概述
在路由器上安装 Windscribe 后,分配到 VPN 配置文件的设备会通过 VPN 传输互联网流量,例如手机、智能电视、游戏机以及其他通过该路由器联网的设备。对于提供“应用到所有设备”选项的路由器,根据具体型号,此设置可能会覆盖主网络中的大多数设备,但下文所述的例外情况除外。对于无法直接运行 VPN 应用的设备,这种方式尤其有用,而且只需配置一次连接,不必在每台设备上分别设置。
请注意:路由器 VPN 很实用,但它并不是能让整个网络神奇隐身的斗篷。访客网络或辅助接入点上的设备、同一路由器下设备之间的本地 LAN 流量、路由器自身的后台服务,以及运行独立 VPN 或代理的设备,都不会自动通过隧道。根据路由器和配置设置,IPv6 流量也可能绕过隧道。
图 1:路由器级隧道的覆盖范围,以及进行泄漏测试时容易忽略的缺口。
说明:本指南仅适用于原厂(OEM)固件。如果路由器运行 DD-WRT、OpenWrt 或 Tomato/FreshTomato,请在知识库中查看 Windscribe 针对相应固件的指南。
GL.iNet 说明:GL.iNet 原厂固件基于 OpenWrt 构建,但使用 GL.iNet 自己的路由器界面。如果你使用的是 GL.iNet 标准固件,请按照本指南中的 GL.iNet 步骤操作,而不是通用 OpenWrt 指南。GL.iNet 路由器通常使用 192.168.8.1 访问管理面板。
原厂固件仅在部分较新的型号上支持 WireGuard®。开始第 2 部分之前,请确认路由器当前固件原生提供 WireGuard 客户端功能。
图 2:VPN 服务器和 VPN 客户端是作用相反的两种功能。第一步就是先确认路由器具备哪一种。
准备工作
- Windscribe Pro 或 Build-A-Plan 付费订阅,用于访问 Config Generator 并下载配置文件
- 路由器管理面板的访问权限,地址通常为
192.168.1.1或192.168.0.1 - 路由器管理员凭据,通常是管理员密码;在 TP-Link Deco 等系统上,也可能是应用或云账户
- 一台通过以太网或 Wi-Fi 连接到路由器的电脑或手机
- 重要:路由器配置不包含 Windscribe 应用的 Firewall。如果隧道断开,而路由器又没有终止开关,它可能会若无其事地改用 ISP 传输流量。请在路由器的 VPN 客户端设置中查找 Block traffic if VPN disconnects 或功能相同的终止开关选项,并在依靠此设置保护隐私之前将其启用。许多原厂路由器固件并没有真正的终止开关。如果路由器不提供此功能,而你又需要在故障时阻断流量,请改为在各台设备上使用 Windscribe 应用。
图 3:原厂固件对终止开关的支持情况,已根据各厂商自己的文档核实。
开始之前:使用管理面板中的导出或备份选项,备份路由器当前设置。请在通过以太网或 Wi-Fi 本地连接路由器时完成所有更改。这样即使出现问题,也能停用 VPN 配置文件并恢复互联网访问,无需远程连接。
第 1 部分:设置 OpenVPN
第 1 步:下载 OpenVPN 配置文件
- 打开 Windscribe OpenVPN Config Generator 并登录。
- 从下拉菜单中选择一个 Location / IP。
- 选择 Protocol:若追求速度,建议选择 UDP;在不稳定或受限的连接上,TCP 可能更可靠。
- 选择 Port。如果不确定,请使用 443。
- 选择路由器支持的 OpenVPN Version。如果不确定,请参考生成器中的兼容性说明和路由器文档。
- 点击 Download Config,将
.ovpn文件保存到电脑。 - 点击 Get Credentials。复制显示的 OpenVPN 用户名和密码。它们与 Windscribe 主账户登录凭据不同。
第 2 步:访问路由器管理面板
- 在已连接到路由器的设备上打开浏览器。
- 在地址栏中输入路由器的网关 IP。常见地址包括
192.168.1.1、192.168.0.1,许多 GL.iNet 路由器则使用192.168.8.1。如果不确定,请查看路由器底部的标签。 - 使用路由器管理员凭据登录。
第 3 步:找到 VPN 客户端部分
不同厂商和固件版本的导航路径各不相同。以下路径可作为大致起点,具体型号上可能会有差异:
- ASUS:Advanced Settings > VPN > VPN Client;在带 VPN Fusion 的新版固件上,也可能是 VPN > VPN Fusion > Add Profile > OpenVPN
- TP-Link Archer:Advanced > VPN Client
