旁路由内核直跑部署概览:让全屋设备共享一条代理链路

梳理在路由器或旁路由设备上直接运行 Xray 内核的整体思路:配置文件落位、透明代理转发方式选择、DNS 处理要点,以及与桌面客户端方案的取舍。

先确定旁路由在网络里的职责

旁路由内核直跑,不是简单地把桌面客户端复制到另一台设备。它把代理入口从单台电脑移动到局域网转发路径上:终端仍然发起普通 TCP、UDP 和 DNS 请求,网关或旁路由负责识别流量、交给 Xray 入站、执行路由规则,再从直连或代理出站发送。电视、平板、电脑和其他局域网设备无需分别维护节点配置,只要流量确实经过这台旁路由,就能复用同一套链路与分流规则。

常见拓扑有两种。第一种是旁路由成为指定设备的默认网关。主路由继续负责拨号、无线接入和 DHCP,部分终端通过静态地址或 DHCP 选项把网关指向旁路由。第二种是主路由继续作为终端默认网关,再用策略路由把选定流量转送给旁路由。前者路径清晰,调试时容易确认数据包经过哪里;后者对终端改动较少,但要求主路由具备足够明确的策略路由能力。

部署前需要先画出实际路径,而不是先写配置。至少记录四项:主路由地址、旁路由地址、局域网网段、上游 DNS 地址。还要确认旁路由只有一个固定局域网地址,并且重启后不会被 DHCP 分配到其他位置。若局域网存在多个网段或访客网络,还要标明哪些网段允许访问旁路由、哪些网段应保持隔离。

内核、配置与运行目录如何落位

内核直跑的最小组成包括 Xray 可执行文件、主配置、地理规则数据、运行日志和启动管理。目录位置没有唯一答案,但职责应当分开。可执行文件通常放在系统程序目录,配置放在持久化配置目录,规则数据放在只读数据目录,日志写入可轮转的位置。临时目录不适合保存唯一配置,因为固件升级、重启或空间清理可能移除其中内容。

/etc/xray/
├── config.json
├── conf.d/
│   ├── 10-inbounds.json
│   ├── 20-outbounds.json
│   ├── 30-dns.json
│   └── 40-routing.json
/usr/share/xray/
├── geoip.dat
└── geosite.dat
/var/log/xray/
├── access.log
└── error.log

单文件配置适合首次验证,因为加载顺序直观,排查语法问题时只需检查一个入口。拆分配置适合长期维护,可把入站、出站、DNS 和路由分别管理,但要确认当前启动方式是否支持读取目录,以及多个文件合并时数组和对象的处理规则。不要假设任意文件名都会自动加载;启动参数指向哪里,内核才会读取哪里。

出站部分至少保留两类:一个代理出站和一个直连出站。代理出站中的协议、地址、端口、用户标识、传输方式、安全层、服务器名称与 flow 等参数,必须与服务端保持一致。VMess 与 VLESS 是不同协议,不能只替换地址后混用字段。若配置来自订阅,应先在桌面端确认目标节点能够连接,再把对应参数转换为内核配置。订阅链接本身并不是 Xray 可直接执行的完整网关策略,它通常只提供节点资料,不会替旁路由决定局域网例外、DNS 路径和透明入站规则。

启动管理应满足三个条件:系统网络初始化后再启动、进程退出时能够重启、配置错误时保留可读日志。修改配置后先运行内核提供的配置测试,再重载服务,避免一次语法错误让整条家庭网络路径中断。日志级别在部署阶段可设为 warning 或 info;稳定后不宜长期保留过细访问记录,以免闪存持续写入。

组成部分 主要职责 部署检查
Xray 内核 接收入站、执行路由、建立出站连接 架构匹配,启动参数明确
节点配置 描述 VMess、VLESS 等远端连接参数 与服务端逐项一致
透明转发规则 把局域网流量送入透明入站 排除本机、内网与保留地址
DNS 配置 决定域名解析路径与规则匹配信息 避免循环转发与错误泄漏
服务管理 控制启动顺序、重启与日志 网络就绪后启动

