从零到一:FTTR光猫下,华硕梅林路由器实现外网访问NAS折腾记
张大妈独家首发,全文4千字,建议先收藏再观看
大家好,我是爱折腾的生活自由人。去年家里升级了电信FTTR,自己又折腾了两个从设备,主设备HN8156XR-10带三个从设备,全屋Wi-Fi覆盖是爽了,但一个老问题又冒了出来——怎么从外网访问家里那台NAS?
这次折腾历时整整一周,踩了无数坑,中间几度想放弃直接用DDNSTO凑合用。但本着"既然折腾了就得折腾明白"的原则,最终还是通过 Tailscale 离线安装包的方式,成功实现了从外网安全、快速地访问内网所有设备。
今天这篇文章,我把整个过程中的所有失败经验和最终成功方案都整理出来,希望能帮到同样用FTTR+华硕梅林的朋友们。

本文适合谁?
- 家里是电信FTTR组网(HN8156XR-10或类似设备)
- 光猫直接拨号,下面挂了华硕路由器(或刷梅林的路由器)
- 想从外网(手机5G/公司网络)访问家里的NAS
- 折腾过Lucky、DDNS-GO等软件但各种报错
- 不想折腾复杂的DDNS和端口转发,希望一键安全访问内网所有设备
如果你符合以上任意两条,这篇文章就是为你写的。

我的网络拓扑(你的大概率也一样)
先上拓扑图,看完你就明白为什么这么折腾了:

关键点:
- 华硕路由器工作在AP模式(WAN口空置,仅通过LAN口连接)
- 所有设备(包括NAS、电脑、华硕自身)都在同一个局域网(192.168.1.x)
- 主光猫(HN8156XR-10)负责分配IP地址和IPv6
全文导航

第一阶段:在光猫(HN8156XR-10)上折腾DDNS——此路不通
起初我想得很简单:既然光猫拨号,那直接在光猫上配DDNS和端口转发不就完了?
尝试1:光猫自带的DDNS
登录光猫管理界面(192.168.1.1:8080),找到了DDNS设置页面。
截图显示,服务提供商只有一个灰色选项:members.dyndns.org。而我注册的是dynv6.com的域名,两者完全不兼容。更别说光猫的IPv6端口转发功能也被运营商屏蔽了。
结论:光猫这条路完全走不通。运营商的定制固件把高级功能锁得死死的,普通用户根本没法改。


尝试2:关闭光猫IPv6防火墙
这里说一个插曲:光猫的IPv6防火墙默认是开启的,而且界面上的复选框是灰色的,没法直接关。需要用"检查元素"的方式删掉disabled属性,然后在控制台执行SubmitForm()才能保存。
这个操作对后续任何方案都是必要的,因为不管你用什么方式访问内网,外网数据要进来,这道门必须打开。

