关于 Google Mesh 硬件的说明
Google Nest Wifi(所有版本)、Google Wifi 和 Nest Wifi Pro 运行的是谷歌专有的固件,不支持在设备上直接运行 VPN 客户端。Windscribe 不支持将 Google mesh 硬件刷写作为设置路径。
要在 Google Mesh 网络上通过 Windscribe 路由流量,有两种实用的方法:
- 方法 A:上游 VPN 路由器。 在您的调制解调器和 Google mesh 系统之间放置一个支持 VPN 的独立路由器。来自 Google 网络设备的绝大多数常规互联网流量将自动通过 VPN 路由器路由。
- 方法 B:设备级应用。 在每个单独的设备上安装 Windscribe。不需要更改路由器设置,但必须为每个设备单独配置。
图 1:两种方法的并排比较——每种方法涵盖的内容以及它对您的成本。
方法 A:上游 VPN 路由器
工作原理
VPN 路由器位于您的调制解调器和 Google mesh 系统之间。流量按以下顺序流动:
设备 → Google mesh 节点 → VPN 路由器 → Windscribe 服务器 → 互联网
使用路由器级别配置会失去什么
手动 OpenVPN 和 WireGuard 配置不包含 Windscribe 应用内置的保护功能。在继续之前,请注意:
- 没有 Windscribe 应用防火墙(没有自动断开开关)
- 没有应用级分流隧道
- 没有自动协议切换
- 路由器 CPU 限制吞吐量:一些消费级路由器无法维持快速的 VPN 速度
如果 VPN 隧道中断,并且您的路由器未配置为阻止非 VPN 流量,您的流量将会在没有任何警告的情况下回退到常规 WAN 连接。请参阅故障排除中的“断开开关”部分。
要求
- 支持 OpenVPN 或 WireGuard 客户端模式的路由器:任何运行 OpenWrt、DD-WRT、AsusWRT-Merlin 或 Tomato 固件的设备
- 付费 Windscribe 账户。Pro 版包含所有 Pro 服务器位置。Build-A-Plan 只包含添加到该账户的付费位置。免费套餐不提供手动配置生成。
- 您的调制解调器或 ISP 网关
- 您现有的 Google mesh 系统
部分 1:物理设置
- 将调制解调器的 LAN 端口连接到支持 VPN 的路由器的 WAN 端口。
- 将 VPN 路由器的一个 LAN 端口连接到 Google mesh 主节点的 WAN 端口。
- 先开启调制解调器电源,然后是 VPN 路由器,最后是 Google mesh 主节点。在为下一个设备供电之前,请等待 30 到 60 seconds。
图 2:VPN 路由器的位置、哪些设备会进入隧道以及开启所有设备的顺序。
部分 2:下载 Windscribe 配置文件
- 打开您协议的配置生成器并登录(如果提示):
- WireGuard (推荐): WireGuard 配置生成器
- OpenVPN: OpenVPN 配置生成器
- 配置所需字段:
- WireGuard: 选择一个 位置, 端口 (不确定请使用 443),以及 密钥对。选择 新密钥对 ,除非您需要重用现有密钥对。
- OpenVPN: 选择一个 位置/IP, 协议, 端口 (不确定请使用 443),以及 OpenVPN 版本 与您路由器的 OpenVPN 客户端相匹配。尽可能使用 UDP。TCP 在受限网络中可能有帮助,但可能会降低速度。
- 下载配置:
- WireGuard: 选择 下载配置 以下载
.conf文件。 - OpenVPN: 选择 下载配置 以下载
.ovpn文件。然后选择 获取凭据 请分别记录生成的 OpenVPN 用户名和密码。这些与您的主 Windscribe 登录信息是分开的。
- WireGuard: 选择 下载配置 以下载
部分 3:配置 VPN 路由器
OpenWrt 与 WireGuard
安装 WireGuard 包
- 在以下地址打开 OpenWrt 管理面板:
192.168.1.1. - 转到 System > Software 根据您的 OpenWrt 版本,安装所需的 WireGuard 支持包:
luci-proto-wireguard,wireguard-tools,以及kmod-wireguard。安装完成后请重启。
创建接口
- 转到 Network > Interfaces 然后点击 添加新接口.
- 为接口命名(例如,
windscribe)并将协议设置为 WireGuard VPN。点击 创建接口.
