这两周威联通玩家社区里的帖子内容,出现了一个很少见的一致。
9 月 2 日,知乎上有教程手把手讲怎么用 Zabbix 7.4 监控威联通 NAS;9 月 4 日,另一篇《谁在干坏事偷偷联网?》介绍了一款给 NAS 检查网络连接的工具。8 月 29 日,有人在小某书把 7×24 小时开机的威联通做成了个人数据统计中心。 9 月 11 日,微博教程号开始推“青龙面板平替”的呆呆面板部署。 再往前翻几天,威联通官方 B 站号也发过 Docker 容器批量更新管理器的上手视频。小红书新浪微博哔哩哔哩
清一色,没有一个是“新玩具部署”,全是“把机器看住”。这不是巧合,是威联通用户在今年秋天集体交出来的一份体检单。
为什么是九月:三件事撞出同一个缺口
把这两三个月玩家群里闹过的事摆在一起看,会发现它们病根指向同一个东西——没人知道自己那台 NAS 每天在干什么。
第一件,公网 IP 清洗潮。一批用户遭遇运营商回收公网 IP、封停、甚至要求签保证书,导火索往往是上行流量异常。而流量从哪儿来的?有玩家排查到最后,“内鬼”是一个两年前就自认为卸载干净了的下载套件残留。
第二件,“Sorry”勒索病毒预警。威联通是勒索家族的传统高价值目标,预警之后大家疯狂关端口、改默认、开两步验证——但关完之后呢?机器安静不代表没有东西在尝试敲门,你用什么知道它敲过?
第三件,涨价。16T 机械盘从一千八涨到五千上下,32G DDR5 也贵得离谱——威联通官方开学季活动视频的评论区,就有玩家替观望的人算了笔账:“产品好没毛病,就是现在 32g ddr5 价格……18t 硬盘价格……哎。”
三件事拼起来是一个尴尬的事实:很多人那台 7×24 跑了三五年的威联通,既没有防弹衣,也没有黑匣子。有人在官方演示视频下面说得直白:“担心 qnapcloud 服务不安全,一直不敢开”。 不敢开、看不懂、不知道从哪查,最后干脆不管,是大多数人的真实状态。于是这个九月,工具供给端集中爆发了。哔哩哔哩

三层“看住它”:内置、盘库、体系,对号入座
社区里这几篇实操看下来,威联通的监控方案其实已经自然分成了三层。不同状态的人,需要的深度完全不同。
第一层:内置项,一分钟都别省。
QTS 自带的资源监控、硬盘 S.M.A.R.T. 定时检测、通知邮件、QuFirewall 封锁失败登录、Malware Remover——这些不用装任何东西。但内置项的定位要说清楚:它是“告警”,不是“看见”。SMART 只会在盘真的快不行了才通知你;资源监控你能打开,但后台那些常驻连接是谁发起的,它给不了直观答案——那篇 TapMap 文章的原话很准:以威联通 NAS 为例,单看自带的资源监控,其实很难直观判断。知乎
内置项里最少要做的三件事:确认 SMART 测试计划开着、把通知邮件发到真实常用的邮箱、确认防火墙类基础防护没有全关。这层是底线,不是方案。
第二层:TapMap,适合只有一台机器、但心里没底的人。
这个叫 TapMap 的开源项目(olalie/tapmap),思路特别对威联通玩家的胃口:它可以读取 Linux 主机当前的网络连接,把远程 IP、国家、运营商、应用程序等信息画到一张世界地图上。它还能看本机开放端口、局域网服务、一段时间内出现过的网络活动。在 Container Station 里用 Docker Compose 部署,浏览器开 NAS_IP:8050 就能看;地理位置库先用最省事的 DB-IP Lite,想要更准再换 MaxMind GeoLite2。

