NAS外网安全访问!公网IP、端口转发、域名解析、反向代理、https访问全流程记录!

2024-02-17 14:24:29 129点赞 1293收藏 90评论

大家好,我是羊刀仙儿!

年前新购了一台威联通TS-464C2,原本打算趁着过年在家给爹妈在家里搭建一套家庭影音库,无奈时间紧凑,只能在走之前仓促先把外网访问搞定,方便后续其它项目部署。

NAS外网安全访问!公网IP、端口转发、域名解析、反向代理、https访问全流程记录!

目前我个人认为TS-464C2是威联通性价比最高的消费级机型,比464C也就贵了小几百

TS-464C2相较于TS-464C有以下优势:1.从板载内存升级为双通道可扩内存,再无内存焦虑;2.全覆盖SSD散热片,不用单独买散热甲;3.每个硬盘槽都新增了硬盘锁,家里小孩子比较多的朋友可能对这东西的作用深有体会。丢几张图

NAS外网安全访问!公网IP、端口转发、域名解析、反向代理、https访问全流程记录!NAS外网安全访问!公网IP、端口转发、域名解析、反向代理、https访问全流程记录!NAS外网安全访问!公网IP、端口转发、域名解析、反向代理、https访问全流程记录!

配件一览

NAS外网安全访问!公网IP、端口转发、域名解析、反向代理、https访问全流程记录!NAS外网安全访问!公网IP、端口转发、域名解析、反向代理、https访问全流程记录!

可能有朋友会说,既然给爹妈搭建影音库,那极空间岂不是更好更易用?

确实有考虑过,也被一些群友种草,但长时间观察下来,我觉得极空间也就仅仅适合娱乐;频频出现的死亡漏洞先不提,别家品牌包括同样是后起新秀的绿联在内,ssh root权限起码都开放,但到极空间这边却封掉,NAS不应该做成闭环产品/生态,感觉极空间会走上不同的道路,不太想去赌。

再考虑到系统功能完善程度,企业级技术背书,老牌群晖和威联通即便在企业场景下都能轻松保障数据安全,家用场景那更不用说,各种功能都应有尽有;并且我个人从Dmini用到564,对威联通也基本熟悉个大概,最终做出了上面的选择NAS外网安全访问!公网IP、端口转发、域名解析、反向代理、https访问全流程记录!

好啦,唠了不少,咱们进入正题NAS外网安全访问!公网IP、端口转发、域名解析、反向代理、https访问全流程记录!

那么该如何简单实现外网访问家中的NAS设备?首先需要开通公网IP;将光猫设置为桥接,通过主路由进行拨号;在主路由中将NAS的端口映射好即可

公网IP

俩老大家里宽带的公网IP获取有些出乎意料~跟师傅说需要装远程摄像头,没想到师傅当即把光猫超级密码发给我爹,隔天上门帮忙把光猫改了桥接,并且嘱咐说不要搞乱七八糟的上传类业务就行NAS外网安全访问!公网IP、端口转发、域名解析、反向代理、https访问全流程记录!

回家后用笔记本查询的IP和主路由的WAN IP一致,公网无疑~

NAS外网安全访问!公网IP、端口转发、域名解析、反向代理、https访问全流程记录!

本文以华硕路由器演示,我的这款刷成梅林改,路由器的拨号位置如下图所示,有同款的朋友其它选项可以参照我这里的或保持默认。

NAS外网安全访问!公网IP、端口转发、域名解析、反向代理、https访问全流程记录!

一般联通和电信都能免费申请到,如果不行的话,可以试试公网ipv6,如果这还是不行,那就只能使用内网穿透软件或使用myqnapcloudlink服务(smarturl),绿联、群晖、极空间等也有类似功能。

端口转发

很简单,如下图所示,点击【添加配置文件】

NAS外网安全访问!公网IP、端口转发、域名解析、反向代理、https访问全流程记录!

需要填写的东西也不多,请看下图,本机IP地址选择要转发的设备即可

NAS外网安全访问!公网IP、端口转发、域名解析、反向代理、https访问全流程记录!

