
家庭开源网关 01|接入链路拆解:光猫、WAN/LAN、DHCP、DNS 与 NAT
从运营商接入到家庭终端,拆解光猫、主网关、交换机与 AP 的职责,并说明 WAN/LAN、DHCP、DNS、NAT、IPv6 及桥接模式如何串成一条完整链路。
家庭开源网关 01|接入链路拆解:光猫、WAN/LAN、DHCP、DNS 与 NAT
家庭开源网关系列 · 第 1/8 篇
同一个墙面网口,接旧路由器可以上网,换一台设备却可能完全不通;有的家庭需要光猫,有的家庭只有一根网线入户;把新路由接在光猫后面能上网,却又多出一层 NAT。
这些现象并不矛盾。问题通常在于我们习惯按设备名称理解网络,却没有先确认设备当前承担的角色。
先把五种角色分开
一个典型家庭网络至少包含接入、路由、有线汇聚、无线接入和终端五种角色。消费级“无线路由器”只是把路由器、交换机和 AP 装进了同一个外壳。

图:判断一台设备的位置时,先问它承担什么职责,再问它叫什么。
接入终端通常是 ONU/ONT,国内习惯称为光猫。它完成 PON 注册、光信号与以太网业务之间的转换,也可能同时承载 IPTV、语音和运营商远程管理。
主网关位于家庭 LAN 与运营商网络之间。它选择下一跳,并通常承担 PPPoE、NAT、DHCP、DNS 转发、防火墙、策略路由和远程接入。OpenWrt、ImmortalWrt 和 iStoreOS 主要运行在这里。
交换机只负责在二层根据 MAC 地址转发以太网帧。它能扩展端口,但不会自动拨号、做 NAT 或形成代理策略。
AP 把有线 LAN 延伸成 Wi-Fi。纯 AP 不负责拨号、NAT、DHCP 和 DNS,无线客户端仍然从上游主网关获取地址。OpenWrt 的 Bridged AP 文档也明确把这类设备定义为有线网络与 WLAN 之间的透明桥接。
家庭服务器和 NAS 提供 Docker、媒体库、相册、下载、数据库与存储服务。它们可以和网关共用硬件,但不宜与核心网络强耦合:服务器维护不应导致全家断网,网关也不应因为磁盘或容器故障停止转发。
FTTH、FTTB 和 FTTR 的区别
FTTH:光纤到户
PON 光纤进入家庭,由 ONT/光猫终结。普通 RJ45 网口和普通交换机无法替代光猫,因为它们不处理 PON 协议,也没有运营商所需的注册信息。
光猫也并非只有“光电转换”这一项工作。常见接入还会绑定设备序列号或 LOID、上网业务 VLAN、IPTV、语音以及运营商远程管理。替换设备前,如果只记录了宽带账号,却没有记录这些业务关系,结果可能是互联网恢复了,IPTV 或固定电话却失效。
判断一台设备是否真的承担 PON 接入,可以观察下面几类特征:
| 观察项 | 更像光猫/ONT | 更像普通路由器 |
|---|---|---|
| 上游接口 | PON/OPTICAL 光口 | RJ45 WAN 口 |
| 指示灯 | PON、LOS、Internet | WAN、LAN、Wi-Fi |
| 管理信息 | PON 注册、LOID/SN、业务 VLAN | DHCP、PPPoE、无线设置 |
| 拆除影响 | 可能失去光接入、IPTV、语音 | 通常只影响家庭路由和 Wi-Fi |
LOS 红灯通常意味着光链路异常;PON 未注册则可能涉及线路、设备认证或运营商侧配置。遇到这类问题时,在家庭路由器上反复修改 DHCP 或 DNS 没有意义,故障发生在更上游的接入层。
FTTB + LAN:网线入户
运营商可能在楼道或楼层完成光接入,再通过普通以太网进入住户。此时弱电箱里的“入户线”就是 RJ45 网线,家中未必存在传统 PON 光猫。
FTTR:光纤进入房间
FTTR 常见结构是运营商主网关加多个光接入从设备。设备管理、业务 VLAN、IPTV 和无线漫游往往被绑定在整套方案里。在没有确认设备型号和业务关系前,不宜直接重置或拆除。
墙面网口本身不区分 WAN 和 LAN
墙面网口只是墙内网线的一端。它是 WAN、LAN、IPTV 还是未连接状态,只取决于弱电箱另一端接到了哪里。
房间墙口 ── 墙内网线 ── 弱电箱对应线头
接主网关 LAN 或交换机 → 家庭 LAN
接运营商入户以太网 → 可能是 WAN 侧
没有接任何设备 → 没有网络
排查接入结构时,可以依次确认:
- 入户线是 SC/APC 光纤接头还是 RJ45 水晶头。
- 所谓“光猫”是否真的连接 PON/OPTICAL 接口。
