联通宽带装好的那天,装维师傅一般只做三件事:把光纤插进光猫、通电、用手机连上 Wi-Fi 测个速,丢下一句"好了能用吧"就走了。光猫背面贴着一张标签,Wi-Fi 名字通常是 CU_ 开头加一串字母,密码是八位数字,管理页面的口令大概率还是出厂默认。就这么用上三个月,你可能会陆续发现几个问题:弱电箱的门一关,卧室信号就剩一格;家里两台设备都在发 Wi-Fi,互相打架;路由器买回来插上线,从来没登录过后台;电视盒子偶尔卡一下,重启一下又好。这些现象背后其实都指向同一件事——光猫和路由器这两台设备上,有一批默认设置从来没被人动过。
这篇内容聊的就是从"能上网"到"安全、稳定、可维护地上网"之间,光猫和路由器上到底该动哪些设置、按什么顺序动、哪些开关看着有用其实不该碰。面向家庭和小型办公场景,不需要专业网络背景,但每一步我都会把原因说清楚——不理解原因,照着别人的教程点几下,换个固件版本就对不上了。联通、光猫、路由器、安全、上网这五个词之间的关系,本质是一条从光纤到终端的链路,理顺了它,剩下的都是填空题。
1. 光猫和路由器各自负责什么,先把这条链路的角色分清楚
很多人把光猫和路由器统称为"那个上网的盒子",一旦出问题就两台一起重启,问题暂时消失,几天后复发。想真正把设置做对,第一步是分清楚这两台设备各自在链路里的位置。
1.1 光猫干的三件核心事
光猫的正式名字叫 ONU(光网络单元),它在联通的光纤接入网络里承担三件事。第一件是光电转换,把入户光纤里的光信号解调成电信号,这一步是纯物理层的事,跟你能不能上网没关系,灯亮就代表光路通。第二件是接入注册与业务承载,光猫需要通过注册信息(不同厂商叫法不同,可能是 LOID、SN 或密码)向局端的 OLT 报到,注册成功之后,你的宽带账号才能在这个物理端口上被识别。第三件是三层功能,也就是路由模式下做 PPPoE 拨号、地址转换(NAT)和 DHCP 下发地址,这三件事让家里十几台设备能共享一个宽带账号。
理解这三层划分的意义在于:如果光路或者注册出问题,路由器怎么调都没用;反过来,如果光路正常、拨号正常,只是手机连不上,那问题一定在光猫的三层配置或路由器上,跟光纤一点关系都没有。家庭排错里最常见的浪费,就是把一个纯粹的路由器配置问题当成宽带故障,反复打电话报修。
1.2 光猫自带 Wi-Fi 的真实水平
光猫自带的无线功能,能用,但基本只适合"装机当天验证一下能上网"这个场景。原因有三个。一个是硬件规格,运营商集采的光猫成本压得很低,无线芯片和天线数量都很克制,2.4G 和 5G 往往共用一个射频前端,多设备并发的时候丢包明显。一个是摆放位置,光猫通常装在入户的弱电箱里,而弱电箱门基本是金属材质,相当于给天线套了个屏蔽罩,穿两堵墙之后信号衰减得非常厉害。还有一个是可配置性,光猫的无线参数通常只能改个名字和密码,信道、频宽、发射功率这些关键项要么锁着,要么改完重启就恢复。
所以我的做法很直接:光猫的 Wi-Fi必须关掉,无线统一交给路由器来做。这不只是为了信号好,也是为了减少一个独立的管理面——每多一个开着无线、带着默认口令的设备,就多一个需要维护的入口。
1.3 三种常见拓扑,选哪种
家里光猫和路由器的连接方式,主流是下面三种,选择的核心依据是"谁来做拨号"和"要不要双层地址转换"。
| 拓扑方案 | 连接方式 | 优点 | 代价 |
|---|---|---|---|
| 光猫路由 + 路由器 AP 模式 | 光猫拨号,路由器 WAN 口接光猫 LAN 口,路由器设为 AP/桥接 | 少一层 NAT,结构简单,改回原状容易 | 路由器的高级功能(防火墙、家长控制)大多失效 |
| 光猫桥接 + 路由器拨号 | 光猫只做光电转换,路由器用宽带账号 PPPoE 拨号 | 路由器能力全部可用,端口映射、IPv6 前缀下发都正常 | 需要拿到宽带账号密码,配置门槛高一点 |
| 双层 NAT | 光猫拨号,路由器也拨号或做 NAT | 插上就能用 | 端口映射基本失效,游戏联机受限,IPv6 穿透困难 |
