侧边栏壁纸
博主头像
Disue · 迪素

Carpe diem

  • 累计撰写 14 篇文章
  • 累计创建 13 个标签
  • 累计收到 2 条评论

目 录CONTENT

文章目录

iKuai + OpenWrt + AdGuard Home 最佳网络架构与 DNS 优化配置与指南

Disue
2026-07-25 / 0 评论 / 0 点赞 / 36 阅读 / 0 字

1. 核心架构设计思路

这套架构的核心理念是:分工明确、高可用优先、全网去广告、按需智能分流

  • iKuai(主路由):负责运营商拨号、DHCP 地址分配、多 WAN 负载均衡及整体网络稳定性。普通设备流量直连主路由,确保辅助设备维护或重启时,全家基础网络不受任何影响。

  • AdGuard Home (AGH):作为全网唯一 DNS 解析入口,负责广告拦截、域名重定向、DNS 缓存加速,并将特定域名分发至 OpenWrt 进行高精分流。

  • OpenWrt(旁路网关):仅负责特定的网络加速、跨网段路由与特殊流量分流,不开启 DHCP 功能。

[ 客户端设备 ]
   │ 
   ├── 1. DNS 解析请求 ──> [ AdGuard Home (53/5353) ]
   │                             │
   │                             └── 根据分流规则 ─> 指向 OpenWrt (智能分流/SmartDNS)
   │                                                     │
   └── 2. 基础业务数据包 ───────────────────────────────┴─> [ iKuai 主路由 ] ──> 公网出口
ik+op+dns.jpg

2. 推荐配置方案(以网段 192.168.1.X 为例)

IP 地址规划

  • iKuai 主路由 IP192.168.1.1

  • OpenWrt 旁路网关 IP192.168.1.2

  • AdGuard Home IP192.168.1.3(亦可部署在 OpenWrt 或 iKuai 容器环境中,监听 535353 端口)

Step 1:iKuai 主路由配置

  1. LAN 口设置:网关地址设为 192.168.1.1

  2. DHCP 服务配置

    • 网关:填写 192.168.1.1(保证常规设备直接走主路由,旁路网关离线不影响基础上网)。

    • 主 DNS:填写 192.168.1.3(即 AGH 的 IP,实现全网 DNS 解析入口统一)。

    • 备用 DNS:建议留空(若填写公共 DNS,部分客户端可能跳过 AGH 导致去广告失效)。

Step 2:AdGuard Home (AGH) 配置

  1. Bootstrap DNS(引导 DNS)

    • 填写公网可靠 DNS,例如:223.5.5.5119.29.29.291.1.1.1

    • 注意:严禁填写旁路网关或 AGH 本身 IP,防止解析链路死锁。

  2. Upstream DNS(上游 DNS)

    • 方案一(推荐:交由旁路网关统一分流)

      Plaintext

      192.168.1.2:1053  # 指向 OpenWrt 上分流组件/SmartDNS 的监听端口
      
    • 方案二(AGH 按规则分流)

      Plaintext

      # 国内通用默认上游
      https://dns.alidns.com/dns-query
      https://doh.pub/dns-query
      
      # 特定域名的上游转发规则(示例)
      [/\x.com/]/192.168.1.2:1053
      
  3. 高级功能优化

    • 开启 Optimized Caching(缓存优化)EDNS Client Subnet (ECS)

    • 关闭 DNSSEC(除非有特殊安全校验需求,开启可能增加解析时延)。

Step 3:OpenWrt 旁路网关配置

  1. 网络 - 接口 (LAN)

    • IPv4 地址:192.168.1.2

    • IPv4 网关:192.168.1.1(指向 iKuai 主路由)

    • IPv4 DNS:192.168.1.1 或公网 DNS(严禁填写 AGH IP,防止回环

  2. 基础服务设置

    • 关闭 DHCP 服务(勾选“忽略此接口”)。

    • 关闭 IPv6 服务(若未配置完整的 IPv6 分流策略,建议全局关闭以防流量绕过)。

  3. 防火墙策略

    • 取消勾选“SYN-flood 防御”。

    • 若遇跨网段单向不通或响应异常,可在自定义防火墙规则中添加动态伪装:

