返回 小玩具
小玩具
7 分钟阅读

基于 NanoPi R2S 的家庭网关代理部署

使用友善电子 R2S 运行 OpenWrt,在路由器层实现透明代理,替代各终端单独安装 Clash

概述

NanoPi R2S 是友善电子推出的一款双千兆网口 ARM 软路由,SoC 为 Rockchip RK3328,标配 1 GB RAM。体积约名片大小,功耗低,常被用于运行 OpenWrt 并承担家庭网关或旁路由角色。

本文记录的实际方案是:在 R2S 上部署 OpenWrt + Clash 类代理内核,将广域网访问能力下沉到路由器层,局域网内终端无需再各自安装代理客户端。该能力仅在家庭局域网内生效;离开局域网、改用蜂窝网络时,仍需在终端侧单独配置。

硬件规格

项目参数
SoCRockchip RK3328(四核 Cortex-A53,1.5 GHz)
内存1 GB DDR4
网口2 × Gigabit Ethernet(RTL8211E)
存储MicroSD / eMMC(视版本而定)
功耗空闲约 2 W,满载约 5 W
系统官方支持 FriendlyWrt(OpenWrt 衍生)

RK3328 属于入门级 ARM 平台,跑 OpenWrt 和轻量代理足够,但不适合高并发、大带宽持续转发的场景——这一点在后续散热部分会再次涉及。

网络架构

当前家庭网络采用「R2S 负责代理转发 + 小米 AX3000 负责无线接入与终端分配」的分工模式:

                    ┌─────────────────────────────────────┐
  光猫 / 宽带 ──────►│  NanoPi R2S (OpenWrt + Clash)       │
                    │  · WAN 口接上游                       │
                    │  · 透明代理 / 规则分流                 │
                    └──────────────┬──────────────────────┘
                                   │ LAN
                                   ▼
                    ┌─────────────────────────────────────┐
                    │  小米 AX3000                         │
                    │  · Wi-Fi 6 接入                      │
                    │  · DHCP / 内网设备分配                 │
                    └──────────────┬──────────────────────┘
                                   │
              ┌────────────────────┼────────────────────┐
              ▼                    ▼                    ▼
         手机 / 电脑          智能电视            IoT 设备
      (无需装 Clash)      (无需装 Clash)    (台灯、音响等)

与终端代理方案的对比:

维度终端各自安装 ClashR2S 网关代理
配置维护每台设备单独配置、更新订阅集中在一处管理规则与节点
覆盖范围仅已安装客户端的设备接入 LAN 的全部设备(含 IoT)
系统兼容依赖各平台客户端可用性对终端系统无要求
性能瓶颈分散在各终端 CPU集中在 R2S(RK3328 为瓶颈)
适用场景移动办公、外出联网家庭固定局域网

OpenWrt 部署

R2S 刷入 FriendlyWrt 或社区 OpenWrt 固件后,通过 LuCI Web 界面完成基础配置。首次登录默认地址通常为 192.168.2.1(以实际固件为准)。

OpenWrt 登录页

主页可查看接口状态、流量统计与系统负载:

OpenWrt 主页

典型初始化步骤:

  1. WAN 口:设置为 DHCP 或 PPPoE,接入上游光猫/路由器。
  2. LAN 口:固定内网网段(如 192.168.2.0/24),作为下游 AX3000 的上游。
  3. DNS:指向代理内核提供的 DNS 或自定义 DoH/DoT,避免 DNS 污染。
  4. 防火墙:放行 LAN → WAN 转发,按需配置端口转发。

代理内核(如 OpenClash、PassWall 等 LuCI 插件)通过订阅链接拉取节点,在 R2S 本地维护规则集,对出站流量做分流:国内直连、特定域名/ IP 走代理。

实际连接拓扑

完整布线示意如下(WAN 进、LAN 出,下游接无线 AP):

R2S 网络连接示意

配置完成后,局域网内任意设备只要网关与 DNS 指向 R2S 一侧(通常由 AX3000 的 DHCP 下发),即可透明走代理,无需在 iOS、Android、macOS 或电视上分别安装客户端。

散热与稳定性

R2S 的已知短板是被动散热能力不足。RK3328 在持续代理转发时温度上升明显;若家中 IoT 设备较多(智能台灯、音响等均可联网),内网连接数与流量并发进一步加剧负载,AX3000 分担接入后,R2S 仍长期处于高负载状态,出现过热降频甚至不稳定的情况。

现象:外壳烫手、偶发断流、代理响应变慢。

缓解方案:外接 USB 5 V 小风扇,以橡皮筋固定于 R2S 散热片一侧,形成强制风冷。实测温度明显下降,长时间运行稳定性恢复可接受水平。

若流量需求更大(4K 流媒体 + 多设备并发 + 大量 IoT),可考虑:

  • 更换散热更好的机箱或加装散热片
  • 升级至 RK3568 / x86 软路由(如 R4S、N100 小主机)
  • 将 IoT 设备划至独立 VLAN,降低代理规则匹配开销

小结

R2S 以极低的硬件成本实现了「网关级代理」,适合作为家庭网络的透明代理节点,省去各终端重复配置。其局限同样明确:RK3328 算力与散热是瓶颈,高负载场景需要额外散热甚至硬件升级。在现有智能家居 + 多终端接入的环境下,外接风扇是最低成本的运维手段;若后续带宽或设备数继续增长,应提前规划更高规格的软路由方案。