RouterOS(软路由)“从主路由 → 旁路/非主路由”配置指南
关闭 DHCP Server(避免抢网关、抢分配 IP)——最重要!
如果 RouterOS 继续开 DHCP,会和 AX86U Pro 冲突(会出现 IP 冲突 / 客户端随机断网)。
操作路径: IP → DHCP Server → DHCP → Disable
检查:接口不要出现蓝色 “D” 运行状态。
关闭 NAT(伪装)功能
AX86U Pro 作为主路由已经做 NAT,RouterOS 不能再做 NAT,否则:
- 双 NAT
- 外网访问困难
- 部分游戏/应用异常
操作路径:
IP → Firewall → NAT → 找到 masquerade 规则 → Disable
关闭防火墙 Filter(如果你不再让流量经过 RouterOS)
如果 RouterOS 只是普通交换机/AP模式,不再经过它路由流量,可以关闭 firewall filter。
操作路径: IP → Firewall → Filter Rules → 全部 Disable(或保留最基本规则)
(如果 RouterOS 还承担一些旁路功能,则不要全关,我可以根据你用途再告诉你哪些要保留)
关闭路由功能(不再做网关)
检查 RouterOS 是否还承担 0.0.0.0/0 默认路由。
路径: IP → Routes → 删除 0.0.0.0/0 指向 WAN 的路由
避免设备错误地把 RouterOS 当成网关。
WAN 口不再需要拨号/PPPoE
如果 RouterOS 原来是主路由,它肯定有拨号配置,要删掉。
路径: PPP → Interfaces → 删除 PPPoE Client
关闭 DNS(不再作为上游 DNS)
RouterOS 默认有 DNS server,会造成 AX86U Pro 解析异常。
路径: IP → DNS → Settings → 禁用 Allow Remote Requests
LAN/WAN 桥接,变成“交换机/旁路设备模式”(可选)
如果你的 RouterOS 只是充当:
- 千兆交换机
- AP
- 旁路透明代理(比如科学上网转发)
- 管理型设备
可以这样做:
Bridge → 把原 WAN + LAN 全部加入到同一个桥(bridge)里
等同于:
- RouterOS 不做路由
- 不做 NAT
- 不做 DHCP
- 变成一个“网管交换机”
最终你需要关闭/禁用的 RouterOS 功能清单(总结)
| 项目 | 是否需要关闭 |
|---|---|
| DHCP Server | 必须关闭 |
| NAT(masquerade) | 必须关闭 |
| 防火墙 Filter | 建议关闭(除非你有旁路代理用途) |
| PPPoE 拨号 | 必须删除 |
| 默认路由 0.0.0.0/0 | 删掉(如果仍存在) |
| DNS 递归/回应 | 关闭 Allow Remote Requests |
| IP 地址分配 | 保留 LAN 地址就好,WAN 的可移除 |
| Bridge 统一接口 | 建议做 |
如果 RouterOS 还要做 “旁路由”(例如旁路科学上网)
那就不能全关,需要特殊设置,按需求配置:
- Fake DNS
- Policy Routing
- Mangle
- 分流规则
- 部分 NAT 保留
RouterOS 做旁路由必须注意的 7 大关键点
不能开 DHCP、不能作为主网关
旁路由必须保持“透明”,不能争抢主路由职责。
必须关闭:
- DHCP Server
- NAT(除非你的代理需要出国流量 MASQUERADE)
- 不要成为默认网关(0.0.0.0/0)
主路由 AX86U Pro 才是唯一网关:
网关:192.168.x.1 (AX86U Pro)
旁路 RouterOS:192.168.x.2
LAN/WAN 分工变化:WAN 不再是 ISP,而是 “接主路由的 LAN”
旁路有两种工作方式:
方式 A:RouterOS 单口旁路 —— 最简单
只用一个 LAN 口,通过 Bridge 加入主路层。
方式 B:RouterOS 双口旁路
WAN(接主路 LAN) LAN(提供旁路功能)
切记:WAN 口不拨号、不 NAT、不做默认路由。
必须保留 Mangle/Policy Routing(策略路由)
这是旁路由最核心的功能,用于:
- 把走科学代理的流量“标记”
- 再通过单独路由表导向代理出口
若要旁路科学上网,必须保留:
- Mangle
- Routing Table
- IP Rule
否则无法做分流/透明代理。
必须关闭 RouterOS 的 NAT(除非代理本身需要)
你的旁路代理类型决定 NAT 规则:
大多数情况下(例如 V2Ray/SS/SSR):
代理程序本身做转发,不需要 ROS 自带 NAT。
→ RouterOS NAT = 禁用
