输入关键词开始搜索

教程 · 方案 · 品牌

OpenWrt 科学上网插件全解:8 款主流插件横向对比

OpenClash、PassWall、V2rayA、Luci-app-Xray、HomeProxy、Mihomo、Nikki、ShellCrash,8 款 OpenWrt 科学上网插件逐一拆解,按 Xray、Sing-box、Mihomo 三大内核分类,帮你选对插件。

科学上网# Openwrt最后更新:2026年6月25日约 5178 字 · 预计阅读 13 分钟

OpenWrt 路由器的科学上网插件多到让人挑花眼。本文把目前最常见的 8 款插件按底层内核分组,逐一拆解它们的定位、优缺点和适合场景,帮你找到最合适的那一个。


先看内核:为什么内核比插件名更重要

每款插件背后都依赖一个代理内核来处理实际的协议连接。插件只是 LuCI 界面 + 配置生成器,内核才是真正跑流量的引擎。

目前 OpenWrt 上的插件主要依赖三种活跃内核(V2Ray 已逐渐被 Xray 取代,详见下方对比章节):

内核维护方协议支持特点
Xray(V2Ray 继承者)XTLS 团队VLESS+XTLS、VMess、Trojan、Shadowsocks 等XTLS-Reality 抗封锁最强
Sing-boxSagerNet 团队几乎所有主流协议 + Hysteria2、TUIC、WireGuard 等新协议跟进快,内存占用最低
Mihomo(原 Clash Meta)MetaCubeX 团队Clash 兼容协议 + 新协议扩展订阅生态最成熟,策略组功能最强

Sing-box 和 Xray 选哪个? 如果你需要 XTLS-Reality(目前抗封锁最强的方案),选 Xray;如果机场订阅里有 Hysteria2 / TUIC 节点,Sing-box 支持更好。两者协议支持重叠度高,日常使用差异不大。下方 四大内核详细对比 有更深入的分析。


一张表:8 款插件速览

插件底层内核UI订阅支持适合人群
PassWallXray / Sing-box(可选)LuCI想要全功能的进阶用户
PassWall2Xray(为主)LuCIROM 紧张的小路由器用户
Luci-app-XrayXrayLuCI❌ 需手写配置熟悉 Xray 配置的极客
V2rayAXray / V2Ray独立 Web UI不用 LuCI 也能上手的用户
HomeProxySing-boxLuCI追新协议、喜欢 OpenWrt 官方维护的用户
OpenClashClash / MihomoLuCI✅(Clash 格式)用 Clash 订阅的用户
NikkiMihomoLuCI✅(Clash 格式)想要现代化界面的 Mihomo 用户
ShellCrashMihomo / Sing-box / XrayWeb UI无 LuCI 环境或爱折腾的极客

Xray 内核插件

PassWall

定位: OpenWrt 上功能最全的科学上网插件,支持多内核、多节点管理。

PassWall 是多数 OpenWrt 用户的第一选择,因为它几乎什么都支持:

  • 内核: 可同时安装 Xray、Sing-box、Brook,按需切换
  • 协议: VMess、VLESS、VLESS+XTLS-Reality、Trojan、Shadowsocks、Hysteria2、TUIC 等
  • 分流: 内置 GeoIP + GeoSite 规则,支持自定义分流策略
  • 节点管理: 支持订阅链接、多节点轮换、故障切换
  • DNS: 支持 DNS over HTTPS、防污染

缺点:依赖链重,完整安装(含多个内核)体积超过 50 MB,128 MB ROM 的路由器装完可能空间告急。

适合场景:ROM 充裕(256 MB+)、需要多节点管理、想一个插件搞定所有功能。


PassWall2

定位: PassWall 的轻量精简版,专门给 ROM 紧张的小路由器设计。

PassWall2 去掉了 Brook、多内核支持等高级功能,主要依赖 Xray 内核,安装体积比 PassWall 小 60% 以上。

  • 内核: Xray(为主),可选 Sing-box
  • 协议: VMess、VLESS、Trojan、Shadowsocks、Hysteria2
  • 分流: 与 PassWall 相同的 GeoIP/GeoSite 规则体系
  • 节点管理: 支持订阅,但多节点管理功能有限