透明代理方式:REDIRECT、TPROXY 与 TUN

透明代理的目标,是让终端无需手动填写 HTTP 或 SOCKS 代理地址。网关通过防火墙和策略路由截获连接,将其送入 Xray 的透明入站。不同方式对协议支持、内核能力和维护复杂度要求不同,部署时应根据实际流量选择,不必同时叠加全部方案。

REDIRECT:以 TCP 为主的简化路径

REDIRECT 会在网关防火墙中改写 TCP 连接的目标,使其进入本机监听端口。它的配置相对直观,适合先验证 TCP 网关链路。局限在于它主要解决 TCP 转发,面对 UDP、实时通信和部分依赖原始目标信息的场景时能力不足。若家庭网络只需要少量指定设备访问网页服务,可以从这一方式开始;若要求更完整的 TCP 与 UDP 接管,则应评估 TPROXY 或 TUN。

TPROXY:保留原目标的策略转发

TPROXY 能在接管 TCP 和 UDP 时保留原始目标地址,通常与数据包标记、独立路由表和本地路由配合。防火墙为符合条件的包打标,策略路由依据标记把包送回本机透明入站,Xray 再读取原目标并决定出站。它适合具备相关内核模块、并且需要精细控制源设备和目标网段的网关环境。

TPROXY 的难点不在节点字段,而在转发闭环。必须排除旁路由自身发起的必要连接,否则 Xray 的代理出站可能再次被透明规则捕获,形成循环。还要排除局域网地址、组播、广播、回环、链路本地地址和不应代理的管理端口。代理服务器本身的地址也应直连,否则连接远端服务器的包会重新进入同一入站。

TUN:虚拟网络接口上的统一接管

TUN 方式通过虚拟网络接口接收三层流量,Xray 再把连接送往对应出站。它可以减少部分防火墙重定向规则的复杂度,对 TCP 和 UDP 的处理也更统一。但 TUN 并不等于自动完成网关部署:系统仍需把目标流量路由到虚拟接口,还要处理 DNS、MTU、局域网绕行和内核自身流量。设备性能有限时,TUN 的协议栈处理与并发连接会增加 CPU 和内存压力。

三种方式的选择可以按顺序判断:只验证少量 TCP 流量时使用 REDIRECT;需要保留原目标并精确处理 TCP、UDP 时考虑 TPROXY;系统对虚拟接口支持成熟、希望统一接管时考虑 TUN。选定一种主路径后保持规则单一,避免同一个数据包先被 TUN 路由捕获,又被防火墙转入 TPROXY。

DNS 是旁路由部署的关键链路

很多“节点可用但网页打不开”的问题,本质上不是出站连接失败,而是 DNS 路径没有和路由策略对齐。终端先把域名交给某个解析器,得到地址后才建立连接。如果 DNS 查询绕过旁路由,Xray 可能只能看到目标 IP,无法利用域名规则;如果所有查询都被错误转发到同一条链路,又可能出现解析超时、结果不适合当前出口或查询循环。

首先决定谁为局域网终端提供 DNS。可以由主路由继续应答,再把上游查询转给旁路由;也可以让指定终端直接使用旁路由地址。无论哪种方式,局域网里最好只有一条明确的默认路径。终端同时获得主路由和旁路由两个 DNS 地址时,并不保证按填写顺序固定使用,实际查询可能在两个解析器之间切换,导致相同域名出现不同结果。

