最新消息: 预先成其事必先利其器

家用 NAS 远程访问:中继、自建 VPN 与端口映射怎么选

4 浏览 NAS远程访问 VPN 端口映射

家里放了 NAS 之后一定会遇到这个问题:人在外面想拿回一个文件,怎么连回家。常见的三条路在“方便”上差得不多,在“把自己交到谁手里”上差得很远。

三条路各自向外开了什么

要向外开放什么 对公网 IP 的要求 中间有没有第三方节点
厂商中继 什么都不开,由 NAS 主动连出去 不需要 有,流量过厂商服务器
自建 VPN 路由器上一个端口 最好有,没有也可以试打洞 没有
端口映射 把 NAS 的服务直接放到公网 必须有 没有

这张表里最容易忽略的是第三列。家用宽带现在很多并不带公网 IPv4:路由器里的 WAN 地址如果是一段 100.64 开头或者 10 开头的地址,那就是运营商内网,端口映射在这上面根本不成立,开了也只是看着好看。想要公网地址可以试着申请,但不保证拿得到。

三种情况下分别怎么选

只是偶尔回家拿一个文件、看看监控:用厂商中继。它不需要公网 IP、不需要动路由器,代价是流量要过厂商一转,以及你的可用性完全取决于那家服务还在不在。因此两件事必做:中继账号开两步验证,以及在 NAS 上给中继使用的账号只给它该看的目录。

要长期从外面读写、或者家里已经有好几台设备需要回去:自建 VPN。路由器里带 WireGuard 服务端的最省事,只需要向外开一个端口,并且只开那一个,其余服务都不必放到公网上。它的要求是自己得记得住密钥或者配置文件,以及路由器得定期看更新——VPN 服务端本身就是一个长期运行的入口,不能配完就不管。

拿不准要不要端口映射:默认不要。它把管理页面和共享服务直接交给公网上的扫描器,而 NAS 这类设备被拿下的常见情形就是管理端暴露在公网再加上口令强度不够。真要开,也要限定到必要端口、只开 HTTPS、改默认账号名,并且把“临时开了什么”记下来,因为最多的一类事故就是当初为了一件事开了映射,半年后完全忘了它还在。

不管选哪条都要做的两件事

一是把管理入口与数据入口分开:能不给外网访问的管理页一律不给,只让共享服务对外。很多被扫到的设备并不是数据被偷,而是管理页带着默认账号在外面。二是把“临时开启”变成一个固定动作:不管是映射、中继还是 VPN 服务端,开过一次就写在一个固定的地方,每季度看一眼能不能关掉。

三条路不是谁更高级的关系,而是谁替你保管了一部分风险:中继让厂商替你保管入口,VPN 让你自己保管密钥,端口映射则把这件事交给了路上每一个扫端口的人。家里只剩一台 NAS 的时候,选前两个的理由通常比想象的多。

与本文相关的文章