两者的详细对比见 PassWall vs PassWall2 完整教程

适合场景:ROM 只有 128 MB 左右、单节点或简单订阅场景。


Luci-app-Xray

定位: 纯 Xray 内核的 LuCI 界面,不做任何简化,直接暴露 Xray 原始配置。

与 PassWall 不同,Luci-app-Xray 不帮你生成配置、不管理订阅——它只是把 Xray 的 JSON 配置搬到了 LuCI 界面上,让你通过网页填写 inbounds / outbounds / routing 规则。

  • 内核: 仅 Xray
  • 配置方式: 接近原生 Xray JSON,LuCI 仅作为可视化编辑器
  • 订阅: 不支持,需手动添加节点
  • 分流: 需要自己写路由规则

优点:没有任何中间层抽象,完全掌控 Xray 的每一个细节;体积小;适合部署复杂路由策略(如分应用代理、按 CIDR 精细分流)。

缺点:上手门槛高,不懂 Xray 配置的用户很难用起来。

适合场景:熟悉 Xray 配置格式、需要精细控制路由规则的进阶用户。


V2rayA

定位: 跨平台的 V2Ray/Xray 前端,在 OpenWrt 上以独立 Web 服务运行,不依赖 LuCI。

V2rayA 不是一个 LuCI 插件,而是一个独立的 Web 应用,监听在路由器的某个端口(默认 2017),通过浏览器访问它的界面进行配置。

  • 内核: Xray(默认),也支持 V2Ray
  • 协议: 覆盖 Xray 支持的所有协议
  • 订阅: 支持,粘贴订阅链接即可导入
  • 分流: 内置分流规则,支持直连/代理/屏蔽三级策略
  • 透明代理: 支持,路由器下所有设备自动走代理

优点:界面现代,不依赖 LuCI(适合用 ImmortalWrt 等精简固件或者 LuCI 不完整的环境);跨平台(同一个软件也能装在 Debian/Ubuntu 服务器上)。

缺点:作为独立服务运行,占用额外内存;对 OpenWrt 的集成度不如 PassWall 深(例如防火墙规则需要手动处理)。

适合场景:LuCI 环境受限、或者希望同一套操作习惯在路由器和服务器上复用。


Sing-box 内核插件

HomeProxy

定位: OpenWrt 官方 packages 仓库收录的 Sing-box 前端插件,由 OpenWrt 项目组维护。

HomeProxy 是目前 Sing-box 内核插件里维护最规范的一个——它直接进入了 OpenWrt 官方软件源,可以用 opkg install luci-app-homeproxy 直接安装,不需要第三方软件源。

  • 内核: 仅 Sing-box
  • 协议: Sing-box 支持的全部协议:Shadowsocks、VLESS、VMess、Trojan、Hysteria2、TUIC、NaïveProxy、WireGuard 等
  • 订阅: 支持,可导入 Sing-box JSON 格式和通用 URI 格式节点
  • 分流: 基于 Sing-box 的 route rules,支持 GeoIP、GeoSite 及自定义规则集
  • DNS: 支持 DoH、DoT、FakeIP

优点:官方维护,更新稳定;Sing-box 新协议第一时间跟进(Hysteria2、TUIC、Shadowsocks-2022 等);内存占用比 Clash 系插件低;配置逻辑清晰。

缺点:不兼容 Clash 格式订阅,目前国内机场 Sing-box 格式订阅普及度不如 Clash;功能比 PassWall 少(如节点轮换、故障转移策略不如 PassWall 丰富)。

适合场景:机场提供 Sing-box 格式订阅、需要 Hysteria2/TUIC 等新协议、喜欢官方维护渠道的用户。


Mihomo(Clash Meta)内核插件

Mihomo 是原 Clash Meta 的重命名版本,继承了 Clash 的配置格式和订阅生态,同时扩展了对新协议的支持。以下三款插件都以 Mihomo 为内核。