第三种是我不推荐的。双层 NAT 会让外网主动访问内网的路径变得几乎不可预期,如果你之后想在家里搭个 NAS、远程看监控,会在这上面耗掉大量时间。普通家庭如果懒得动光猫,选第一种;愿意花二十分钟折腾一次,选第二种。
2. 把"安全"拆成四层可以逐项勾选的清单
一说到"安全设置",很多人第一反应是装个防护软件。对家庭网络来说,攻击面根本不在终端软件上,而在那两台设备的配置里。我习惯把它拆成四层,一层一层过,每层都有明确的检查项,过完一遍打个勾,心里就有底了。
2.1 管理面:登录入口和口令是第一道门
管理面指的是你能登录设备的那个界面——光猫的 192.168.1.1,路由器的后台页面。这一层要检查三件事。
首先,默认口令必须改。出厂默认口令是公开信息,同一批次的设备往往共用同一套组合,改掉它是成本最低、收益最高的一步。新口令别用生日和手机号,建议用一个你只在网络设备上使用的独立口令,长度十二位以上。
其次,管理页面的访问来源要收窄。绝大多数路由器都提供"仅允许局域网访问管理页面"的选项,如果它默认开着"允许外网访问",一定要关掉。管理后台暴露在公网上,等于把一个弱口令登录框摆在门口让人试。
第三,注意远程管理通道。运营商侧通常有一条远程管理通道(常见的是 TR-069 协议),它的作用是远程下发配置、升级固件、远程排障。关掉它确实能减少一个入口,但代价是运营商无法远程帮你恢复配置,遇到故障时只能上门。我的建议是:保留,但确认光猫的管理口令不是默认值——把入口守住比把门砌死更实际。
2.2 无线面:加密方式比密码复杂度更重要
无线这一层最容易被忽略的不是密码,而是加密协议。
| 加密方式 | 安全性 | 建议 |
|---|---|---|
| WEP | 基本等同于没有加密 | 绝对不要用,能改立刻改 |
| WPA/WPA2 混合 + TKIP | 兼容老设备,但存在已知弱点 | 只在有老旧设备实在连不上时才开 |
| WPA2-PSK + AES | 目前家庭场景的稳妥选择 | 首选 |
| WPA3 | 更抗暴力破解,部分老设备不兼容 | 设备都较新时优先 |
除了加密方式,还有几个开关值得关注。WPS功能(按一下按钮就配对)在 PIN 码模式下存在被暴力枚举的风险,如果你的路由器还在用 PIN 方式的 WPS,建议直接关闭,用普通密码连接。访客网络建议打开并勾选"隔离访客设备",让访客和智能家居设备处在独立网段,互相看不到。至于隐藏 SSID,说实话收益很低——它只是不发广播,抓包依然能看到,反而让自己连网更麻烦。
2.3 边界面:UPnP、端口映射、DMZ 和 IPv6 防火墙
这一层决定了"外面能不能主动进到你家内网",风险等级最高。
- UPnP:允许内网设备自动向路由器申请开放端口。方便,比如游戏联机、下载工具,但也意味着任何一台中了招的设备都能自己开洞。我的做法是默认关闭,需要时临时开。
- 端口映射:手动开放特定端口给特定设备。家里有 NAS 或者监控需要远程访问时才会用,一定要只映射必要端口,并且确认那个服务本身有强口令。
- DMZ 主机:把某台设备的全部端口直接暴露到外网。除非你在做临时排错,否则不要开。
- IPv6 防火墙:很多人不知道,开了 IPv6 之后,家里的设备是直接拿到公网地址的,不再有 NAT 挡着。光猫和路由器上的 IPv6 防火墙必须保持开启,这是这几年家庭网络里最容易被忽略的一个点。
2.4 终端面:DNS、固件版本和口令复用
最后一层是设备本身的状态。DNS 建议不要用运营商默认下发的,可以手动指定一个响应稳定的公共 DNS,一是解析速度可控,二是某些域名劫持问题会自然消失。固件版本要定期看一眼,路由器后台一般有"检查更新",光猫的固件通常由运营商远程推送,你只需要别去关那条通道。还有一个隐蔽的坑是口令复用:路由器后台密码、Wi-Fi 密码、宽带账号密码如果是同一个,任何一处泄露都会牵动全部,我一般会分成至少三套独立口令。
3. 光猫侧我实际会动的设置,以及我坚决不碰的部分