其次区分本地域名和公网域名。路由器管理名称、家庭设备名称以及局域网私有区域,应交给能够识别本地记录的解析器,不能发送到公网。公网域名可依据规则选择直连解析或代理解析。若 Xray 路由需要域名信息,应保证透明入站能够取得域名,或者让 DNS 返回结果与内核缓存建立可靠关联。

domainStrategy 决定路由匹配域名和 IP 的方式。仅依赖域名规则时,不必为了每个连接再次解析;需要让 geoip 规则参与域名连接判断时,才考虑按需解析。过度启用解析会增加 DNS 往返,也可能让本应按域名处理的流量提前变成 IP 判断。规则设计应先确定“域名优先还是 IP 优先”,再选择策略,不要把多个策略名称当作性能开关反复切换。

FakeDNS 适合某些 TUN 接管场景。它向终端返回保留地址,并在内部保存域名与虚拟地址的映射,使后续连接仍能恢复原始域名。但它要求 DNS 查询和连接都经过同一套映射状态。局域网中存在绕过旁路由的设备、需要直接访问真实 IP 的应用,或旁路由会频繁重启时,应谨慎启用。普通网关部署可以先使用真实解析,把基础链路跑稳后再评估虚拟映射。

路由分流从局域网例外开始

旁路由的第一条原则应是保护局域网可达性。私有地址、回环地址、链路本地地址、组播和广播不能被送往远端代理。打印机、存储设备、电视投送和路由器管理页面都依赖本地直连。若忽略这些例外,最直观的表现是互联网访问正常,但家庭设备发现、文件共享或管理页面失效。

第二层是按目标决定直连或代理。规则顺序非常重要:Xray 路由通常按从上到下的首个匹配结果执行。更具体的规则应放在前面,宽泛规则放在后面,最后设置一个明确兜底。一个容易理解的三段结构是:局域网与保留地址直连;确定需要直连的域名和地址直连;其余流量进入代理出站。若使用 geosite 与 geoip 数据,规则数据文件必须与内核可读取的位置一致,并在更新后重新验证核心规则。

第三层是按来源设备分流。旁路由可以依据源地址决定是否接管,例如只让测试电脑和电视经过透明代理,其余设备保持原网关路径。源地址策略依赖稳定地址,建议在 DHCP 中固定租约,而不是依靠终端当前偶然获得的地址。分组上线比一次接管全网安全:先加入一台测试设备,验证 TCP、UDP、DNS 与局域网访问,再逐步扩大范围。

端口规则只能作为补充。常见网页端口并不能覆盖所有应用,现代应用也可能在 TCP 与 UDP 之间切换。把“只代理某几个端口”当作完整分流方案,容易出现页面可开、媒体或通话失败的情况。更稳定的组合是来源设备、目标域名、目标地址与协议共同判断,并为无法识别的流量设置清晰兜底。

避免回环、断网与性能瓶颈

透明代理最需要防范的是流量回环。Xray 为连接代理服务器而发出的流量,不能再次被送回 Xray 透明入站。常见处理方法包括按进程所属用户绕过、按数据包标记绕过,或把代理服务器地址加入直连集合。采用哪一种取决于系统防火墙能力,但结果必须可验证:日志中不应出现同一目标连接持续重复建立,连接跟踪表也不应快速增长。

旁路由自身的系统服务同样需要明确策略。时间同步、软件更新和上游 DNS 查询由本机发起,它们是否经过代理应分别决定。最稳妥的起点是让旁路由本机流量保持直连,只接管转发流量;待规则稳定后,再对特定本机服务增加代理路径。直接透明接管所有本机输出会增加启动依赖:时间尚未同步、DNS 尚未工作或 Xray 尚未启动时,系统服务可能互相等待。

MTU 问题常表现为小页面可访问、大文件或特定站点停顿。透明链路、隧道与上游网络都会增加封装开销。若连接握手正常但传输在较大数据包处卡住,应检查路径 MTU 与 TCP MSS,而不是立即更换节点协议。调整时从网络接口和实际路径入手,避免在多个位置重复缩小数值。

