跳转到内容

群晖 NAS 映射实战

群晖 NAS 是国内个人云的主流选择,但运营商 IPv4 公网越来越稀缺,传统端口映射不再可靠。本页带你在 DSM 7 上跑起蜻蜓映射客户端,从外网访问 NAS。

打开 DSM → 控制面板 → 系统 → 登录门户 → DSM,记录两个值:

字段 默认值
HTTP 端口 5000
HTTPS 端口 5001

DSM 控制面板的登录门户页面,网页服务一栏显示 DSM 端口 HTTP 为 5000、HTTPS 为 5001

如果你改过这些端口,按改后的值记下来——后面创建映射时要用。

无论走哪条路,都要先做两件事:启用 SSH拿到 API Key

DSM → 控制面板 → 终端机和 SNMP → 「终端机」标签 → 勾选「启动 SSH 功能」→ 记下端口(默认 22)。

DSM 控制面板的终端机页面,勾选启动 SSH 功能,端口填 22

然后在你的电脑上打开终端(打开终端速查),连进去:

Terminal window
ssh <NAS 管理员账号>@<NAS 内网 IP>
# 例如:
ssh admin@192.168.1.100

登录控制台,在「个人设置」里拿到你的 API Key(形如 sk- 开头)。下面的命令都要用它。

设备性能尚可就走 Docker,老设备或不想装容器套件的走二进制。

先在 DSM 「套件中心」搜索并安装「Container Manager」(DSM 7.2 之前叫「Docker」,下图就是旧版套件名)。

DSM 套件中心搜索 docker,结果里的 Docker 套件点击安装套件

然后在刚才的 SSH 终端里载入镜像——命令会按 NAS 的 CPU 架构自动取对应的包:

Terminal window
curl -fsSL "https://api.beesdc.com/api/v3/download/docker?arch=$(uname -m)" | sudo docker load

启动容器:

Terminal window
sudo docker run -d --name flynat --network host \
-e FLYNAT_API_KEY="<你的 API Key>" \
-v flynat-data:/var/lib/flynat \
-v flynat-bin:/opt/flynat \
flynat/agent:latest

装完等几秒,回到控制台「客户端」页,应该看到这台 NAS 已显示「在线」。

按你在顶部选的那条路,看对应的标签页:

NAS 上跑的客户端没有图形界面,映射要在网页控制台创建(各菜单说明见控制台总览)。进「映射」页点「新建映射」:

字段 填什么
映射名称 群晖 NAS
客户端 选第 2 步上线的那台 NAS
协议 HTTPS
本地地址 127.0.0.1(客户端就跑在 NAS 上,本地即是 NAS 自己)
本地端口 5000(第 1 步记下的 DSM HTTP 端口;DSM 只开了 HTTPS 的话填 5001
自有域名 留空即可,系统会自动分配一个访问域名

[截图占位:控制台 → 新建 NAS 映射表单]

提交后,映射列表里就能看到分配好的公网地址,形如 r8qkiohj.beesdc.com

在任意联网设备的浏览器里打开生成的地址:

  • 你应该看到 DSM 的登录界面
  • 用 NAS 的账号密码登录,体验和在局域网里一样

浏览器打开系统分配的公网域名,正常显示 DSM 登录界面

专业版及以上可以把 nas.your-domain.com 这样的域名指向 NAS:

  1. 创建映射时在「自有域名」字段填入 nas.your-domain.com(在桌面客户端里建的话,是「公网访问」区切到「绑定自有域名」)
  2. 按提示在你的域名服务商处配置 DNS 解析
  3. 等待验证通过、证书签发就绪

[截图占位:控制台 → 自有域名验证提示]

同时映射 Synology Drive / Photos / Audio Station

Section titled “同时映射 Synology Drive / Photos / Audio Station”

按同样的步骤再建几条映射,分别指向 NAS 上各服务的端口:

服务 默认端口 协议
Synology Drive 6690 TCP(专用客户端用)
Photos 走 DSM 的 5001 HTTPS
Audio Station 走 DSM 的 5001 HTTPS
File Station 走 DSM 的 5001 HTTPS

DSM 自带的 Web 入口(5001)已经聚合了大部分服务,多数场景下一条映射就够

  • 在控制台的安全防护入口配置访问控制(在桌面客户端里则是左侧「安全」分组的「访问规则」与「爆破防护」)
  • DSM 自身启用双因子认证(控制面板 → 个人 → 账号 → 2 步验证)
  • 给 admin 账号设个强密码,不要用默认账户做日常登录

完整清单见 安全指南