本指南介绍如何在运行 DD-WRT 固件的路由器上配置 Windscribe OpenVPN 客户端。只要 OpenVPN 隧道已连接,所有通过该路由器上网的设备都会将流量经由 VPN 隧道传输,前提是没有基于策略的路由绕过规则,并且已正确处理 IPv6。
应用功能说明:手动配置路由器并不包含 Windscribe 官方应用提供的全部功能。此设置不提供应用级防火墙控制、协议自动故障转移或由应用管理的泄漏保护。泄漏防护必须手动处理,具体方法见第 4 部分。
预计用时:15–30 分钟。
配置期间请使用有线连接接入路由器。更改 VPN 设置可能会暂时中断 Wi-Fi。
固件说明:务必使用专门针对你的确切路由器型号编译的 DD-WRT 构建版本。安装错误的构建版本可能会导致路由器无响应。开始前,请确认你知道如何在设备上执行恢复出厂设置,以便在配置过程中连接中断时进行恢复。
要求 & 准备工作
- 包含 OpenVPN 的 DD-WRT 构建版本:确认路由器的 Services > VPN 下存在 OpenVPN Client 部分。如果没有该部分,说明当前构建版本不包含 OpenVPN。在刷入兼容构建版本前,请查阅 DD-WRT 官方路由器数据库、特定型号的 Wiki 和论坛主题,以及与你的确切硬件修订版对应的构建说明。
- Windscribe 付费套餐:手动配置 OpenVPN 需要Pro 或 Build-A-Plan 订阅。Build-A-Plan 只能为套餐中包含的位置生成配置文件;Free 套餐不包含 OpenVPN 配置生成器。
- DD-WRT 管理凭据:即路由器 管理面板的用户名和密码,而不是你的 Windscribe 登录凭据。
- 路由器管理 IP:DD-WRT 的默认管理地址是 192.168.1.1。如果你修改过该地址,请使用自定义地址。
OpenVPN 简介
OpenVPN 是一种成熟的开源 VPN 协议,使用 TLS 加密客户端设备与 VPN 服务器之间的流量。Windscribe 的付费套餐支持通过 OpenVPN Config Generator 获取手动 OpenVPN 配置文件。当前生成器会下载一个 .ovpn 配置文件,并单独获取 OpenVPN 凭据。手动设置 DD-WRT 时,需要将该配置文件中的内容映射到路由器的管理面板。
第 1 部分:生成 Windscribe OpenVPN 配置文件
步骤 1:打开 OpenVPN Config Generator
- 在浏览器中打开 windscribe.com/getconfig/openvpn。
- 如果系统提示,请使用 Windscribe 账户凭据登录。
步骤 2:下载 OpenVPN 配置文件
- 在生成器的 Step 1 中,选择 Location / IP、Protocol、Port 和 OpenVPN Version。
- 选择一个距离你较近的位置,或选择能提供所需出口地区的位置。
- 选择协议和端口。请使用生成器为该协议提供的端口:
- UDP 通常延迟更低,且适用于大多数网络环境。
- 当 UDP 被阻止时(例如某些酒店或公司网络),可以改用 TCP 443。
- 如果之后要更改协议,请重新生成配置文件。不要只在 DD-WRT 中更改端口。
- 选择与你的路由器 DD-WRT 构建版本相匹配的 OpenVPN 版本。如果不确定,请按照生成器的版本说明操作,选择兼容的较旧选项,不要想当然地认为最新配置文件一定可用。
- 点击 Download Config。系统会保存一个名称类似
Windscribe-Location.ovpn的文件。
步骤 3:打开并检查 OpenVPN 配置文件
使用纯文本编辑器打开下载的 .ovpn 文件。你需要在 DD-WRT 中使用其中的值和嵌入块:
remote行提供服务器主机名和端口:remote [hostname] [port]。proto行提供隧道协议。- 记下配置文件中出现的
dev、cipher或data-ciphers、auth、压缩、证书验证、MTU 和 MSS 指令。请让 DD-WRT 字段与这个生成的配置文件保持一致,不要使用其他指南中的示例值。
- 找到嵌入的
<ca>块。你需要将<ca>与</ca>之间的证书内容复制到 DD-WRT 的 CA Cert 字段中。 - 找到嵌入的
<tls-auth>块。你需要将其内容复制到 TLS Auth Key,并在 DD-WRT 构建版本提供相关设置时保留配置文件的密钥方向。
