家庭开源网关 01|接入链路拆解:光猫、WAN/LAN、DHCP、DNS 与 NAT

家庭开源网关 01|接入链路拆解:光猫、WAN/LAN、DHCP、DNS 与 NAT

从运营商接入到家庭终端,拆解光猫、主网关、交换机与 AP 的职责,并说明 WAN/LAN、DHCP、DNS、NAT、IPv6 及桥接模式如何串成一条完整链路。

家庭开源网关 01|接入链路拆解:光猫、WAN/LAN、DHCP、DNS 与 NAT

家庭开源网关系列 · 第 1/8 篇

同一个墙面网口,接旧路由器可以上网,换一台设备却可能完全不通;有的家庭需要光猫,有的家庭只有一根网线入户;把新路由接在光猫后面能上网,却又多出一层 NAT。

这些现象并不矛盾。问题通常在于我们习惯按设备名称理解网络,却没有先确认设备当前承担的角色。

先把五种角色分开

一个典型家庭网络至少包含接入、路由、有线汇聚、无线接入和终端五种角色。消费级“无线路由器”只是把路由器、交换机和 AP 装进了同一个外壳。

1.00

图:判断一台设备的位置时,先问它承担什么职责,再问它叫什么。

接入终端通常是 ONU/ONT,国内习惯称为光猫。它完成 PON 注册、光信号与以太网业务之间的转换,也可能同时承载 IPTV、语音和运营商远程管理。

主网关位于家庭 LAN 与运营商网络之间。它选择下一跳,并通常承担 PPPoE、NAT、DHCP、DNS 转发、防火墙、策略路由和远程接入。OpenWrt、ImmortalWrt 和 iStoreOS 主要运行在这里。

交换机只负责在二层根据 MAC 地址转发以太网帧。它能扩展端口,但不会自动拨号、做 NAT 或形成代理策略。

AP 把有线 LAN 延伸成 Wi-Fi。纯 AP 不负责拨号、NAT、DHCP 和 DNS,无线客户端仍然从上游主网关获取地址。OpenWrt 的 Bridged AP 文档也明确把这类设备定义为有线网络与 WLAN 之间的透明桥接。

家庭服务器和 NAS 提供 Docker、媒体库、相册、下载、数据库与存储服务。它们可以和网关共用硬件,但不宜与核心网络强耦合:服务器维护不应导致全家断网,网关也不应因为磁盘或容器故障停止转发。

FTTH、FTTB 和 FTTR 的区别

FTTH:光纤到户

PON 光纤进入家庭,由 ONT/光猫终结。普通 RJ45 网口和普通交换机无法替代光猫,因为它们不处理 PON 协议,也没有运营商所需的注册信息。

光猫也并非只有“光电转换”这一项工作。常见接入还会绑定设备序列号或 LOID、上网业务 VLAN、IPTV、语音以及运营商远程管理。替换设备前,如果只记录了宽带账号,却没有记录这些业务关系,结果可能是互联网恢复了,IPTV 或固定电话却失效。

判断一台设备是否真的承担 PON 接入,可以观察下面几类特征:

观察项 更像光猫/ONT 更像普通路由器
上游接口 PON/OPTICAL 光口 RJ45 WAN 口
指示灯 PON、LOS、Internet WAN、LAN、Wi-Fi
管理信息 PON 注册、LOID/SN、业务 VLAN DHCP、PPPoE、无线设置
拆除影响 可能失去光接入、IPTV、语音 通常只影响家庭路由和 Wi-Fi

LOS 红灯通常意味着光链路异常;PON 未注册则可能涉及线路、设备认证或运营商侧配置。遇到这类问题时,在家庭路由器上反复修改 DHCP 或 DNS 没有意义,故障发生在更上游的接入层。

FTTB + LAN:网线入户

运营商可能在楼道或楼层完成光接入,再通过普通以太网进入住户。此时弱电箱里的“入户线”就是 RJ45 网线,家中未必存在传统 PON 光猫。

FTTR:光纤进入房间

FTTR 常见结构是运营商主网关加多个光接入从设备。设备管理、业务 VLAN、IPTV 和无线漫游往往被绑定在整套方案里。在没有确认设备型号和业务关系前,不宜直接重置或拆除。

墙面网口本身不区分 WAN 和 LAN

墙面网口只是墙内网线的一端。它是 WAN、LAN、IPTV 还是未连接状态,只取决于弱电箱另一端接到了哪里。

房间墙口 ── 墙内网线 ── 弱电箱对应线头

接主网关 LAN 或交换机  → 家庭 LAN
接运营商入户以太网     → 可能是 WAN 侧
没有接任何设备         → 没有网络

排查接入结构时,可以依次确认:

