全自动「网络分析+拓扑生成」,铁威马+NetVisor构建家庭NAS安全
不管是谁,只要玩 NAS 的,一定会将网络与数据安全放在顶顶重要的位置。
家庭数据、影音数据、办公数据,当我们把海量的个人隐私数据汇总在 NAS 里之后,但凡一个不小心导致 NAS 被攻击或侵略,那么个人隐私的泄露,则会成为板上钉钉的事情。
所以很多 NAS 用户,选择将 NAS 作为纯粹的局域网存储设备,不暴露到互联网中。这样玩固然是安全的,但是多多少少失去了现代化 NAS 提供互联网服务这个很重要的属性。
作为网路存储领域的领航者,铁威马私有云在网络、数据安全上面拥有卓越的建树。其今年推出的全闪型 NAS —— F4 SSD 作为家用产品,它拥有小巧、美观的外形设计,超静音的运行环境,TOS 6 系统更是很好的帮助了对数据安全有强烈需求的用户,保障自己的无形资源。
双十一期间,我入手了铁威马 F4 SSD,并且在硬盘涨价前买了几块固态硬盘,这下不仅设备得到了提升,连设备钱都赚了回来,可以说是今年最值得的数码投入!

尤其是在外网访问渠道方面,铁威马提供了强大的官方网络转发服务,无论我们是否拥有公网 IP,无论我们身处何地,都可以通过铁威马的 TNAS.online 访问到铁威马 NAS。

在外网网络安全基础之上,局域网内的网络安全其实也很重要。尤其是当我们需要经常使用 NAS 来部署服务、部署 Docker,或者进行内网穿透时,任何异常的网络设备接入都应该引起我们的警惕。
NetVisor 作为专业网络分析工具,通过 Docker 可快速部署,以自动化能力补齐局域网安全监测短板 —— 它能生成包含互联网、局域网、容器网络及 VPN 穿透链路的可视化拓扑图,直观呈现所有设备与服务的连接关系。

一、部署 NetVisor
我们通过铁威马的 Docker Manager 来部署 NetVisor 应用。选择左侧的项目标签页,新建一个 compose 项目,配置好项目名称、路径,选择文件来源为【创建YAML】文件,然后将下方提供的 yaml 文件复制进去后验证、应用。

🔻这里基本都不需要修改,默认的web端口是60072。
x-netvisor-env: &netvisor-env
NETVISOR_LOG_LEVEL: info
NETVISOR_SERVER_PORT: 60072
NETVISOR_DAEMON_PORT: 60073
services:
daemon:
image: mayanayza/netvisor-daemon:latest
container_name: netvisor-daemon
network_mode: host
privileged: true
restart: unless-stopped
environment:
<<: *netvisor-env
NETVISOR_SERVER_TARGET: http://127.0.0.1
NETVISOR_PORT: 60073
NETVISOR_BIND_ADDRESS: 0.0.0.0
NETVISOR_NAME: netvisor-daemon
NETVISOR_HEARTBEAT_INTERVAL: 30
healthcheck:
test: ["CMD-SHELL", "curl -f http://localhost:60073/api/health || exit 1"]
interval: 5s
timeout: 3s
retries: 15
volumes:
- daemon-config:/root/.config/daemon
- /var/run/docker.sock:/var/run/docker.sock:ro
postgres:
image: postgres:17-alpine
environment:
POSTGRES_DB: netvisor
POSTGRES_USER: postgres
POSTGRES_PASSWORD: password
volumes:
- postgres_data:/var/lib/postgresql/data
healthcheck:
test: ["CMD-SHELL", "pg_isready -U postgres"]
interval: 10s
timeout: 5s
retries: 5
restart: unless-stopped
networks:
- netvisor
server:
image: mayanayza/netvisor-server:latest
ports:
- 60072:60072
environment:
<<: *netvisor-env
NETVISOR_DATABASE_URL: postgresql://postgres:password@postgres:5432/netvisor
NETVISOR_WEB_EXTERNAL_PATH: /app/static
# 172.17.0.1是Docker默认网关,如果你更改了就在下面同步修改.
NETVISOR_INTEGRATED_DAEMON_URL: http://172.17.0.1:60073
volumes:
- ./data:/data
depends_on:
postgres:
condition: service_healthy
daemon:
condition: service_healthy
restart: unless-stopped
networks:
- netvisor
volumes:
postgres_data:
daemon-config:
networks:
netvisor:
driver: bridge
ipam:
config:
- subnet: 172.31.0.0/16
gateway: 172.31.0.1
NetVisor 部署完成以后,我们通过铁威马ip:60072 打开应用,首次使用需要注册管理员账号。