步骤 4:获取 OpenVPN 凭据
Windscribe 会生成一组与主账户登录凭据不同的独立 OpenVPN 凭据。
- 在同一个 OpenVPN Config Generator 页面中,使用 Step 2 并点击 Get Credentials。
- 复制你的 OpenVPN Username 和 OpenVPN Password。这些是自动生成的字符串,不是 Windscribe 账户的电子邮件地址和密码。粘贴到 DD-WRT 时,请勿在任一值的前后多复制空格。
图 1:当前 OpenVPN 生成器会生成一个配置文件,凭据则单独获取。此图展示了 DD-WRT 所需的配置文件值和内容块。
第 2 部分:在 DD-WRT 中配置 OpenVPN Client
步骤 1:登录 DD-WRT 管理面板
- 在已连接到路由器的设备上打开浏览器。
- 访问 http://192.168.1.1 (或你的自定义管理 IP)。
- 输入 DD-WRT 管理用户名和密码。
步骤 2:前往 OpenVPN Client 设置
- 点击顶部导航栏中的 Services。
- 点击 VPN 选项卡。
- 向下滚动到 OpenVPN Client 部分。
步骤 3:启用 OpenVPN Client
启用前:前往 Administration > Backup,并保存当前 DD-WRT 配置的副本。如果 VPN 设置导致连接中断,你可以在重置路由器或重新获得访问权限后恢复此备份。
将 Start OpenVPN Client 设置为 Enable。下方会显示其他配置字段。
步骤 4:输入核心设置
使用在第 1 部分的步骤 3 中从 .ovpn 文件复制的值,以及在第 1 部分的步骤 4 中获取的 OpenVPN 凭据。
DD-WRT 字段名称会因构建版本而异。请根据生成的配置文件和确切的路由器构建版本设置条件字段。如果某个字段不存在,请勿自行假设等效字段,也不要从其他配置文件复制示例值。
- Server IP/Name: .ovpn 文件中 remote 行的确切主机名
- Port: .ovpn 文件中 remote 行的确切端口
- Tunnel Device: 与配置文件的
dev指令保持一致。当前 Windscribe 路由器配置文件使用路由式 TUN 设备。 - Tunnel Protocol: .ovpn 文件中 proto 行的协议,或在 Windscribe 配置生成器中选择的协议(UDP 或 TCP)
- Encryption Cipher / Data Ciphers: 与配置文件中的
cipher、data-ciphers以及任何回退指令保持一致。不要假设一种算法适用于所有 OpenVPN 版本。 - Hash Algorithm: 与配置文件的
auth指令保持一致。 - User Pass Authentication: Enable
- Username: 你的 Windscribe OpenVPN 用户名(来自第 1 部分的步骤 4)
- Password: 你的 Windscribe OpenVPN 密码(来自第 1 部分的步骤 4)
较旧的构建版本:如果启用 User Pass Authentication 后,你的 DD-WRT 构建版本没有显示 Username 和 Password 字段,请使用适用于你的确切型号/修订版并包含 OpenVPN 用户名/密码字段的 DD-WRT 构建版本。将身份验证字段留空会导致连接无法通过身份验证。
步骤 5:设置高级选项
将 Advanced Options 设置为 Enable。这样会显示完整的配置字段。
- TLS Cipher: 与配置文件中的任何
tls-cipher或tls-ciphersuites指令保持一致。否则,请保留 DD-WRT 构建版本的默认值。 - Compression: 只有在生成的配置文件中出现
compress或comp-lzo时才进行匹配。否则,请保持压缩禁用。 - NAT: Enabled
- Firewall Protection: Enabled
- IP Address: 留空
- Subnet Mask: 留空
- Tunnel MTU Setting: 当配置文件指定
tun-mtu时与其保持一致。否则,请保留构建版本默认值,只有在确认存在路径 MTU 问题后才进行更改。 - Tunnel UDP Fragment: 只有在存在