光猫是运营商资产,这一点必须提前说清楚:里面的配置项很多是跟局端业务绑定的,改错可能导致宽带直接不通,恢复起来要等装维上门。所以我的原则是"只动与安全和使用体验相关的项,不碰业务参数"。
3.1 先分清你手上的是哪个账号
光猫一般有两类账号。一类是普通用户账号,能改 Wi-Fi 名字密码、看基本状态,权限有限;另一类是管理员账号,能看到 WAN 连接、VLAN、桥接设置这些深层选项。普通用户账号的信息通常在设备背面标签上,管理员账号的获取方式各运营商、各批次不一样。
这里我要说一句实在话:网上流传的各种"默认超管口令大全"参考价值有限,因为设备型号和固件版本一变就对不上,而且盲目试错有触发锁定甚至改坏配置的风险。如果你确实需要更高权限的配置(比如改桥接),正确做法是联系官方客服或装维人员说明需求,他们能远程下发或者给你正确的入口信息。绕路去找工具、抓包、试密码,收益和风险完全不成比例。
3.2 该关的开关:光猫自带 Wi-Fi
确定要用独立路由器之后,光猫的无线功能就关掉。操作路径一般是"网络 - WLAN 配置"或者"无线设置"里,把 2.4G 和 5G 的开关都关掉,保存。关掉之后你会立刻感受到两个变化:一是信道干扰少了,路由器的无线更稳;二是发热量下降,弱电箱里的温度会明显低一些。
顺便提醒一句,关掉无线不等于光猫停止工作,它的 LAN 口和路由功能还在,只是不再发射信号。如果你之后想改回原状,重新打开开关就行,不需要恢复出厂设置。
3.3 网段规划:避免两台设备撞在同一个地址上
这是个新手最容易踩的坑,也是我见过最多的"玄学故障"来源。光猫的默认管理地址常见是 192.168.1.1,而大量家用路由器的默认管理地址也是192.168.1.1。两边撞车之后会出现什么现象?路由器后台打不开、部分设备上不了网、明明信号满格却提示"无法连接互联网"。
我的处理方式是:从光猫开始规划网段,让两台设备待在不同的网段里。举个具体的例子,如果光猫使用 192.168.1.0/24,那路由器就改成 192.168.10.0/24 或者 10.10.0.0/24 这样的地址段,然后在路由器里把 WAN 口设为动态获取,让它从光猫拿一个 192.168.1.x 的地址。改完之后,你访问路由器后台用 192.168.10.1,访问光猫用 192.168.1.1,互不干扰。
如果按第一种拓扑把路由器设成 AP 模式,那更简单:路由器只用 LAN 口接光猫的 LAN 口,路由器自身的管理地址改成一个不与光猫冲突的静态地址,比如 192.168.1.2,DHCP 服务关掉,让光猫统一发地址。这样整个家里就是一个网段,所有设备互通,管理也方便。
3.4 桥接还是保持路由:三个判断依据
什么时候值得花时间把光猫改成桥接?我看三个点。
第一,你需不需要从外网主动访问家里。如果计划搭 NAS、做远程监控、跑一些需要端口映射的服务,桥接几乎是必须的,因为双层 NAT 会让端口映射的可靠性大打折扣。第二,你家的路由器能力是否明显强于光猫。中高端路由器的 NAT 转发性能、IPv6 支持、并发连接数都远好于集采光猫,把拨号交给它更合理。第三,设备数量。家里智能设备超过二十台之后,光猫的处理能力和连接数限制会成为瓶颈,表现为某些设备时不时掉线。
反过来,如果你只是想安稳上网、看视频、刷手机,保持光猫路由、路由器做 AP,其实是故障点最少的方案,改回原状也最容易。不要为了"看起来更专业"去折腾桥接,除非你有明确的需求。
4. 路由器上线后的配置顺序,从拨号到无线
路由器买回来,我建议按固定顺序配置,因为顺序错了很容易出现"配了一半发现不通"的情况。下面这个顺序是我自己反复用过的。
4.1 第一步:确定 WAN 口的连接方式
| 场景 | WAN 口设置 | 说明 |
|---|---|---|
| 光猫已拨号 | 动态 IP(DHCP) | 路由器从光猫拿地址,最常见 |
| 光猫已桥接 | PPPoE | 填宽带账号密码,注意大小写和特殊字符 |
| 光猫设了 DMZ 给路由器 | 动态 IP + 光猫侧 DMZ 指向路由器 WAN 地址 | 只在外网访问需求明确时使用 |
