兼容性 & 要求
并非每款 TP-Link 路由器的原厂固件都内置 VPN 客户端。开始本指南前,请确认您的路由器满足以下条件。
支持的硬件:TP-Link 原厂固件是否支持 VPN Client,取决于具体路由器型号、硬件版本和固件版本。不要仅根据产品系列就认定您的路由器受支持。继续之前,请确认管理面板中存在 Advanced > VPN Client,或前往 TP-Link 支持网站核对准确的型号和硬件版本。本指南不涉及 Deco Mesh 系统;不同 Deco 硬件和固件版本对 VPN 客户端的支持差异很大。
固件:继续之前,请将路由器更新到最新可用固件。部分型号在较新的固件版本中才加入 WireGuard 支持。如果更新后管理面板中仍未出现 WireGuard 选项,则您的路由器原厂固件不支持该协议;请改用 OpenVPN。
您需要准备:
- 可使用手动配置生成功能的 Windscribe Pro 或 Build-A-Plan 订阅。Build-A-Plan 账户只能为套餐中包含的地点生成配置,而 Pro 账户可以为所有可用地点生成配置。
- 一台运行原厂固件,且其具体型号和硬件版本支持 VPN Client 的 TP-Link 路由器。
- 设置路由器时设定的管理员密码;如果您的型号和固件要求,也可以使用 TP-Link ID。
- 管理面板的访问权限,其地址通常为
http://192.168.0.1或https://tplinkwifi.net。 - 一台已连接到路由器的计算机或设备。
第 1 部分:设置 OpenVPN
步骤 1 – 生成 OpenVPN 凭据 & 配置文件
Windscribe 的 OpenVPN 功能使用一组不同于主账户登录信息的凭据。您还需要一个特定于服务器的 .ovpn 配置文件。
- 前往 Windscribe OpenVPN Config Generator,并在系统提示时登录。
- 在 Location / IP 下,选择您希望流量经过的服务器区域,例如美国东部、荷兰或日本。
- 在 Protocol 下选择 UDP,除非您明确需要 TCP。UDP 通常更快。如果您的网络阻止 UDP 或 UDP 连接不稳定,请改为生成 TCP 配置。
- 在 Port 下,如果不确定该使用哪个端口,请选择 443。
- 在 OpenVPN Version 下,选择路由器支持的版本。如果不确定,请选择生成器中显示的最早兼容版本。
- 点击 Download Config,将
.ovpn文件保存到计算机。 - 在同一页面点击 Get Credentials,然后复制您的 OpenVPN 用户名和密码。这些凭据不同于 Windscribe 账户的电子邮件地址和密码。步骤 3 中会用到它们。
步骤 2 – 进入 VPN Client 部分
- 打开浏览器并访问
http://192.168.0.1或https://tplinkwifi.net。 - 输入设置路由器时设定的管理员密码;如果您的型号和固件要求,也可以使用 TP-Link ID 登录。
- 点击顶部导航栏中的 Advanced。
- 进入 VPN Client,它通常列在左侧边栏的 Advanced 下。
- 如果页面顶部显示全局 Enable VPN Client 控件,请将其开启。必须先启用此控件,才能添加或连接任何配置文件。
图 1:Advanced > VPN Client 顶部的 Enable VPN Client 控件。开启前,任何配置文件都无法连接。截图:TP-Link。
如果没有 VPN Client 选项,说明当前固件不支持此功能。请在 TP-Link 支持网站上查询您的型号,并按需更新。
步骤 3 – 添加 OpenVPN 配置文件
- 在 VPN Client 部分点击 Add。
- 在弹出的对话框中填写以下字段:
- VPN Type: 选择 OpenVPN。
- Description: 输入一个便于识别的名称,例如“Windscribe US East”或“Windscribe Netherlands”。
- Config File: 点击 Browse,然后选择您在步骤 1 中下载的
