家里的 NAS 在局域网里很好用,但到了公司、学校或出差途中,访问方式就会受到公网地址、NAT 类型和上行带宽的影响。真正需要解决的不是“安装哪个客户端”,而是让外部设备能够稳定、安全地找到 NAS。
本文只讨论网络原理和配置思路,不推荐具体品牌或套餐。
## 先确认三个基础条件
动手之前,建议先检查:
1. 家庭宽带是否有可用的公网 IPv4 或 IPv6;
2. 路由器是否允许配置端口映射和防火墙;
3. NAS 的上行带宽是否足够,SMB、照片备份和影音播放对带宽的要求并不相同。
如果没有公网 IPv4,也不代表无法远程访问。可以根据网络条件选择公网入口、单端口转发或虚拟局域网。
## 方案一:公网地址配合 DDNS
这类方案的链路最直接。外部设备通过域名找到家庭公网地址,再由路由器把指定端口转发到 NAS。
优点是链路短、协议兼容性好,适合熟悉路由器和防火墙的用户。缺点是需要维护域名解析、证书、端口规则和访问控制。直接把 NAS 管理端口暴露到公网并不稳妥,至少应启用强密码、双因素认证、访问日志和来源限制。
IPv6 也能提供端到端可达性,但“有 IPv6”不等于“自动安全”。设备获得公网可路由地址后,防火墙策略反而更重要。
## 方案二:按服务建立内网穿透
如果只需要开放一个 Web 服务,可以为该服务建立独立映射。例如只转发照片管理页面,而不暴露整个局域网。
它的优势是配置目标明确,适合服务数量较少的场景。随着服务增多,端口、域名、证书和权限规则也会增加。转发节点的带宽和线路质量会成为速度上限,因此选择时要区分“连接成功”和“持续吞吐能力”。
## 方案三:建立虚拟局域网
虚拟局域网会给加入网络的设备分配一个逻辑地址。电脑、手机和 NAS 即使位于不同运营商网络,也可以像在同一局域网中一样互相访问。
这类工具通常先尝试 NAT 穿透。穿透成功后,两端直接传输;失败时再通过中继节点保持连接。直连路径通常延迟更低,也不会额外消耗中继带宽,但实际速度仍受家庭上传带宽、运营商路由、Wi-Fi、硬盘读写和协议开销影响。
虚拟局域网的价值在于复用原有服务。DSM、SSH、远程桌面、Docker Web 界面和 SMB 都可以继续使用原来的端口,不必为每项服务单独创建公网入口。
## SMB 映射成本地磁盘
Windows 可以在文件资源管理器中选择“映射网络驱动器”,填写:
```text
\\组网地址\共享文件夹
```
macOS 可以在访达中选择“前往服务器”,填写:
```text
smb://组网地址/共享文件夹
```
连接后,共享目录会像普通磁盘一样出现在文件管理器中。这里仍然使用 SMB 协议,虚拟组网只负责让两端网络可达。
如果跨网访问小文件较慢,通常不是“没有连上”,而是 SMB 对延迟比较敏感。可以检查当前连接是否为直连、家庭上行是否拥塞、是否存在 Wi-Fi 丢包,并考虑把大量零碎文件先打包再传输。
## 安全配置不能省
无论选择哪种方案,都建议做到:
- 每台设备使用独立账号,不共用管理员凭据;
- 只开放确实需要的设备和服务;
- 定期更新 NAS、路由器与客户端;
- 启用双因素认证和登录通知;
- 对重要数据保留离线或异地备份;
- 定期检查在线设备、访问日志和异常登录。
加密传输只解决链路窃听问题,不能代替账号权限、设备安全和备份策略。
## 怎么选择
有公网地址、熟悉网络配置,并且需要完整控制权,可以考虑 DDNS 与严格的防火墙规则。
只发布一两个 Web 服务,可以使用按服务映射的方式,配置直观,但要关注转发线路和带宽限制。
希望同时访问 NAS、远程桌面、SSH 和多个家庭设备,又不想逐个暴露端口,虚拟局域网通常更省维护时间。选择工具时重点看直连状态是否可见、直连失败后的中继策略、设备权限是否可控,以及是否支持所用的 NAS 和操作系统。
最后要区分“产品是否限速”和“物理链路能跑多快”。即使软件不设置速度上限,最终吞吐仍由两端宽带、NAT、线路、磁盘和协议共同决定。先确认连接路径,再用同一文件和同一网络环境测试,结果才有可比性。