除舊檔、降低日誌等級並減少不必要的 Provider

如果所有網站都無法開啟,優先停用 OpenClash 的透明代理,確認一般路由功能是否恢復。若停用後網路正常,問題通常集中在 DNS 劫持、防火牆轉發或核心模式。若停用後仍無法上網,則應回頭檢查 WAN、閘道、交換器和 DHCP,而不是繼續修改代理規則。

當只有境外網站失效時,可在 OpenClash 日誌中查看實際錯誤。若顯示 DNS timeout,檢查上游 DNS 和代理 DNS 是否可達;若顯示 connection refused 或 handshake timeout,檢查節點端口、TLS、SNI 與系統時間;若顯示 rule not found,則可能是設定檔沒有載入對應規則集。每次只改一項設定,並重新測試,避免多個變數同時變動。

日常維護與安全建議

OpenClash 安裝完成不代表工作結束。訂閱節點、規則集與核心都可能更新,建議定期檢查服務狀態與儲存空間。訂閱更新週期不宜設定得過短,否則會增加路由器負擔,也可能因遠端服務暫時不可用而覆蓋原本正常的設定。更新前最好保留上一份可用設定,發現新檔案無法啟動時可以立即回復。

安全方面,OpenClash 的管理後台只應允許可信任的區域網路使用。若啟用了 External Controller 或 Dashboard,務必設定密鑰,不要把管理端口直接暴露到 WAN。代理訂閱網址通常包含帳戶識別資訊,請避免貼到公開論壇或截圖中;匯出的 YAML 也可能包含 UUID、密碼與伺服器資訊,分享前應先刪除敏感欄位。

  • 定期備份 OpenWrt 與 OpenClash 設定,並在檔名中標註日期。
  • 只保留實際使用的規則集與核心,避免低容量路由器長期累積快取。
  • 將日誌等級設定為一般資訊,排錯完成後不要長期使用 debug。
  • 為區域網路裝置保留直連規則,例如路由器管理位址、NAS 和本地印表機。
  • 更新 OpenWrt、OpenClash 或核心前,先確認版本相容性與已知變更。

OpenClash 常見問題

安裝後找不到 OpenClash 選單,該怎麼辦?

先重新登入 LuCI 或清除瀏覽器快取,確認套件是否真的安裝完成。如果仍然沒有選單,可能是 LuCI 元件版本不相容、安裝中途失敗,或套件被安裝到不同的系統環境。可在「系統 → 軟體」檢查已安裝套件,也可以查看系統日誌與安裝錯誤。不要直接重複安裝多個不同版本,先確認 OpenWrt 版本與 CPU 架構。

OpenClash 需要多少儲存空間?

實際需求取決於核心數量、規則集大小、訂閱節點數量與日誌保存方式。除了外掛本身,還要預留核心、GeoIP 資料庫、Rule Provider 和更新暫存檔的空間。低容量路由器建議只保留一個需要的核心,減少大型規則集,並透過 USB 儲存擴充,而不是把 overlay 分割區填滿。

啟用 OpenClash 後全家裝置都無法上網,怎麼恢復?

先透過路由器後台停用 OpenClash 的透明代理,必要時從 SSH 執行服務停止指令,讓網路恢復基本連線。接著檢查最後一次修改的設定檔、DNS 劫持、防火牆模式和核心日誌。若後台也無法訪問,可以使用先前下載的備份還原設定。恢復後,先只啟用核心與單一測試裝置,再逐項開啟透明代理功能。

如何確認代理真的生效?

不要只看 OpenClash 顯示「執行中」。在用戶端開啟網站後,查看 OpenClash 的連線列表與規則命中結果,確認請求是否經過預期的策略組。再分別測試直連網域和代理網域,觀察出口 IP、DNS 結果與連線日誌。若只有核心在跑,但連線列表沒有用戶端請求,通常代表透明代理、預設閘道或 DNS 接管尚未完成。

OpenClash 的優勢在於把代理能力放到網路入口管理,讓不同裝置可以依照規則統一分流。只要先完成韌體、架構、空間與備份檢查,再依序安裝核心、匯入設定、調整 DNS、啟用透明代理,初次設定就能大幅降低出錯機率。完成基本測試後,再慢慢加入自訂規則與更多裝置,會比一開始就套用大量進階配置更容易維護。

立即開始

用 Clash 掌控您的流量

支援 Windows、macOS、Linux、Android 與 iOS,靈活規則,開箱即用。

免費下載 查看設定指南 →