fragment时才与其保持一致;否则留空。 - Tunnel UDP MSS-Fix: 如果存在
mssfix,请与其保持一致。只有在确认存在 MTU 或分片问题后才进行更改。 - 证书验证: 使用构建版本中相应的控件或 Additional Config 字段,保留
remote-cert-tls、verify-x509-name或旧版ns-cert-type要求。
步骤 6:输入 Additional Config
仅将 Additional Config 用于生成的 .ovpn 中没有对应 DD-WRT 字段的指令:
- 仅复制上方字段尚未涵盖的必需配置文件指令。
- 不要添加
reneg-sec 432000;当前 Windscribe 生成器会有意从下载的配置文件中移除该指令。
不要从屏幕截图或旧指南中粘贴完整的示例块。如果无法安全地映射某条指令,请保持字段不变,并对照生成的配置文件和确切的 DD-WRT 构建版本进行核实。
步骤 7:粘贴 CA 证书
- 在
.ovpn文件中找到<ca>块。 - 仅复制
<ca>与</ca>之间的证书内容,包括完整的-----BEGIN CERTIFICATE-----和-----END CERTIFICATE-----行。 - 将复制的证书粘贴到 DD-WRT 的 CA Cert 字段中。
步骤 8:粘贴 TLS Auth Key
- 在
.ovpn文件中找到<tls-auth>块。 - 复制
<tls-auth>与</tls-auth>之间完整的静态密钥内容,包括文件中的实际页眉和页脚行。 - 将复制的密钥粘贴到 TLS Auth Key。当 DD-WRT 构建版本提供相关控件时,请保留
key-direction或<tls-auth>标签中的方向值。
步骤 9:将客户端证书字段留空
请将 Public Client Cert 和 Private Client Key 留空,除非生成的 .ovpn 包含 <cert> 或 <key> 块。当前使用用户名/密码的 Windscribe 配置文件不需要为每个客户端填写证书字段。
图 2:本指南中使用的 OpenVPN Client 字段。绿色值来自你的配置文件或凭据;条件字段必须与生成的文件和确切的 DD-WRT 构建版本保持一致。
步骤 10:应用设置
点击页面底部的 Save,然后点击 Apply Settings。路由器通常需要大约 30–60 秒来应用更改并尝试连接。
第 3 部分:验证连接
步骤 1:在 DD-WRT 中检查 VPN 状态
- 在 DD-WRT 管理面板中,前往 Status > OpenVPN。
- 检查 State 字段:
- 连接成功时通常会显示 CONNECTED SUCCESS(确切文字可能因 DD-WRT 构建版本而异)。
- 如果两分钟后仍显示 CONNECTING,或不断变为 RECONNECTING,请参阅“故障排除”部分。
- Local IP 字段会显示 Windscribe 服务器分配的隧道 IP 地址。
步骤 2:确认你的公网 IP 已更改
- 在连接到此路由器的设备上,打开 Windscribe IP 检查工具或 ipleak.net。
- 确认公网 IP 不是你的 ISP 地址,并且与所选 VPN 地区大体一致。IP 地理位置数据库可能会显示附近城市或过时的位置,因此提供商和地区才是有用的判断依据。
- 在同一测试的 DNS 部分检查是否有意外的解析器。DNS 验证将在第 4 部分的步骤 1 中完成。
第 4 部分:验证 DNS & IPv6 泄漏保护
手动 VPN 配置不会自动阻止所有泄漏途径。在依赖此设置保护隐私之前,请完成下面两个步骤。
无终止开关:本指南不会添加路由器级终止开关。如果没有经过单独测试的故障关闭防火墙和路由规则,采用典型默认路由的 DD-WRT 设置可能会在 OpenVPN 隧道中断时让流量返回常规 WAN。仅配置 DNS 无法阻止这种回退。
图 3:此设置在隧道中断时的故障模式。如果没有经过单独测试的故障关闭规则,流量可能会返回常规 WAN,并暴露面向 ISP 的 IP。
步骤 1:测试 DNS 泄漏
- 在已连接的设备上访问 ipleak.net 或 dnsleaktest.com。
- 检查是否出现意外的 ISP 解析器。解析器标签可能不完整,浏览器安全 DNS 可能绕过路由器 DNS,而不属于 ISP 的解析器也不一定就是预期的 Windscribe 路径。请结合路由器设置和重复测试来判断结果。