- GL.iNet:VPN > OpenVPN Client;在 4.9 及更高版本固件上,也可能是 VPN > VPN Client Profile
图 4:三种原厂界面中的 VPN 客户端部分。截图:ASUS、TP-Link、GL.iNet。
重要:许多使用原厂固件的路由器不支持出站 VPN 客户端连接。大多数面向消费者的 Linksys 路由器在原厂固件中不提供出站 VPN 客户端。继续之前,请查看具体型号的功能列表。许多面向消费者的 Netgear Nighthawk 和 D-Link 路由器只提供 VPN 服务器功能,用于从远程访问家庭网络,不能向外连接到外部 VPN 服务。如果路由器中没有 VPN Client 部分,你可以在具体型号和硬件版本受支持的前提下刷入 DD-WRT 或 OpenWrt,也可以更换为原生提供 VPN 客户端功能的路由器。
第 4 步:添加新的 OpenVPN 配置文件
- 在 VPN Client 部分中点击 Add Profile 或功能相同的按钮。
- 选择 OpenVPN 作为 VPN 类型。
- 导入从 Windscribe 下载的
.ovpn文件:- 大多数界面会提供 Import 或 Browse 按钮,用于直接上传文件。
- 部分旧版界面要求将
.ovpn文件的完整内容粘贴到文本字段中。
- 输入 Config Generator 提供的 Windscribe OpenVPN 用户名和密码,不要使用 Windscribe 主账户登录凭据。下方 ASUS 厂商示例中显示的
admin值只是界面示例数据,不是 Windscribe 凭据。
图 5:导入
.ovpn文件并找到 OpenVPN 凭据字段。ASUS 截图中包含厂商示例值;请仅使用 Windscribe 生成的 OpenVPN 凭据。截图:ASUS、TP-Link。 - 保存或应用配置文件。
第 5 步:激活 OpenVPN 连接
- 在 VPN Client 列表中找到刚创建的配置文件。
- 点击 Connect 或打开对应开关。
- 等待状态变为 Connected 或 Active。显示 Connecting 时,隧道尚未正常工作。
图 6:三种原厂界面显示配置文件状态的位置。ASUS 显示 Connected;TP-Link 显示 Connecting;GL.iNet 显示绿色状态点。请按照下文说明,从客户端设备验证实际隧道。截图:ASUS、TP-Link、GL.iNet。
IPv6 说明:如果 ISP 提供 IPv6,请勿想当然地认为原厂路由器固件上的 OpenVPN 会处理这类流量。请在路由器或 WAN 设置中停用 IPv6,或者连接后前往 ipleak.net 或 test-ipv6.com,确认未显示 ISP 的 IPv6 地址。
第 2 部分:设置 WireGuard
兼容性检查
只有部分型号的原厂固件支持 WireGuard 客户端。根据具体型号和固件,常见示例包括:
- ASUS:运行较新固件并支持 VPN Fusion 的 ASUS 型号。请对照 ASUS 关于 VPN Fusion 中 WireGuard VPN 客户端的支持文章确认你的型号。
- GL.iNet:目前大多数 GL.iNet 型号的原厂固件都支持 WireGuard 客户端,但仍需确认你的具体型号。
- TP-Link Archer:仅限部分型号和固件版本。继续之前,请查看具体型号和硬件版本的发行说明,确认是否支持 WireGuard 客户端。
- TP-Link Deco:仅限部分型号和固件版本,并且需要通过 Deco 移动应用进行配置,而不是路由器的网页管理面板。请查看具体型号和硬件版本的发行说明以确认支持情况。
继续之前,请在路由器的发行说明或厂商功能列表中确认支持情况。
图 7:如何确认原厂固件支持 WireGuard,以及各厂商自有列表的可信范围。
第 1 步:生成 WireGuard 配置
- 打开 Windscribe WireGuard Config Generator 并登录。
- 从下拉菜单中选择一个 Location。
- 选择 Port。如果不确定,请使用 443。WireGuard 使用 UDP,因此无论使用哪个端口,屏蔽或限制 UDP 的网络仍可能阻止连接。
- 在 Key Pair 下,保持选中 New Key Pair,也可以选择之前生成的现有密钥对。
- 点击 Download Config 并保存
.conf文件。
该文件包含你的私钥、服务器公钥、预共享密钥、端点、路由、接口地址和 DNS 设置。请勿分享此文件,也不要将其存放在不安全的位置。
第 2 步:访问路由器管理面板或应用
- 对于 ASUS、TP-Link Archer 和 GL.iNet 路由器,请按照第 1 部分第 2 步中相同的浏览器操作进行。
- 对于 TP-Link Deco 路由器,请在手机上打开 Deco 应用并登录 TP-Link 账户。