      Bash

      iptables -t nat -A POSTROUTING -j MASQUERADE
      

3. 方案核心优点

  • 极高的网络鲁棒性(高可用)

    传统的旁路由拓扑中,一旦 OpenWrt 崩溃或重启,全家设备立刻断网。本方案中,普通设备的默认网关依然是 iKuai 主路由,OpenWrt 仅处理特定的分流请求。即使 OpenWrt 宕机,全家仅特定加速服务受影响,基础网页浏览和视频观看完全不受干扰。

  • 全网设备无感去广告与安全过滤

    所有设备的 DNS 查询统一收拢至 AdGuard Home,在网络层直接拦截广告域名、追踪脚本与恶意站点,无需在手机或电脑端安装额外插件。

  • 精确的设备级管理与日志审计

    由于 iKuai 的 DHCP 直接将客户端 DNS 指向 AGH,AGH 能准确识别局域网中每一台设备的真实 IP,方便针对特定设备设置独立的过滤策略或排查故障。

  • 性能最大化分工

    iKuai 发挥其在数据包转发、流控和拨号上的极致硬件利用率;AdGuard Home 专注于高效的 DNS 缓存与过滤;OpenWrt 则专注于高级业务逻辑与规则分流。各司其职,避免单一系统负荷过重。

4. 适合人群与应用场景

  • 极客与 Homelab 爱好者:家中部署了 NAS、自建服务或 Docker 容器,需要复杂的域名解析、内网穿透及流量分流。

  • 多成员家庭环境:家庭成员对网络稳定性要求极高(如长辈看电视、家人办公),不能接受因主路由器折腾或插件崩溃导致的频繁断网。

  • 跨国办公与海淘科技从业者:需要频繁访问海外技术文档、开源代码库、云服务控制台或进行跨国业务对接,需要精准的网络加速与智能分流。

  • 多设备去广告需求者:家中拥有智能电视、OTT 盒子、IoT 智能家居等无法安装浏览器插件的设备,希望在网关侧直接实现干净的网络环境。

5. 常见踩坑点与避坑指南 (Troubleshooting)

❶ 踩坑点 1:DNS 环路 / 死循环

  • 现象:网络响应变慢甚至卡死,CPU 利用率飙升至 100%,AGH 日志瞬间爆满。

  • 原因AGH 的上游指向 OpenWrtOpenWrt 的系统 DNS 又指向了 AGH,造成请求无限循环。

  • 正确做法OpenWrt 本身的系统 DNS 必须填写主路由 192.168.1.1 或公网 DNS,绝对不能指向 AGH。

❷ 踩坑点 2:AGH 无法识别客户端真实 IP

  • 现象:AGH 报表中所有请求来源均显示为 192.168.1.1192.168.1.2

  • 原因:DNS 请求经过了主路由或旁路网关的二次转发与 NAT 重定向。

  • 正确做法:确保 iKuai DHCP 下发的 DNS 地址直接是 AGH 的 IP (192.168.1.3),让客户端直接与 AGH 通信。

❸ 踩坑点 3:IPv6 导致分流与去广告失效

  • 现象:已开启过滤规则,但部分终端依然能看到广告,或加速域名走的依旧是普通线路。

  • 原因:终端通过 IPv6 DNS 直接获取了 AAAA 记录,绕过了 AGH 或 OpenWrt 的 IPv4 分流逻辑。

  • 正确做法:若无强 IPv6 需求,建议在 iKuai / OpenWrt / AGH 处关闭 IPv6 解析 (禁用 AAAA 记录);如需使用,需配置对应的 IPv6 分流策略。

❹ 踩坑点 4:旁路网关更新导致全网断网

  • 现象:维护 OpenWrt 时,全家无法上网。

  • 原因:误将 iKuai DHCP 的“默认网关”直接改为了 OpenWrt 的 IP (192.168.1.2)。

  • 正确做法:iKuai DHCP 网关保持 192.168.1.1。仅对有特殊需求的设备,手动在其网络设置中将网关指定为 192.168.1.2,或在 iKuai 中通过“静态 DHCP 绑定”按需分发。

