
家庭开源网关 06|从旧路由迁移到 OpenWrt:分阶段部署与回滚
通过现网盘点、离线刷机、双 NAT 测试、LAN 迁移和 WAN 接管四个阶段,把旧路由平滑迁移到 OpenWrt,并为每一步保留备份与回滚点。
家庭开源网关 06|从旧路由迁移到 OpenWrt:分阶段部署与回滚
家庭开源网关系列 · 第 6/8 篇
替换家庭主网关最危险的方式,是刷完系统后直接拔掉旧路由,让新设备一次性接管 PPPoE、DHCP、DNS、Wi-Fi、代理和 VLAN。任何一个参数错误,都会让全家网络一起进入调试状态。
更可靠的做法是把上线拆成四个阶段:离线准备、双 NAT 测试、迁移 LAN 设备、最后接管 WAN。每一步都有独立验证和回滚位置。
迁移不是一串不可逆操作,而是一组带验收门槛的状态转换:当前阶段未通过,就不进入下一阶段;家庭服务受到影响,就恢复上一份已验证状态。把这个原则写进实施记录,可以避免在压力下不断追加临时修改。
阶段 0:记录现网
动手前保存这些信息:
- 运营商接入方式:PPPoE、DHCP/IPoE 或静态地址;
- PPPoE 账号、业务 VLAN、MTU、IPv6 前缀委派;
- IPTV、固定电话与 FTTR 设备关系;
- 上游设备型号、WAN 地址、LAN 网段和 DHCP 范围;
- 弱电箱每根网线对应的房间与墙口;
- 旧路由器的配置截图与管理员账号。
准备手机热点或另一条临时网络,把固件、校验值、设备说明和恢复工具保存到本地。替换主网关时,不要假设失败后还能联网搜索教程。
再画一张最小拓扑图,标出光猫、旧路由、新网关、交换机、AP 和关键服务器的端口连接。为每根需要改动的网线贴标签,并记录旧状态。这样即使切换失败,也可以按图恢复,而不是靠记忆猜测哪个墙口属于 WAN。
迁移窗口应避开远程办公、考试、家庭会议和无人可协助的出差前夕。提前说明可能的短时中断,并设定停止条件:例如 WAN 在约定时间内无法建立、关键 IPTV/电话业务异常,或无法进入新网关后台,就先回滚而不是继续叠加修改。
阶段 1:离线刷机与直连配置
OpenWrt Quick Start首先要求确认精确型号和硬件版本,并提前准备设备专用安装文档。不能只确认“同一颗 SoC 能运行 OpenWrt”。
操作顺序如下:
- 从官方 Firmware Selector 或设备页下载精确型号的稳定镜像。
- 使用官方 SHA-256 信息校验下载文件,方法见固件校验文档。
- 区分首次安装的 factory 镜像和系统升级使用的 sysupgrade 镜像。
- 按设备文档写入 microSD、eMMC 或 SSD。
- 首次启动只连接一台电脑和 LAN 口,不接全屋交换机。
- 设置管理员密码、时区、NTP 与新的 LAN 地址。
- 确认 WAN/LAN 物理口映射,导出第一份基础备份。
不要在这个阶段安装代理、广告过滤、SQM 和 VLAN。先证明设备能够稳定启动、管理和恢复。
首次安装还应完成一次“可再次进入”的验证:重启设备,确认电脑仍能获取地址;重新登录 LuCI/SSH;确认 LAN 地址和密码已经保存;测试恢复模式、串口或备用启动介质至少有一种可用。只完成刷写但没有验证第二次启动,不能算离线准备完成。
factory、sysupgrade 和磁盘镜像的用途不同。首次从厂商系统进入 OpenWrt 可能使用 factory 镜像;已经运行 OpenWrt 后升级通常使用 sysupgrade;x86 与部分开发板则可能写入完整磁盘镜像。具体选择必须遵循设备页,不能仅凭文件名相似替换。
阶段 2:挂在旧网络后测试
使用双重 NAT 构建隔离测试环境:
旧路由 LAN
↓
新 OpenWrt WAN(DHCP 客户端)
↓
新 OpenWrt LAN
↓
测试电脑
这时旧网络仍然工作,新网关只影响测试电脑。至少验证:
- 客户端能获得正确的 IP、默认网关和 DNS;
- WAN 能获得上游地址,网页和下载正常;
- 重启后配置保持,日志中没有持续接口错误;
- 不启用代理与 SQM 时的基础吞吐和延迟;
