不在家也能访问 NAS:Tailscale、WireGuard、FRP 方案对比
一、远程访问的本质难题
NAS 在家里,人在外面,为什么连不上?因为家庭宽带通常没有固定的公网 IP,即使有,运营商也可能封掉了 80、443 这些常用端口。这就导致从外面直接敲你家大门这条路,天生不太通畅。
于是有了几类不同的解决思路,安全性和复杂度差别很大:
- 端口映射 + DDNS:直接把服务暴露到公网,简单粗暴但风险最高。
- VPN 组虚拟局域网:把外网设备「拉进」家里网络,安全优雅,是目前的主流推荐。
- 内网穿透:借助一台有公网的服务器中转,适合没有公网 IP 的环境。
- 厂商自带服务:群晖 QuickConnect、威联通 myQNAPcloud,开箱即用但依赖厂商服务器。
二、方案一:端口映射 + DDNS(不推荐直接用)
原理是在路由器上把 NAS 的端口映射到公网,再用动态域名服务(DDNS)跟踪变化的 IP。优点是速度快、无中转、配置简单。
但缺点很致命:你的管理界面和文件服务直接暴露在互联网上。全世界都能扫到这个端口,弱密码、未修复的漏洞、暴力破解,任何一个都可能让你一夜之间失去所有数据。这两年针对 NAS 的勒索攻击,绝大多数走的就是这条路。
如果非要用,至少做到:改掉默认端口、强密码加两步验证、只开放必要端口、开启 IP 白名单和失败锁定、及时更新系统补丁。
三、方案二:VPN 组网(推荐)
Tailscale —— 上手最快
基于 WireGuard 的组网工具,最大的优点是几乎零配置:在 NAS 和手机上各装一个客户端,用同一个账号登录,几秒钟就能组好一个虚拟局域网,之后用内网 IP 直接访问 NAS,体验和在家完全一样。
它还能自动穿透大多数 NAT,不需要公网 IP,也不需要改路由器设置。免费版支持最多 100 台设备,对家庭用户绰绰有余。国内访问速度有时受限于中继节点,可以自建 DERP 中继改善。
WireGuard —— 性能与控制力最强
现代 VPN 协议的标杆,代码精简、性能出色、加密更强。但需要自己配置密钥、端口和路由,还要有一端具备公网可达性(比如一台云服务器),适合愿意折腾的用户。
ZeroTier
和 Tailscale 思路类似,也是虚拟局域网方案,免费额度足够家庭使用,配置稍复杂一些,社区生态也很成熟。
四、方案三:FRP 内网穿透(有云服务器时很香)
如果你手上已经有一台带公网 IP 的云服务器——哪怕只是最低配的轻量服务器——FRP 就是非常合适的选择。它的思路是:由家里的 NAS 主动向云服务器建立长连接,外网访问云服务器上的端口,流量再通过这条隧道转发回 NAS。
这样一来,家庭宽带有没有公网 IP 都无所谓,速度取决于云服务器的带宽,而且你完全掌控中转节点,不用依赖第三方。
服务端(云服务器)配置 frps.toml
bindPort = 7000
auth.token = "设置一个足够长的随机字符串"
webServer.addr = "0.0.0.0"
webServer.port = 7500
webServer.user = "admin"
webServer.password = "改成自己的密码"
客户端(NAS)配置 frpc.toml
serverAddr = "你的云服务器公网IP"
serverPort = 7000
auth.token = "与服务端保持一致"
[[proxies]]
name = "nas-web"
type = "tcp"
localIP = "127.0.0.1"
localPort = 5000
remotePort = 5000
配置好之后,访问 云服务器IP:5000 就等同于访问家里 NAS 的 5000 端口。
需要提醒的是:隧道打通后,云服务器防火墙要放行对应端口,而且这个端口同样暴露在公网上,所以 NAS 侧的强密码和两步验证依然不能省。更稳妥的做法是只穿透 VPN 端口(比如 WireGuard 的 UDP 51820),把其他服务都藏在 VPN 后面。
五、方案四:厂商自带服务
群晖的 QuickConnect、威联通的 myQNAPcloud 属于开箱即用型,不用懂网络知识,填个 ID 就能远程访问。
代价是流量要经过厂商服务器,速度受限于厂商带宽和当时的负载,而且一旦厂商服务调整或停用,这条路就断了。作为备用通道挺好,不建议作为唯一方案。
六、方案横向对比
| 方案 | 上手难度 | 速度 | 安全性 | 是否需要公网 IP |
|---|---|---|---|---|
| 端口映射 + DDNS | 中 | 最快(直连) | 低 | 需要 |
| Tailscale | 极低 | 取决于打洞是否成功 | 高 | 不需要 |
| WireGuard | 较高 | 快 | 高 | 一端需要 |
| FRP 穿透 | 中 | 取决于云服务器带宽 | 中(需自行加固) | 云服务器需要 |
| 厂商自带 | 极低 | 受限于厂商 | 中 | 不需要 |
七、无论选哪种,这几条都要做
- 强密码 + 两步验证:NAS 管理后台一定要开,这是性价比最高的防护。
- 关闭默认账号:admin、guest 这类默认账号能禁用就禁用。
- 及时更新系统:很多大规模勒索事件利用的都是早已公布补丁的漏洞。
- 开启登录失败锁定:连续失败若干次就锁定 IP 或账号,能挡住绝大多数暴力破解。
- 能藏在 VPN 后就别直接暴露:只把 VPN 端口暴露出去,其他服务都通过内网访问,攻击面会小很多。
- 定期检查外网暴露面:用端口扫描工具看看自己的公网 IP 到底开了哪些端口,确保没有多余的口子。
小结
如果你不想折腾,直接用 Tailscale,十分钟搞定,安全又省事;如果你像我一样手上有一台云服务器,FRP 穿透带来的可控性和速度会更合心意;至于端口映射,除非你知道自己在做什么,否则别走这条路。
远程访问解决的是「能不能连上」,但连上之后更重要的是「连得安不安全」。把安全这一步做好,NAS 才能真正成为放心的私人数据中心。