.ovpn文件。Windscribe 生成的 OpenVPN 配置以单个.ovpn文件提供。TP-Link 要求上传的 OpenVPN 配置文件小于 20 KB。如果 TP-Link 拒绝上传,请重新生成文件,并尝试其他协议、端口或 OpenVPN 版本。 - Username: 输入您的 Windscribe OpenVPN 用户名。
- Password: 输入您的 Windscribe OpenVPN 密码。
- 点击 Save。
图 2:已展开 VPN Type 列表并选择 OpenVPN 的 Add Profile 对话框。Windscribe 不支持此处显示的 PPTP 或 L2TP/IPSec 选项。截图:TP-Link。
图 3:保存前已填写完整的 OpenVPN 配置文件表单。“Upload successfully”表示 .ovpn 文件已被接受;点击 Save 完成操作。截图:TP-Link。
步骤 4 – 连接 & 分配设备
- 新配置文件现在会出现在 VPN Client 列表中。开启该配置文件的 ENABLE 控件。
- 要让指定设备的流量通过 VPN 隧道,请在 VPN Client 界面中找到 Device List 或 Client Binding 部分。具体标签会因型号和固件版本而异。
- 使用 IP 地址或 MAC 地址添加每台设备。
- 点击 Save。
图 4:Server List。使用 ENABLE 控件启用配置文件。此示例中有一个配置文件已启用,但显示的所有配置文件均未连接。一次只能启用一个配置文件。截图:TP-Link。
图 5:选择将使用 VPN 服务器的设备。设备标识符已隐去。未选择的设备将继续使用您的常规 ISP 连接。截图:TP-Link。
未添加到绑定列表的设备将继续通过您的常规 ISP 连接传输流量。
注意:TP-Link 原厂 VPN Client 最多可存储六个 VPN 配置文件,但一次只能启用一个。切换地点或协议前,请先禁用当前配置文件。
第 2 部分:设置 WireGuard
部分运行较新原厂固件的 TP-Link 型号支持 WireGuard。如果 VPN 类型选项中没有 WireGuard,请先更新固件。
步骤 5 – 生成 WireGuard 配置文件
- 前往 Windscribe WireGuard Config Generator,并在系统提示时登录。
- 在 Location 下,选择您要使用的服务器区域。
- 在 Port 下,如果不确定该使用哪个端口,请选择 443。
- 在 Key Pair 下选择 New Key Pair,除非您已为此路由器生成过密钥对并希望重复使用。
- 点击 Download Config,将
.conf格式的 WireGuard 配置文件保存到计算机。
步骤 7 中的主要方法是直接导入此文件。TP-Link 仅支持一组特定的 WireGuard 客户端参数。导入前,请用纯文本编辑器打开该文件,并删除不受支持的 IPv6 地址条目和 MTU 行(如果存在),如图 8 所示。该文件包含两个部分:
[Interface]:PrivateKey、Address、DNS,有时还包括MTU。[Peer]:PublicKey、PresharedKey、AllowedIPs和Endpoint。
图 6:包含 TP-Link 设置所用参数的 WireGuard 配置。密钥值已隐去。截图:TP-Link。
步骤 6 – 进入 VPN Client 部分
按照与步骤 2 相同的路径操作:
- 登录路由器管理面板。
- 进入 Advanced > VPN Client。
步骤 7 – 导入 WireGuard 配置文件
- 点击 Add。
- 填写以下字段:
- VPN Type: 选择 WireGuard。
- Description: 输入一个名称,例如“Windscribe Japan”或“Windscribe CA Central”。
- Config File: 点击 Browse,然后选择您在步骤 5 中下载的
.conf文件。
- 点击 Save。
图 7:保存前已导入的 WireGuard 配置文件。Interface and Peer 的值会从 .conf 文件中自动填充。密钥值已隐去。截图:TP-Link。
