# 路由器接入指南(DHCP / 静态路由) msf 默认以**旁路由**方式工作:它本身不是主网关,而是由主路由把 **DNS 查询**和**需要代理的流量**引导到 msf 主机上处理。要让局域网内的设备走 msf,主路由需要完成两件事: 1. **DHCP DNS 重定向**:通过 DHCP 把客户端的 DNS 服务器指向 msf 主机,让 msf 上的 MosDNS(`:53`)接管域名解析。 2. **FakeIP 静态路由**:把 FakeIP 网段(以及需要代理的目标网段)的下一跳指向 msf 主机,让这部分流量回到 msf 做透明代理。 ## 变量约定 下文用占位符表示你环境里的实际地址,请按你的网络替换: | 变量 | 含义 | 示例 | |---|---|---| | `{msf主机IPv4}` | msf 旁路由主机在局域网的 IPv4 | `192.168.1.2` | | `{msf主机IPv6}` | msf 主机的 IPv6(建议 ULA/GUA) | `fd00::2` | | 主路由网关 | 你的主路由 LAN 地址 | `192.168.1.1` | | FakeIP v4 | msf 默认 FakeIP IPv4 段 | `28.0.0.0/8` | | FakeIP v6 | msf 默认 FakeIP IPv6 段 | `f2b0::/18` | > FakeIP 网段必须与 msf 初始化向导里实际配置的一致。如果你在向导里改过 Fake-IP 范围,请把下文的 `28.0.0.0/8` / `f2b0::/18` 换成你的实际值。主路由只负责把这些网段引到 msf,真正的域名还原发生在 msf 上。 ## 主路由需要做的配置 ### 1. DHCP DNS 把 DHCP 下发给客户端的 DNS 服务器设为 `{msf主机IPv4}`(只填这一个即可,不要再填运营商/公共 DNS 作为备用,否则部分客户端会绕过 msf)。 ### 2. FakeIP 静态路由(核心) | 类型 | 目标网段 | 下一跳 | |---|---|---| | IPv4 | `28.0.0.0/8` | `{msf主机IPv4}` | | IPv6 | `f2b0::/18` | `{msf主机IPv6}` | ### 3. 补充静态路由(公共 DNS / 服务 IP) 下面这些路由不是替代 FakeIP;它们用于纳管硬编码公共 DNS,或让按公网 IP 网段访问的服务继续回到 msf。为减少 Telegram / Netflix 解析或直连固定 IP 时的异常,建议把下列 IPv4 路由的下一跳统一指向 `{msf主机IPv4}`。 MosDNS 和 Mihomo FakeIP / 公共 DNS: | 目标地址 | 网关 | |---|---| | `28.0.0.0/8` | `{msf主机IPv4}` | | `8.8.8.8/32` | `{msf主机IPv4}` | | `8.8.4.4/32` | `{msf主机IPv4}` | | `1.1.1.1/32` | `{msf主机IPv4}` | | `1.0.0.1/32` | `{msf主机IPv4}` | Telegram 路由: | 目标地址 | 网关 | |---|---| | `149.154.160.0/22` | `{msf主机IPv4}` | | `149.154.164.0/22` | `{msf主机IPv4}` | | `149.154.172.0/22` | `{msf主机IPv4}` | | `91.108.4.0/22` | `{msf主机IPv4}` | | `91.108.20.0/22` | `{msf主机IPv4}` | | `91.108.56.0/22` | `{msf主机IPv4}` | | `91.108.8.0/22` | `{msf主机IPv4}` | | `95.161.64.0/22` | `{msf主机IPv4}` | | `91.108.12.0/22` | `{msf主机IPv4}` | | `91.108.16.0/22` | `{msf主机IPv4}` | | `67.198.55.0/24` | `{msf主机IPv4}` | | `109.239.140.0/24` | `{msf主机IPv4}` | Netflix 路由: | 目标地址 | 网关 | |---|---| | `207.45.72.0/22` | `{msf主机IPv4}` | | `208.75.76.0/22` | `{msf主机IPv4}` | | `210.0.153.0/24` | `{msf主机IPv4}` | | `185.76.151.0/24` | `{msf主机IPv4}` | ## 为什么只配 DNS 不够? FakeIP 是**虚拟地址**。客户端拿到 `28.0.0.0/8` / `f2b0::/18` 里的地址后,如果主路由没有把这些网段路由回 msf,流量要么被丢弃、要么按默认路由直连出去,无法回到 msf 还原真实域名并走代理。因此 **DHCP DNS + FakeIP 静态路由两步缺一不可**。 ## 验证 在任意客户端执行: ```bash nslookup google.com dig AAAA google.com ``` 预期结果: - IPv4 解析结果落在 `28.0.0.0/8` 范围内 - IPv6 解析结果落在 `f2b0::/18` 范围内 若结果不在 FakeIP 段内,通常是 DHCP DNS 没指到 msf,或客户端缓存了旧 DNS(重连网络或刷新 DNS 缓存后再试)。 ## 按主路由系统选择 - [RouterOS(MikroTik)](routeros.md) - [爱快 iKuai](ikuai.md) - [OpenWrt](openwrt.md) - [UniFi(Ubiquiti)](unifi.md) > 单机部署时 DHCP DNS 与静态路由都指向同一台 msf 主机。若 MosDNS 与透明代理分开部署,则 DHCP DNS 指向跑 MosDNS 的主机,FakeIP 路由指向跑透明代理的主机。