1. 核心架构设计思路
这套架构的核心理念是:分工明确、高可用优先、全网去广告、按需智能分流。
iKuai(主路由):负责运营商拨号、DHCP 地址分配、多 WAN 负载均衡及整体网络稳定性。普通设备流量直连主路由,确保辅助设备维护或重启时,全家基础网络不受任何影响。
AdGuard Home (AGH):作为全网唯一 DNS 解析入口,负责广告拦截、域名重定向、DNS 缓存加速,并将特定域名分发至 OpenWrt 进行高精分流。
OpenWrt(旁路网关):仅负责特定的网络加速、跨网段路由与特殊流量分流,不开启 DHCP 功能。
[ 客户端设备 ]
│
├── 1. DNS 解析请求 ──> [ AdGuard Home (53/5353) ]
│ │
│ └── 根据分流规则 ─> 指向 OpenWrt (智能分流/SmartDNS)
│ │
└── 2. 基础业务数据包 ───────────────────────────────┴─> [ iKuai 主路由 ] ──> 公网出口

2. 推荐配置方案(以网段 192.168.1.X 为例)
IP 地址规划
iKuai 主路由 IP:
192.168.1.1OpenWrt 旁路网关 IP:
192.168.1.2AdGuard Home IP:
192.168.1.3(亦可部署在 OpenWrt 或 iKuai 容器环境中,监听53或5353端口)
Step 1:iKuai 主路由配置
LAN 口设置:网关地址设为
192.168.1.1。DHCP 服务配置:
网关:填写
192.168.1.1(保证常规设备直接走主路由,旁路网关离线不影响基础上网)。主 DNS:填写
192.168.1.3(即 AGH 的 IP,实现全网 DNS 解析入口统一)。备用 DNS:建议留空(若填写公共 DNS,部分客户端可能跳过 AGH 导致去广告失效)。
Step 2:AdGuard Home (AGH) 配置
Bootstrap DNS(引导 DNS):
填写公网可靠 DNS,例如:
223.5.5.5、119.29.29.29、1.1.1.1。注意:严禁填写旁路网关或 AGH 本身 IP,防止解析链路死锁。
Upstream DNS(上游 DNS):
方案一(推荐:交由旁路网关统一分流):
Plaintext
192.168.1.2:1053 # 指向 OpenWrt 上分流组件/SmartDNS 的监听端口方案二(AGH 按规则分流):
Plaintext
# 国内通用默认上游 https://dns.alidns.com/dns-query https://doh.pub/dns-query # 特定域名的上游转发规则(示例) [/\x.com/]/192.168.1.2:1053
高级功能优化:
开启 Optimized Caching(缓存优化) 与 EDNS Client Subnet (ECS)。
关闭 DNSSEC(除非有特殊安全校验需求,开启可能增加解析时延)。
Step 3:OpenWrt 旁路网关配置
网络 - 接口 (LAN):
IPv4 地址:
192.168.1.2IPv4 网关:
192.168.1.1(指向 iKuai 主路由)IPv4 DNS:
192.168.1.1或公网 DNS(严禁填写 AGH IP,防止回环)
基础服务设置:
关闭 DHCP 服务(勾选“忽略此接口”)。
关闭 IPv6 服务(若未配置完整的 IPv6 分流策略,建议全局关闭以防流量绕过)。
防火墙策略:
取消勾选“SYN-flood 防御”。
若遇跨网段单向不通或响应异常,可在自定义防火墙规则中添加动态伪装:
Bash
iptables -t nat -A POSTROUTING -j MASQUERADE
3. 方案核心优点
极高的网络鲁棒性(高可用):
传统的旁路由拓扑中,一旦 OpenWrt 崩溃或重启,全家设备立刻断网。本方案中,普通设备的默认网关依然是 iKuai 主路由,OpenWrt 仅处理特定的分流请求。即使 OpenWrt 宕机,全家仅特定加速服务受影响,基础网页浏览和视频观看完全不受干扰。
全网设备无感去广告与安全过滤:
所有设备的 DNS 查询统一收拢至 AdGuard Home,在网络层直接拦截广告域名、追踪脚本与恶意站点,无需在手机或电脑端安装额外插件。
精确的设备级管理与日志审计:
由于 iKuai 的 DHCP 直接将客户端 DNS 指向 AGH,AGH 能准确识别局域网中每一台设备的真实 IP,方便针对特定设备设置独立的过滤策略或排查故障。
性能最大化分工:
iKuai 发挥其在数据包转发、流控和拨号上的极致硬件利用率;AdGuard Home 专注于高效的 DNS 缓存与过滤;OpenWrt 则专注于高级业务逻辑与规则分流。各司其职,避免单一系统负荷过重。
4. 适合人群与应用场景
极客与 Homelab 爱好者:家中部署了 NAS、自建服务或 Docker 容器,需要复杂的域名解析、内网穿透及流量分流。
多成员家庭环境:家庭成员对网络稳定性要求极高(如长辈看电视、家人办公),不能接受因主路由器折腾或插件崩溃导致的频繁断网。
跨国办公与海淘科技从业者:需要频繁访问海外技术文档、开源代码库、云服务控制台或进行跨国业务对接,需要精准的网络加速与智能分流。
多设备去广告需求者:家中拥有智能电视、OTT 盒子、IoT 智能家居等无法安装浏览器插件的设备,希望在网关侧直接实现干净的网络环境。