如果路由器拒绝配置文件,请仅删除 TP-Link 标出的不受支持的 IPv6 地址、IPv6 ::/0 条目(位于 AllowedIPs 中)和 MTU 行。不要删除 PrivateKey、PublicKey、PresharedKey、IPv4 0.0.0.0/0 条目(位于 AllowedIPs 中)或 Endpoint。如果仍然失败,请使用 OpenVPN 或检查是否有更新的固件。
图 8:TP-Link 的配置标注示例标出了导入前需要删除的 IPv6 地址、MTU 行和 IPv6 AllowedIPs 条目。截图:TP-Link。
步骤 8 – 连接 & 分配设备
- 开启 WireGuard 配置文件的 ENABLE 控件。
- 按照与步骤 4 相同的流程,将设备分配到隧道。
步骤 9 – 验证连接
启用 VPN 配置文件并分配设备后,请确认隧道工作正常。
- 在已分配的设备上打开浏览器,访问第三方 IP 检测网站,例如 ipleak.net 或 dnsleaktest.com。
- 显示的公网 IP 地址应对应于您选择的 Windscribe 服务器区域,而不是 ISP 分配的地址。
- 在同一页面或 dnsleaktest.com 上运行 DNS 泄漏测试。如果隧道工作正常,结果中不应出现 ISP 的 DNS 服务器。
- 隧道处于活动状态时,路由器管理面板的 VPN Client 列表会将配置文件状态显示为 Connected。
图 9:建立连接期间,已启用的 WireGuard 配置文件会显示 Connecting 状态。隧道建立后,状态将显示为 Connected。截图:TP-Link。
故障排除
管理面板中没有 VPN Client 选项
您当前的固件版本不包含 VPN Client 功能。请访问 TP-Link 官方支持网站,搜索您的型号并安装最新固件。如果更新后仍没有此功能,则该型号目前的原厂固件不提供此功能。部分硬件可以安装 OpenWrt 等第三方固件,并支持 OpenVPN 和 WireGuard,但这不在本指南的讨论范围内,而且可能影响部分型号的保修或支持。
OpenVPN 连接立即失败
请确认您输入的是 Config Generator 页面提供的 Windscribe OpenVPN 凭据,而不是 Windscribe 账户的电子邮件地址和密码。如果凭据正确,请使用 TCP 而不是 UDP 下载新的 .ovpn 文件,然后更新配置文件。
OpenVPN 连接成功后又断开
这通常是保活或超时问题。请在 Windscribe Config Generator 中尝试其他服务器地点,并用新的 .ovpn 文件替换现有配置文件。
VPN 类型中没有 WireGuard 选项
要支持 WireGuard,您的型号必须安装已加入此功能的固件版本。请从 TP-Link 支持网站更新到最新固件。如果没有任何固件更新加入此功能,则 OpenVPN 是该硬件上可用的替代方案。
OpenVPN 速度明显较慢
OpenVPN 通过软件执行加密,对 CPU 要求较高。处理器性能一般的路由器吞吐量会受限。WireGuard 的加密实现更精简,在相同硬件上通常更快。如果路由器支持,请切换到 WireGuard。
部分设备的流量未经过 VPN
请检查步骤 4 或步骤 8 中配置的设备绑定列表。对于使用设备绑定的型号,必须使用 IP 地址或 MAC 地址明确添加每台设备。请确认设备的 IP 地址没有变化。可在路由器的 DHCP 设置中为设备分配静态本地 IP,防止地址发生变化。
检测到 IP 或 DNS 泄漏
如果公网 IP 仍显示 ISP 地址,VPN 配置文件可能未处于活动状态。请检查 VPN Client 列表中的状态,并在需要时重新连接。对于 WireGuard,请确认 IPv4 AllowedIPs 值仍与 Windscribe 生成的值一致。如果明确检测到 DNS 泄漏,请检查手动编辑期间是否更改了 WireGuard 配置中的 DNS 字段。对于 OpenVPN,请从 Windscribe Config Generator 重新生成并再次上传 .ovpn 文件,以确认该文件在下载过程中未损坏。
常见问题
我需要付费 Windscribe 账户才能按照本指南操作吗?