如下图所示,端口已经映射好

NAS外网安全访问!公网IP、端口转发、域名解析、反向代理、https访问全流程记录!

此时就可以在web输入 公网IP:5000 就可访问到NAS,但是网址前飘着一个大大的“不安全”,那必然不行啊。当然这也不是咱们的最终目的,只是先做下演示

NAS外网安全访问!公网IP、端口转发、域名解析、反向代理、https访问全流程记录!

这里提一下,虽然威联通myqnapcloud配置DDNS后,用qnap域名+端口号,再申请个免费的SSL证书也能实现https访问,但从国内目前的情况看,不建议过度依赖和使用威联通提供的域名

NAS外网安全访问!公网IP、端口转发、域名解析、反向代理、https访问全流程记录!NAS外网安全访问!公网IP、端口转发、域名解析、反向代理、https访问全流程记录!

域名相关

目前国内主流的域名注册购买平台是阿里云和腾讯云,新用户第一年一块钱可以注册一个,不过实名认证是必须的;如果大伙有办法,可以搜索Namesilo,它是国外最大的 ICANN 认证域名提供商之一,以物美价廉的优势积累了不错的口碑;费用方面,其域名注册费用相较国内来说便宜不少~

购买完域名后,首先要做的是解析工作,如下图,对应IP填写咱们的公网IP

NAS外网安全访问!公网IP、端口转发、域名解析、反向代理、https访问全流程记录!

这里解释一下“@”代表主域名,“*”代表二级域名,例如注册域名为 abcd.com,我们给NAS配置的二级域名可以为 nas.abcd.com,“*”就代表所有的前缀,*.abcd.com

还需要准备AccessKey,阿里云的位置很好寻找,腾讯云的话可以在搜索栏搜索一下,切记生成后立刻保存好ID和密码

NAS外网安全访问!公网IP、端口转发、域名解析、反向代理、https访问全流程记录!

 点击【新建密钥】

NAS外网安全访问!公网IP、端口转发、域名解析、反向代理、https访问全流程记录!

建议下载CSV文件保存好

NAS外网安全访问!公网IP、端口转发、域名解析、反向代理、https访问全流程记录!NAS外网安全访问!公网IP、端口转发、域名解析、反向代理、https访问全流程记录!

我用的是腾讯云注册的 .love 域名。接下来步骤也都非常简单,咱们先部署Lucky

部署Lucky

简单介绍

NAS外网安全访问!公网IP、端口转发、域名解析、反向代理、https访问全流程记录!

先在文件管理器中创建一个主机挂载目录,这样就算删除容器后配置也不会丢失

NAS外网安全访问!公网IP、端口转发、域名解析、反向代理、https访问全流程记录!

接着咱们打开Container Station,创建应用,代码如下

version: '3' services: lucky: image: gdy666/lucky:latest container_name: lucky ports: - "16601:16601" # 冒号左侧可改 volumes: - /share/CACHEDEV2_DATA/Container/lucky:/goodluck # 冒号左侧可改为自设目录 restart: always network_mode: host

这个端口我就不做修改保持默认,反正以后不会冲突,如下图所示

NAS外网安全访问!公网IP、端口转发、域名解析、反向代理、https访问全流程记录!

也可ssh工具进入后台,直接输入Docker run命令安装,标红的可进行修改,参照上面docker compose

-p 16601:16601

-v /root/luckyconf:/goodluck

#挂载主机目录, 删除容器后配置不会丢失。可替换 /root/luckyconf 为主机目录, 配置文件为lucky.conf docker run -d --name lucky --restart=always --net=host -p 16601:16601 -v /root/luckyconf:/goodluck gdy666/lucky

运行成功后,我们便可在web端输入 NAS_IP:16601进行访问,默认账户密码:666/666

NAS外网安全访问!公网IP、端口转发、域名解析、反向代理、https访问全流程记录!

建议咱们先去设置中修改一下账户密码

NAS外网安全访问!公网IP、端口转发、域名解析、反向代理、https访问全流程记录!