6. 维护与性能优化建议

  1. DNS 缓存策略

    • AGH 缓存大小 设置为 32MB - 64MB,并勾选 Optimized Caching

    • OpenWrt 侧的 dnsmasq 保持默认或适当缩小缓存,避免多级缓存导致 DNS 变更生效延迟。

  2. 规则精简(按需加载)

    • AGH 过滤规则切勿盲目堆砌,建议保持 2~3 个常用核心规则库。规则过多会导致启动变慢、内存占用偏高且增加 DNS 解析时延。

  3. 日志与存储管理

    • 将 AGH 的查询日志保留周期设置为 3 ~ 7 天,定期自动清理,防止日志文件占满系统存储空间。

7. 核心链路检查与故障排查 (Troubleshooting Guide)

当网络出现解析异常、卡顿或无法加速时,请按照以下步骤由浅入深排查:

🛠️ 第一步:一键检查 DNS 解析链路

在局域网内的任意电脑或终端(如 Windows PowerShell / Mac Terminal)上执行以下命令行:

  1. 测试 AGH 解析与去广告效果

    Bash

    # 测试通用域名解析是否正常
    nslookup baidu.com 192.168.1.3
    

    预期结果:应瞬间返回真实 IPv4 地址,且 AGH 控制台的“查询日志”中能即时看到该条记录。

  2. 测试旁路网关分流链路

    Bash

    # 直接向 OpenWrt 监听端口请求 DNS
    nslookup google.com 192.168.1.2
    

    预期结果:应正常返回解析 IP,证明 OpenWrt 的 SmartDNS / 分流插件监听正常。

🔍 第二步:常见故障排查清单

1. 现象:部分设备网页打不开,但 QQ/微信 能正常发送消息

  • 排查方向:典型的 DNS 解析故障

  • 解决步骤

    • 检查终端获取到的 DNS 是否为 AGH 的 IP (192.168.1.3)。

    • 进入 AGH 后台,检查上游 DNS (192.168.1.2:1053) 状态是否显示绿色可用。

    • 检查 OpenWrt 是否误开启了防火墙拦截,或者系统的运行状态是否已宕机。

2. 现象:网络频繁卡顿,AGH 仪表盘的“每秒请求数”异常暴涨

  • 排查方向:发生了 DNS 死循环(环路)

  • 解决步骤

    • 立刻检查 OpenWrt:进入 网络 -> 接口 -> LAN,确认其系统 DNS 绝不能填 AGH 地址,必须填主路由 192.168.1.1223.5.5.5

    • 检查 AGH Bootstrap DNS:确保其引导 DNS 未指向内网地址。

3. 现象:AGH 中拦截日志正常,但手机/电脑上依然能看到广告

  • 排查方向:流量绕过了 AGH(通常是 IPv6 泄漏DoH/DoT 绕过)。

  • 解决步骤

    • 关闭 IPv6 DNS:检查 iKuai 的 IPv6 DHCP 是否下发了运营商的 IPv6 DNS,若有则清空。

    • 关闭客户端浏览器的“安全 DNS”:部分 Chrome/Edge 浏览器默认开启了 DoH(DNS over HTTPS),会直接绕过局域网的 AGH,需在浏览器设置中将其关闭。

4. 现象:切换到旁路网关的设备能上网,但无法访问局域网 NAS 或打印机

  • 排查方向:OpenWrt 防火墙数据包拦截或跨网段 NAT 问题。

  • 解决步骤

    • 进入 OpenWrt 网络 -> 防火墙,确保 LAN 区间的 转发 (Forward) 策略设置为 接受 (Accept)

    • 在 OpenWrt 自定义防火墙规则中添加 iptables -t nat -A POSTROUTING -j MASQUERADE 以开启动态伪装。

0

评论区