需要。为 OpenVPN 和 WireGuard 手动生成配置都需要 Pro 或 Build-A-Plan 订阅。Build-A-Plan 账户只能为套餐中包含的地点生成配置,而 Pro 账户可以为所有可用地点生成配置。请查看当前套餐和价格。
VPN 启用后,我网络中的每台设备都会受到保护吗?
只有通过路由器的设备绑定界面分配到 VPN 隧道的设备会受到保护。未添加到绑定列表的设备将继续通过您的常规 ISP 连接传输流量。如果路由器默认将所有流量通过 VPN 路由,且不显示设备绑定界面,则所有已连接设备都会自动受到保护。
我可以同时运行 OpenVPN 和 WireGuard 吗?
不可以。TP-Link 原厂 VPN Client 最多可存储六个配置文件,但一次只允许启用一个。您可以在路由器上保存这两种配置文件并在它们之间切换,但启用另一个配置文件前,必须先禁用当前已启用的配置文件。
在路由器上使用 OpenVPN 和 WireGuard,实际区别是什么?
WireGuard 采用更精简的加密设计,通常速度更快,尤其是在处理器性能一般的路由器上。OpenVPN 在 TP-Link 硬件上的支持范围更广。如果您的型号支持 WireGuard 且固件是最新版本,对大多数用户来说它是更好的选择。否则,OpenVPN 是可靠的替代方案。
路由器重启后,VPN 会自动重新连接吗?
在许多 TP-Link 型号上,之前启用的 VPN 配置文件会在重启后重新连接。首次重启后,请在 VPN Client 部分检查配置文件状态,并在已分配的设备上访问 ipleak.net 快速运行一次泄漏测试以进行确认。
在路由器上运行 VPN 会降低互联网连接速度吗?
会有一定影响。路由器的 CPU 负责加密所有隧道流量,吞吐量受其处理能力限制。WireGuard 的额外开销低于 OpenVPN,在性能较低的硬件上表现更好。高端 Archer 型号处理 VPN 流量的效率高于入门级型号。
路由器 VPN 能取代各台设备上的 Windscribe 应用吗?
不能完全取代。路由器级 VPN 会在网络层保护所有已分配的设备。不过,使用路由器配置而不是 Windscribe 应用,意味着您无法使用 Split Tunneling、Firewall 保护和便捷的应用内协议切换。R.O.B.E.R.T. 仍会应用于通过 Windscribe 隧道路由的流量,并可从您的账户中管理。对于需要这些应用功能的设备,您也可以直接安装 Windscribe 应用。
Windscribe 会记录我的活动吗?
Windscribe 表示不会保留可识别用户在线活动的日志。该公司运行仅使用 RAM 的服务器、发布透明度报告,并已完成第三方审计。请阅读完整的 Windscribe 隐私政策。
如果我的路由器型号与 Windscribe 配置不兼容,该怎么办?
如果原厂固件不支持 VPN Client 功能,或者始终无法导入 WireGuard 配置,切实可行的选择是安装适用于您型号的更新固件(如果存在),或者不再通过路由器路由,而是在各台设备上直接使用 Windscribe 应用。
充分利用 Windscribe:应用 & 您的账户
路由器级 VPN 会覆盖整个网络,但路由流量时无法使用 Windscribe 应用独有的多项功能。使用路由器配置而不是应用时,设备层面无法使用 Split Tunneling、Firewall 保护和便捷的应用内协议切换。R.O.B.E.R.T. 仍会应用于通过 Windscribe 隧道路由的流量,并可从您的账户控制面板中管理。
对于需要这些功能的设备(例如工作笔记本电脑、在公共 Wi-Fi 上使用的手机,或任何会在家庭网络之外使用的设备),安装 Windscribe 应用可以让您在使用路由器设置的同时获得完整控制。
兼容的付费套餐包括手动配置生成功能、覆盖 69+ 个国家/地区的地点、正常个人使用下没有严格的同时连接设备数量限制,以及 R.O.B.E.R.T.。