性能上,设备宣传的端口速率不等于透明代理吞吐。加密计算、规则匹配、连接跟踪、TUN 协议栈和日志写入都会消耗资源。测试时应同时观察 CPU 单核占用、可用内存、连接数量和温度。若单核长期满载,增加更多规则或并发连接不会提高速度。低功耗设备更适合简洁规则、有限日志和稳定协议参数。

固定顺序完成上线验证

旁路由部署适合按层验证,每一层只回答一个问题。跳过中间步骤后,任何“无法访问”都可能同时涉及网关、DNS、防火墙、Xray 和远端节点,排查成本会迅速上升。

  1. 验证基础路由。关闭透明规则,让测试终端以旁路由为网关,确认能访问主路由、局域网设备和互联网。
  2. 验证内核出站。使用 Xray 的显式 SOCKS 或 HTTP 入站进行单机测试,确认代理节点参数与服务端一致。
  3. 启用一种透明入口。先只接管测试终端,确认数据包计数和 Xray 访问日志能够对应。
  4. 加入局域网例外。检查路由器管理页、文件共享、设备发现和其他本地服务仍可使用。
  5. 接入 DNS。确认终端实际查询地址、旁路由上游查询和连接出站三者一致。
  6. 测试 TCP 与 UDP。分别验证网页、下载、媒体和实时连接,避免只凭一个网页判断成功。
  7. 模拟重启。重启旁路由,检查地址、策略路由、防火墙规则和 Xray 服务是否按正确顺序恢复。
  8. 逐步扩大设备范围。每次加入一组固定地址,并保留一台不经旁路由的管理设备作为故障入口。

日志判断也应分层。Xray 没有收到连接时,先查终端网关、防火墙命中和策略路由;收到连接但没有出站时,检查路由标签和规则顺序;建立出站后超时,检查节点参数、远端可达性和系统时间;域名失败而直接访问地址正常,则回到 DNS 链路。固定顺序比随机修改协议、安全层和路由字段更有效。

与桌面客户端方案如何取舍

旁路由直跑的主要价值是集中管理。多台设备共享节点、DNS 和路由规则时,只需要维护一套网关配置;不便设置显式代理的局域网设备,也可以通过默认网关获得一致路径。代价是故障影响范围扩大:旁路由服务、DNS 或转发规则出错,可能同时影响多台设备。因此它更接近一项网络基础设施,而不是一次普通客户端安装。

v2rayN 更适合单台 Windows、macOS 或 Linux 桌面的日常使用与节点验证。图形界面便于导入订阅、切换服务器、观察日志和调整系统代理。需要按电脑分别选择节点,或经常在不同网络之间移动时,桌面客户端的边界更清楚。Android 设备可根据内核需求选择 v2rayNG 或 v2flyNG,并在设备本地管理连接。

两种方案也可以并存。旁路由负责固定设备和基础分流,桌面端保留 v2rayN 用于节点测试或临时策略。并存时要避免双重接管:如果电脑上的 v2rayN 已启用系统代理或 TUN,而默认网关又经过透明代理,同一连接可能经历两层转发。测试节点时可让该电脑暂时绕过旁路由透明规则,或关闭本地接管,只保留一种有效路径。

判断维度 旁路由内核直跑 桌面客户端
配置范围 集中覆盖多台局域网设备 每台设备独立管理
透明接管 依赖防火墙、策略路由或 TUN 通常使用系统代理或本地 TUN
故障影响 可能影响一组设备 通常限制在当前设备
节点调试 依赖配置文件与日志 图形界面操作更直接
适合场景 固定网络、统一 DNS 与分流 移动电脑、独立策略与快速切换

如果只有一两台电脑需要代理,先使用桌面客户端通常更容易维护。如果家庭网络里有多台固定设备,并且已经能够管理 DHCP、静态路由、防火墙和 DNS,再考虑把稳定节点迁移到旁路由。部署完成的标准不是“所有流量都进入代理”,而是路径可解释、局域网保持可达、DNS 与分流一致、重启后能够自动恢复。

下载 v2rayN