跳轉到

軟路由規劃

狀態:主題首頁(2 篇已發布) 領域:網路/Home Lab

這個主題在回答什麼問題?

本系列以可重現的 OpenWrt 實作教學為主,涵蓋 WAN、LAN、VLAN、DNS、VPN、容器服務、備份與監控。每篇都提供前置條件、設定步驟、驗證方法、常見錯誤與 rollback;原理只解釋到足以安全操作與排錯的程度。

第一次安裝 OpenWrt,從這篇開始

若你使用 x86_64 UEFI 小主機,先閱讀在 x86_64 UEFI 小主機安裝 OpenWrt 25.12.5。這篇只完成映像寫入、LAN 辨識、LuCI/SSH、安全管理入口、首份備份與重開機驗證;確認基線穩定後,再進入 WAN/PPPoE、DNS、VPN、VLAN 與 Docker。

適合誰閱讀

  • 準備用 x86 小主機或虛擬機建立 Router 的使用者
  • 想從一般分享器升級到 OpenWrt 軟路由的人
  • 需要整合 PPPoE、VPN、DNS、AP、VLAN 與 Home Lab 的工程師
  • 想改善既有軟路由可靠性、維護性與安全邊界的人

先備知識

  • IPv4 subnet、default gateway、DHCP、DNS 與 NAT
  • 基本 firewall zone/stateful firewall 概念
  • 基本 Linux、網卡與 VLAN 概念

教學原則

指令可執行不等於教學完成

每項操作都必須交代執行位置、修改範圍、備份、驗證與 rollback。涉及 WAN、Firewall、VLAN 或 AP 的變更,還要先確認不依賴主要網路的救援路徑。

每篇實作文章原則上依照以下順序:

目標與適用情境
前置條件與風險
變更前備份
LuCI/UCI/Shell 設定步驟
立即驗證與預期輸出
常見錯誤與診斷命令
Rollback/復原

依角色選擇閱讀路徑

  1. 先完成 x86_64 UEFI 安裝、LAN 辨識、LuCI/SSH 與首份備份
  2. 確認本機主控台與 SSH Key 都能作為管理/救援入口。
  3. 再建立最小可用 Router:WAN、LAN、DHCP、DNS、Firewall。
  4. 每完成一項就驗證,最後才加入 VPN、VLAN、Ad blocking 與容器。
  1. 先畫出現況資料平面與管理平面。
  2. 找出雙重 NAT、重複 DHCP、管理入口與單點故障。
  3. 分階段遷移,每一步都保留 rollback 與 out-of-band 管理。
  1. 將 Router data plane 與應用服務分層。
  2. 為容器、AP、IoT、Guest 與管理流量建立邊界。
  3. 建立資源限制、日誌、監控、備份和升級驗證。

系列文章地圖

建議順序 實作教學 會完成什麼 狀態
1 在 x86_64 UEFI 小主機安裝 OpenWrt 25.12.5 寫入官方映像、辨識 LAN、建立 LuCI/SSH 管理入口、備份並驗證重開機 已發布
2 設定 WAN、LAN 與基本 PPPoE 撥號 完成基本上網、NAT、DHCP,並逐項驗證 尚未發布
3 DHCP、DNS 與 AdGuard 串接 建立單一責任的名稱解析鏈並避免 DNS loop 尚未發布
4 Firewall Zone 與 VLAN 建立網路分區、跨區規則與可測試的驗證案例 尚未發布
5 安裝 WireGuard 與建立救援路徑 從外部連回管理網路並驗證不會自我鎖死 尚未發布
6 PPPoE 撥號後存取上游設備管理面 在不改變 default route 的情況下存取上游 Modem/ONT 管理頁 尚未發布
7 OpenWrt 與 UniFi AP 的責任邊界 Wi-Fi 控制平面與實際 routing 如何分離? 已發布
8 在 OpenWrt 上安裝與隔離 Docker 服務 設定資源、權限與故障邊界,不拖垮 Router 尚未發布
9 監控、備份與安全升級 保存設定、觀察資源、執行升級與復原演練 尚未發布
10 從症狀到命令的排錯手冊 依 Link、DHCP、DNS、Route、NAT、Firewall 分層診斷 尚未發布

規劃檢查表

資料平面

  • WAN 類型與實際頻寬
  • Default route、NAT 與 firewall state
  • LAN/VLAN subnet 與跨區規則
  • DHCP、DNS 與時間同步
  • 有線與無線 uplink 的速率與錯誤

管理平面

  • LAN 管理入口
  • VPN/行動網路 out-of-band 路徑
  • SSH key 與權限範圍
  • 設定備份與 rollback
  • 日誌、監控與告警

附加服務

  • 是否參與封包轉送
  • CPU/RAM/儲存上限
  • Container 網路與 mount
  • 故障時是否影響 DHCP、DNS 或 WAN
  • 更新與漏洞管理方式

關鍵術語

  • Data plane:實際轉送使用者封包的路徑。
  • Control/management plane:設定、監控和管理設備的路徑。
  • Zone:以信任邊界組織 firewall policy 的邏輯區域。
  • Out-of-band management:主要網路失效時仍可使用的獨立管理路徑。
  • Flow offloading:降低軟體封包處理成本的加速方式。
  • SQM:用佇列管理控制 bufferbloat 與延遲。

範圍界線

文章會使用通用範例位址與去識別案例,不公開實際憑證、公網入口、VPN key 或可直接定位私人環境的設定。

後續擴充方式

架構觀念只作為操作前導;主要內容會拆成可直接照做的安裝、設定、驗證與排錯教學。特定硬體案例與通用 OpenWrt 步驟分開,避免讀者把單一環境的介面名稱或參數當成通則。