  1. 入户线是 SC/APC 光纤接头还是 RJ45 水晶头。
  2. 所谓“光猫”是否真的连接 PON/OPTICAL 接口。
  3. 当前 WAN 使用 PPPoE、DHCP/IPoE 还是静态地址。
  4. 是否存在 IPTV、固定电话、FTTR 从设备或运营商远程管理。

最好再登录现有路由器记录 WAN 地址。如果 WAN 获得的是 192.168.x.x10.x.x.x172.16.0.0/12 范围的地址,说明它的上游大概率仍有一层路由;如果地址属于运营商 CGNAT 范围或公网地址,则要结合运营商接入方式继续判断。仅凭“能上网”无法确定是否已经桥接。

不要直视光纤端面,不要过度弯折光纤,也不要在业务关系不清楚时恢复运营商设备出厂设置。

路由模式和桥接模式迁移了哪些职责

1.00

图:桥接不会绕过光猫,它只是把路由职责交给下游主网关。

在路由模式下,光猫同时执行上网认证、NAT、DHCP、DNS、防火墙和 Wi-Fi。下游再接一台默认路由模式的设备,就会形成双重 NAT。

在桥接模式下,光猫仍然完成 PON 注册和接入,只把上网业务以二层方式交给下游。PPPoE 会话由主网关建立,RFC 2516定义的 PPPoE 发现与会话阶段本身就支持这种接入方式。

是否改桥接取决于目标,而不是取决于是否购买了“软路由”。如果希望新网关成为全屋唯一默认网关,统一控制代理、DNS、防火墙、IPv6 和端口映射,桥接通常更清晰。如果仍在测试、缺少 PPPoE/VLAN/IPTV 信息,或者使用受运营商集中管理的 FTTR,保留上游路由模式更稳妥。

PPPoE、IPoE 与静态 WAN 要准备什么

PPPoE 使用宽带账号建立会话。新网关接管时,至少需要账号、密码、可能存在的业务 VLAN 和正确 MTU。旧路由仍保持会话、运营商限制并发拨号时,新设备可能暂时认证失败;先断开旧会话并等待释放,比反复重置光猫更安全。

IPoE/DHCP WAN 不一定需要用户名密码,新网关通过 DHCP 从运营商或上游设备取得地址、默认网关和 DNS。有些环境会记录原路由 MAC 或租约,替换设备后需要等待租约更新、复制原 MAC,或联系运营商释放绑定。是否需要这样做,应根据原设备状态和运营商规则判断,不要默认开启 MAC 克隆。

静态 WAN 则需要完整记录地址、前缀/掩码、网关、DNS 和业务 VLAN。只保存一个“公网 IP”远远不够,任何一项错误都可能表现为接口已启用但无法到达上游。

WAN 类型 新网关最少需要 常见失败点
PPPoE 账号、密码、VLAN、MTU 旧会话未释放、认证错误、VLAN 缺失
DHCP/IPoE 接口角色、租约/MAC 情况 上游仍在路由、租约或设备绑定
静态地址 IP、前缀、网关、DNS、VLAN 网关或前缀填写错误、地址冲突

接管后先确认 WAN 获得预期地址,再测试上游网关、公共 IP 和 DNS,最后才启用代理与 PBR。这套顺序能把接入认证、基础路由和增强功能分开。

一条数据包实际经过什么

典型出站路径如下:

终端
  → AP / 交换机
  → 主网关 LAN
  → 路由、防火墙与 NAT
  → 主网关 WAN
  → 运营商网络

这里几个协议分别解决不同问题:

组件 解决的问题
IP 与子网 标识接口,并判断目标是否在本地网段
默认网关 为跨网段流量指定下一跳
DHCP 分配 IP、网关、DNS 与租期;协议定义见 RFC 2131
DNS 把域名解析为地址,也可能参与代理分流
NAT/NAPT 转换 IPv4 地址与端口,让多个私有地址共享出口;定义见 RFC 3022
防火墙 根据区域、连接状态、协议和端口决定是否放行
IPv6 通过前缀委派、RA、SLAAC 或 DHCPv6 为下游提供地址;仍然需要防火墙

用一个地址判断本地转发还是交给网关

假设电脑获得以下配置:

IPv4 地址:192.168.50.23
子网前缀:/24
默认网关:192.168.50.1
DNS:192.168.50.1

访问 192.168.50.100 时,电脑根据 /24 判断目标位于同一子网,会先通过 ARP 找到目标 MAC,再直接发送以太网帧;访问 1.1.1.1 时,目标不在本地子网,电脑会把数据包交给 192.168.50.1。默认网关由此得名:它是“没有更具体本地路径时”的下一跳,而不是所有通信的中转站。