第二阶段:给华硕路由器刷梅林改版固件
既然光猫不行,那就在华硕路由器上做文章。我的路由器是RT-AC1900P,好消息是它和RT-AC68U的固件通用。
固件选择
我刷的是 KoolCenter梅林改版固件 386.14_2,自带软件中心,后续装插件方便。
下载地址:
- 主站:https://www.koolcenter.com/
- 直接下载:https://dl.istoreos.com/KoolCenter_Merlin_New_Gen_386/RT-AC68U/RT-AC68U_386.14_2-3ad259a.trx
刷机步骤
1. 登录华硕原厂后台(192.168.1.1或192.168.50.1)
2. 进入"系统管理" -> "固件升级"
3. 上传下载好的.trx文件,等待重启
4. 重启后进入新后台,确认软件中心可用
注意:刷机前备份好原厂设置,刷机有变砖风险,请谨慎操作。
设置AP模式
因为我的网络结构是光猫拨号,华硕只做无线接入和功能补充,所以要把华硕设为AP模式:
1. 进入"系统管理" -> "操作模式"
2. 选择"无线接入点(AP)模式 / AiMesh路由器(AP模式)"
3. 保存,重启
重启后IP地址会变,去光猫(192.168.1.1)的设备列表里找到华硕的新IP(我的是192.168.1.88),以后就用这个地址访问。
第三阶段:安装Lucky——失败,架构兼容性问题
软件中心自带丰富的插件库,我第一个想到的是Lucky——集DDNS、端口转发、反向代理于一体的"公网神器"。
尝试1:软件中心在线安装
进入"软件中心" -> "全部软件",搜索"Lucky"……没搜到。
尝试2:离线安装
去Lucky的GitHub Release页面下载了lucky_2.27.2_Linux_armv7.tar.gz,通过软件中心的"手动安装"上传……报错:
尝试解压离线安装包失败。
没有找到安装脚本:install.sh
这是因为直接从GitHub下载的通用包不包含梅林软件中心需要的install.sh脚本。需要找专门为KoolCenter打包的版本。
尝试3:SSH一键安装
用SSH连接路由器(端口99,用户名rungen),执行官方一键脚本:
URL="https://release.ilucky.net:66"; curl -o /tmp/install.sh "$URL/install.sh" && sh /tmp/install.sh "$URL"
结果:curl: (7) Failed to connect to release.ilucky.net port 66 —— 下载源连不上。
换CDN源:
curl -o /tmp/install.sh https://fastly.jsdelivr.net/gh/gdy666/lucky-files@main/golucky.sh && sh /tmp/install.sh https://fastly.jsdelivr.net/gh/gdy666/lucky-files@main
这次脚本运行了,但检测到CPU架构是armv5,下载了错误的版本。实际上RT-AC1900P是armv7架构。
尝试4:手动下载armv5版本
既然armv7不兼容,那就试试armv5:
wget -O /tmp/lucky.tar.gz https://fastly.jsdelivr.net/gh/gdy666/lucky-files@main/lucky_2.27.2_Linux_armv5.tar.gz
tar -xzf lucky.tar.gz
./lucky
结果:Illegal instruction —— 程序用了路由器不支持的CPU指令集。
至此,Lucky安装宣告失败。折腾了整整两天,各种版本都试了,就是跑不起来。
第四阶段:安装Tailscale——成功!(离线安装包)
Lucky不行,换Tailscale吧。Tailscale是基于WireGuard的VPN组网方案,配置简单,安全性高,最重要的是:不需要公网IP,不需要DDNS,不需要端口转发!
尝试1:TAILMON脚本安装(失败)
TAILMON是专门为梅林设计的Tailscale安装脚本:
curl --retry 3 "https://raw.githubusercontent.com/ViktorJp/TAILMON/main/tailmon.sh" -o "/jffs/scripts/tailmon.sh" && chmod 755 /jffs/scripts/tailmon.sh && sh /jffs/scripts/tailmon.sh
脚本运行后提示:
ERROR: Entware was not found on this router...
Please install Entware using the AMTM utility before proceeding...
需要先装Entware。
尝试2:通过AMTM安装Entware(失败)
执行amtm进入菜单,输入ep准备安装Entware……结果:
No compatible device(s) found to install Entware on.
A USB storage device formatted with one of these file systems is required: ext2, ext3, ext4
AMTM要求插一个格式化为ext4的U盘才能安装Entware。但我通过DDNSTO远程操作,没法物理插U盘。
尝试3:Entware备用脚本(失败)
Entware官方提供了一个备用脚本,可以直接安装在JFFS分区:
wget -O - http://entware.net/installer/alternative.sh | sh
执行后检查空间:df -h /jffs显示可用空间约60MB,理论上够用。但安装过程中出现各种网络超时和依赖冲突,最终还是失败了。
正当我准备放弃时,在KoolCenter论坛里找到了一个离线安装包!
成功方案:Tailscale 离线安装包
这是目前最可靠、最省心的安装方式,不需要Entware,不需要U盘,直接安装!
下载离线安装包
从以下地址下载 Tailscale 的离线安装包(适用于armv7架构的RT-AC1900P):
下载地址:
- 来源:KoolCenter 论坛
- 文件名:tailscale_merlin_armv7.tar.gz
如果找不到最新版本,可以试试这个网盘备用地址:
https://www.123865.com/s/8NNUvd-4X2i
上传并安装
最终方案:Tailscale + 子网路由配置(完整指南)
安装完成后,需要进行认证和配置,才能从外网访问内网的所有设备。
第一步:认证连接
在SSH中执行:
tailscale up
终端会显示一个链接,类似:
https://login.tailscale.com/a/xxxxxxxxxxxx
复制这个链接,在手机或电脑的浏览器中打开,登录你的Tailscale账号,点击"连接"即可完成认证。
第二步:配置子网路由(最关键!)
这一步是让外网能访问家里所有设备(包括NAS、电脑等)的核心。
在SSH中执行(注意将192.168.1.0/24替换为你实际的局域网网段):
tailscale up --advertise-routes=192.168.1.0/24 --accept-routes
如果你的局域网网段不是192.168.1.x,需要改成对应的网段,比如192.168.50.0/24。
第三步:在Tailscale管理后台启用子网路由
1. 登录 Tailscale管理后台:https://login.tailscale.com/admin/machines
2. 在设备列表中找到你的路由器(设备名通常显示为RT-AC1900P或你设置的名称)
3. 点击设备右侧的 "..." 菜单
4. 选择 "Edit route settings"
5. 找到你刚刚公布的子网路由(如192.168.1.0/24),点击启用
6. 等待几秒钟,状态变为"Active"
第四步:验证
1. 在手机上安装Tailscale App(iOS/Android应用商店都有)
2. 登录同一个Tailscale账号
3. 打开手机的5G网络(关闭Wi-Fi)
4. 在浏览器中输入:http://192.168.1.100:5000(替换成你NAS的实际IP和端口)
5. 如果能正常打开NAS管理界面,说明配置成功!
至此,你已经可以从世界上任何地方,安全地访问家里内网的所有设备了。
方案对比

经验总结
1. 光猫的限制远超想象。运营商定制固件把DDNS、端口转发等高级功能锁得死死的,普通用户基本不可能在光猫上实现外网访问。
2. AP模式下的华硕路由器,功能依然完整。虽然很多人认为AP模式就是"无线交换机",但梅林固件在AP模式下依然可以运行Tailscale、DDNS等核心功能。
3. 离线安装包是最后的救星。当在线安装、一键脚本都失败时,去论坛找离线包往往能柳暗花明。
4. Tailscale是最省心的方案。不需要公网IP,不需要DDNS,不需要端口转发,一次配置,永久使用。免费版支持100台设备,对家庭用户完全够用。
5. VPN组网比端口转发更安全。不需要把任何端口暴露在公网上,所有流量都经过加密隧道。
后续优化
1. 开机自启:Tailscale安装完成后默认已配置开机自启,无需额外设置。
2. 多设备接入:在手机、笔记本、平板上都安装Tailscale App,登录同一账号,即可随时随地访问家里所有设备。
3. 分享访问:如果想让家人或朋友也能访问,可以在Tailscale后台添加共享用户(免费版支持)。
写在最后
这可能是你第一次看到在梅林AP模式下通过Tailscale离线包实现外网访问NAS的详细教程。网上大部分教程都假设路由器工作在路由模式,很少有AP模式的案例,更少有专门针对FTTR组网环境的方案。
希望这篇文章能帮到你。如果你在操作过程中遇到任何问题,欢迎在评论区留言,我看到会及时回复。
如果你觉得有用,收藏+点赞是对我最大的鼓励!