5. 常见踩坑点与避坑指南 (Troubleshooting)
❶ 踩坑点 1:DNS 环路 / 死循环
现象:网络响应变慢甚至卡死,CPU 利用率飙升至 100%,AGH 日志瞬间爆满。
原因:
AGH 的上游指向 OpenWrt➜OpenWrt 的系统 DNS 又指向了 AGH,造成请求无限循环。正确做法:OpenWrt 本身的系统 DNS 必须填写主路由
192.168.1.1或公网 DNS,绝对不能指向 AGH。
❷ 踩坑点 2:AGH 无法识别客户端真实 IP
现象:AGH 报表中所有请求来源均显示为
192.168.1.1或192.168.1.2。原因:DNS 请求经过了主路由或旁路网关的二次转发与 NAT 重定向。
正确做法:确保 iKuai DHCP 下发的 DNS 地址直接是 AGH 的 IP (
192.168.1.3),让客户端直接与 AGH 通信。
❸ 踩坑点 3:IPv6 导致分流与去广告失效
现象:已开启过滤规则,但部分终端依然能看到广告,或加速域名走的依旧是普通线路。
原因:终端通过 IPv6 DNS 直接获取了 AAAA 记录,绕过了 AGH 或 OpenWrt 的 IPv4 分流逻辑。
正确做法:若无强 IPv6 需求,建议在 iKuai / OpenWrt / AGH 处关闭 IPv6 解析 (禁用 AAAA 记录);如需使用,需配置对应的 IPv6 分流策略。
❹ 踩坑点 4:旁路网关更新导致全网断网
现象:维护 OpenWrt 时,全家无法上网。
原因:误将 iKuai DHCP 的“默认网关”直接改为了 OpenWrt 的 IP (
192.168.1.2)。正确做法:iKuai DHCP 网关保持
192.168.1.1。仅对有特殊需求的设备,手动在其网络设置中将网关指定为192.168.1.2,或在 iKuai 中通过“静态 DHCP 绑定”按需分发。
6. 维护与性能优化建议
DNS 缓存策略:
将 AGH 缓存大小 设置为
32MB - 64MB,并勾选 Optimized Caching。OpenWrt 侧的 dnsmasq 保持默认或适当缩小缓存,避免多级缓存导致 DNS 变更生效延迟。
规则精简(按需加载):
AGH 过滤规则切勿盲目堆砌,建议保持 2~3 个常用核心规则库。规则过多会导致启动变慢、内存占用偏高且增加 DNS 解析时延。
日志与存储管理:
将 AGH 的查询日志保留周期设置为 3 ~ 7 天,定期自动清理,防止日志文件占满系统存储空间。
7. 核心链路检查与故障排查 (Troubleshooting Guide)
当网络出现解析异常、卡顿或无法加速时,请按照以下步骤由浅入深排查:
🛠️ 第一步:一键检查 DNS 解析链路
在局域网内的任意电脑或终端(如 Windows PowerShell / Mac Terminal)上执行以下命令行:
测试 AGH 解析与去广告效果:
Bash
# 测试通用域名解析是否正常 nslookup baidu.com 192.168.1.3预期结果:应瞬间返回真实 IPv4 地址,且 AGH 控制台的“查询日志”中能即时看到该条记录。
测试旁路网关分流链路:
Bash
# 直接向 OpenWrt 监听端口请求 DNS nslookup google.com 192.168.1.2预期结果:应正常返回解析 IP,证明 OpenWrt 的 SmartDNS / 分流插件监听正常。
🔍 第二步:常见故障排查清单
1. 现象:部分设备网页打不开,但 QQ/微信 能正常发送消息
排查方向:典型的 DNS 解析故障。
解决步骤:
检查终端获取到的 DNS 是否为 AGH 的 IP (
192.168.1.3)。进入 AGH 后台,检查上游 DNS (
192.168.1.2:1053) 状态是否显示绿色可用。检查 OpenWrt 是否误开启了防火墙拦截,或者系统的运行状态是否已宕机。
2. 现象:网络频繁卡顿,AGH 仪表盘的“每秒请求数”异常暴涨
排查方向:发生了 DNS 死循环(环路)。
解决步骤:
立刻检查 OpenWrt:进入
网络->接口->LAN,确认其系统 DNS 绝不能填 AGH 地址,必须填主路由192.168.1.1或223.5.5.5。检查 AGH Bootstrap DNS:确保其引导 DNS 未指向内网地址。
3. 现象:AGH 中拦截日志正常,但手机/电脑上依然能看到广告
排查方向:流量绕过了 AGH(通常是 IPv6 泄漏 或 DoH/DoT 绕过)。
解决步骤:
关闭 IPv6 DNS:检查 iKuai 的 IPv6 DHCP 是否下发了运营商的 IPv6 DNS,若有则清空。
关闭客户端浏览器的“安全 DNS”:部分 Chrome/Edge 浏览器默认开启了 DoH(DNS over HTTPS),会直接绕过局域网的 AGH,需在浏览器设置中将其关闭。
4. 现象:切换到旁路网关的设备能上网,但无法访问局域网 NAS 或打印机
排查方向:OpenWrt 防火墙数据包拦截或跨网段 NAT 问题。
解决步骤:
进入 OpenWrt
网络->防火墙,确保 LAN 区间的 转发 (Forward) 策略设置为 接受 (Accept)。在 OpenWrt 自定义防火墙规则中添加
iptables -t nat -A POSTROUTING -j MASQUERADE以开启动态伪装。
评论区