最新消息: 预先成其事必先利其器

家庭 NAS 要不要开放公网访问:五种方案的真实风险对比

3 浏览 NAS 公网暴露 家庭服务器

随时随地访问家里那块硬盘听起来很香,但公网上的 NAS 是家庭网络里最值钱的目标:它集中存着你所有的照片、文档和备份。这篇文章不谈功能,只谈把门开到公网上的五种方式各自把什么递了出去。

先把五种方案的暴露面说清

方案 谁在中间 真实风险 适合谁
厂商内网穿透(官方中继服务) 厂商服务器中转 面不在你家里,但账号被撞库和厂商侧漏洞会直接挨到 只用官方应用、不想折腾的人
DDNS 加端口映射 服务直接暴露在公网端口上 端口扫描是 24 小时在做的,弱口令几小时内就会被拿到 不建议,尤其不要默认端口
路由器 UPnP 自动开洞 应用自己请求映射 你根本不知道开了哪些端口,删了应用洞还在 关掉
自建 VPN 再回家 只有 VPN 一个入口 面最小;代价是每次访问都要先连 VPN 推荐给大多数家庭
反向代理加证书加强认证 自己的域名 配置错一个 header 就是把面板递出去 有经验、愿意看日志的人

一句话总结:暴露面越小越好。端口映射是把整条走廊开着,VPN 是只留一扇需要口令的门。

开公网之前先问自己要干什么

你到底要做什么 值不值得开公网 更好的做法
自己出门看照片、取文件 不值得 配一个 VPN,十分钟搞定,面只留一个
给不在家的父母看家庭相册 可以 用只读共享链接,不给他们账号,设过期时间
远程看家用监控 最不建议 摄像头是重灾区,用厂商云或者本地录像机
对外分享作品、建站 不要拿 NAS 当服务器 用现成托管服务,家里这台机器不该上网服务陌生流量

确认你真的有公网可用

很多人折腾半天端口映射发现无效,原因是光猫拨号后拿到的是运营商内网地址而不是公网。先看一眼:

# 在 NAS 的 SSH 里看哪些端口正在监听,重点看 0.0.0.0 开头那几行
ss -tulpn

# 路由器侧:确认 WAN 口是不是公网地址
# 如果 WAN 口地址是 100.64 或 10 开头、172.16 到 172.31 开头,说明根本没有公网,端口映射也白做

没有公网也不意味着不能远程,只是路径不同:厂商中继能走,自建 VPN 可以拿一台带公网的小云主机做中转。不要为了“拿到公网”去改 NAT 类型而把路由器的隔离选项关掉,那一步很多家庭宽带根本不允许。

真决定开了:六条底线

底线 具体动作
默认账号不用 把内置管理员账户改名并禁用,新建一个日常用的低权限账号
两步验证必开 管理员账户开 TOTP,不要只靠密码
只留 HTTPS 关掉 HTTP 入口,证书用厂商免费证书或自己签发的有效证书
共享链接收口 默认过期时间、不允许匿名上传、不用密码等于空
固件自动更新 开安全更新自动安装,厂商历史漏洞多数靠补丁
一份离线备份 快照不能当备份,勒索软件抹 NAS 时连快照一起抹

六条里最容易被忽略、但真正救命的是最后一条。快照和备份不是一回事:同一个存储池上的快照只能防误删,防不了整盘被加密。至少一份介质要拔得下来,或者放在另一家厂商那边。

已经开着公网,怎么查有没有事

三件事按顺序做:看一下登录记录里有没有陌生地区、陌生用户名反复失败;把监听端口列表和路由器映射表对一遍,删掉不认识的那几行;检查有没有分享链接还是匿名有效、还没过期的。看完把密码改一次、两步验证补上,基本能收住大多数隐患。

最后一句

公网访问本身不是错,把家庭 NAS 当成一个没有管理员值守的公网服务器才是。先把需求问清楚,再把面收窄,最后保证有一份拔得下来的备份,这三步做完再谈远程访问。

与本文相关的文章