一切顺利,下面我们开始进行动态域名解析

DDNS(动态域名解析)

左侧菜单,点击【动态域名】,继续点击【添加任务】

NAS外网安全访问!公网IP、端口转发、域名解析、反向代理、https访问全流程记录!

任务名称随意,选择对应域名服务商,填写上文域名相关中提到生成的Token,选择家里公网类型,域名列表填写示例 “输入abcd.com 按下回车 继续输入 *.abcd.com,保证一行一条域名。填写完毕后如下图所示,点击右下角的【添加任务】

NAS外网安全访问!公网IP、端口转发、域名解析、反向代理、https访问全流程记录!

像这样便是成功了

NAS外网安全访问!公网IP、端口转发、域名解析、反向代理、https访问全流程记录!

SSL证书

左侧菜单,点击【安全管理】后,选择右上的【添加证书】

NAS外网安全访问!公网IP、端口转发、域名解析、反向代理、https访问全流程记录!

让我们来看看该如何设置:

  • 初始的界面可能会不一样,证书的添加方式选择【ACEM】即可

  • 域名颁发机构为Let's Encrypt,SSL证书有效期三个月,但是Lucky支持自动续签,我们无需理会

  • 验证方式还有密钥以及域名列表同上文,填写方式相同

  • 更多设置勾选“DNS查询强制IPv4”和“DNS查询仅使用TCP通道

其它内容无需做额外改动,最终如下图所示,点击右下角【添加】

NAS外网安全访问!公网IP、端口转发、域名解析、反向代理、https访问全流程记录!

证书不会立刻申请下来,我们得等个十几秒或一分钟左右,界面会自动更新显示

NAS外网安全访问!公网IP、端口转发、域名解析、反向代理、https访问全流程记录!

申请日志

NAS外网安全访问!公网IP、端口转发、域名解析、反向代理、https访问全流程记录!

接下来就是最后一步,反向代理!

反向代理

左侧菜单,点击【Web服务】,再选择顶部的【添加Web服务规则】,弹出下图窗口

NAS外网安全访问!公网IP、端口转发、域名解析、反向代理、https访问全流程记录!
  • 规则名称随便填

  • 监听类型根据宽带情况选择,我这是IPv4

  • 监听端口填个可用端口,国内443基本是关闭状态,否则就能纯域名访问设备,我改成了8881

  • 我们要实现https访问,TLS是必须的,必须开启!

接下来要做的是点击上图中的【添加Web服务子规则】

如下图所示,会出新的子规则窗口

NAS外网安全访问!公网IP、端口转发、域名解析、反向代理、https访问全流程记录!
  • 名称依旧随意

  • 服务类型默认为反向代理,无需修改

  • 前端域名/地址:填写一个好记忆的二级域名,我用来访问NSA,就可以填写成 nas.abcd.com;若是webdav,就可以填写 webdav.abcd.com;甚至lucky本身也做个反代,就可以填写 lucky.abcd.com

  • 后端地址即为NAS局域网地址 标准填写示例:http://192.168.66.66:5000

  • BasicAuth认证就是通过域名访问进入服务前再加一道锁,保护服务安全,有需要的服务可以开启

检查一遍,没问题就点击右下角【添加】

还差最后一步,回到我们的路由器后台将监听端口转发一下,本地IP地址依旧为我们的NAS地址,上文监听端口我设置成了8881,直接把它转发出来!

NAS外网安全访问!公网IP、端口转发、域名解析、反向代理、https访问全流程记录!

最终展示

浏览器输入 nas.xxx.love:8881,访问我的NAS,可以看到小🔒出现,目的达成

NAS外网安全访问!公网IP、端口转发、域名解析、反向代理、https访问全流程记录!

NAS的访问搞完,Lucky本身也顺路做下反代,只需要在原来的规则下添加第二个子规则即可,监听端口不用动

NAS外网安全访问!公网IP、端口转发、域名解析、反向代理、https访问全流程记录!

二级域名设置为 lucky.xxx.love

NAS外网安全访问!公网IP、端口转发、域名解析、反向代理、https访问全流程记录!

