重要提示:eero 的功能,& 不支持的功能
eero 路由器运行专有固件,不允许安装第三方 VPN 客户端。您不能直接在任何 eero 设备上配置 OpenVPN 或 WireGuard。
要将您的 eero 网状网络的大部分互联网流量通过 Windscribe 路由,必须在调制解调器和网关 eero 之间放置一个支持 VPN 的网关设备,这意味着 eero 插在 GL.iNet LAN 端口上。本地 LAN 流量以及在 GL.iNet 路由器上明确旁路的内容将不会使用隧道。本指南使用一个 GL.iNet 路由器作为该网关:它们是常见的可购买的消费级路由器,原生支持 WireGuard 且无需刷写固件。
最终网络拓扑结构:
调制解调器 → GL.iNet 路由器 (Windscribe WireGuard 激活) → eero 网关 (Bridge 模式) → eero 节点
调制解调器/路由器组合设备: 如果您的 ISP 提供的设备是集成的调制解调器和路由器(常见于有线和光纤网关盒),如果您的 ISP 允许,请将该设备设置为桥接或直通模式。如果不能,拓扑结构仍然有效,但您将在 GL.iNet 路由器的上游增加一个额外的 NAT 层。
图 1:完整的拓扑结构——GL.iNet 路由器构建隧道,eero 网状网络在桥接模式下在其后运行,网关 eero 连接到 GL.iNet LAN 端口,绝不连接到 GL.iNet WAN 端口。
所需物品
- 一个付费的 Windscribe 账户:Pro,或包含所需付费位置的 Build-A-Plan。免费账户不提供手动 WireGuard 配置生成。
- 一个支持 WireGuard 的 GL.iNet 路由器(例如,GL-MT3000 “Beryl AX”,GL-AXT1800 “Slate AX”,或 GL-MT6000 “Flint 2”)
- 一台计算机或手机,用于访问 GL.iNet 管理面板
- 已安装并登录到您的 eero 账户的 eero 应用 (iOS 或 Android)
- 两根 Ethernet 数据线(调制解调器到-GL.iNet WAN 端口,GL.iNet LAN 端口到网关 eero)
步骤 1:从 Windscribe 生成 WireGuard 配置文件
- 登录您的账户,网址为 windscribe.com.
- 导航到 My Account,然后在 Config Generator 部分下选择 WireGuard 选项卡。
- 配置以下设置:
- Location: 选择您偏好的国家和城市。
- Port: 443 UDP(如果您不确定选择哪个端口,请使用此端口)。
- Key Pair: 选择 New Key Pair,除非您想重用现有的密钥对。
- 点击 Download Config.
- 保存
.conf文件到您的计算机。此文件包含您的私钥、服务器的公钥、分配的 IP 和 DNS 服务器地址。请妥善保管。
R.O.B.E.R.T. 的注意事项: 当 Windscribe 的 DNS 服务器处于活动状态时,您的 Windscribe 账户级别的 R.O.B.E.R.T. 设置(广告拦截、恶意软件过滤)适用。由于 WireGuard 配置文件默认将 DNS 查询指向 Windscribe 的解析器,因此一旦隧道连接,只要 GL.iNet 使用来自 Windscribe 配置的 DNS 值并且路由器上没有设置自定义 DNS 覆盖,则 R.O.B.E.R.T. 过滤对 eero 网络上的所有设备都处于激活状态。
步骤 2:在 GL.iNet 路由器上设置 WireGuard
2a. 访问 GL.iNet 管理面板
- 通过 Ethernet 将 GL.iNet 路由器连接到您的计算机,或连接到其默认的 Wi-Fi 网络(SSID 和 Wi-Fi 密码印在路由器的标签上)。
- 打开浏览器并前往
192.168.8.1. - 使用您在初始 GL.iNet 设置期间创建的管理员密码登录。如果是首次设置,请按照屏幕提示进行创建。
2b. 上传 Windscribe 配置
- 在 GL.iNet 管理面板中,转到 VPN > WireGuard Client.
- 点击 Add Manually.
- 选择上传区域并选择
.conf在第 1 步从 Windscribe 下载的文件。
图 2上传面板在 GL.iNet WireGuard Client. Windscribe
.conf是接受的文件类型之一。截图:GL.iNet。 - ),以便在您有多个配置时可以轻松区分服务器位置。
Windscribe-Canada-443) 所以当你有多个配置时,服务器位置很容易区分。 - 点击 内置 Apply 选项:.
内置 Windscribe 选项: . 它会要求您输入登录到 GL.iNet 时使用的相同用户名和密码,然后允许您选择服务器。上面的手动配置路径避免将您的 Windscribe 账户密码输入到路由器中。 VPN > WireGuard Client > Windscribe. 它要求您输入登录 Windscribe 时使用的相同用户名和密码,然后允许您选择服务器。上述手动配置路径避免将您的 Windscribe 账户密码输入到路由器中。
图 3:内置的 Windscribe 登录步骤会要求输入您的 Windscribe 用户名和密码。上述手动配置路径避免了将它们输入到路由器中。截图:GL.iNet。