- 温度、供电和存储没有异常;
- 只对一台测试设备启用代理或 PBR;
- 代理停止后的直连或阻断行为符合预期。
第一轮测试应该追求路径简单。基础路由不稳定时,不要用更多插件掩盖问题。
这一阶段建议保存一张测试记录表:
| 项目 | 基线 | 启用功能后 | 结论 |
|---|---|---|---|
| WAN 地址与网关 | 记录实际值 | 不应异常变化 | 接入是否稳定 |
| 有线吞吐 | 裸路由结果 | 代理/VPN/SQM 分别测试 | 瓶颈位于哪一层 |
| 空闲与满载延迟 | 记录 | 对比 | 是否需要 SQM |
| CPU/温度 | 记录 | 对比 | 是否降频或过载 |
| DNS/IPv6 | 直连正常 | 策略后正常 | 是否存在循环或绕行 |
每次只开启一个功能并重复同一组测试。只有这样,性能变化才有归因价值。
阶段 3:迁移 AP 与交换机
- 把旧无线路由器切换到 AP 模式,关闭 DHCP 与 NAT。
- 新网关 LAN 连接交换机,AP 和有线终端接到交换机。
- 确认全网只有一个预期 DHCP 服务器。
- 检查多个客户端的默认网关与 DNS 都指向新网关。
- 服务器和 NAS 使用静态 DHCP 租约。
- 暂时不要让服务器成为全屋唯一 DNS。
这个阶段仍然可以让新网关的 WAN 接在旧路由后面。也就是说,LAN 结构已经迁移,但运营商接入尚未切换;如果 AP 或交换机调整失败,只需把终端重新接回旧网络。
迁移 LAN 时优先处理管理地址和静态租约,再处理普通终端。NAS、打印机、Home Assistant 和固定摄像头可能被应用写死地址;改网段前要检查挂载路径、自动化集成和访问控制。若同时引入 VLAN,先迁移一个非关键测试端口,确认 DHCP、DNS 和防火墙,再逐步扩大。
旧路由改 AP 后要验证它不再发 DHCP。可以在多个客户端上重新获取租约,核对 DHCP 服务器地址,而不是只看旧路由界面中的开关状态。
阶段 4:正式接管 WAN
上游光猫已经桥接时,在新网关配置 PPPoE 或 DHCP/IPoE。上游仍保持路由时,可以先让 OpenWrt WAN 自动获取地址,接受一段时间的双重 NAT。
接管后不要立刻继续修改。至少观察一段稳定运行时间,再依次引入代理 DNS、IPv6、SQM 和 VLAN。
推荐顺序是:
基础路由
→ 稳定性
→ AP / 交换机
→ 单一代理组件
→ DNS
→ IPv6
→ SQM
→ VLAN
→ 远程访问
每一步只增加一种新的故障类型。
正式切换 WAN 时,先保存旧设备的拨号状态和上游参数,再断开旧路由。PPPoE 账号可能只允许一个并发会话,旧会话未释放时新网关短时间拨不上号;不要因此立即重置光猫。IPoE/DHCP 接入也可能受到租约或 MAC 绑定影响,应按运营商和原设备行为排查。
IPv6、IPTV 和电话业务要单独验收。IPv4 网页正常不代表前缀委派、RA、防火墙和 IPTV VLAN 已经恢复。涉及运营商集中管理的 FTTR 时,优先保持原设备接入职责,只在明确支持的边界内调整下游网络。
SquashFS、EXT4 与厂商分区
| 文件系统/布局 | 特点 | 更适合的场景 |
|---|---|---|
| SquashFS | 只读根 + 可写 overlay,恢复边界清晰 | microSD、纯网关、稳定运行 |
| EXT4 | 完整可写根,扩容与通用 Linux 操作直接 | x86、实验、根文件系统写入较多 |
| 厂商 eMMC 分区 | 可能带专用引导与恢复布局 | 严格遵循厂商刷写和救砖文档 |
文件系统不是单纯的性能选择。主网关更看重断电行为、升级方式和恢复速度。
升级前还要确认镜像是否保留原分区布局,以及空间是否足够容纳新版本。保留配置并不代表所有第三方包、内核模块和自定义文件都会自动恢复;跨大版本升级时,先阅读发行说明并导出包清单,必要时选择不保留配置的干净重装,再按阶段恢复。
每个阶段都生成可识别的备份
建议按状态命名:
01-base-network.tar.gz