如果出现意外的解析器,请先修正 DNS 路径并重新测试,再使用此设置。
当前 OpenVPN 生成器指出,某些家用路由器不接受服务器推送的 DNS。如果你的 DD-WRT 构建版本属于这种情况,请按如下方式手动配置 Windscribe DNS。这样可以减少 DNS 泄漏,但它不是流量终止开关:
- 在 DD-WRT 中前往 Setup > Basic Setup。
- 在 Network Setup 下找到 Static DNS 字段。
- 将第一个 Static DNS 服务器设置为
10.255.255.1。这是 Windscribe 内部地址,仅在连接到 Windscribe 时有效。 - 将 Use DNSMasq for DNS 设置为 Enable。
- 仅当此 DD-WRT 路由器是网络中的主 DHCP 服务器时,才将 DHCP-Authoritative 设置为 Enable。
- 点击 Save,然后点击 Apply Settings。
- 如有必要,请重新连接客户端,然后在 ipleak.net 上重新测试。还要检查浏览器或设备是否正在使用自己的安全 DNS 设置。
步骤 2:禁用 IPv6 或确认没有 IPv6 泄漏
除非你已明确验证生成的配置文件和 DD-WRT 构建版本会通过隧道路由 IPv6,否则应将此 OpenVPN 路由器设置视为仅支持 IPv4。Windscribe 官方应用中的 IPv6 自动处理功能不会替你配置 DD-WRT。
- 在 DD-WRT 中前往 Setup > IPv6。菜单名称可能因构建版本而异。
- 如果此配置文件仅支持 IPv4,请将 IPv6 设置为 Disable。
- 点击 Save,然后点击 Apply Settings。重新连接客户端设备,以清除过时的 IPv6 配置。
- 访问 ipleak.net,并确认被测试的客户端没有可全局路由的 ISP IPv6 地址。像
fe80::/10这样的链路本地地址无法在互联网上路由。
如果你需要 IPv6,请先验证生成的 IPv6 路由、DNS 路径和隧道中断行为在你的确切 DD-WRT 构建版本上均正常,再使用此设置。
图 4:分别检查隧道状态、公网 IP、DNS 和 IPv6。通过其中一项并不能证明其他各项也安全。
设置完成检查清单
- OpenVPN 状态显示 CONNECTED SUCCESS,或你的构建版本对应的成功状态。
- 被测试客户端的公网 IP 不是其 ISP 地址,并且与所选 VPN 地区大体一致。
- DNS 测试未显示意外的 ISP 解析器,并且已验证预期的 DNS 路径。
- 对于此仅支持 IPv4 的设置,被测试的客户端没有可全局路由的 ISP IPv6 地址。
- 你希望保护的 Wi-Fi、以太网、访客网络、VLAN 和基于策略路由的网段中的设备均按预期路由。
如果连接和泄漏检查均通过,请主动停止隧道并确认预期的故障关闭或 WAN 回退行为,然后再使用此设置。
切换服务器位置
- 返回 OpenVPN Config Generator,为目标位置重新生成
.ovpn配置文件。 - 打开新配置文件,记下其中的
remote、proto、cipher/auth、证书验证、<ca>和<tls-auth>值。 - 在 DD-WRT 中前往 Services > VPN > OpenVPN Client。
- 更新 DD-WRT 中所有发生变化的字段和内容块。如果新配置文件中的其他内容也有变化,请勿只更改 Server IP/Name、Port 和 Tunnel Protocol。
- 点击 Save,然后点击 Apply Settings。
故障排除
VPN 状态显示 "CONNECTING" 或 "RECONNECTING"
- 确认 DD-WRT 中的服务器主机名和端口与 .ovpn 文件中的 remote 行完全一致,并且 Tunnel Protocol 与 proto 行一致。
- 确认
<ca>和<tls-auth>块的完整内容均已复制,没有遗漏任何行。请保留 TLS 密钥方向。 - 如果 UDP 被阻止,请从 OpenVPN Config Generator 重新生成 TCP 配置文件,并重新映射所有已更改的值。
- 在 Setup > Basic Setup 或 Status > Router 下确认路由器的日期和时间正确。时钟不正确会导致 OpenVPN 证书验证失败。
