随机推荐

RouterOS 旁路由与交换机模式配置指南

RouterOS(软路由)“从主路由 → 旁路/非主路由”配置指南

关闭 DHCP Server(避免抢网关、抢分配 IP)——最重要!

如果 RouterOS 继续开 DHCP,会和 AX86U Pro 冲突(会出现 IP 冲突 / 客户端随机断网)。

操作路径: IP → DHCP Server → DHCP → Disable

检查:接口不要出现蓝色 “D” 运行状态。


关闭 NAT(伪装)功能

AX86U Pro 作为主路由已经做 NAT,RouterOS 不能再做 NAT,否则:

  • 双 NAT
  • 外网访问困难
  • 部分游戏/应用异常

操作路径: IP → Firewall → NAT → 找到 masquerade 规则 → Disable


关闭防火墙 Filter(如果你不再让流量经过 RouterOS)

如果 RouterOS 只是普通交换机/AP模式,不再经过它路由流量,可以关闭 firewall filter。

操作路径: IP → Firewall → Filter Rules → 全部 Disable(或保留最基本规则)

(如果 RouterOS 还承担一些旁路功能,则不要全关,我可以根据你用途再告诉你哪些要保留)


关闭路由功能(不再做网关)

检查 RouterOS 是否还承担 0.0.0.0/0 默认路由。

路径: IP → Routes → 删除 0.0.0.0/0 指向 WAN 的路由

避免设备错误地把 RouterOS 当成网关。


WAN 口不再需要拨号/PPPoE

如果 RouterOS 原来是主路由,它肯定有拨号配置,要删掉。

路径: PPP → Interfaces → 删除 PPPoE Client


关闭 DNS(不再作为上游 DNS)

RouterOS 默认有 DNS server,会造成 AX86U Pro 解析异常。

路径: IP → DNS → Settings → 禁用 Allow Remote Requests


LAN/WAN 桥接,变成“交换机/旁路设备模式”(可选)

如果你的 RouterOS 只是充当:

  • 千兆交换机
  • AP
  • 旁路透明代理(比如科学上网转发)
  • 管理型设备

可以这样做:

Bridge → 把原 WAN + LAN 全部加入到同一个桥(bridge)里

等同于:

  • RouterOS 不做路由
  • 不做 NAT
  • 不做 DHCP
  • 变成一个“网管交换机”

最终你需要关闭/禁用的 RouterOS 功能清单(总结)

项目是否需要关闭
DHCP Server 必须关闭
NAT(masquerade) 必须关闭
防火墙 Filter 建议关闭(除非你有旁路代理用途)
PPPoE 拨号 必须删除
默认路由 0.0.0.0/0 删掉(如果仍存在)
DNS 递归/回应 关闭 Allow Remote Requests
IP 地址分配 保留 LAN 地址就好,WAN 的可移除
Bridge 统一接口 建议做

如果 RouterOS 还要做 “旁路由”(例如旁路科学上网)

那就不能全关,需要特殊设置,按需求配置:

  • Fake DNS
  • Policy Routing
  • Mangle
  • 分流规则
  • 部分 NAT 保留

RouterOS 做旁路由必须注意的 7 大关键点

不能开 DHCP、不能作为主网关

旁路由必须保持“透明”,不能争抢主路由职责

必须关闭:

  • DHCP Server
  • NAT(除非你的代理需要出国流量 MASQUERADE)
  • 不要成为默认网关(0.0.0.0/0)

主路由 AX86U Pro 才是唯一网关:

网关:192.168.x.1   (AX86U Pro)
旁路 RouterOS:192.168.x.2

LAN/WAN 分工变化:WAN 不再是 ISP,而是 “接主路由的 LAN”

旁路有两种工作方式:

方式 A:RouterOS 单口旁路 —— 最简单

只用一个 LAN 口,通过 Bridge 加入主路层。

方式 B:RouterOS 双口旁路

WAN(接主路 LAN) LAN(提供旁路功能)

切记:WAN 口不拨号、不 NAT、不做默认路由。


必须保留 Mangle/Policy Routing(策略路由)

这是旁路由最核心的功能,用于:

  • 把走科学代理的流量“标记”
  • 再通过单独路由表导向代理出口

若要旁路科学上网,必须保留:

  • Mangle
  • Routing Table
  • IP Rule

否则无法做分流/透明代理。


必须关闭 RouterOS 的 NAT(除非代理本身需要)

你的旁路代理类型决定 NAT 规则:

大多数情况下(例如 V2Ray/SS/SSR):

代理程序本身做转发,不需要 ROS 自带 NAT。

→ RouterOS NAT = 禁用

但如果你要做 Fake-IP 模式 / REDIRECT 透明代理

需要 RouterOS 给流量做一次 MASQUERADE 否则代理出口会丢包。

这一点必须按你的代理方式来确定,我可以帮你检查。


不要让 RouterOS 提供 DNS(非常关键)

旁路代理最常见的问题是:

DNS 泄漏 DNS 回国导致无法打开网站 Fake-IP 不生效

必须关掉 RouterOS 自己的 DNS:

  • IP → DNS → Allow Remote Requests = off
  • 禁用 RouterOS DNS 缓存
  • 尽量不要让客户端把 RouterOS 当 DNS

旁路代理的 DNS 应该由:

  • 代理程序(Fake-IP / DoH / DoT)
  • 或 AX86U Pro(如果你有设置 DNS-over-HTTPS)

来处理。


保留 RouterOS 的高级功能(根据需要)

如果你要分流,RouterOS 可以做:

  • 绕过国内流量(中国 IP 段)
  • 游戏走直连
  • Netflix / YouTube / TG / ChatGPT 走代理
  • 按设备分组走代理或不走代理
  • 按端口走代理(如 22/80/443)

这些都需要:

  • 地址列表(Address List)
  • Mangle
  • Policy Routing
  • RouterOS 的路由表

旁路由需要固定 IP(Static IP)

例如:

AX86U Pro(主路由):192.168.50.1  
RouterOS(旁路由):192.168.50.2

旁路 IP 必须:

  • 固定
  • 不随 DHCP 变动
  • 主路由要在 DHCP 里设置保留地址,避免冲突
  • 所有流量指向旁路的规则都用这个 IP

RouterOS一键设置转交换机或路由模式

RouterOS 从主路由临时改成普通交换机/AP,以后想恢复做主路由时基本不用重配。

核心思路:不 reset、不清配置,只是“停用路由功能 + 桥接端口”

  • WAN,不动
  • 关闭防火墙 / NAT / Mangle / 路由 / DHCP
  • 只动静态路由

交换机模式(无标记·v7.20·最终版)

:log warning "=== Switch Mode NO-TAG (v7.20) START ==="

# Firewall
/ip/firewall/filter set [find] disabled=yes
/ip/firewall/nat    set [find] disabled=yes
/ip/firewall/mangle set [find] disabled=yes
/ip/firewall/raw    set [find] disabled=yes

# DHCP
/ip/dhcp-server set [find] disabled=yes
/ip/dhcp-relay  set [find] disabled=yes
/ip/dhcp-client set [find] disabled=yes

# Routes (v7.20 reliable)
/ip/route disable [find where disabled=no]

/system note set note="交换机模式(无标记,v7.20):Firewall/NAT/Mangle/Raw/DHCP已禁用;路由已disable(仅可禁用项);配置保留;WAN口闲置不动。"
:log warning "=== Switch Mode NO-TAG (v7.20) DONE ==="

路由模式(无标记·v7.20·最终版)

:log warning "=== Router Mode NO-TAG (v7.20) START ==="

# Firewall
/ip/firewall/filter set [find] disabled=no
/ip/firewall/nat    set [find] disabled=no
/ip/firewall/mangle set [find] disabled=no
/ip/firewall/raw    set [find] disabled=no

# DHCP
/ip/dhcp-server set [find] disabled=no
/ip/dhcp-relay  set [find] disabled=no
/ip/dhcp-client set [find] disabled=no

# Routes (v7.20 reliable)
/ip/route enable [find where disabled=yes]

/system note set note="路由模式(无标记,v7.20):Firewall/NAT/Mangle/Raw/DHCP已启用;路由已enable(仅可启用项);按现有配置生效。"
:log warning "=== Router Mode NO-TAG (v7.20) DONE ==="