OpenClash

定位: 最老牌的 Clash 系 LuCI 插件,社区用户基数最大。

OpenClash 诞生较早,积累了大量的教程和社区资源,是很多人接触 OpenWrt 科学上网的入门选择。

  • 内核: Clash(经典版)/ Clash Meta(现 Mihomo)/ Clash Premium
  • 协议: 跟随 Clash Meta / Mihomo 支持范围,含 Shadowsocks、VMess、VLESS、Trojan、Hysteria2、TUIC 等
  • 订阅: 支持 Clash YAML 格式订阅(国内机场覆盖最广)
  • 分流: Clash 规则集体系,支持 RULE-SET、域名匹配、IP-CIDR 等
  • UI: LuCI + 可选 Yacd / MetaCubeX 仪表盘

优点:Clash 格式订阅兼容性最好,几乎所有机场都提供 Clash 订阅链接;社区资源丰富;规则集生态成熟(GitHub 上有大量现成的分流规则集)。

缺点:安装包体积大,需要下载内核二进制;代码历史较长,部分逻辑复杂;近年来维护节奏变慢;需要手动管理内核更新。

适合场景:使用 Clash 格式订阅、需要复杂分流策略(如按 App 分流)、有现成 Clash 配置想直接复用的用户。


Nikki(luci-app-nikki)

定位: 更现代化的 Mihomo LuCI 前端,界面和配置逻辑重新设计,定位是 OpenClash 的继任者。

Nikki 是近两年新兴的 Mihomo 插件,相比 OpenClash 做了大量现代化改造:

  • 内核: Mihomo(Clash Meta)
  • 协议: 同 Mihomo,覆盖 Clash 系全部协议
  • 订阅: 支持 Clash YAML 订阅,也支持 Sing-box JSON 格式
  • UI: 重新设计的 LuCI 界面,逻辑更清晰;内置 MetaCubeX(Clash 仪表盘)
  • 配置管理: 支持多配置文件切换,适合同时管理多个机场订阅

优点:比 OpenClash 更轻量、界面更直观;更新积极;Sing-box 格式订阅兼容让它在节点兼容性上比 OpenClash 更广;内置仪表盘体验好。

缺点:相比 OpenClash 社区资源少(教程、讨论帖较少);部分老版本 OpenWrt 固件需要手动处理依赖。

适合场景:想用 Mihomo 内核但觉得 OpenClash 太臃肿、或者想要更现代化 LuCI 界面的用户。


ShellCrash

定位: 纯 Shell 脚本实现的科学上网方案,不依赖 LuCI,可在几乎任何 OpenWrt 环境(甚至非 OpenWrt 的 Linux 路由器)运行。

ShellCrash 的思路完全不同于前面几款:它不是一个 opkg 包,而是一套 Shell 脚本,通过 SSH 命令行安装和管理,内置一个简单的 Web 控制面板。

  • 内核: 支持 Mihomo、Sing-box、Xray(自由切换)
  • 协议: 随内核支持范围,覆盖所有主流协议
  • 订阅: 支持,兼容 Clash 和 Sing-box 格式
  • 分流: 依赖所选内核的规则体系
  • 安装方式: 一条 curl 命令安装,无需 opkg / apk

安装方式(需要路由器可以访问网络):

export url='https://fastly.jsdelivr.net/gh/juewuy/ShellCrash@master'
wget -q --no-check-certificate -O /tmp/install.sh $url/install.sh
bash /tmp/install.sh && source /etc/profile &>/dev/null

优点:无需 LuCI,适合精简固件或 LuCI 被精简掉的固件;多内核支持,可以随时切换 Mihomo / Sing-box / Xray;部署在非 OpenWrt 的 ARM Linux 设备(如斐讯 N1、树莓派)上也完全可用;更新方便。

缺点:没有 LuCI 集成,管理需要通过 Web 控制面板或 SSH;对 OpenWrt 防火墙的适配需要手动处理;纯脚本方案遇到问题排查比包管理方式麻烦。

适合场景:LuCI 不完整的精简固件、非 OpenWrt 的 ARM Linux 路由器、或者只习惯命令行操作的极客。


V2Ray / Xray / Sing-box / Mihomo:四大内核详细对比

要真正理解 OpenWrt 上的科学上网插件,必须先搞清楚它们背后的代理内核。插件只是界面,内核才是干活的引擎。

先理清历史:从 V2Ray 到四核并立

2015 ─── V2Ray 诞生(Victoria Raymond)
         │  首创 VMess 协议,确立 inbounds/outbounds/routing 配置体系