二、全自动局域网拓扑图
进入系统后,可以在首页正中间刷新出一幅网络拓扑图,这里展示了 铁威马 F4 SSD 所处网络环境的大部分网络设备情况。

详细的包含有:互联网连接性、远程网络、局域网 LAN(即家庭192的地址)、容器网络。其中可以看到 容器网络 和 LAN网络 是通过 Docker 守护进程桥接的,并且映射到了 我这台铁威马的设备 IP (192.168.0.105)上。

拓扑图中的每一个节点,都是可以打开查看内容的,它内置的服务端口、协议服务都会被 NetVisor 扫描出来,无处遁形。

比如 Docker 网络节点下,可以看到宿主机 IP,以及容器子网、容器服务等等,基本囊括了局域网环境下的所有服务。

如果你使用了类似 Cloudfalre tunnel、WireGuard 等 VPN 或穿透服务,NetVisor 还会绘制对应的链路通道,确保拓扑图的正确性。

三、计划任务与网络管理
在通过拓扑图直观掌握网络整体连接关系后,我们可以进一步探索 NetVisor 内置的智能任务计划功能。它专为 NAS 所处的多层级网络环境设计,能够自动执行定时扫描,精准发现新增网络服务与异常接入设备,从源头保障网络架构的可视性与安全性。

任务默认按每 24 小时周期重复执行,完全满足日常网络巡检需求。同时支持 CRON 可视化配置,无需复杂命令输入,即可灵活设定扫描频率、执行时段等参数,适配不同场景下的网络监控节奏。

进入网络标签页,局域网内的各类终端设备、容器子网中的服务节点均实现清晰可视化呈现。系统通过差异化颜色标签标注设备与服务的属性分类,让不同网络层级的资源分布一目了然,快速定位目标对象。

子网标签页汇聚了最丰富的网络核心信息,全面统计局域网环境中的各类设备及 NUT、RSTP、NAS、DNS、API 等基础设施服务。即便面对海量网络资源,也能通过逻辑化分类实现条理清晰的展示,既保证信息完整性,又不影响检索效率。

主机标签页聚焦于局域网内搭载服务协议的设备清单,与路由器终端目录形成明确区分。它不局限于设备实体的罗列,更侧重呈现设备承载的服务能力与网络角色,帮助用户快速识别网络中的关键服务节点。

最后是服务清单标签页,这里整合了前文提到的所有网络服务,不仅完整展示服务所属网络、IP 地址、端口号等基础信息,还提供服务信度评估等关键数据,为网络运维、故障排查与安全审计提供全面支撑。

总结
正如文章开头所述,安全能力是 NAS 用户的核心诉求,铁威马 TOS 6 拥有更深层次的数据保护举措,比如快照服务、只读文件系统:HyperLock-WORM、强大的 SPC 和 ACL 策略等等;如果你对高速存储、数据安全有要求,并且喜欢购买一台小巧、安静的 NAS,那么铁威马F4 SSD 是一款不可多得的产品。
而通过本文介绍的 NetVisor 服务,铁威马私有云更能和它进行有效的化学反应,构建出一套覆盖外网访问与内网监测的全链路网络安全防护体系,让用户无需在 “安全” 与 “便捷” 之间妥协。
作者声明本文无利益相关,欢迎值友理性交流,和谐讨论~

汗汗
校验提示文案
汗汗
校验提示文案