这个区别直接影响 NAS 性能。电脑与 NAS 在同一 VLAN 时,大文件传输主要经过交换机,不必绕行主网关;只有跨 VLAN、跨子网或需要防火墙策略时,流量才进入三层网关。因此升级 2.5GbE NAS 网络时,不应只盯着路由器性能,还要检查终端、交换机、布线和 NAS 网口。

DHCP 发的不只是一个 IP

DHCP 通常同时交付地址、子网、默认网关、DNS 和租期。客户端加入网络时会经历发现、提供、请求和确认过程;家庭排障不必背下每个报文,但需要知道同一广播域里通常只应存在一个有意配置的 DHCP 服务器。

旧无线路由器改 AP 后若没有关闭 DHCP,客户端可能随机从主网关或旧路由获得配置。表现会非常迷惑:部分终端正常,部分终端拿到错误网关;重新连接 Wi-Fi 后结果又变化。固定地址也不应随意写在 DHCP 地址池中,比较稳妥的方式是在主网关上配置静态租约,由一个地方统一管理。

DNS 故障和“网络断了”不是一回事

DNS 负责把域名转换成地址。能 ping 公共 IP、却打不开域名,首先应检查 DNS,而不是重新拨号。家庭网关常用 dnsmasq 同时提供 DHCP、缓存解析和局域网主机名;透明代理、广告过滤、DoH/DoT 或 Fake-IP 又可能在它前后增加解析器。

一条容易维护的链路应保持单向:

终端
  → DHCP 下发的主网关 DNS
  → dnsmasq / 唯一主 DNS 入口
  → 分流解析器或加密上游

如果 dnsmasq 把查询交给代理 DNS,代理 DNS 又把上游指回 dnsmasq,就会形成循环。多个组件同时监听 53 端口,则可能出现端口冲突。后续启用代理时,应先画清楚这条链路,再决定谁负责缓存、分流、加密和局域网域名。

NAT、防火墙与公网可达性是三件事

NAPT 让多个私有 IPv4 地址共享一个外部地址,但 NAT 不等于防火墙。防火墙根据连接状态、区域、协议和端口决定是否放行;端口转发是在规则明确允许后,把入站端口映射给内部主机;UPnP/NAT-PMP 则允许应用动态申请映射,便利性更高,暴露面也更难持续审计。

即使配置了端口转发,处于运营商 CGNAT 下的家庭也可能没有独立公网 IPv4,外部连接无法直接到达家庭网关。IPv6 通常不依赖 NAT,但设备拥有全球可路由地址并不代表应该允许公网主动访问,IPv6 防火墙仍然必须存在。远程管理更稳妥的起点是 WireGuard 等加密隧道,而不是直接暴露 LuCI、SSH 或 NAS 管理端口。

现代 OpenWrt 使用 firewall4 生成 nftables 规则。fw4 从 OpenWrt 22.03 开始取代 fw3/iptables 作为默认后端,旧的自定义 iptables 脚本不能直接假设仍然兼容,具体迁移方式可参考官方 Netfilter Management 文档

交换、桥接和路由不要混用

行为 工作层次 判断依据 是否跨子网 常见设备
交换 二层 MAC 地址 交换机
桥接 二层 MAC 地址 AP、桥接光猫
路由 三层 IP 地址与路由表 主网关
策略路由 三层及以上 源、目标、标记或策略 OpenWrt、PBR、代理组件

理解这条边界后,很多问题会直接变简单:AP 为什么要关闭 DHCP、交换机为什么不能决定代理策略、桥接光猫为什么仍然不可删除、VLAN 为什么还需要防火墙规则。

接管网络前应保存哪些信息

真正动手前,至少保存一份接入基线:

  • 入户介质、光猫和现有路由器的精确型号;

  • WAN 接入方式以及 PPPoE 账号、业务 VLAN、MTU;

  • WAN 当前获得的 IPv4、IPv6 前缀委派与上游网关;

  • IPTV、固定电话、FTTR 从设备和运营商管理需求;

  • 现有 LAN 网段、DHCP 地址池、静态租约与 DNS;

  • 弱电箱到各房间墙口的对应关系;

  • 恢复原拓扑所需的网线连接方式和设备配置备份。

这份记录的意义不是让部署显得正式,而是在新网关无法拨号或家庭业务异常时,可以迅速判断问题位于接入、认证、路由、地址分配还是解析层,并在几分钟内恢复旧网络。

下一篇将从这些角色出发,比较主路由、旁路由、双重 NAT 与职责解耦拓扑。

参考资料