Openwrt_Lucky反向代理教程
摘要
本教程旨在通过 Lucky 为内网(局域网)服务配置反向代理,实现内网服务的统一出口安全发布到外网(公网)。文章涵盖了从环境准备、Lucky 安装、后台访问、反向代理规则配置到 SSL 证书部署(本节内容已规划,将在后续更新中完善)的完整流程,并附带了防火墙放行等关键操作。教程同时强调了法律合规性及闭源软件的风险提示,适合具备 OpenWrt/Linux 基础、拥有公网 IP 及自有域名的用户参考。
1. 项目说明
本教程的目的是通过 Lucky 为内网(局域网)服务配置反向代理,从而实现内网服务的统一出口安全发布到外网(公网)。
2. 前置条件与注意事项
2.1 前置条件
- 一台安装 24.10.2 或更新的 Open/ImmortalWRT(推荐)的软路由,或一台 Linux 服务器作为反向代理网关。
- 已发布(配置好并且在局域网上线)的 Web 服务。
- 拥有动态或静态公网 IP(V4 或 V6 均可)。
- 一个您自己的域名(强烈推荐在 Namesilo 或 Spaceship 购买,并托管到 Cloudflare),教程详见[这篇教程稍后写😁]。
- 在 OpenWrt 或网关设备上安装 DDNS 服务(例如 DDNS-go)并完成配置,详情可见Openwrt_DDNS服务配置教程,使得你需要访问的域名(例如
test.example.com)指向你的网关设备的公网 IP。
2.2 注意事项 ⚠️
- 本教程仅供学习与合法用途。所有在中国大陆境内提供网络信息服务的行为,必须严格遵守相关法律法规。请勿利用本教程搭建任何违法违规的网站,否则由此产生的一切后果由使用者自行承担,与本教程及作者无关。本教程由人工书写,部分文字由 AI 辅助润色。
- 风险提示:Lucky 为闭源软件,无法由公众公开审核其安全性,详情请查看 Lucky 官方网站,本教程不为可能产生的风险负责。
3. 操作步骤说明
3.1 安装 Lucky
访问 Lucky GitHub 仓库,选择与系统硬件相匹配的版本进行下载。
如果是 x86 的 OpenWrt,需要下载如下所示的三个 ipk。
请注意,核心包必须下载 wanji 版本,否则会缺少反向代理功能。

三个 ipk 下载完成后,分别上传到 OpenWrt 的软件包页面。 
如果没有出现报错,就安装完成了;若出现报错,请先检查核心包的系统版本是否与路由器硬件一致(x86/arm)。
3.2 访问 Lucky 后台
在浏览器导航栏输入下方图片中地址 http://192.168.1.1:16601,初始登录密码均为 666。 
登录后,请至设置页面更改密码。如果你不理解什么是安全入口,建议按下图所示关闭此选项,但密码请务必修改为强密码。 
完成修改后可能会需要重新登录,输入你设置的管理账号和密码即可。
3.3 配置 Web 服务反向代理
如下图所示,进入 Web 服务 选项卡,选择 添加 Web 服务规则。 
弹出如下选项卡:
- 监听类型:请根据你拥有的公网 IP 类型配置,例如若无 IPv4 公网 IP,则可以只选择 v6。
- 监听端口:为你之后可以通过域名使用的端口,例如你要访问
https://test.example.com:16666,那么此处端口就应该设为16666。 - 防火墙:这里其实更推荐关闭自动配置,下方会讲解openwrt防火墙的端口放行,自动配置可能有兼容性问题
- TLS:建议启用,稍后 3.4 节会讲解 SSL 证书的配置。

默认规则可以不用管,建议保持不变,点击 添加子规则:
- 前端地址:填写你访问某个服务时希望在浏览器输入的域名,此域名应满足2.1的条件5。
- 后端地址:填写局域网内的服务 URL,必须包含服务端口号以及
http前缀。 - 自动反代重定向:一般的网页无需开启,反向代理 WebDAV 服务时可以按需开启。
- 其他设置请与图中保持一致。

最后,别忘了在 OpenWrt 的 网络 → 防火墙 → 通信规则 处,为你设置的端口(例如 16666)放行。
推荐配置如图,其他保持默认。 
至此,你已经可以在公网通过 HTTP 明文传输方式访问你通过反向代理发布的内网服务了。
3.4 配置 SSL 证书
Lucky具有完善且及其易用的ssl证书自动申请功能(ACME),且会自动将证书用于适用的反向代理域名
要完成此项配置,你的域名必须满足2.1的条件4和条件5,其中托管服务商可以使用阿里云等,请根据相应服务商,对我下方的流程进行修改
接下来,我们进入lucky后台页面,选择TLS/SSL,点击添加证书
设置下方图中参数,验证方式处,选择你自己的DNS服务商,并按照流程创建api令牌,填入token
按照下图设置选项,推荐将忽略传播检查错误设置为否,否则传播错误可能导致浪费申请次数,对初学者带来困扰。
稍等片刻,时间可能根据服务商不同,一般在10-30分钟内,ACME用于验证您域名所有权的DNS记录会在全球服务器中传播,随后ACME会自动为您的域名申请证书,出现如下图所示,即为申请成功
4. 致谢
特别感谢古大羊对 Lucky 做出的贡献。
古大羊github主页