VPN 已连接,但流量未通过隧道传输
- 确认 Advanced Options(第 2 部分的步骤 5)中的 NAT 已设置为 Enabled。
- 确认 Firewall Protection 已设置为 Enabled。
- 确认 Tunnel Device 已设置为 TUN,而不是 TAP。
- 如果你的 DD-WRT 构建版本包含基于策略的路由部分,请确认没有规则排除测试设备或绕过 VPN 隧道。
凭据被拒绝
- 你的 Windscribe OpenVPN 凭据与账户登录凭据不同。返回 OpenVPN Config Generator,使用 Step 2,并完全按照页面显示复制凭据。
DNS 泄漏测试仍显示 ISP 解析器
- 在 DD-WRT 中前往 Services > Services,并确认 DNSMasq 已设置为 Enable。
- 将 Use DNSMasq for DNS 设置为 Enable。
- 如果此路由器不接受服务器推送的 DNS,请将预期的路由器 DNS 设置为
10.255.255.1。不要将此 DNS 设置当作终止开关。 - 点击 Save,然后点击 Apply Settings;如有必要,请重新连接客户端,并在 ipleak.net 上重新测试。
WireGuard:性能更高的替代方案
如果你的 DD-WRT 构建版本支持 WireGuard,它在低功耗路由器上的性能可能优于 OpenVPN。请查找 Setup > Tunnels。如果没有该选项,说明你的构建版本不包含 WireGuard。有关设置说明,请参阅 Windscribe 的推荐 DD-WRT WireGuard 指南。
常见问题
在路由器上使用 Windscribe 是否需要付费套餐?
是的。手动路由器配置文件需要Pro 或 Build-A-Plan 订阅。Build-A-Plan 只能为套餐中包含的位置生成配置文件;Free 套餐不包含 OpenVPN 配置生成器。
此设置能保护我网络中的每台设备吗?
当 OpenVPN 隧道处于活动状态时,此设置会涵盖将该路由器用作互联网网关的设备,但通过其他路由器、VPN 应用、访客网络、VLAN 或基于策略的路由规则转发到其他路径的设备除外。如果没有经过测试的故障关闭规则,隧道中断时流量可能会返回常规 WAN。
Windscribe 官方应用的工作方式相同吗?
不同。官方应用包含 Windscribe Firewall、协议自动故障转移和 IPv6 自动处理功能。手动路由器配置文件不会配置这些应用功能。R.O.B.E.R.T. 过滤是否生效取决于账户以及路由器是否实际使用 Windscribe DNS;请验证 DNS 路径,不要想当然地认为它已生效。
VPN 隧道中断时会发生什么?
如果没有经过单独测试的故障关闭防火墙和路由规则,采用典型默认路由的 DD-WRT 设置可能会让流量返回常规 WAN。应用流量可能仍使用 HTTPS 或其他加密,但不再受到 VPN 隧道保护,并且面向 ISP 的 IP 可能会暴露。
此 DD-WRT OpenVPN 设置是否支持通过 VPN 传输 IPv6?
除非生成的配置文件和你的确切 DD-WRT 构建版本明确通过隧道路由 IPv6,并通过 IPv6、DNS 和隧道中断测试,否则应将其视为仅支持 IPv4。否则,请按照第 4 部分的步骤 2 中的说明禁用 IPv6。
我可以在此设置中使用 Static IP 吗?
可以。在 OpenVPN Config Generator 中,通过 Location / IP 选择你的 Static IP。如果系统提示,请在获取凭据前选择正确的 Static IP 设备。
开启 VPN 后速度明显变慢,这正常吗?
对于使用较旧或低功耗 CPU 的路由器,这是正常的。OpenVPN 加密非常占用 CPU。如果你的 DD-WRT 构建版本支持 WireGuard,该协议对硬件的负担会小得多。
我可以在不重做整个设置的情况下切换服务器位置吗?
可以,但请重新生成 .ovpn 配置文件,并比较每个相关值和嵌入块。不要假设只更改主机名、端口和协议就足够了。
获取 Windscribe
手动路由器配置文件需要Pro 或 Build-A-Plan 订阅。Build-A-Plan 只能为套餐中包含的位置生成配置文件。
已经完成设置,但仍有问题?Reddit 和 Discord 上的 Windscribe 社区几乎见过所有可能出现的路由器配置问题。