不少人买群晖,热情是被一件小事浇灭的:出门之后,访问不到家里的NAS了。
在家的时候,Synology Photos备份照片、Emby看电影,一切都挺顺。一出差,想从家里拷个文件,输入QuickConnect地址,浏览器转半天圈,最后要么打不开,要么慢得让人怀疑人生。有用户实测过:QuickConnect 下载一部 2GB 电影需要 28 小时。知乎于是上网搜"群晖外网访问",更头疼的事来了:推荐花生壳的、推荐FRP的、推荐Tailscale的,个个都说自己是最优解。
先把结论放这儿:这事的关键不是"哪个工具最好",而是"你家宽带是什么情况",决策顺序错了,装什么都难用。另外提前说一句,这个话题网上的"体验帖"“对比文”,相当一部分其实是软文,后面教你怎么认。先说正事。
群晖DS925+四盘位NAS
第一个问题:你家宽带有公网IPv4吗
这是分水岭。有公网IPv4,外网访问基本就是解决了一半的问题;没有,就得走"隧道"绕路。
怎么查:登录路由器看WAN口IP,如果是100.64开头,基本就是运营商的大内网(CGNAT);或者在浏览器搜一下"IP",对比显示的地址和路由器WAN口地址是否一致,不一致就基本没有公网IP。
现在的情况大致是:电信和联通,部分地区打个客服电话申请公网IPv4能给,免费;移动宽带基本不给。知乎如果你家用的是电信或联通,第一步应该是打这个电话——一个电话能解决的事,比看十篇教程都管用。
顺带说一个常见误区:DDNS(动态域名解析)不能"创造"公网IP,它只是把你不断变化的公网IP绑到一个固定域名上。宽带本来就没有公网IP的话,DDNS等于给一套不存在的房子挂了门牌,谁来都找不到。所以别上来就配DDNS,先查IP。
查到了公网IPv4:路由器做个端口映射,配上DDNS,零成本,速度就是你家上传带宽的上限。只提醒两件事:一是不少地区的家用宽带封了80和443端口,得换其他端口。知乎二是端口暴露公网等于临街开门,安全动作要做足,最后统一说。
群晖DS925+背面接口,含LAN1/LAN2网口
第二个问题:IPv6能不能用起来
申请不到IPv4也别急着装穿透软件。这几年的宽带基本都带公网IPv6地址,这条路很多人忽略了。
IPv6加DDNS,玩法和IPv4直连基本一样:免费,速度同样是上传带宽的上限。但坑稍微隐蔽一点。
一是光猫和路由器都得开IPv6,防火墙要放行。不少人DDNS配好了还是访问不了,十有八九卡在路由器的IPv6防火墙上。二是IPv6直连意味着NAS真的暴露在公网,防火墙规则要精确到端口,比如只放行DSM用的那一个,整台设备全放行等于裸奔。第三,别信"IPv6地址太长没人猜得到"这种话——你只要申请了HTTPS证书,域名就进了公开日志,地址就不再是秘密。小红书
还有一个现实约束:外面的网络不一定支持IPv6,老路由器、部分公司内网、某些公共Wi-Fi都可能访问不到。所以IPv6直连当主力没问题,但最好留一条备用路线。
第三个问题:谁来用,只有你自己吗
前面两条直连路都走不通的话,就得走隧道了。隧道怎么选,取决于用法。
小红书上有位用户总结得好:判断远程组网方案,标准其实只有一条——你的数据要经过几个人的手。小红书
只是自己多台设备(手机、笔记本、平板)访问自己的NAS,虚拟组网是更合理的选择,比如Tailscale、贝锐蒲公英,或者自己用Docker搭WireGuard。它的原理不是把端口暴露到公网,而是把你的设备拉进同一个虚拟局域网,NAS在公网上根本不可见;大多数情况下设备之间能P2P打洞直连,速度取决于两端的上传带宽。B站一个"Docker安装WireGuard访问NAS"的教程能有一万三千多播放、一百多条评论,火起来的原因就是它免费、干净、数据不经过第三方。哔哩哔哩
要有心理预期:虚拟组网需要在每台要访问的设备上装客户端;在某些严格的NAT环境(比如对称型NAT)下打洞失败,得靠中转,体验会打折扣。国内网络下,蒲公英这类本土服务连接更稳,Tailscale、ZeroTier的服务器在境外,偶尔抽风属于常态。
如果你要把链接分享给家人朋友,或者不想每台设备都装客户端,那就需要中继型服务:
QuickConnect:群晖官方自带,免费,开启即用,门槛最低。但它走官方中继,传大文件速度很受限,翻翻文档、看看照片可以,远程看电影就算了。
花生壳:群晖套件中心直接装,扫码登录,十分钟配好映射,门槛确实低。但免费版默认带宽只有1Mbps。知乎流量限制是每月1GB,1Mbps实际下载速度约128KB/s,连一集高清剧都撑不完。说白了,免费版只够远程管理NAS,真要传文件得付费,商业版解锁带宽,一年几百块。
FRP自建:开源免费,流量全走自己的云服务器,数据主权最干净。但你得有一台带公网IP的云服务器(一年少说几百块),要会写配置、自己维护,不适合纯新手。
泼盆冷水:你看到的"对比文",可能是软文
为什么开头说决策顺序比选工具重要?因为软文的套路恰恰是跳过"你宽带什么情况",直接卖"最优解"。
最近翻了不少群晖外网访问的文章,情况挺有意思:一篇标题在吐槽花生壳免费版难用的文章,讲了半天免费版的各种限制,结尾推荐的是另一款穿透产品。知乎一篇"五款主流方案深度对比",逐个点评完五款工具,结论是作者自家产品最适合普通用户。知乎知乎"没有公网IP怎么访问NAS"的问题下,也有答案在推荐某款映射服务。花生壳、穿云箭、ZeroNews、路由侠,各家推各家的,结构高度一致:先用"免费版限制"或"公网IP焦虑"制造痛点,再递上自家付费方案。
不是说这些工具完全不能用,付费版提供的服务是真实的。但按软文的逻辑冲动付费,很可能花的钱是在给"本来用IPv6直连或虚拟组网零成本就能解决"的问题买单。看文章的时候留两个心眼:作者有没有先问你的网络环境?结论是不是指向某个具体付费产品?前者缺位、后者明显,基本可以关页面了。
不管走哪条路,这份安全清单都一样
直连快,但门是朝公网开的,这几件事值得花十分钟:
NAS安全设置清单图
admin等账号全部改强密码,DSM里开启两步验证。NAS被勒索软件盯上的案例,大多不是漏洞多新,而是弱密码被扫出来的。
DSM默认的5000、5001端口不要原样暴露公网,改端口;管理界面尽量只走虚拟组网访问,对外只暴露真正需要分享的服务。
开启DSM自带防火墙,只放行需要的端口;配合自动封锁反复登录失败的IP。
DSM和套件保持更新。这两年NAS勒索病毒出过国家级预警,打补丁是最便宜的保险。
无论什么方案,备份是最后底线。RAID不是备份,重要数据另做冷备或云端异地备份,比任何穿透工具都保命。
最后压缩成一句话
电信、联通宽带,先打电话申请公网IPv4,申请到就DDNS直连,零成本;申请不到但IPv6正常,就用IPv6加DDNS,防火墙规则收严;两条路都不行、只是自己用,上虚拟组网,NAS不暴露公网;非要分享给别人,先用QuickConnect顶着,实在不够再为隧道付费。
免费方案花的是时间,付费方案花的是钱,最贵的是先被软文带着花时间、再为焦虑花钱。小红书先查宽带"户口",方案自然少一半。