最后点击右下加【修改】,因为是同一个监听端口,也不需要再次转发,直接输入域名+端口就可成功访问

NAS外网安全访问!公网IP、端口转发、域名解析、反向代理、https访问全流程记录!

设置完后,演示给家里领导看,结果发现移动端输入域名:端口,默认还是http访问,必须手动加上https://,这就很麻烦,解决方法如下:

回到Lucky,左菜单点击【Web服务】,添加一条全新的规则

NAS外网安全访问!公网IP、端口转发、域名解析、反向代理、https访问全流程记录!NAS外网安全访问!公网IP、端口转发、域名解析、反向代理、https访问全流程记录!
  • 规则名称自定

  • 操作模式选择“定制模式”

  • 监听类型按照公网类型选择

  • 监听端口跟上面设置的监听端口相同,我这里为8881

  • TLS千万不要开启,因为要让http自动重新定向到https

点击上图的【默认子规则】

NAS外网安全访问!公网IP、端口转发、域名解析、反向代理、https访问全流程记录!
  • 服务类型选择“重定向”

  • 默认目标地址填写 https://{host}:{port}

最后点击右下角的【修改】即可~

最后

在分享Nginx Proxy Manager之后,陆续有不少小伙伴推荐“神器Lucky ”,尝试之后颇感震撼:集成很多常用功能,对于新用户来说也非常友好,原本要部署多个容器才能实现的功能,Lucky自己就能搞定。现在还支持网络存储模块,可以把阿里云盘等服务挂载到Lucky内部的WebDAV、FTP、FileBrowser和Web服务模块,点我查看。有这方面需求的小伙伴可以行动部署起来~

本篇到这儿就结束啦,欢迎大伙评论区留言交流讨论;最近抽空再把家庭影音折腾折腾,记录一下,后续我也会定期分享NAS使用经验以及好用、好玩的Docker项目,喜欢的朋友记得点赞、收藏、关注NAS外网安全访问!公网IP、端口转发、域名解析、反向代理、https访问全流程记录!咱们下期再见!

展开 收起
90评论

  • 精彩
  • 最新
  • 我发现没人像我一样。我都是用威联通自带的dnns,现在5.0版本后,中间出现过修改域名的事件,但目前我都是用全球的地区,然后使用com威联通自带的域名了。大家可以用威联通自带的免费证书了,威联通设置也有反向代理了,系统原有的其实也够用了,就是有些设置很傻

    校验提示文案

    提交
    我跟你一样,我发现威联通自己的ddns挺好使还有免费证书,自动续期
    就是的换成注册为国际账户

    校验提示文案

    提交
    威联通我是拿来备用的,也都设置了。自有域名可以玩的更嗨些

    校验提示文案

    提交
    还有2条回复
    收起所有回复
  • 其实就是用了个 https 证书加上反代,最终还是把 NAS 直接放在公网上能直接访问,这跟把 5001 改个端口放互联网上没有啥区别,安全性依旧是最低的,https 本质是为了传输数据加密,而不是防止黑客攻击,我的做法是 NAS 上装容器,运行 wg 然后路由器开端口映射,通过密钥验证连接者身份和加密传输数据,保证速度又保证安全

    校验提示文案

    提交
    大佬,求教程

    校验提示文案

    提交
    收起所有回复
  • 新建应用的代码不对,修改了自己的目录,报错Failed to create application "lucky". Error message: failed to pull image gdy666/lucky:latest[Error re

    校验提示文案

    提交
  • 不好用,没有系统的介绍,没有指导说明书,不适合大多数人。

    校验提示文案

    提交
    作者做了一个说明书,真不好用也不会那么多人推 [傻笑]

    校验提示文案

    提交
    收起所有回复
  • IPv4公网IP太难得了,一般只给v6

    校验提示文案

    提交
    是啊,好几个广东的朋友升级宽带之后不声不响被收回,投诉也没用,折腾到最后只给了个ipv6

    校验提示文案

    提交
    江苏 电信升级还有 v4

    校验提示文案

    提交
    收起所有回复
  • 我现在就想找个DDNS有什么好办法吗

    校验提示文案

    提交
    ddns-go

    校验提示文案

    提交
    一个软件吗……

    校验提示文案

    提交
    还有8条回复
    收起所有回复
  • 看过你蛮多篇,哪一篇更系统一些?推荐一下。之前实现了外网访问,后来外网登不了

    校验提示文案

    提交
    lucky不介意开源完全可以用,所有操作基本都在里面完成,最后在主路由转发一下监听端口就行。威联通自带的反向代理这个版本固件有毛病,要等下个版本才能修复