2020.11 ─ Xray 分叉
         │  因 XTLS 协议许可证争议,XTLS 团队 fork V2Ray 创建 Xray
         │  Xray = V2Ray 全部功能 + XTLS 系列协议

2022 ──── Sing-box 诞生(SagerNet / nekohasekai)
         │  从零重写,不是任何项目的 fork
         │  目标:统一的代理平台,一个二进制支持所有协议

2023.11 ─ Clash Meta → Mihomo 更名
           原 Clash 删库后,Clash Meta 更名为 Mihomo 继续维护
           继承 Clash 的 YAML 配置格式和订阅生态

V2Ray 和 Xray 的关系: Xray 是 V2Ray 的超集——它包含 V2Ray 的所有功能,并额外支持 XTLS-Vision、XTLS-Reality 等抗封锁协议。2020 年分叉后,V2Ray 更新逐渐放缓,目前 OpenWrt 上几乎所有插件都已切换到 Xray 内核。你可以把 Xray 理解为”V2Ray 的正统继承者”。


横向对比总表

V2RayXraySing-boxMihomo
项目状态维护放缓活跃活跃活跃
开发团队V2Fly 社区XTLS 团队nekohasekaiMetaCubeX
语言GoGoGoGo
配置格式JSONJSON(兼容 V2Ray)JSON(自有格式)YAML(Clash 格式)
核心协议VMess、Trojan、SSVMess、VLESS、Trojan、SS几乎全部几乎全部
独占 / 首发协议XTLS-Vision、XTLS-RealityHysteria2、TUIC v5、ShadowTLS
XTLS-Reality✅ 原生✅ 跟进✅ 跟进
Hysteria2✅ 跟进✅ 原生✅ 跟进
TUIC v5✅ 原生✅ 跟进
WireGuard 出站
NaïveProxy
策略组手动路由规则手动路由规则手动路由规则proxy-group(自动选择、负载均衡、故障转移)
订阅生态中等增长中最成熟(几乎所有机场都提供 Clash 订阅)
规则集生态GeoIP/GeoSiteGeoIP/GeoSiterule-set(远程/本地)RULE-SET(社区最活跃,GitHub 大量现成规则集)
仪表盘 / UI无(依赖插件)✅ Yacd / MetaCubeX Dashboard
内存占用较高(策略组 + 规则集加载后)
二进制体积~15 MB~18 MB~12 MB~15 MB

Xray 深入

核心优势:XTLS-Reality

Xray 最有竞争力的特性是 XTLS-Reality 协议——目前公认最难被 GFW 检测的自建代理方案:

  • 代理流量伪装成访问真实网站(如 microsoft.com)的 TLS 握手
  • 不需要你拥有被伪装的域名,也不需要证书
  • GFW 对 Reality 的主动探测无法区分代理流量和真实访问
  • 相比传统 TLS 伪装,Reality 的指纹完全真实,不存在”假证书”的破绽

XTLS-Vision 是 Reality 的前身,解决了 TLS-in-TLS 的流量特征问题,但仍需要自己的域名和证书。Reality 在此基础上更进一步,连证书都省了。

配置格式

Xray 沿用 V2Ray 的三段式 JSON:

{
  "inbounds": [{ "port": 1080, "protocol": "socks" }],
  "outbounds": [{ "protocol": "vless", "settings": { "vnext": [...] } }],
  "routing": { "rules": [{ "domain": ["geosite:cn"], "outboundTag": "direct" }] }
}

规则灵活但手写门槛高。插件(如 PassWall)的价值就是帮你自动生成这些 JSON。

适合场景: 自建节点追求最强抗封锁;已有 V2Ray 配置想平滑迁移;需要 XTLS-Reality。


Sing-box 深入

核心优势:协议统一 + 新协议首发

Sing-box 从零设计,不背历史包袱,所有协议用统一的配置结构描述:

{
  "inbounds": [{ "type": "tun", "inet4_address": "172.19.0.1/30" }],
  "outbounds": [
    { "type": "hysteria2", "server": "example.com", "password": "..." },
    { "type": "vless", "server": "example.com", "uuid": "..." },
    { "type": "direct" }
  ],
  "route": { "rules": [{ "geosite": "cn", "outbound": "direct" }] }
}

