外观
通过公网 IPv4 和 DDNS 访问单个服务
DDNS 把变化的公网地址更新到域名记录中。它不提供公网地址,不穿透运营商 NAT,也不自动添加证书。本篇面向已有可入站公网 IPv4、确实需要给特定应用提供入口的用户。
开放服务前先准备恢复路径
只转发需要的 HTTPS 应用入口,先备份应用数据和代理配置。不要转发 SMB、数据库或 Docker 管理端口;不要使用路由器 DMZ 一次暴露整台 NAS。保留局域网管理员入口,发生异常时首先撤销对应转发规则。
开始之前
完成网络条件判断,给 NAS 设置稳定的局域网地址,准备你拥有的域名及 DNS 服务商的最小权限令牌。NAS 上的目标应用应已在局域网通过验收,并配置认证。
配置顺序
- 在 DNS 服务商建立专用子域名,例如
photos.example.com。将 DDNS 的更新范围限制到这个记录,避免使用可管理整个账号的主密钥。 - 在 fnOS 的 DDNS 设置中选受支持的服务商,或使用独立 DDNS 工具。检查它取得的是公网出口地址,而非 NAS 的私网地址;保存后检查更新日志。
- 在电脑执行
nslookup photos.example.com。这是查询 DNS 的只读命令;示例域名必须替换。返回的 A 记录应与当前家庭出口 IPv4 一致。 - 按反向代理教程建立 HTTPS 入口。先从本地验证证书、应用登录和大文件上传,再在路由器中添加“外部 TCP 443 → 代理的局域网地址与 HTTPS 端口”的单条规则。
- 如果光猫也做 NAT,需要理解两层映射关系;无法管理前一层时,回到组网或中继路线。不要为了做实验直接切断家庭现有网络。
检查结果
用手机移动数据访问域名,证书应匹配完整域名,页面不应是代理管理后台或 fnOS 管理界面。试一次正确登录、一次错误密码和一次越权访问。查看应用日志是否有对应请求。
DDNS 更新后,DNS 缓存可能还保留旧值。记录变更时间和 DNS TTL;浏览器刷新不一定能清除系统或运营商缓存。
常见问题与练习
DNS 正确但超时,检查入站防火墙、转发协议和目标监听;证书错误,检查域名是否走到了另一台设备;内网能访问而外网失败,不能靠关闭全部防火墙来排查。练习是只开放一个测试服务,记录每条规则的用途,再撤销规则并验证远端已无法访问。