它最实用的用法不是天天盯,而是“盘库日”:找个晚上打开地图,把每个连接标记、每个端口点开,问自己一句“这是不是我”。Docker 镜像源在拉东西、影音 App 在校验授权、备份软件在心跳——这些后台行为,大多数用户根本说不出自己机器上有没有。第一次开这张地图的人,普遍反应是“原来它还背着我会这个”。

但它的边界必须讲明白,作者自己也写了:TapMap 是可视化工具,不是防火墙、不是 IDS。它能让你看见陌生连接,不会帮你断掉。看见之后做不做决定、怎么做,还是你自己的事。
第三层:Zabbix,给“机器不止一台”的人,但坑比想象中深。
真想建体系的人,那篇 Zabbix 7.4 实操把威联通的真实门槛说透了:SNMP 对接这条路上,系统自带 Linux SNMP 模板大量监控项识别异常,网上也没有成熟可用的威联通专用 SNMP 模板。 所以作者最后绕开 SNMP,改走 Container Station 跑 zabbix-agent2 主动模式:agent 主动往服务器推数据,NAS 侧连监听端口都不用开。代价是要临时开 SSH、以 root 命令行部署容器、把系统路径挂载进容器,并且要改模板宏的正则(比如只保留业务共享目录、过滤掉威联通内置闪存小分区),不然监控面板会被一堆没用的系统挂载点刷屏。乐维社区
作者还在部署步骤里专门用警告标注了一句——“调试完成之后,记得关闭 SSH 服务,降低安全风险”。这一条同样送给所有图省事常开 SSH 的玩家。
值不值?只有一台威联通的,Zabbix 服务端还得另找机器跑,纯属大炮打蚊子——有一台 N100 小主机或退役笔记本,才考虑得起“全家设备进监控”。反过来,家里 NAS 加软路由加小主机好几台常开设备的,这套主动模式是目前社区验证过能跑通的路线:负载、CPU、内存、Swap、各共享卷使用率都能采上来。
这一层还有个顺手的小收获:8 月有玩家排查电脑备份客户端的“无法初始化清单”报错,一路查到的是——提示“您的电脑防火墙可能阻止 TCP 端口 11172 和 11173”。 平时有没有“端口、进程一眼看穿”的能力,出故障时就是“十分钟定位”和“两小时盲猜”的区别。知乎

几个反直觉判断,装之前先想清楚
“不敢开远程服务”不是不监控的理由,反而是。越怕失控越该把家底盘清楚:看清楚哪些连接在动、端口开在哪,比一刀切全关掉更有底气。真正的红线只有那条通用的——SSH 调试完就关,别为了省事常驻敞开。
监控不是安全感消费。装完工具截图发完帖、从此不再打开,等于白装。这类工具的价值全在频率:至少每月一次盘库,告警通知一响,先看日志再动机器。
别指望监控替你备份。看机器是发现问题,RAID 不是备份,监控也不是。真正出事那天能救你的,只有 3-2-1 里那份离线副本——硬盘涨价时代,这份副本的钱不能省。
十分钟最小动作 + 接下来盯什么
今天回去就能做完的版本:打开 QTS 的资源监控,确认 SMART 计划开启、通知邮箱可用,用五分钟;想要多一层底气的,Container Station 里花十分钟按 Compose 起一个 TapMap,今晚盘一次库。两条都做完,你就已经超过评论区里大多数“一直没敢开、也从来没看过”的机器了。
继续观察三个信号。第一,玩家催了好几天的 QTS 6.0 正式版落地后,通知和监控入口有没有变化——评论区已经从“啥时候有 6.0”变成了“6.0 固件推送一下呀,或者拉一个内测群”。 第二,运营商对上行流量的口径会不会进一步收紧;第三,QTS 6.1 Beta 那批先行者会不会顺手把新系统的监控行为实测出来。哔哩哔哩
这台陪你熬过涨价潮、勒索预警和 IP 清洗的机器,值得你花十分钟认识一下它每天在干什么。第一次盘库看到“惊喜”的人,欢迎来评论区交流——晒地图截图的时候,记得遮掉公网 IP。