不像 Xray 那样不同协议有不同的 settings 结构——Sing-box 所有协议的字段都扁平化,学一种就会所有协议的配置。

Hysteria2 和 TUIC 的原生支持

Hysteria2(基于 QUIC 的代理协议)和 TUIC v5 的作者都与 Sing-box 生态紧密相关。这两个协议在 Sing-box 中是一等公民:

  • Hysteria2:适合高丢包网络(移动网络、跨国线路),抗丢包能力远强于 TCP 协议。代价是 UDP 流量特征更明显
  • TUIC v5:基于 QUIC 的多路复用协议,延迟低,适合实时通信场景
  • ShadowTLS:在 TLS 握手阶段伪装成访问真实网站,类似 Reality 的思路但实现不同

内存占用最低

Sing-box 的内存占用在四大内核中最低,适合路由器等资源受限设备。在 128 MB ROM 路由器上,Sing-box 内核配合 HomeProxy 是空间最友好的方案之一。

适合场景: 需要 Hysteria2/TUIC 等新协议;追求低内存占用;机场提供 Sing-box 格式订阅。


Mihomo(Clash Meta)深入

核心优势:策略组 + 订阅生态

Mihomo 继承了 Clash 的两大杀手特性:

1. 策略组(proxy-group)

策略组是 Mihomo 独有的高级功能,其他内核没有直接等价物:

proxy-groups:
  - name: "自动选择"
    type: url-test        # 自动测速选最快节点
    proxies: [节点1, 节点2, 节点3]
    url: http://www.gstatic.com/generate_204
    interval: 300

  - name: "Netflix"
    type: select           # 手动选择
    proxies: [香港节点, 日本节点, 自动选择]

  - name: "负载均衡"
    type: load-balance     # 多节点分摊流量
    proxies: [节点1, 节点2]
    strategy: round-robin

你可以为不同用途(看 Netflix、打游戏、日常浏览)指定不同的策略组,每个策略组用不同的节点池和选择策略。这种灵活度在 Xray 和 Sing-box 中需要大量手写路由规则才能接近。

2. 订阅生态

几乎所有中国大陆的机场都提供 Clash 格式(YAML)的订阅链接。这意味着:

  • 粘贴订阅链接 → 自动导入所有节点 + 预设策略组 + 分流规则
  • 机场维护者帮你更新节点和规则,你只需定期刷新订阅
  • GitHub 上有大量社区维护的规则集(如 blackmatrix7/ios_rule_script),覆盖几千个常见域名的分流策略

规则集示例

rules:
  - RULE-SET,Netflix,Netflix策略组
  - RULE-SET,Telegram,代理
  - RULE-SET,ChinaMedia,直连
  - GEOIP,CN,直连
  - MATCH,代理

代价:内存和体积

Mihomo 加载策略组和规则集后,内存占用在四大内核中最高。在 128 MB ROM 路由器上,跑 Mihomo + 大量规则集可能导致内存紧张。

适合场景: 用机场 Clash 订阅;需要策略组(自动测速、按用途分流);想要开箱即用的分流规则。


协议支持对比明细

协议V2RayXraySing-boxMihomo
VMess
VLESS
VLESS + XTLS-Vision
VLESS + XTLS-Reality✅ 首创
Trojan
Shadowsocks
Shadowsocks 2022
ShadowsocksR
Hysteria
Hysteria2✅ 首创
TUIC v5✅ 首创
NaïveProxy
ShadowTLS✅ 首创
WireGuard 出站
Brook

“首创” 表示该协议由该内核团队主导开发或最先实现。其他内核标 ✅ 表示跟进支持。


性能和资源占用对比

V2RayXraySing-boxMihomo
二进制体积~15 MB~18 MB~12 MB~15 MB
空载内存~25 MB~25 MB~15 MB~30 MB
加载规则后内存~40 MB~40 MB~25 MB~60–80 MB
CPU 占用(千兆转发)中高
启动速度最快较慢(加载规则集)

以上数据为 ARM64 路由器上的典型值,实际因节点数量、规则集大小而异。Mihomo 内存高主要因为策略组需要维护每个节点的测速状态。


该选哪个内核?

