今天,三件事撞在了一起
第一件:今天知乎有人发了篇新鲜教程,4块钱一年的域名,配合腾讯云DNS和Lucky,就能让飞牛NAS通过IPv6从公网访问。整套流程是先申请域名绑定到腾讯云DNS,再在Lucky里配置DDNS、申请SSL证书,最后设置反代把域名和本地服务关联起来。知乎博主连配好后的效果都贴出来了,浏览器地址栏HTTPS显示绿色,说明SSL证书已经生效。

第二件:今天飞牛四盘位万兆NAS EVO4 PRO正式开售。微博首发权益里带着远程访问相关的权益包,官方一边卖硬件,一边把"回家"的钥匙塞到你手里。
第三件:一位有公网IP的飞牛老用户打开NAS日志,发现SSH半个月就被尝试登录了9800个账号密码。知乎吓得他连夜部署fail2ban,密码错一次直接封禁一天。
三件事放在一起,就是飞牛NAS社区此刻的真实状态:回家的路越来越好走,路上的扫描器也没休息。
先花30秒复盘1月末那件事
没印象的朋友补个课:今年1月底,fnOS的未授权访问漏洞在公网被大规模利用,直接暴露的设备里,有被装挖矿程序的,有被远控的。3月有篇复盘说得很直白,很多用户中招的原因,就是为了在外网访问家里或者办公室的NAS。知乎
这件事的后遗症持续到现在。6月还有人在装机提问下留言,图稳定长久,首先就不能用飞牛,之前的漏洞门才过去多久。知乎8月25日也还有人吐槽,点名飞牛,成品都做好了,准备莽一波,就爆出史诗级漏洞,又碰上硬件涨价。知乎漏洞本身修掉了,但被透支的信任,社区还在分期偿还。
半年过去,为什么现在还要谈这个
原因有三个。
第一,新人在持续进场。EVO4 PRO今天开售,知乎上每天都有人问2026年有什么值得买的NAS。对很多新人来说,装好就要外网访问是默认选项,而他们大概率不知道1月底发生过什么。
第二,扫描是无差别的。半个月9800次尝试不是针对谁的定向攻击,公网上的扫描器7×24小时跑,端口一开,谁来都不挑。这不是"我又没机密谁会黑我"的问题,是机器扫过去、能进就进的问题。
第三,飞牛官方自己也在往这个方向补课。5月的大更新里落地了统一网关访问和IP防护。哔哩哔哩7月23日官方上线了访问码功能,给NAS入口加一道额外验证。哔哩哔哩8月2日,系统又更新到了1.2.0302。知乎
四条「回家」路线,按暴露面从小到大排
这是本文的核心。外网访问NAS说到底是四条路线,按暴露面从小到大排,对号入座。
路线一:FN Connect官方中转(暴露面最小)
系统自带的飞牛ID加FN Connect,流量走官方中转,自家路由器上一个端口都不用开。有博主实测,通过Fn Connect访问飞牛服务器仅通过5667端口,其他端口均不放行,只用它的情况下甚至可以不折腾防火墙。知乎代价是速度受中转带宽约束,而且以后会不会收费一直有争议。7月初"FnConnect要收费"的传闻吓到过一波人,后来核实是权益说明引发的误会。知乎但这事既然传过一轮,就值得长期盯着。
路线二:Tailscale这类虚拟组网(公网零暴露)
NAS和手机、电脑都装上Tailscale,组成虚拟局域网,不需要公网IP,不用开端口映射,公网视角里你的NAS相当于不存在。那篇3月的复盘给出的黄金组合,是Tailscale+强密码+定期更新系统。知乎代价是每台要访问的设备都得装客户端,给家人共享稍麻烦,传输速度也看打洞质量。
路线三:IPv6直连+DDNS+反代(折腾上限最高,也是今天的热门教程)
就是今天热帖这条线:申请一个便宜域名做好DNS解析,再用Lucky做DDNS,把域名实时指向家里的IPv6地址。有个小坑要注意,飞牛应用商店目前下架了Lucky,需要去官网下载离线安装包。知乎

然后是申请Let’s Encrypt证书,配置反向代理。关键是这个反代:只把443这一个入口开给公网,NAS的管理页、影视应用全藏在它后面,外面只看见一扇门。

这条路的坑也很明确:IPv6是全局地址,没有路由器NAT挡着,你的NAS是实实在在站在公网上的。所以有个硬前提,必须开防火墙。有教程专门强调,仅有一种情况需要开启飞牛防火墙,那就是有IPv6、做了DDNS、能通过域名直连到飞牛的情况。知乎B站上4万多播放的防火墙配置课,也早把具体步骤拆好了。哔哩哔哩
路线四:FRP等第三方内网穿透(把钥匙交给中间人)
没有公网IP,也可以借一台有公网的服务器转发。暴露面取决于你映射了几个端口,多映射一个就多一扇门。而且流量全程经过第三方服务器,文件隐私相当于托付给中间人,个人数据场景不建议首选。
开外网前,把这8件事过一遍
综合上面几篇教程和复盘,整理一份清单,开外网之前逐项打钩。
系统升到最新版。目前是1.2.0302,1月末之后的安全修复都在里面。
防火墙默认策略改拒绝。飞牛NAS的防火墙默认是关闭的,不开等于全端口裸奔。知乎入站规则给局域网网段放行全部端口,比如192.168.0.0/16,其余默认动作从允许访问改成拒绝访问。
SSH重点防护。要么改端口,要么装fail2ban,有博主的配置是密码错误一次封禁1天。知乎外网用不到SSH的话,直接关掉最省心。
密码强度拉满,有二步验证就打开。今天那篇教程的作者也提醒,Lucky默认用户名和密码都是666,登录后要第一时间改掉。知乎
远程登录开访问码。这是飞牛7月主推的功能,相当于密码之外多一道验证。
公网暴露的服务最小化。反代子规则里,前端域名指向NAS内网哪个端口,只写你真正需要外网访问的那几个,其他一概不写。

先备份再开门。开通前把核心数据完整备份一次,真出事不至于从零开始。
养成看日志的习惯。那位被试了9800次的用户,就是打开日志看了一眼才发现的。
做不到全部也没关系,退回路线一或路线二,慢一点、麻烦一点,但睡得着。
值得继续盯的信号
FN Connect的免费权益会不会变。7月的收费传闻辟过谣,但这是官方迟早要面对的商业模式问题。
EVO4 PRO首发送的远程访问权益,具体是限时还是长期、覆盖哪些服务,以官方页面口径为准。
fnOS安全更新的节奏和公告透明度。这半年补课动作不少,能不能坚持,比补了什么更重要。
最后:现阶段,纯内网用户才是赢家
1月末那波,中招的多数是开了外网访问的设备,反过来,纯内网使用、没在公网露过面的用户基本全身而退。知乎这个教训翻译成大白话:外网访问是加分项,不是默认项。需要,就选暴露面最小的路线,把上面8件事过完再开;不需要,内网也够你把飞牛的功能用完。这半年飞牛的补课值得肯定,但最后一道防线,始终在你自己手里。