在家庭使用双层 OpenWrt (ImmortalWrt) 路由器架构时,副路由的 WAN 口 连接在主路由的 LAN 口或者交换机上面,默认的防火墙策略会导致单向隔离:连在副路由下的设备可以访问主路由的后台面板,但主路由(192.168.0.x)下的电脑却无法访问副路由(192.168.10.x)的后台面板或下属设备(如 NAS 等)。
本文教你通过配置静态路由与关闭副路由 NAT,彻底打通两个网段,实现任意位置双向互访。
配置步骤
第一步:在主路由中固定副路由 IP
为防止副路由 WAN 口 IP 变动导致路由表失效,先锁定其 IP。
-
登录 主路由 后台。
-
前往 网络 (Network) -> DHCP -> 静态 IPv4 租约。
-
绑定副路由的 MAC 地址,指定一个固定的 LAN IP(例如:
192.168.0.2)。
第二步:在主路由配置静态路由
让主路由知道如何找到副路由的 192.168.10.x 网段。
第三步:放开副路由的 Web 服务监听 (uHTTPd)
部分固件限制了网页管理服务(uHTTPd)在 WAN 口的监听。我们直接通过终端恢复官方标准的全局监听:
-
登录 副路由 后台,打开 系统 -> ttyd 终端。
-
粘贴并运行以下命令:
# 1. 清除旧的监听接口限制
uci del uhttpd.main.listen_http
uci del uhttpd.main.listen_https
# 2. 重新指定监听所有 IPv4 和 IPv6 接口
uci add_list uhttpd.main.listen_http='0.0.0.0:80'
uci add_list uhttpd.main.listen_http='[::]:80'
uci add_list uhttpd.main.listen_https='0.0.0.0:443'
uci add_list uhttpd.main.listen_https='[::]:443'
# 3. 提交修改并重启服务
uci commit uhttpd
/etc/init.d/uhttpd restart
第四步:修改副路由 ttyd 终端 (SSH) 接口限制
解除了网页监听后,由于 ttyd (网页终端) 默认也只允许 lan 接口或本地回路访问,主路由网段过来的请求会被拒绝连接(Connection Refused)。需要将其修改为允许全局访问:
-
网页图形化修改:在副路由后台,前往服务 -> 终端(ttyd) 或 系统 -> ttyd,配置选项里找到“接口 (Interface)”选项,将其修改为“未指定”,点击保存并应用。
第五步:修改副路由防火墙并关闭 NAT
这一步是打通全网设备的关键。
-
登录 副路由 后台,前往 网络 -> 防火墙。
-
找到 wan 区域,将 入站数据 (Input) 修改为
接受 (accept)。 -
取消勾选“IP 动态伪装 (Masquerading / NAT)”。
-
点击 保存并应用,随后重启副路由激活配置。
Tips:为什么要关闭副路由的 NAT?
1. 全网设备无缝互访(以 NAS 为例)
默认开启 NAT 时,副路由会隐藏下层设备的真实 IP。关闭 NAT 后,网络变为扁平化大局域网,带来实质性提升:
-
跨网段流媒体无缝秒连: 主路由(
0.x)下的电视、平板,可以直接通过 IP(192.168.10.10)直接拉取副路由下 NAS 的 4K 视频,Plex/Emby/DLNA 跨网段自动发现。 -
智能家居与打印机连通: 主路由下的 Home Assistant 或智能网关,能直接抓取副路由下的传感器数据;跨网段打印机一键秒连。
-
精准端口映射与独立管理: 关闭 NAT 后,副路由下的设备在主路由眼中不再“隐身”。你可以在主路由上精准针对 NAS 的真实 IP 做公网端口映射或流量限速,无需再经过双层 NAT 嵌套。
2. 提升性能与降低延迟
关闭 NAT 后,副路由不再需要消耗 CPU 算力去拆包、修改、重组 IP 头部。数据包实现硬件级纯线速转发,能显著降低下层设备(如 NAS 跑满千兆下载)时副路由的 CPU 占用率与网络延迟。
警告:
副路由的 NAT 可以放心关闭,但主路由(直接连接宽带拨号的边界路由)的“IP 动态伪装/NAT”绝对不能关闭,否则全家将无法访问互联网。
总结
重启副路由后,连接主路由的电脑不仅能直接输入 192.168.10.1 访问副路由后台,全屋所有设备也能直接通过内部 IP 实现互联互通。
讨论
0 条评论