拨号方式选错是最典型的"配置完上不了网"原因。判断方法很简单:如果光猫的上网指示灯是常亮、你直接把电脑接光猫 LAN 口就能上网,说明光猫已经在拨号,路由器选动态 IP 即可;如果需要电脑自己拨号才能上,那光猫就是桥接状态,路由器必须用 PPPoE。
填 PPPoE 账号时有个细节:账号里可能包含特殊字符,且区分大小写,从纸质单子上抄的时候很容易把下划线看成连字符。抄不准就找客服核对一次,比反复试强。
4.2 第二步:无线参数怎么定
2.4G 和 5G 各自的定位不同。2.4G穿透力强但拥挤,周围邻居的路由器、微波炉、无线鼠标都在这个频段;5G速度快但穿透差,隔一堵承重墙就可能掉速。我的做法是:两个频段用不同的 SSID,比如名字和名字_5G,让家里固定位置的设备(电视、台式机、NAS)连 5G,移动设备连 2.4G。虽然现在很多路由器支持同名双频自动切换,但实际切换时机往往不如手动分配可控。
信道方面,2.4G 只用 1、6、11 这三个互不重叠的信道,选哪个取决于你周围哪个最空,手机装个无线分析类应用扫一圈就知道。5G 的信道多,一般选自动即可。频宽上,2.4G 设 20MHz 比 40MHz 更稳,5G 可以放开到 80MHz。
加密按第 2.2 节选 WPA2-PSK + AES,密码长度十二位以上,包含大小写和数字。别用"12345678"或者电话号码,这类密码在字典里是排最前面的。
4.3 第三步:管理入口的加固
这一步只有三分钟,但价值很高。
- 把路由器后台的登录密码改成独立口令,不要和 Wi-Fi 密码相同。
- 找到"远程管理""Web 管理""从 WAN 侧访问"这类选项,关闭。
- 如果有"允许管理的 IP 范围",限制为内网网段。
- 开启登录失败锁定(部分固件有),或者至少把默认的登录超时时间调短。
顺手再看一眼有没有"云管理"或者"远程 App 管理"的开关。这个功能本身是为了方便,但如果你不用,关掉就是纯粹的收益。
4.4 第四步:功能开关的取舍
| 功能 | 默认状态 | 我的建议 | 原因 |
|---|---|---|---|
| UPnP | 常开 | 关闭,按需临时开 | 防止内网设备自行开放端口 |
| 端口转发 | 空 | 只加必要项,用完删 | 每一条都是一扇门 |
| DMZ | 关 | 保持关闭 | 等于全端口暴露 |
| IPv6 | 视运营商而定 | 可开,但防火墙必须开 | 无 NAT 保护,防火墙是唯一屏障 |
| 家长控制 | 关 | 按需 | 顺便可以限制陌生设备 |
4.5 第五步:固件与自动更新
配置完之后,去后台看一下固件版本,能更新就更新。很多路由器的安全修复都藏在固件更新里,而这些修复不会有任何提示。如果有"自动更新"选项,建议开启,并设置在凌晨执行,避免白天重启断网。更新前记得先把当前配置导出备份一份,万一新固件有问题可以回退。
5. 连不上网的时候,按这个顺序往下查
配置过程中出问题是正常的,关键是用结构化的顺序排查,而不是东改一下西改一下。下面这条链路是我自己用了很多年的顺序,从物理层一路往上。
5.1 先看灯,别急着进后台
光猫上的指示灯是信息量最大的地方,读懂它能省掉一半时间。
| 指示灯 | 正常状态 | 异常状态与含义 |
|---|---|---|
| 电源 | 常亮 | 不亮检查电源适配器和插座 |
| PON | 常亮 | 闪烁表示正在注册,灭表示光路未通 |
| LOS | 灭 | 红灯常亮或闪烁表示收不到光信号,通常需要报修 |
| 上网 / Internet | 常亮 | 熄灭表示拨号未成功,可能是账号或认证问题 |
| LAN | 对应口亮 | 不亮检查网线是否插到底、换一根试试 |
如果 LOS 红灯亮着,后面所有步骤都不用做了,直接报修。这一步能过滤掉相当一部分无效折腾。
5.2 用命令定位断在哪一跳
灯都正常但还是上不了网,这时候用命令行逐跳测,比反复重启有效得多。Windows 和 Linux 的命令略有差异,下面以常见的写法为例。