你的情况推荐内核理由
自建节点,用 XTLS-RealityXrayReality 原生支持,配置文档最全
机场订阅,Clash YAML 格式Mihomo直接用订阅,策略组开箱即用
机场订阅,Sing-box JSON 格式Sing-box原生支持,无需转换
需要 Hysteria2 / TUICSing-box这些协议的原生实现
路由器内存紧张(128 MB)Sing-boxXray内存占用最低
需要按 App 精细分流Mihomo策略组功能最强
从 V2Ray 迁移Xray配置格式完全兼容,平滑升级
什么都不懂,想开箱即用Mihomo(配合 OpenClash / Nikki)订阅粘贴即用,社区教程最多

选插件决策树

你的路由器 ROM 是多少?
├── 128 MB 左右
│   ├── 有 LuCI → PassWall2(Xray)或 HomeProxy(Sing-box)
│   └── 无 LuCI → ShellCrash
└── 256 MB 以上

    你的机场订阅格式是什么?
    ├── Clash / YAML 格式
    │   ├── 想要成熟社区 → OpenClash
    │   └── 想要现代界面 → Nikki
    ├── Sing-box / JSON 格式
    │   └── HomeProxy
    ├── 通用 URI / 支持多格式
    │   └── PassWall(全能)或 ShellCrash(命令行)
    └── 自建节点,需要最强抗封锁
        ├── XTLS-Reality → PassWall + Xray 内核 / Luci-app-Xray
        └── Hysteria2 → HomeProxy + Sing-box 内核

各插件软件源汇总

插件安装方式
PassWallkenzok8/small-package 或离线 IPK/APK
PassWall2同上,或 Openwrt-Passwall/openwrt-passwall2 Releases
Luci-app-Xrayyichya/luci-app-xray
V2rayAv2rayA/v2rayA,OpenWrt 有官方适配包
HomeProxyOpenWrt 官方软件源(opkg install luci-app-homeproxy
OpenClashvernesong/OpenClash
NikkimihomoParty/luci-app-nikki 或 kenzok8 源
ShellCrashjuewuy/ShellCrash,curl 一键安装

常见问题

Q:PassWall 和 OpenClash 能同时安装吗?

不建议。两个插件都会接管透明代理和 DNS,同时运行会产生冲突,导致流量被双重代理或全部失效。同一时间只启用一个。

Q:机场给的是 Clash 订阅,但我想用 Xray 内核怎么办?

Clash 格式订阅只能在 Clash/Mihomo 系插件(OpenClash / Nikki)里用。如果想用 Xray 内核,需要机场提供 V2Ray / Xray 格式的订阅链接,或者手动提取节点信息添加到 PassWall。

Q:XTLS-Reality 是什么,需要用哪个插件?

XTLS-Reality 是目前抗 GFW 检测能力最强的自建协议,特点是用真实域名的 TLS 指纹做伪装,极难被识别。它需要 Xray 内核支持,可以用 PassWall(选 Xray 内核)或 Luci-app-Xray 配置。如果你用的是机场节点而非自建,Reality 节点也需要机场支持。

Q:Hysteria2 节点用哪个内核效果最好?

Hysteria2 由 Sing-box 和 Xray 都支持,但 Sing-box 是 Hysteria2 的原生支持方(Hysteria2 作者同时维护 Sing-box),通常新版本优先在 Sing-box 中得到支持。推荐用 HomeProxy(Sing-box 内核)或 PassWall(切换到 Sing-box 内核)。

Q:ShellCrash 和 LuCI 插件的主要区别?

ShellCrash 不走 opkg 包管理,不集成到 LuCI,而是独立运行一个 Web 控制面板。它的优势是对 OpenWrt 版本和固件的兼容性更好——即使固件裁剪了 LuCI 也能用,甚至可以在非 OpenWrt 的 Linux 路由器设备上部署。

Q:我只是想在路由器上翻墙,不需要复杂功能,选哪个最简单?

路由器 ROM 充裕的话,直接用 PassWall,订阅一粘贴、分流规则自动应用,是功能和易用性最平衡的选择。ROM 紧张就换 PassWall2。如果你的机场提供 Clash 订阅且不想折腾,OpenClash 也是成熟选择。