阅读配置文件
在纯文本编辑器中打开下载的 .conf 文件。它将包含以下形式的值:
[Interface] PrivateKey = <your_private_key> Address = <your_vpn_tunnel_ip> DNS = <dns_server>[Peer] PublicKey = <server_public_key> PresharedKey = <preshared_key> AllowedIPs = <allowed_ip_ranges> Endpoint = <server_hostname>:<port>
PresharedKey 存在于某些 Windscribe 配置中,而在其他配置中不存在。如果您的文件中出现此值,请粘贴它;如果未出现,请将该字段留空。请将所有生成的值视为权威,包括 AllowedIPs,
图 3:相同的七个生成配置值映射到 OpenWrt LuCI 和 DD-WRT。请从您的文件中精确复制,除非配置提供了可用的 IPv6 隧道,否则不要添加 IPv6 路由。 AllowedIPs 通用设置选项卡
私钥:
- 粘贴来自 IP 地址:
PrivateKey - 输入来自 高级设置选项卡
Address
DNS 服务器:
- 输入来自 。没有此项,DNS 查询可能不会通过 VPN 隧道路由。
DNS对等节点选项卡
Peers tab
点击 添加对等节点 然后输入:
- 公钥: 来自
PublicKey下的[Peer] - 预共享密钥: 来自
PresharedKey如果配置文件中有则输入;如果缺失则留空 - 允许的IP地址: 从
AllowedIPs - 端点主机: 的主机名部分
Endpoint - 端点端口: 的端口部分
Endpoint - 持久保持活动时间:
25
点击 保存.
防火墙和路由
转到 Network > Firewall 并配置 WireGuard 接口,以便 LAN 流量可以转发到它,并且 VPN 出口启用了伪装。最干净的方法是专用的 VPN 防火墙区域。将接口分配给现有的 WAN 区域也可以工作,但行为因 OpenWrt 版本和配置而异。
在大多数 OpenWrt 版本中,WireGuard 通过 route_allowed_ips. 检查 Network > Routing 以确认与生成的匹配的路由 AllowedIPs 是否存在于 WireGuard 接口上。如果它们不存在并且您手动添加了路由,请确认它们不与现有的默认 WAN 路由冲突。
点击 Save & Apply.
DD-WRT 与 WireGuard
Windscribe 有两份当前的 DD-WRT WireGuard 指南。如果您的 DD-WRT 构建支持配置导入,请使用推荐指南;对于旧构建或如果您更喜欢手动输入值,请使用手动指南:
以下步骤反映了手动方法的通用流程。
- 在
192.168.1.1. 打开 DD-WRT 管理面板 - 转到 Setup > Tunnels 并选择 WireGuard 选项卡。
- 启用 WireGuard 客户端。
- 导入 Windscribe
.conf如果您的固件支持,请使用导入选项导入文件,或者从配置中手动输入值:- 私钥: 来自
PrivateKey - 地址: 来自
Address - DNS: 来自
DNS
- 私钥: 来自
- 在 对等节点 部分,输入来自
[Peer]:- 公钥: 来自
PublicKey - 预共享密钥: 来自
PresharedKey如果存在 - 端点: 来自
Endpoint - 允许的 IP: 复制完整的值自
AllowedIPs - 持久保持活动时间:
25
- 公钥: 来自
- 应用设置并重启。
如果您的 DD-WRT 固件不包含 WireGuard 支持,请使用 OpenVPN 并查阅 Windscribe 帮助中心 而不是遵循过时的 DD-WRT OpenVPN 指南。
部分 4:双重 NAT 和桥接模式
将 Google 网状网络系统放置在另一个路由器后面会创建双重 NAT:两层网络地址转换。对于大多数活动来说,这不会引起问题。但它可能导致游戏、VoIP 和需要端口转发的服务出现问题。
如果您使用的是单个 Google Wifi 设备且没有额外的网状节点:
桥接模式可用,但 Google 不推荐作为首选配置。要启用它:
- 打开 Google Home 应用。
- 转到 Home > Wifi > Settings.
- 点击 Advanced Networking > Network mode.
- 选择您的设备,然后点击 桥接模式.
- 点击 保存.