# 1. 先确认本机拿到了什么地址、网关是谁 # Windows: ipconfig /all # Linux/macOS: ip addr show 或 ifconfig # 2. 测本机到路由器的连通性(把网关地址换成你自己的) ping -c 4 192.168.10.1 # 3. 测到公网的连通性(用公共 DNS 地址,绕开域名解析) ping -c 4 223.5.5.5 # 4. 测域名解析是否正常 nslookup www.example.com # 5. 看数据包在哪一跳开始丢 traceroute 223.5.5.5 # Windows 下是 tracert 223.5.5.5判读逻辑很清晰:第 2 步不通,问题在局域网内,看网线、IP 冲突、DHCP;第 2 步通、第 3 步不通,问题在路由器到光猫这一跳,看 WAN 口设置和光猫状态;第 3 步通、第 4 步不通,纯粹是 DNS 问题,改 DNS 就行。按这个逻辑走,几乎不会误判。
5.3 三个高频症状的对应处理
症状一:Wi-Fi 显示已连接,但打不开网页。先确认是不是"认证页面"没弹出来——部分公共网络需要先认证,家庭网络一般不会。如果确认是家庭网络,大概率是本机拿到的地址不对(169.254 开头的地址说明 DHCP 没拿到),或者是 DNS 配置错了。手动设一个公共 DNS 试一次,能通就是 DNS 问题。
症状二:网速慢,但延迟正常。这种通常是无线侧的问题,不是宽带问题。检查有没有别的设备在跑大流量下载,检查信道是否和邻居撞了,检查路由器是不是被塞在弱电箱或者电视柜后面。有线直连测一次速度做对比,如果网速正常,问题就在无线覆盖上,考虑换个位置或者加一个节点。
症状三:只有某几台设备上不了网。看看这几台设备是不是手动设过静态 IP(容易和其他设备冲突),是不是被 MAC 过滤挡住了,是不是只支持 2.4G 而路由器关了 2.4G。还有一个隐蔽的原因是这几台设备优先走 IPv6,而 IPv6 的出口有问题,表现为"能连上但没网",这时候临时关掉设备的 IPv6 或者修复路由器侧的 IPv6 配置都能解决。
6. 装完之后,长期该保持的几个习惯
配置做完不是终点,网络这东西是需要维护的,只不过维护成本可以很低。
6.1 建一张自己的网络台账
我会把下面这些信息记在手机备忘录里,换设备、搬家、报修的时候能省掉大量时间。
- 宽带账号和密码(注意区分大小写和特殊字符)
- 光猫的管理地址、登录账号
- 路由器的管理地址、登录密码
- Wi-Fi 名称与密码(2.4G 和 5G 分别记)
- 光猫和路由器的型号、固件版本
- 每台固定设备的手动 IP(如果设了的话)
这些东西写在纸上塞在路由器盒子里也行,关键是别只存在脑子里。半年之后你一定会忘。
6.2 位置和散热比想象中重要
路由器不要塞进封闭的弱电箱、不要压在电视柜的金属背板后面、不要和光猫叠在一起。两台设备的发热叠加之后,夏天容易出现过热降频,表现就是"晚上八点以后网速变慢"。如果弱电箱是必须的,至少把门换成非金属材质,或者在门上开散热孔。路由器天线尽量竖起来,放在家里相对中心、离地一米以上的位置。
6.3 每季度花十分钟复查这几件事
- 固件有没有新版本
- 有没有出现陌生的连接设备(后台的设备列表里能看到)
- 端口转发规则里有没有已经不用了的条目
- 光猫和路由器表面温度是否正常、有没有异常噪音
- Wi-Fi 密码有没有必要轮换一次
这十分钟的投入,比出问题之后花两小时排查划算得多。我自己就遇到过一次,后台设备列表里多了一台不认识的终端,查下来是之前来访的亲友手机记住了密码自动连接,顺手清掉并开了访客网络,之后再没出现过类似情况。
关于光猫和路由器的设置,我个人最实在的一条体会是:别追求一次配到完美,先把管理口令、无线加密、UPnP 和 IPv6 防火墙这四项定下来,家里的安全基线就已经超过绝大多数人了。剩下的桥接、网段规划、端口映射,等真正有需求的时候再回头动,那时候你对自己家网络的链路已经心里有数,改起来也不会慌。