02-wan-working.tar.gz
03-proxy-working.tar.gz
04-production-stable.tar.gz
基础备份只包含能启动和管理的 LAN;WAN 备份加入已验证的上网参数;代理备份只在代理与 DNS 都验证后生成;生产备份对应已经稳定运行的完整配置。
备份应离开网关本机保存,并附带当前镜像、已安装包清单、WAN 参数、静态租约、VLAN 和防火墙说明。
配置备份不能替代完整恢复资料。至少同时保存:使用中的原始镜像及校验值、软件包列表、关键配置说明、密钥与证书的独立安全备份、网线拓扑、管理员访问方式和恢复工具。某些密钥或外部存储数据可能不在普通 sysupgrade 备份范围内,必须实际检查压缩包内容。
备份文件名加入日期、系统版本和设备型号,例如 r4s-24.10.2-20260804-wan-working.tar.gz。只写“backup-final”会在几个月后失去意义。
回滚设计
microSD 设备最实用的回滚方式,是准备一张最小备用系统卡,只包含 WAN、LAN、DHCP 和基础 DNS。eMMC 与 x86 设备则应准备启动 U 盘、显示器/串口接入方式和官方恢复工具。
旧路由器不要在迁移当天恢复出厂。保留其原配置与供电,出现问题时可以重新接回上游。
回滚步骤也要按顺序写下来:停止继续修改;断开新网关 WAN;恢复旧路由与光猫的原连接;把交换机/AP 接回旧 LAN;确认客户端重新获取旧网段地址;最后再分析新网关日志。回滚的目标是先恢复家庭服务,不是在故障现场证明新方案一定能成功。
一张可以照着执行的切换清单
切换前:确认备份已复制到另一台电脑,备用路由和手机热点可用,固件及校验值在本地,网线完成标记,管理员密码和 PPPoE 等接入参数可读取。
切换中:只改 WAN 连接和必要接入参数;确认接口 Link;确认 WAN 地址/PPPoE 会话;依次测试上游网关、公共 IP、DNS;再让一台有线终端和一台无线终端加入。此时不修改代理、SQM、VLAN 与防火墙高级规则。
切换后:观察日志、温度、CPU、存储和接口错误;测试重启;分别验证 IPv4/IPv6;检查 IPTV、电话和远程接入;保持配置不变运行一个稳定周期,再继续加入增强功能。
需要立即回滚的信号包括:无法通过有线进入管理面;WAN 参数确认无误仍无法建立基础连接;设备持续重启、掉线或出现存储错误;关键运营商业务中断且无法单独恢复;或者修改已经偏离实施记录,无法说明当前状态。
完成回滚后不要立即再次切换。先保存新网关日志、当前配置和物理连接状态,找出失败层次,再安排下一次窗口。这样第二次尝试是在减少变量,而不是重复碰运气。
从测试网络到生产网络的验收门槛
阶段 1 通过的标准是设备可以重复启动、管理并恢复;阶段 2 是基础路由在双 NAT 中稳定,附加组件可单独启停;阶段 3 是 AP、交换机、DHCP、静态租约和局域网服务全部由新 LAN 正常承载;阶段 4 才是 WAN、IPv6 和运营商业务正式接管。
每个阶段都保存配置、测试结果和回滚位置。只有“网页能打开”而没有重启、故障停用和恢复测试,不能进入生产状态。
迁移完成后仍保留这份阶段记录。它既是下次升级的基线,也是家庭网络交给其他人维护时最有价值的说明。
上线验收
- 所有终端获得正确网段、默认网关和 DNS;
- 全网只有预期的 DHCP 服务器;
- WAN、LAN 和交换机端口协商速率正确;
- 有线局域网 iperf3 结果正常;
- 停用服务器不影响基础上网;
- 停用代理后存在明确回退行为;
- 外网无法直接访问 LuCI、SSH 和内部服务;
- 配置、镜像、包清单和备用启动介质已经保存。
建议再进行三项演练:重启主网关并确认自动恢复;关闭代理或 DNS 增强服务并确认基础网络仍可用;使用备用介质或旧路由恢复一次基础上网。没有演练过的备份只能证明“文件存在”,不能证明恢复路径可执行。
下一篇将对上线后的网络进行分层测试,并处理 940Mbps、Bufferbloat、MTU 与常见故障。