当桥接模式激活时,Google 设备充当旁路接入点。下游 Google 网络上的 NAT 和 DHCP 由上游 VPN 路由器处理。
如果您使用的是多个 Google 网状网络节点:
不要将主节点设置为桥接模式。在多节点设置中启用主节点的桥接模式会禁用网状功能并丢失一些 Google Nest Wifi 功能。相反:
- 请让 Google 网状系统在 VPN 路由器之后保持路由模式。
- 接受双重 NAT。对于网页浏览、流媒体和大多数应用程序来说,这不会造成问题。
- 如果某个特定应用程序需要端口转发,请在 VPN 路由器和 Google 网状路由器上都进行配置。如果您还需要通过 VPN 隧道接收入站流量,仅两个本地路由器转发是不够的:还必须配置 Windscribe 端的端口转发。临时端口转发仅限 Pro 用户;永久端口转发需要购买静态 IP。请参阅故障排除中的端口转发条目。
- 如果您的 ISP 调制解调器或网关也执行 NAT,请对 ISP 设备进行桥接,而不是对 Google 系统进行桥接。这可以在不影响网状操作的情况下移除一个 NAT 层。
图 4:是否使用桥接模式取决于您有多少台 Google Wifi 设备以及您的 ISP 设备是否也执行 NAT。该图包括最终的 保存 步骤以及仅限 Pro 和静态 IP 端口转发的边界。
部分 5:IPv6 泄漏
本指南配置通过 Windscribe 进行 IPv4 路由。如果您的路由器或 Google 网络也传输 IPv6 流量,并且该流量没有通过隧道路由,它将绕过 VPN 并在支持 IPv6 的网站上显示您的真实 IP 地址。
为防止这种情况:
- 检查生成的 Windscribe 配置。仅使用其提供的地址和路由;不要自行创建 IPv6 路由。
- 如果生成的配置没有提供可用的 IPv6 隧道,请禁用 VPN 路由器 WAN 和 LAN 接口上的 IPv6。这是大多数家庭设置最简单的方法。
- 通过在部分 6 中运行验证步骤来确认没有泄漏。
部分 6:验证连接
完成设置后,运行所有三个检查。
- IP 检查: 访问 windscribe.com/what-is-my-ip 来自 Google 网络上的设备。显示的 IP 地址应与您配置文件中的 Windscribe 服务器位置匹配,而不是您的 ISP 的 IP。
- DNS 泄漏测试: 访问 dnsleaktest.com 并运行扩展测试。您的 ISP 或家庭路由器 DNS 不应出现。泄漏测试提供商会以不同的方式标记解析器,但任何显示您 ISP 名称服务器的结果都意味着 DNS 没有通过 VPN 路由。如果发生这种情况,请重新检查 VPN 接口上的 DNS 设置。
- IPv6 泄漏测试: 访问 ipv6leak.com 或者在 DNS 泄露测试页面上查看 IPv6 结果。如果您的 ISP 的 IPv6 地址出现,请禁用 VPN 路由器上的 IPv6,除非生成的配置提供了可用的 IPv6 隧道,否则请重新测试。
方法 B:每设备 Windscribe 应用
将 Windscribe 直接安装到每台设备上。这不需要更改路由器设置,但必须在每台设备上单独设置。
支持的平台
- Windows、macOS、Linux:全设备 VPN 覆盖
- iOS 和 Android:全设备 VPN 覆盖
- Chrome、Firefox、Edge(浏览器扩展):仅限浏览器流量。该扩展不保护同一设备上其他应用程序的流量,也不等同于桌面或移动应用。
在以下位置下载 windscribe.com/download.
设置步骤
- 下载并安装适用于您平台的 Windscribe 应用。
- 启动应用并登录。
- 从列表中选择一个服务器位置。
- 点击或轻触 连接.
桌面和移动应用包含 Windscribe 内置防火墙,如果 VPN 隧道意外中断,它会阻止所有流量。浏览器扩展中不提供此保护。
显著功能
- 分流隧道: 将特定应用程序或域名路由到 VPN 之外,同时保持其他内容在 VPN 内。可在 Preferences > Split Tunneling 桌面应用中找到。
- R.O.B.E.R.T.: Windscribe 的 DNS 级别过滤系统。阻止广告、跟踪器和恶意软件域名。请在 Windscribe 账户仪表板的 R.O.B.E.R.T. 部分进行配置。
- 静态 IP: 如果您的套餐包含购买的静态 IP,您可以每次会话都通过相同的 Windscribe IP 地址连接。这是一个由少量用户共享的数据中心或住宅地址,而不是专用的单用户 IP。Build-A-Plan 的资格要求包括无限带宽和 R.O.B.E.R.T. 附加组件。
故障排除
方法 A:上游 VPN 路由器
VPN 已激活但 IP 地址未更改: 确认 VPN 隧道已激活并正在路由流量。在 OpenWrt 上,请检查 Network > Routing 与生成的匹配的路由 AllowedIPs 在 WireGuard 接口上;WireGuard 通常通过 route_allowed_ips. 在 DD-WRT 上,请在“连接状态”下检查 Status > WireGuard 或 Status > OpenVPN.
