双层 OpenWrt 路由实现跨网段互访

在家庭使用双层 OpenWrt (ImmortalWrt) 路由器架构时,副路由的 WAN 口 连接在主路由的 LAN 口或者交换机上面,默认的防火墙策略会导致单向隔离:连在副路由下的设备可以访问主路由的后台面板,但主路由(192.168.0.x)下的电脑却无法访问副路由(192.168.10.x)的后台面板或下属设备(如 NAS  等)。

本文教你通过配置静态路由与关闭副路由 NAT,彻底打通两个网段,实现任意位置双向互访。

配置步骤

第一步:在主路由中固定副路由 IP

为防止副路由 WAN 口 IP 变动导致路由表失效,先锁定其 IP。

  1. 登录 主路由 后台。

  2. 前往 网络 (Network) -> DHCP -> 静态 IPv4 租约

  3. 绑定副路由的 MAC 地址,指定一个固定的 LAN IP(例如:192.168.0.2)。

第二步:在主路由配置静态路由

让主路由知道如何找到副路由的 192.168.10.x 网段。

      进入主路由设置:前往 网络 -> 静态路由 (Routing),在“静态 IPv4 路由”点击 添加

      填写路由参数:

  • 接口 (Interface): 选择 lan

  • 目标 (Target): 填写 192.168.10.0/24 (新版固件必须带 /24 格式)

  • IPv4-网关 (Gateway): 填写副路由固定的 WAN 口 IP(如 192.168.0.2)。

  • 路由类型 (Route Type): 保持默认的 unicast(单播)

  • 点击 保存并应用

第三步:放开副路由的 Web 服务监听 (uHTTPd)

部分固件限制了网页管理服务(uHTTPd)在 WAN 口的监听。我们直接通过终端恢复官方标准的全局监听:

  1. 登录 副路由 后台,打开 系统 -> ttyd 终端

  2. 粘贴并运行以下命令:

# 1. 清除旧的监听接口限制
uci del uhttpd.main.listen_http
uci del uhttpd.main.listen_https

# 2. 重新指定监听所有 IPv4 和 IPv6 接口
uci add_list uhttpd.main.listen_http='0.0.0.0:80'
uci add_list uhttpd.main.listen_http='[::]:80'
uci add_list uhttpd.main.listen_https='0.0.0.0:443'
uci add_list uhttpd.main.listen_https='[::]:443'

# 3. 提交修改并重启服务
uci commit uhttpd
/etc/init.d/uhttpd restart

第四步:修改副路由 ttyd 终端 (SSH) 接口限制

解除了网页监听后,由于 ttyd (网页终端) 默认也只允许 lan 接口或本地回路访问,主路由网段过来的请求会被拒绝连接(Connection Refused)。需要将其修改为允许全局访问:

  • 网页图形化修改:在副路由后台,前往服务 -> 终端(ttyd)系统 -> ttyd,配置选项里找到“接口 (Interface)”选项,将其修改为“未指定”,点击保存并应用。

第五步:修改副路由防火墙并关闭 NAT

这一步是打通全网设备的关键。

  1. 登录 副路由 后台,前往 网络 -> 防火墙

  2. 找到 wan 区域,将 入站数据 (Input) 修改为 接受 (accept)

  3. 取消勾选“IP 动态伪装 (Masquerading / NAT)”

  4. 点击 保存并应用,随后重启副路由激活配置。

Tips:为什么要关闭副路由的 NAT?

  1. 全网设备无缝互访(以 NAS 为例)

  默认开启 NAT 时,副路由会隐藏下层设备的真实 IP。关闭 NAT 后,网络变为扁平化大局域网,带来实质性提升:

  • 跨网段流媒体无缝秒连: 主路由(0.x)下的电视、平板,可以直接通过 IP(192.168.10.10)直接拉取副路由下 NAS 的 4K 视频,Plex/Emby/DLNA 跨网段自动发现。

  • 智能家居与打印机连通: 主路由下的 Home Assistant 或智能网关,能直接抓取副路由下的传感器数据;跨网段打印机一键秒连。

  • 精准端口映射与独立管理: 关闭 NAT 后,副路由下的设备在主路由眼中不再“隐身”。你可以在主路由上精准针对 NAS 的真实 IP 做公网端口映射或流量限速,无需再经过双层 NAT 嵌套。

2. 提升性能与降低延迟

  关闭 NAT 后,副路由不再需要消耗 CPU 算力去拆包、修改、重组 IP 头部。数据包实现硬件级纯线速转发,能显著降低下层设备(如 NAS 跑满千兆下载)时副路由的 CPU 占用率与网络延迟。

警告:

副路由的 NAT 可以放心关闭,但主路由(直接连接宽带拨号的边界路由)的“IP 动态伪装/NAT”绝对不能关闭,否则全家将无法访问互联网。

总结

重启副路由后,连接主路由的电脑不仅能直接输入 192.168.10.1 访问副路由后台,全屋所有设备也能直接通过内部 IP 实现互联互通。

讨论

0 条评论

写评论

写下评论