但如果你要做 Fake-IP 模式 / REDIRECT 透明代理:
需要 RouterOS 给流量做一次 MASQUERADE 否则代理出口会丢包。
这一点必须按你的代理方式来确定,我可以帮你检查。
不要让 RouterOS 提供 DNS(非常关键)
旁路代理最常见的问题是:
DNS 泄漏 DNS 回国导致无法打开网站 Fake-IP 不生效
必须关掉 RouterOS 自己的 DNS:
- IP → DNS → Allow Remote Requests = off
- 禁用 RouterOS DNS 缓存
- 尽量不要让客户端把 RouterOS 当 DNS
旁路代理的 DNS 应该由:
- 代理程序(Fake-IP / DoH / DoT)
- 或 AX86U Pro(如果你有设置 DNS-over-HTTPS)
来处理。
保留 RouterOS 的高级功能(根据需要)
如果你要分流,RouterOS 可以做:
- 绕过国内流量(中国 IP 段)
- 游戏走直连
- Netflix / YouTube / TG / ChatGPT 走代理
- 按设备分组走代理或不走代理
- 按端口走代理(如 22/80/443)
这些都需要:
- 地址列表(Address List)
- Mangle
- Policy Routing
- RouterOS 的路由表
旁路由需要固定 IP(Static IP)
例如:
AX86U Pro(主路由):192.168.50.1
RouterOS(旁路由):192.168.50.2
旁路 IP 必须:
- 固定
- 不随 DHCP 变动
- 主路由要在 DHCP 里设置保留地址,避免冲突
- 所有流量指向旁路的规则都用这个 IP
RouterOS一键设置转交换机或路由模式
RouterOS 从主路由临时改成普通交换机/AP,以后想恢复做主路由时基本不用重配。
核心思路:不 reset、不清配置,只是“停用路由功能 + 桥接端口”
- WAN,不动
- 关闭防火墙 / NAT / Mangle / 路由 / DHCP
- 只动静态路由
交换机模式(无标记·v7.20·最终版)
:log warning "=== Switch Mode NO-TAG (v7.20) START ==="
# Firewall
/ip/firewall/filter set [find] disabled=yes
/ip/firewall/nat set [find] disabled=yes
/ip/firewall/mangle set [find] disabled=yes
/ip/firewall/raw set [find] disabled=yes
# DHCP
/ip/dhcp-server set [find] disabled=yes
/ip/dhcp-relay set [find] disabled=yes
/ip/dhcp-client set [find] disabled=yes
# Routes (v7.20 reliable)
/ip/route disable [find where disabled=no]
/system note set note="交换机模式(无标记,v7.20):Firewall/NAT/Mangle/Raw/DHCP已禁用;路由已disable(仅可禁用项);配置保留;WAN口闲置不动。"
:log warning "=== Switch Mode NO-TAG (v7.20) DONE ==="
路由模式(无标记·v7.20·最终版)
:log warning "=== Router Mode NO-TAG (v7.20) START ==="
# Firewall
/ip/firewall/filter set [find] disabled=no
/ip/firewall/nat set [find] disabled=no
/ip/firewall/mangle set [find] disabled=no
/ip/firewall/raw set [find] disabled=no
# DHCP
/ip/dhcp-server set [find] disabled=no
/ip/dhcp-relay set [find] disabled=no
/ip/dhcp-client set [find] disabled=no
# Routes (v7.20 reliable)
/ip/route enable [find where disabled=yes]
/system note set note="路由模式(无标记,v7.20):Firewall/NAT/Mangle/Raw/DHCP已启用;路由已enable(仅可启用项);按现有配置生效。"
:log warning "=== Router Mode NO-TAG (v7.20) DONE ==="