- 当前 WAN 使用 PPPoE、DHCP/IPoE 还是静态地址。
- 是否存在 IPTV、固定电话、FTTR 从设备或运营商远程管理。
最好再登录现有路由器记录 WAN 地址。如果 WAN 获得的是 192.168.x.x、10.x.x.x 或 172.16.0.0/12 范围的地址,说明它的上游大概率仍有一层路由;如果地址属于运营商 CGNAT 范围或公网地址,则要结合运营商接入方式继续判断。仅凭“能上网”无法确定是否已经桥接。
不要直视光纤端面,不要过度弯折光纤,也不要在业务关系不清楚时恢复运营商设备出厂设置。
路由模式和桥接模式迁移了哪些职责

图:桥接不会绕过光猫,它只是把路由职责交给下游主网关。
在路由模式下,光猫同时执行上网认证、NAT、DHCP、DNS、防火墙和 Wi-Fi。下游再接一台默认路由模式的设备,就会形成双重 NAT。
在桥接模式下,光猫仍然完成 PON 注册和接入,只把上网业务以二层方式交给下游。PPPoE 会话由主网关建立,RFC 2516定义的 PPPoE 发现与会话阶段本身就支持这种接入方式。
是否改桥接取决于目标,而不是取决于是否购买了“软路由”。如果希望新网关成为全屋唯一默认网关,统一控制代理、DNS、防火墙、IPv6 和端口映射,桥接通常更清晰。如果仍在测试、缺少 PPPoE/VLAN/IPTV 信息,或者使用受运营商集中管理的 FTTR,保留上游路由模式更稳妥。
PPPoE、IPoE 与静态 WAN 要准备什么
PPPoE 使用宽带账号建立会话。新网关接管时,至少需要账号、密码、可能存在的业务 VLAN 和正确 MTU。旧路由仍保持会话、运营商限制并发拨号时,新设备可能暂时认证失败;先断开旧会话并等待释放,比反复重置光猫更安全。
IPoE/DHCP WAN 不一定需要用户名密码,新网关通过 DHCP 从运营商或上游设备取得地址、默认网关和 DNS。有些环境会记录原路由 MAC 或租约,替换设备后需要等待租约更新、复制原 MAC,或联系运营商释放绑定。是否需要这样做,应根据原设备状态和运营商规则判断,不要默认开启 MAC 克隆。
静态 WAN 则需要完整记录地址、前缀/掩码、网关、DNS 和业务 VLAN。只保存一个“公网 IP”远远不够,任何一项错误都可能表现为接口已启用但无法到达上游。
| WAN 类型 | 新网关最少需要 | 常见失败点 |
|---|---|---|
| PPPoE | 账号、密码、VLAN、MTU | 旧会话未释放、认证错误、VLAN 缺失 |
| DHCP/IPoE | 接口角色、租约/MAC 情况 | 上游仍在路由、租约或设备绑定 |
| 静态地址 | IP、前缀、网关、DNS、VLAN | 网关或前缀填写错误、地址冲突 |
接管后先确认 WAN 获得预期地址,再测试上游网关、公共 IP 和 DNS,最后才启用代理与 PBR。这套顺序能把接入认证、基础路由和增强功能分开。
一条数据包实际经过什么
典型出站路径如下:
终端
→ AP / 交换机
→ 主网关 LAN
→ 路由、防火墙与 NAT
→ 主网关 WAN
→ 运营商网络
这里几个协议分别解决不同问题:
| 组件 | 解决的问题 |
|---|---|
| IP 与子网 | 标识接口,并判断目标是否在本地网段 |
| 默认网关 | 为跨网段流量指定下一跳 |
| DHCP | 分配 IP、网关、DNS 与租期;协议定义见 RFC 2131 |
| DNS | 把域名解析为地址,也可能参与代理分流 |
| NAT/NAPT | 转换 IPv4 地址与端口,让多个私有地址共享出口;定义见 RFC 3022 |
| 防火墙 | 根据区域、连接状态、协议和端口决定是否放行 |
| IPv6 | 通过前缀委派、RA、SLAAC 或 DHCPv6 为下游提供地址;仍然需要防火墙 |
用一个地址判断本地转发还是交给网关
假设电脑获得以下配置:
IPv4 地址:192.168.50.23
子网前缀:/24
默认网关:192.168.50.1
DNS:192.168.50.1
访问 192.168.50.100 时,电脑根据 /24 判断目标位于同一子网,会先通过 ARP 找到目标 MAC,再直接发送以太网帧;访问 1.1.1.1 时,目标不在本地子网,电脑会把数据包交给 192.168.50.1。默认网关由此得名:它是“没有更具体本地路径时”的下一跳,而不是所有通信的中转站。
