先确认网络真正独立
当你能准备一个独立的下游网络段,并让 Mac 通过对应接口接入时,可以选择这种模式。例如使用 USB 网卡连接专用 AP,或使用已正确配置的 VLAN。
仅换一个 Wi-Fi 名称不代表网络已经独立。如果两个 SSID 仍桥接到同一广播域,DHCP 广播就可能同时到达两边。启用下游 DHCP 前,先确认 AP、交换机和 VLAN 的实际连接方式。
准备上游与下游路径
先确认 Mac 的上游互联网连接可用。下游 LAN 应使用与上游 LAN 及其他需要访问的网络不重叠的网段;主路由继续在自己的上游网络中提供 DHCP。
例如,上游使用 192.168.1.0/24 时,可以考虑让下游使用 192.168.50.0/24,并把 Mac 的下游地址设为 192.168.50.1。这只是示例,选择前仍需核对你的实际网络。
- 为 Mac 的下游接口安排稳定的 IPv4 地址。
- DHCP 地址池避开 Mac 地址和其他固定地址。
- 下游网段只保留一个预期的 DHCP 服务。
- 确认 AP 能把客户端流量送到 Mac,客户端隔离不能阻止设备访问网关。
在网关停止时完成配置
进入“网络设置”,选择“独立下游 LAN”,填写下游 LAN 接口、上游网络接口、下游网关地址、前缀长度与 DHCP 地址池。这个模式需要手工配置,启动前逐项核对接口和地址。
准备所需节点和分流规则,可以导入配置,也可以通过全局附加配置独立添加,并在停止态预览策略。先验证 IPv4;需要下游 IPv6 时,再按实验性 IPv6 的独立拓扑要求配置。
先验证一台客户端,再扩大接入
把一台便于恢复的测试设备接入下游网络,启动网关后更新 DHCP 租约,核对设备地址属于预期地址池,网关和 DNS 都指向 Mac。
解析域名,并在不设置显式代理的情况下访问 HTTPS 服务。在 OpenSurge 中核对这台设备、命中策略和实际出口链,基本路径正常后再配置专属出口。Mac 状态正常或拿到一条租约,都不能代替完整客户端路径的验证。
提前安排 Mac 停止后的接入方式
使用 Mac 作为网关的设备依赖它保持开机、唤醒和联网。通过 OpenSurge 停止网关,让它撤销自己管理的网络状态;上游路由器仍在独立的上游网段提供 DHCP。
停止后,如果下游设备需要继续联网,应将其接回可用的上游网络,或明确配置另一个下游网关与 DHCP 服务,再更新设备网络设置。旧租约不会自动为设备选择替代网关。
FAQ
改变网络前常见的问题
需要关闭主路由 DHCP 吗?
不需要。真正独立的下游 LAN 中,主路由继续服务自己的上游网段,OpenSurge 只为预期下游网段提供 DHCP。不要把两边的 DHCP 广播域桥接在一起。
增加一个 SSID 就可以了吗?
不一定。不同 SSID 可能仍属于同一个网络。需要核对 AP 和 VLAN 配置,确保存在连接到 Mac 的独立下游网段。
“独立”是否保证所有网络之间都有安全隔离?
这里描述的是下游拓扑。访问限制取决于路由、防火墙和网络配置,不能仅凭模式名称就认为已经具备安全隔离。
必须启用下游 IPv6 吗?
不需要。可以先使用 IPv4 路径。下游 IPv6 接管是可选的实验性能力,也不会凭空提供原生公网 IPv6 连接。