第 3 步:找到 WireGuard 客户端部分
- ASUS,受支持的型号:VPN > VPN Fusion > Add Profile > WireGuard
- GL.iNet:VPN > WireGuard Client;在 4.9 及更高版本固件上,也可能是 VPN > VPN Client Profile
- TP-Link Archer,受支持的型号:Advanced > VPN Client > WireGuard tab
- TP-Link Deco,Deco 应用中受支持的型号:More > Advanced > VPN Client > Add Profile > WireGuard,然后导入配置
菜单标签可能因型号和固件版本而异。
第 4 步:导入 WireGuard 配置
- 在 WireGuard 客户端部分中,点击 Add Profile、Import 或功能相同的选项,然后上传从 Windscribe 下载的
.conf文件。
图 8:在四种界面(包括 Deco 应用)中导入 WireGuard
.conf。TP-Link Archer 示例中已填写的密钥和隧道地址值已遮盖。截图:ASUS、TP-Link、GL.iNet。 - 大多数路由器会自动使用
.conf文件中的内容填充各字段。如果你的路由器要求手动输入,请逐项填写下载配置中的对应值:- Private Key:
PrivateKey中的客户端密钥 - Address:
Address中生成的 IPv4 地址和可选 IPv6 地址 - DNS:
DNS中生成的 Windscribe DNS 值 - Public Key:
PublicKey中的 Windscribe 服务器密钥 - Preshared Key:
PresharedKey中单独提供的必填值 - Allowed IPs: 完整保留
AllowedIPs中生成的值。请勿添加、删除或缩小路由范围。 - Endpoint:
Endpoint中的服务器地址和端口
图 9:路由器无法导入文件时要求填写的字段。请按提供的内容原样保留每个生成的密钥和路由。
如果路由器拒绝 IPv6 地址或 MTU 行,只删除该固件文档明确说明不支持的字段。请勿删除
PresharedKey或更改AllowedIPs。如果删除了 IPv6 字段,请在路由器或 WAN 层面停用 IPv6,并前往 ipleak.net 确认未显示 ISP 的 IPv6 地址。 - Private Key:
- 保存配置。
第 5 步:激活 WireGuard 连接
- 选择导入的配置文件。
- 点击 Connect 或打开对应开关。
- 等待状态指示器显示 Connected 或 Active。
分配设备
部分路由器允许你选择哪些设备使用各个 VPN 配置文件。如果路由器提供设备分配、VPN Fusion、策略路由或 apply to clients 选项,请在验证连接之前,确保该配置文件已应用到所有需要通过 Windscribe 传输流量的设备。
验证连接
激活任一协议后,请从路由器下游的设备验证隧道:
- 打开 Windscribe 的 What Is My IP 页面或 ipleak.net。确认公网地址是 VPN 出口地址,而不是平常的 ISP 地址。不同数据库显示的地理位置标签可能不同,因此仅凭城市名称无法证明连接正常。
- 在 ipleak.net 上检查 DNS。预期结果应为 Windscribe 的 DNS,其 IP 或城市标签可能与 VPN 出口不同。若出现 ISP 的解析器或意外的第三方解析器,则需要检查。
- 单独检查 IPv6。经 VPN 隧道安全传输的 IPv6 地址没有问题;由 ISP 分配的 IPv6 地址则表示发生泄漏。如果路由器无法通过隧道传输生成的 IPv6 路由,请在路由器或 WAN 上停用 IPv6,然后重新测试。
如果仍然能看到 ISP 地址或意外的 DNS 解析器,请断开 VPN 配置文件,重新连接并再次检查。如果问题仍然存在,请检查配置中是否有输入错误。
图 10:三项验证,其中 DNS 结果可能看起来与 VPN 出口不同,但并不代表泄漏。
故障排除
无法建立连接:
- 确认你使用的是 Config Generator 提供的 Windscribe OpenVPN 用户名和密码,而不是 Windscribe 主账户登录凭据。
- 对于 OpenVPN,请尝试切换协议:下载使用 TCP 而不是 UDP 的新配置,或反过来。
- 对于 WireGuard,请检查
Endpoint字段中显示的端口。WireGuard 仅使用 UDP,因此无论使用哪个端口,部分受限网络都可能屏蔽或限制它。如果 443 无法使用,请改用另一个可用端口重新生成配置。如果该网络上的所有 UDP 端口都无法使用,请改用基于 TCP 的 OpenVPN。