这个区别直接影响 NAS 性能。电脑与 NAS 在同一 VLAN 时,大文件传输主要经过交换机,不必绕行主网关;只有跨 VLAN、跨子网或需要防火墙策略时,流量才进入三层网关。因此升级 2.5GbE NAS 网络时,不应只盯着路由器性能,还要检查终端、交换机、布线和 NAS 网口。
DHCP 发的不只是一个 IP
DHCP 通常同时交付地址、子网、默认网关、DNS 和租期。客户端加入网络时会经历发现、提供、请求和确认过程;家庭排障不必背下每个报文,但需要知道同一广播域里通常只应存在一个有意配置的 DHCP 服务器。
旧无线路由器改 AP 后若没有关闭 DHCP,客户端可能随机从主网关或旧路由获得配置。表现会非常迷惑:部分终端正常,部分终端拿到错误网关;重新连接 Wi-Fi 后结果又变化。固定地址也不应随意写在 DHCP 地址池中,比较稳妥的方式是在主网关上配置静态租约,由一个地方统一管理。
DNS 故障和“网络断了”不是一回事
DNS 负责把域名转换成地址。能 ping 公共 IP、却打不开域名,首先应检查 DNS,而不是重新拨号。家庭网关常用 dnsmasq 同时提供 DHCP、缓存解析和局域网主机名;透明代理、广告过滤、DoH/DoT 或 Fake-IP 又可能在它前后增加解析器。
一条容易维护的链路应保持单向:
终端
→ DHCP 下发的主网关 DNS
→ dnsmasq / 唯一主 DNS 入口
→ 分流解析器或加密上游
如果 dnsmasq 把查询交给代理 DNS,代理 DNS 又把上游指回 dnsmasq,就会形成循环。多个组件同时监听 53 端口,则可能出现端口冲突。后续启用代理时,应先画清楚这条链路,再决定谁负责缓存、分流、加密和局域网域名。
NAT、防火墙与公网可达性是三件事
NAPT 让多个私有 IPv4 地址共享一个外部地址,但 NAT 不等于防火墙。防火墙根据连接状态、区域、协议和端口决定是否放行;端口转发是在规则明确允许后,把入站端口映射给内部主机;UPnP/NAT-PMP 则允许应用动态申请映射,便利性更高,暴露面也更难持续审计。
即使配置了端口转发,处于运营商 CGNAT 下的家庭也可能没有独立公网 IPv4,外部连接无法直接到达家庭网关。IPv6 通常不依赖 NAT,但设备拥有全球可路由地址并不代表应该允许公网主动访问,IPv6 防火墙仍然必须存在。远程管理更稳妥的起点是 WireGuard 等加密隧道,而不是直接暴露 LuCI、SSH 或 NAS 管理端口。
现代 OpenWrt 使用 firewall4 生成 nftables 规则。fw4 从 OpenWrt 22.03 开始取代 fw3/iptables 作为默认后端,旧的自定义 iptables 脚本不能直接假设仍然兼容,具体迁移方式可参考官方 Netfilter Management 文档。
交换、桥接和路由不要混用
| 行为 | 工作层次 | 判断依据 | 是否跨子网 | 常见设备 |
|---|---|---|---|---|
| 交换 | 二层 | MAC 地址 | 否 | 交换机 |
| 桥接 | 二层 | MAC 地址 | 否 | AP、桥接光猫 |
| 路由 | 三层 | IP 地址与路由表 | 是 | 主网关 |
| 策略路由 | 三层及以上 | 源、目标、标记或策略 | 是 | OpenWrt、PBR、代理组件 |
理解这条边界后,很多问题会直接变简单:AP 为什么要关闭 DHCP、交换机为什么不能决定代理策略、桥接光猫为什么仍然不可删除、VLAN 为什么还需要防火墙规则。
接管网络前应保存哪些信息
真正动手前,至少保存一份接入基线:
-
入户介质、光猫和现有路由器的精确型号;
-
WAN 接入方式以及 PPPoE 账号、业务 VLAN、MTU;
-
WAN 当前获得的 IPv4、IPv6 前缀委派与上游网关;
-
IPTV、固定电话、FTTR 从设备和运营商管理需求;
-
现有 LAN 网段、DHCP 地址池、静态租约与 DNS;
-
弱电箱到各房间墙口的对应关系;
-
恢复原拓扑所需的网线连接方式和设备配置备份。
这份记录的意义不是让部署显得正式,而是在新网关无法拨号或家庭业务异常时,可以迅速判断问题位于接入、认证、路由、地址分配还是解析层,并在几分钟内恢复旧网络。
下一篇将从这些角色出发,比较主路由、旁路由、双重 NAT 与职责解耦拓扑。