随时随地访问家里那块硬盘听起来很香,但公网上的 NAS 是家庭网络里最值钱的目标:它集中存着你所有的照片、文档和备份。这篇文章不谈功能,只谈把门开到公网上的五种方式各自把什么递了出去。
先把五种方案的暴露面说清
| 方案 | 谁在中间 | 真实风险 | 适合谁 |
|---|---|---|---|
| 厂商内网穿透(官方中继服务) | 厂商服务器中转 | 面不在你家里,但账号被撞库和厂商侧漏洞会直接挨到 | 只用官方应用、不想折腾的人 |
| DDNS 加端口映射 | 服务直接暴露在公网端口上 | 端口扫描是 24 小时在做的,弱口令几小时内就会被拿到 | 不建议,尤其不要默认端口 |
| 路由器 UPnP 自动开洞 | 应用自己请求映射 | 你根本不知道开了哪些端口,删了应用洞还在 | 关掉 |
| 自建 VPN 再回家 | 只有 VPN 一个入口 | 面最小;代价是每次访问都要先连 VPN | 推荐给大多数家庭 |
| 反向代理加证书加强认证 | 自己的域名 | 配置错一个 header 就是把面板递出去 | 有经验、愿意看日志的人 |
一句话总结:暴露面越小越好。端口映射是把整条走廊开着,VPN 是只留一扇需要口令的门。
开公网之前先问自己要干什么
| 你到底要做什么 | 值不值得开公网 | 更好的做法 |
|---|---|---|
| 自己出门看照片、取文件 | 不值得 | 配一个 VPN,十分钟搞定,面只留一个 |
| 给不在家的父母看家庭相册 | 可以 | 用只读共享链接,不给他们账号,设过期时间 |
| 远程看家用监控 | 最不建议 | 摄像头是重灾区,用厂商云或者本地录像机 |
| 对外分享作品、建站 | 不要拿 NAS 当服务器 | 用现成托管服务,家里这台机器不该上网服务陌生流量 |
确认你真的有公网可用
很多人折腾半天端口映射发现无效,原因是光猫拨号后拿到的是运营商内网地址而不是公网。先看一眼:
# 在 NAS 的 SSH 里看哪些端口正在监听,重点看 0.0.0.0 开头那几行
ss -tulpn
# 路由器侧:确认 WAN 口是不是公网地址
# 如果 WAN 口地址是 100.64 或 10 开头、172.16 到 172.31 开头,说明根本没有公网,端口映射也白做
没有公网也不意味着不能远程,只是路径不同:厂商中继能走,自建 VPN 可以拿一台带公网的小云主机做中转。不要为了“拿到公网”去改 NAT 类型而把路由器的隔离选项关掉,那一步很多家庭宽带根本不允许。
真决定开了:六条底线
| 底线 | 具体动作 |
|---|---|
| 默认账号不用 | 把内置管理员账户改名并禁用,新建一个日常用的低权限账号 |
| 两步验证必开 | 管理员账户开 TOTP,不要只靠密码 |
| 只留 HTTPS | 关掉 HTTP 入口,证书用厂商免费证书或自己签发的有效证书 |
| 共享链接收口 | 默认过期时间、不允许匿名上传、不用密码等于空 |
| 固件自动更新 | 开安全更新自动安装,厂商历史漏洞多数靠补丁 |
| 一份离线备份 | 快照不能当备份,勒索软件抹 NAS 时连快照一起抹 |
六条里最容易被忽略、但真正救命的是最后一条。快照和备份不是一回事:同一个存储池上的快照只能防误删,防不了整盘被加密。至少一份介质要拔得下来,或者放在另一家厂商那边。
已经开着公网,怎么查有没有事
三件事按顺序做:看一下登录记录里有没有陌生地区、陌生用户名反复失败;把监听端口列表和路由器映射表对一遍,删掉不认识的那几行;检查有没有分享链接还是匿名有效、还没过期的。看完把密码改一次、两步验证补上,基本能收住大多数隐患。
最后一句
公网访问本身不是错,把家庭 NAS 当成一个没有管理员值守的公网服务器才是。先把需求问清楚,再把面收窄,最后保证有一份拔得下来的备份,这三步做完再谈远程访问。