    校验提示文案

    提交
    收起所有回复
  • 研究了一下,很有兴趣,想入

    校验提示文案

    提交
    血赚不亏 [龇牙]

    校验提示文案

    提交
    收起所有回复
  • 你山东联通竟然能DDNS 能外部访问?我这同样山东联通,阿里注册备案的域名只做了华硕梅林和黑群的访问,被签保证书了 [哭泣] 。另外pppeo的设置里dns选择223和114的吧,不然联通自家的不给解析

    校验提示文案

    提交
    小地方可能管的比较松😂除去嘱咐别玩上传业务没别的了

    校验提示文案

    提交
    试试no ip,免费的域名和ddns服务

    校验提示文案

    提交
    还有1条回复
    收起所有回复
  • 我就3322搞了一个DDNS,修改nas管理员账户用户名,设置长度15位以上的复杂密码,平时用只读权限的账户访问nas。

    校验提示文案

    提交
    一个域名访问所有服务还是蛮舒服的,就是443端口不能用,不够优雅 [傻笑]

    校验提示文案

    提交
    收起所有回复
  • 好像有点乱,我自己折腾半天了。还是没成功,准备某宝直接找人弄了

    校验提示文案

    提交
    确认公网,docker部署lucky,ddns动态域名解析,配置ssl证书,设置反向代理,转发监听端口

    校验提示文案

    提交
    之前说的域名又是什么回事?不需要吗?

    校验提示文案

    提交
    还有1条回复
    收起所有回复
  • 人生这么长,总要用力拼搏一次

    校验提示文案

    提交
    哈哈哈

    校验提示文案

    提交
    收起所有回复
  • 电源改成12v8A了?我的466c给的是12v7a! [喷血]

    校验提示文案

    提交
    变化不少,对比之前买564这次开箱更让人眼前一亮 [doge]

    校验提示文案

    提交
    收起所有回复
  • 看着有点晕,公网ip加梅林路由器带的二级域名不是简单点

    校验提示文案

    提交
    也可以,部署ssl证书能实现https访问就OK

    校验提示文案

    提交
    收起所有回复
  • 谢谢分享好价好物!

    校验提示文案

    提交
    [棒棒哒]

    校验提示文案

    提交
    收起所有回复
  • 端口映射公网,现在这网络环境,真的是勇。老老实实搭个vpn不好吗?

    校验提示文案

    提交
    反代了,裸奔是不可能裸奔的

    校验提示文案

    提交
    有了VPN之后,如何实现远程访问家里nas?

    校验提示文案

    提交
    还有4条回复
    收起所有回复
  • /share/CACHEDEV2_DATA 这个路径好像可以不用了

    校验提示文案

    提交
    我也不太清楚,带上应该是最稳妥的

    校验提示文案

    提交
    我最近试了下,不用这个磁盘路径了

    校验提示文案

    提交
    收起所有回复
  • 可以加下好友吗,想请教

    校验提示文案

    提交
    这咋加😂留会被删

    校验提示文案

    提交
    收起所有回复
  • 想去掉端口怎么做呢?

    校验提示文案

    提交
    nas就别想了 [喜极而泣] 服务器得备案

    校验提示文案

    提交
    收起所有回复
  • 这局域网内使用反代后的域名访问不了啊

    校验提示文案

    提交
    怎么会…那就是没成功或者网络有问题

    校验提示文案

    提交
    外网可以,不知道为啥局域网内不行 [大囧]

    校验提示文案

    提交
    收起所有回复
提示信息

取消
确认
评论举报

相关文章推荐

更多精彩文章
更多精彩文章
最新文章 热门文章
1.2K
扫一下,分享更方便,购买更轻松