2c. 连接隧道
- 在 WireGuard Client 下,找到您刚刚添加的 Windscribe 配置文件。
- 点击配置文件旁边的三个点图标并选择 Start.
图 4:配置文件旁边的三个点菜单。截图:GL.iNet。
- 连接后,GL.iNet 会在配置文件名称旁边显示一个绿点。如果您想查看连接详情,请打开 VPN Dashboard。
图 5:GL.iNet 使用绿点标记已连接的配置文件;显示的主机名是 Windscribe WireGuard 端点。截图:GL.iNet。
- 要确认隧道是否激活,请打开 ipleak.net 在连接到 GL.iNet 路由器 Wi-Fi 的设备上。显示的 IP 地址应该是 Windscribe 出口 IP,而不是您真实的 ISP 分配的 IP。测试页面分配给该 IP 的位置可能与您选择的确切城市不符,因为地理定位数据库是不精确的。
步骤 3:将 eero 设置为 Bridge 模式
重新接线前: 保持您现有的 eero 网络在线足够长的时间,以便在 eero 应用中更改 DHCP 的 & NAT 设置。保存桥接模式后,关闭所有电源并使用本指南顶部的拓扑结构重新接线。
默认情况下,网关 eero 执行其自身的 NAT 和 DHCP。将其置于 GL.iNet 路由器之后而没有任何更改会导致双重 NAT,这可能会降低性能并干扰某些应用程序。Bridge 模式解决了 GL.iNet 路由器和 eero 网络之间的额外 NAT 层。
3a. 在 eero 应用中启用 Bridge 模式
- 打开 eero 应用。
- 点击 Settings 选项卡。
- 点击 Advanced networking,然后在 Network services 下点击 DHCP & NAT.
- 将模式从 Automatic 到 Bridge.
- 点击 Save. Bridge 模式会禁用一些 eero 高级网络和 eero Plus 功能:Advanced Security、广告拦截、Content Filters,历史数据使用和 Hotspot Backup。基本的 Wi-Fi 和网状覆盖仍然有效。请参阅 eero 的桥接模式文章 以获取当前列表。确认继续。
在桥接模式下,GL.iNet 路由器负责处理 DHCP 和下游路由/NAT,为 eero 网络提供服务。eero 设备继续作为接入点运行,在网状网络中分发 Wi-Fi。
图 6:在 eero 应用中的桥接模式路径、哪些内容会保留以及哪些内容会停止工作。
3b. 将 eero 网关连接到 GL.iNet 路由器
- 将网关 eero 上的一个 Ethernet 端口连接到 GL.iNet 路由器上的一个 LAN 端口。
- 不要将 eero 连接到 GL.iNet WAN 端口;它必须连接到 GL.iNet LAN 端口。
- eero 节点(卫星单元)像平常一样连接到网关 eero,通过无线回程或 Ethernet 回程取决于您的设置。
电源循环重启 GL.iNet 路由器,然后是网关 eero,然后是任何 eero 节点(如果它们没有自动重新连接)。允许 60 到 90 秒让每个设备完全启动。
步骤 4:验证完整设置
当所有设备连接并 GL.iNet 路由器上的 WireGuard 隧道激活时:
- 将手机或笔记本电脑连接到您的 eero Wi-Fi 网络(不要直接连接到 GL.iNet Wi-Fi)。
- 导航到 ipleak.net 或 browserleaks.com/ip.
- 确认以下内容:
- 显示 IP 的地址是 Windscribe 出口 IP,而不是您的 ISP 的 IP。测试页面分配给该 IP 的位置可能与您选择的确切城市不符。
- 显示 DNS 部分显示的是 Windscribe 的 DNS 解析器,而不是您的 ISP 的 DNS 服务器。DNS 泄露意味着 DNS 查询没有使用 Windscribe 的 DNS,即使 IP 隧道本身是激活的。
- 单独检查IPv6。如果测试页面显示属于您ISP的IPv6地址,则您的IPv6流量没有通过Windscribe隧道。在GL.iNet路由器上禁用IPv6(在 Network > IPv6) 然后在将设置视为无泄漏之前重新测试。
如果 IP 地址仍然显示您真实的 ISP 分配的 IP,请参阅下面的故障排除部分。
Windscribe 路由器级别的功能可用性
- IP 对所有 eero 设备进行屏蔽: 只要 WireGuard 隧道连接且泄漏测试通过,此功能对来自连接到 eero 的设备的路由 IPv4 流量有效。
- R.O.B.E.R.T. (DNS 级别广告和恶意软件拦截): 当通过 WireGuard 配置使用 Windscribe 的 DNS 时,此功能在网络级别激活。请在您的 Windscribe 账户仪表板中配置您的 R.O.B.E.R.T. 偏好设置。确认 GL.iNet 路由器上没有设置自定义的 DNS 覆盖。
- Static IP: 在带有 Static IP 附加组件的付费账户上有效。对于 Build-A-Plan,Static IP 的资格要求具有 Unlimited Bandwidth and R.O.B.E.R.T. 附加组件。从配置生成器生成 Static IP WireGuard 配置,并将其作为单独的配置文件上传。