断开开关:配置故障关闭行为: 如果没有 Windscribe 应用的防火墙,VPN 路由器必须手动配置以阻止非隧道流量。确切的方法因固件而异,超出了本指南的范围。请查阅您路由器平台的文档以了解故障关闭 VPN 防火墙配置。如果 Windscribe 为您的固件发布了断开开关指南,请遵循该指南而不是通用的防火墙规则。
速度慢: 在大多数情况下,WireGuard 的吞吐量比 OpenVPN 更快,因此在支持的情况下更受青睐。如果使用 TCP 上的 OpenVPN,请切换到 UDP。选择一个地理位置靠近您所在地的 Windscribe 服务器。同时检查 VPN 路由器的 CPU 使用率:较旧的消费级硬件可能会限制 VPN 吞吐量,而与连接速度无关。
DNS 泄露: 将 VPN 接口上的 DNS 服务器设置为 Windscribe 配置文件中的“ DNS ”字段的值。如果泄露测试中仍然出现 ISP 的 DNS 服务器,请确认 VPN 路由器是否通过隧道推送了 Windscribe DNS,并且 Google 网状系统使用的是 VPN 路由器作为其上游 DNS,而不是您的 ISP 网关。如果生成的配置没有提供可用的 IPv6 隧道,请禁用 IPv6,因为 IPv6 DNS 请求仍可能到达您的 ISP。
双重 NAT 会导致游戏、VoIP 或端口转发出现问题: 在 VPN 路由器和 Google 网状路由器上都配置端口转发以处理本地网络流量。如果您还需要入站流量通过 VPN 隧道本身到达某个服务,仅本地路由器的转发是无法实现的:您还必须在 Windscribe 中配置端口转发。临时端口转发仅限 Pro 用户。永久端口转发需要购买静态 IP。请参阅您的 Windscribe 账户或文档中的端口转发部分以获取设置详细信息。如果使用单个 Google Wifi 设备,请考虑启用如 4 部分所述的桥接模式。如果您的 ISP 调制解调器也执行 NAT,请先将 ISP 设备设置为桥接模式。
空闲期间 WireGuard 隧道掉线: 确认 持久保持活动 设置为 25 对等体配置中的秒数。
OpenVPN 身份验证失败: 确认您使用的是通过“ 获取凭据 从 OpenVPN 配置生成器获得的 Windscribe OpenVPN 凭据,而不是您的主账户登录。如果问题持续存在,请重新下载“ .ovpn 配置文件。
设置后 Google 网络上的设备无法访问互联网: 按以下顺序重启:先是调制解调器,然后是 VPN 路由器,最后是 Google 网状主节点。在每次设备之间通电前等待 30 到 60 seconds。在 OpenWrt 上,请验证 WireGuard 接口防火墙区域是否已正确配置用于 VPN 转发和伪装。从 Windscribe 配置生成器重新下载配置文件以排除配置陈旧或格式错误的可能性。
方法 B:按设备应用
应用连接但速度慢: 切换到地理位置更靠近您所在地的 Windscribe 服务器。在移动设备上,从蜂窝连接切换到 Wi-Fi 或反之,以排除网络侧的节流。在桌面设备上,检查是否有其他应用程序正在后台消耗带宽。
断开连接后 Windscribe 防火墙阻止所有流量: Windscribe 应用的防火墙设计为在 VPN 未激活时阻止所有流量。要恢复正常连接,请重新连接到 Windscribe 或在“ Preferences > Firewall 之前禁用防火墙。
浏览器扩展程序未保护所有流量: Chrome、Firefox 和 Edge 扩展程序仅覆盖浏览器流量。同一设备上的其他应用程序的流量完全绕过该扩展程序。请安装完整的 Windscribe 桌面或移动应用程序以实现设备级覆盖。
R.O.B.E.R.T. 阻止了您需要的网站: 登录您的 Windscribe 账户仪表板,转到 R.O.B.E.R.T. 部分,并查看您的活动阻止列表。禁用捕获该网站的任何类别,或为特定域名添加白名单条目。
常见问题解答
我是否需要付费的 Windscribe 账户才能使用上游路由器方法?


哪款支持 VPN 的路由器最适合与 Google Nest Wifi 或 Google Wifi 设置一起使用?


添加 VPN 路由器作为上游会减慢我的网络速度吗?


本指南适用于 Nest Wifi Pro 吗?


设置完成后如何更改我的 Windscribe 服务器位置?


获取 Windscribe
每设备应用方法(方法 B)适用于 Windscribe 的免费套餐。在电子邮件确认后,它每月提供高达 10GB 的数据,并且注册时无需信用卡。
上游路由器方法(方法 A)需要付费账户来生成 OpenVPN 或 WireGuard 配置文件。有两种付费选项可用:
- Pro: 访问 69+ 国家/地区的全部服务器位置,无限数据,R.O.B.E.R.T. 和自定义配置生成。每月支付 $9/month,或每年支付 $69/year ($5.75/month)。临时端口转发仅限专业版。
- 构建套餐: 只选择您需要的服务器位置。每个位置费用为 $1/month。无限带宽和 R.O.B.E.R.T. 是额外的 $1/month。最低消费为 $3/month。静态 IP 的资格要求购买无限带宽和 R.O.B.E.R.T. 附加组件。
请在以下网址确认当前价格 windscribe.com/upgrade 之前。
免费注册。