部分设备似乎绕过了 VPN:
- 对于支持“应用到所有设备”选项的路由器,主网络设备通常会通过隧道,但上述情况除外:访客网络、辅助接入点、设备级 VPN 或代理、硬编码 DNS,以及路由器未通过隧道传输的 IPv6 流量。在带 VPN Fusion 或设备级分配功能的路由器上(例如部分 ASUS 和 TP-Link 型号),可能需要将每台设备明确分配到 VPN 配置文件。
速度明显低于预期:
- 选择一个在地理位置上更靠近你实际所在地的 Windscribe 服务器。
- 对于 OpenVPN,如果尚未操作,请从 TCP 切换到 UDP。
- 在相同路由器硬件上,WireGuard 通常比 OpenVPN 性能更好,但实际速度在很大程度上取决于路由器 CPU、固件以及是否支持 VPN 加速。
OpenVPN 出现 TLS、证书或身份验证错误:
- 检查路由器的日期和时间是否正确。如果路由器时钟有误,VPN 握手可能失败。大多数路由器管理面板会在 Administration 或 Advanced Settings 下提供时间或 NTP 设置页面。
VPN 隧道空闲一段时间后断开:
- 部分路由器会断开空闲的 VPN 会话。在 VPN 客户端设置中查找 Keep Alive 或 Reconnect on Disconnect 选项;如果当前固件提供这些选项,请将其启用。
- 对于 WireGuard,将持续保活值设为 25 秒是一项常见设置,可以防止 NAT 超时。此字段可能出现在路由器的 WireGuard 对等节点配置中。
隧道已连接,但网站卡住或大型页面无法加载:
- 尝试从默认值开始,小幅逐步降低 VPN MTU。如果路由器提供此设置,常见故障排除值为 OpenVPN 约 1400、WireGuard 约 1380。并非所有原厂固件都提供此设置。
此路由器位于 ISP 网关或另一台路由器之后:
- VPN 客户端只会保护以此路由器作为网关的设备。如果 ISP 网关也在广播 Wi-Fi,连接到该 Wi-Fi 的设备不会使用 Windscribe 路由器上的 VPN。请将需要保护的设备连接到 Windscribe 路由器;如果支持,也可以将 ISP 网关设为桥接模式或纯调制解调器模式。
路由器管理菜单与本指南不同:
- 选项名称和位置因型号及固件版本而异。请带上准确的路由器型号和固件版本,前往 Windscribe 帮助中心查询。
路由器级 Windscribe 功能说明
- Split Tunneling: 在原厂路由器固件上运行 VPN 时,无法使用 Windscribe 应用的 Split Tunneling。路由器的策略路由或按设备分配功能可能提供类似的路由控制。若要使用 Windscribe 的按应用 Split Tunneling,请直接在设备上安装 Windscribe 应用。
- Firewall 保护:Windscribe 应用的 Firewall 不会随配置迁移到路由器。路由器可能有自己的终止开关。请启用并进行测试:断开 VPN,确认流量被阻止,而不是回退到 ISP。
- R.O.B.E.R.T.:只有当 DNS 请求通过 VPN 隧道使用 Windscribe DNS 时,R.O.B.E.R.T. 才能过滤这些请求。使用硬编码 DNS 或 DNS over HTTPS 的设备可能绕过路由器 DNS。
- Static IP:Static IP 可用于路由器设置。购买时需要符合条件的付费方案;Build-A-Plan 还要求添加 Unlimited Bandwidth 和 R.O.B.E.R.T.。Static IP 是按年付费的附加项目。购买后,请返回 Config Generator 并选择 Static IP 位置,以生成对应的 OpenVPN 或 WireGuard 配置。
图 11:哪些 Windscribe 功能可以用于路由器配置,哪些仍仅限应用使用。
常见问题
在路由器上设置 VPN 需要付费 Windscribe 账户吗?


可以更换服务器位置而不重新完成整套设置吗?


VPN 会降低我的互联网连接速度吗?


路由器下的设备需要安装 Windscribe 应用吗?


如果路由器不支持 VPN 客户端模式怎么办?


Windscribe 方案 & 定价
在路由器上进行设置需要付费 Windscribe 方案。Pro 可访问所有 Windscribe 位置的配置;Build-A-Plan 只能访问方案所含位置的配置。有关当前方案详情和价格,请查看 Windscribe 升级页面。
“WireGuard”是 Jason A. Donenfeld 的注册商标。请参阅 Windscribe 的开源软件归属说明。