群晖 NAS 映射实战
群晖 NAS 是国内个人云的主流选择,但运营商 IPv4 公网越来越稀缺,传统端口映射不再可靠。本页带你在 DSM 7 上跑起蜻蜓映射客户端,从外网访问 NAS。
第 1 步:确认 NAS 的本地端口
Section titled “第 1 步:确认 NAS 的本地端口”打开 DSM → 控制面板 → 系统 → 登录门户 → DSM,记录两个值:
| 字段 | 默认值 |
|---|---|
| HTTP 端口 | 5000 |
| HTTPS 端口 | 5001 |

如果你改过这些端口,按改后的值记下来——后面创建映射时要用。
第 2 步:在 NAS 上安装客户端
Section titled “第 2 步:在 NAS 上安装客户端”无论走哪条路,都要先做两件事:启用 SSH 并拿到 API Key。
2.1 启用 SSH 并连上 NAS
Section titled “2.1 启用 SSH 并连上 NAS”DSM → 控制面板 → 终端机和 SNMP → 「终端机」标签 → 勾选「启动 SSH 功能」→ 记下端口(默认 22)。

然后在你的电脑上打开终端(打开终端速查),连进去:
ssh <NAS 管理员账号>@<NAS 内网 IP># 例如:ssh admin@192.168.1.1002.2 取 API Key
Section titled “2.2 取 API Key”登录控制台,在「个人设置」里拿到你的 API Key(形如 sk- 开头)。下面的命令都要用它。
2.3 安装
Section titled “2.3 安装”设备性能尚可就走 Docker,老设备或不想装容器套件的走二进制。
先在 DSM 「套件中心」搜索并安装「Container Manager」(DSM 7.2 之前叫「Docker」,下图就是旧版套件名)。

然后在刚才的 SSH 终端里载入镜像——命令会按 NAS 的 CPU 架构自动取对应的包:
curl -fsSL "https://api.beesdc.com/api/v3/download/docker?arch=$(uname -m)" | sudo docker load启动容器:
sudo docker run -d --name flynat --network host \ -e FLYNAT_API_KEY="<你的 API Key>" \ -v flynat-data:/var/lib/flynat \ -v flynat-bin:/opt/flynat \ flynat/agent:latestDSM 本身是 Linux,可以跳过容器,用一键安装脚本直接装:
curl -fsSL https://api.beesdc.com/api/v3/download/install.sh | FLYNAT_API_KEY="<你的 API Key>" sudo -E sh脚本会自动识别系统与 CPU 架构、校验安装包。
装完等几秒,回到控制台「客户端」页,应该看到这台 NAS 已显示「在线」。
第 3 步:创建访问 NAS 的映射
Section titled “第 3 步:创建访问 NAS 的映射”按你在顶部选的那条路,看对应的标签页:
NAS 上跑的客户端没有图形界面,映射要在网页控制台创建(各菜单说明见控制台总览)。进「映射」页点「新建映射」:
| 字段 | 填什么 |
|---|---|
| 映射名称 | 群晖 NAS |
| 客户端 | 选第 2 步上线的那台 NAS |
| 协议 | HTTPS |
| 本地地址 | 127.0.0.1(客户端就跑在 NAS 上,本地即是 NAS 自己) |
| 本地端口 | 5000(第 1 步记下的 DSM HTTP 端口;DSM 只开了 HTTPS 的话填 5001) |
| 自有域名 | 留空即可,系统会自动分配一个访问域名 |
[截图占位:控制台 → 新建 NAS 映射表单]
桌面客户端装在局域网里的另一台电脑上时,映射就在那台电脑的客户端里建:点「+ 新建映射」,弹窗顶部选「群晖 NAS」预设,协议和端口会自动填好。
关键是「本地地址」要填 NAS 的内网 IP(不是 127.0.0.1,因为 NAS 不是本机):

字段含义与控制台完全一样,只是不用选「客户端」——就是本机。
提交后,映射列表里就能看到分配好的公网地址,形如 r8qkiohj.beesdc.com。
第 4 步:测试公网访问
Section titled “第 4 步:测试公网访问”在任意联网设备的浏览器里打开生成的地址:
- 你应该看到 DSM 的登录界面
- 用 NAS 的账号密码登录,体验和在局域网里一样

绑定自有域名
Section titled “绑定自有域名”专业版及以上可以把 nas.your-domain.com 这样的域名指向 NAS:
- 创建映射时在「自有域名」字段填入
nas.your-domain.com(在桌面客户端里建的话,是「公网访问」区切到「绑定自有域名」) - 按提示在你的域名服务商处配置 DNS 解析
- 等待验证通过、证书签发就绪
[截图占位:控制台 → 自有域名验证提示]
同时映射 Synology Drive / Photos / Audio Station
Section titled “同时映射 Synology Drive / Photos / Audio Station”按同样的步骤再建几条映射,分别指向 NAS 上各服务的端口:
| 服务 | 默认端口 | 协议 |
|---|---|---|
| Synology Drive | 6690 |
TCP(专用客户端用) |
| Photos | 走 DSM 的 5001 | HTTPS |
| Audio Station | 走 DSM 的 5001 | HTTPS |
| File Station | 走 DSM 的 5001 | HTTPS |
DSM 自带的 Web 入口(5001)已经聚合了大部分服务,多数场景下一条映射就够。
- 在控制台的安全防护入口配置访问控制(在桌面客户端里则是左侧「安全」分组的「访问规则」与「爆破防护」)
- DSM 自身启用双因子认证(控制面板 → 个人 → 账号 → 2 步验证)
- 给 admin 账号设个强密码,不要用默认账户做日常登录
完整清单见 安全指南。