- Split Tunneling(每个设备或每个应用程序): 路由器级别不可用。它需要在每台设备上使用 Windscribe 桌面或移动应用程序。
- 断开开关: 在 GL.iNet 固件 4.7 或更早版本上,启用 Block Non-VPN Traffic (在某些版本中也称为 Kill Switch) 在 VPN > VPN Dashboard > VPN Client > Global Options。固件 4.8 或更高版本在隧道激活时启用每个隧道的 Kill Switch,并在 Policy Mode 中提供单独的 Enhanced Kill Switch。确认您固件上的选项并连接和断开后使用泄漏测试验证其行为。
- 端口转发: 此 WireGuard 路由器设置不涵盖。永久端口转发需要一个 Static IP。临时端口转发仅限 Pro,并且是从 Windscribe 账户页面配置的,但它是否通过路由器级别的 WireGuard 设置运行取决于您的具体配置。不要假设此设置处理端口转发。
切换 Windscribe 服务器位置
- 登录到 windscribe.com 并按照步骤 1 为所需的服务器位置生成一个新的 WireGuard 配置。
- 在 GL.iNet 管理面板中,转到 VPN > WireGuard Client.
- 点击 Disconnect 在活动的 Windscribe 配置文件上。
- 上传新的配置文件并相应地命名它。
- 点击新配置旁边的三个点图标,然后选择 Start.
您可以在 GL.iNet 面板中存储多个 Windscribe 配置(每个服务器位置一个),并且无需每次都重新下载文件即可在它们之间切换。
故障排除
所有连接到 eero 的设备都显示我的真实 IP 地址
- 确认 GL.iNet 中的 WireGuard 配置文件显示绿色的连接指示器。
- 验证从网关 eero 的 Ethernet 网线连接到 GL.iNet LAN 端口,而不是 GL.iNet WAN 端口。
- 重启 GL.iNet 路由器,等待 30 秒,然后重启网关 eero。
eero 应用在启用桥接模式后显示“无互联网连接”
- 在为网关 eero 供电之前,请确保 GL.iNet 路由器已完全启动并具有活动的互联网连接。
- 确认 Ethernet 网线是从 GL.iNet LAN 端口连接到网关 eero,而不是连接到 GL.iNet WAN 端口。
- 如果 eero 应用仍然显示没有连接,请关闭桥接模式,重启两个设备,然后在恢复连接后重新启用桥接模式。
DNS 检测到泄露在 ipleak.net
- 打开
.conf文本编辑器中的文件并找到DNS =行。确认它与您生成的 Windscribe 配置中指定的 DNS 地址相匹配。 - 在 GL.iNet 管理面板中,转到 Network > DNS 并确认没有自定义的 DNS 设置覆盖了 WireGuard 隧道的 DNS。
IPv6 检测到泄露
- 如果 IPv6 测试显示您的 ISP 的 IPv6 地址,请转到 Network > IPv6 GL.iNet 管理面板并禁用 IPv6.
- 在 ipleak.net 以确认没有来自您的 ISP 的 IPv6 地址出现。
WireGuard 连接间歇性中断
- 使用 Update Servers 在 GL.iNet 的 WireGuard Client 中刷新可用服务器列表。
- 尝试切换到不同的 Windscribe 服务器位置,或者使用另一个由 Windscribe WireGuard 生成的 UDP 端口重新生成配置。
- 在以下位置检查 GL.iNet 固件更新 System > Upgrade.
在 eero 应用中双重 NAT 警告仍然存在
- Bridge 模式可能没有正确保存。重复步骤 3a 并确认模式显示 Bridge,而不是 Automatic.
- 保存后,强制关闭并重新打开 eero 应用以刷新状态。请记住,未桥接的 ISP 调制解调器/路由器仍然可以创建单独的上游 NAT 层。
常见问题解答
我可以直接在 eero 路由器上运行 Windscribe 吗?


我需要哪个 Windscribe 套餐来生成 WireGuard 配置?


将 eero 置于桥接模式是否会影响我的 Wi-Fi 覆盖范围?


我的 eero 网络上的所有设备都会受到保护吗?


我可以通过此设置连接多少设备?


连接到路由器级别时我还能使用 Windscribe 应用功能吗?


如果 WireGuard 隧道中断会发生什么?


Windscribe 套餐 & 资源
要使用此设置,您需要一个付费的 Windscribe 账户。有两种选择:
- Pro: 包括无限带宽、访问所有 Pro 地点、完整的 R.O.B.E.R.T. 访问权限以及仅限 Pro 的功能,例如临时端口转发。
- Build-A-Plan: 每月起价 $3,让您可以只为选定的 Pro 地点付费。仅对包含在您套餐中的地点提供 WireGuard 配置。有资格的套餐可提供 Static IP 附加组件。
查看 Windscribe 升级页面 了解两个套餐的当前价格。
一旦您的账户激活,请使用以下链接完成设置或获取帮助: