跳转到内容

选择 Tailscale、ZeroTier 或自建远程通道

只给自己和家人使用的 NAS,通常先考虑私有组网。它让经过认证的设备通过虚拟地址通信;是否能建立直连、是否需要中继,仍取决于实际网络。不要把所有写着“穿透”的产品理解成同一种工具。

组网设备也是进入家庭服务的入口

为账号开启双重验证,限制设备和访问策略;不要把整段家庭网络自动共享给所有成员。删除不用的设备、撤销旧密钥,并保留一个不依赖隧道的局域网管理入口。

按需求比较

方案适合的场景需要自己承担的事情
Tailscale自己的电脑和手机访问 NAS账号、设备授权、访问策略;无法直连时的中继性能
ZeroTier需要虚拟网络成员间互通网络成员批准、路由和规则维护
自建 WireGuard有固定可达端点,愿意维护 VPN密钥、端点、防火墙、路由和更新
frp通过自己的公网服务器转发少数服务服务器费用、认证、TLS、暴露端口与带宽
Cloudflare Tunnel把 Web 应用接入域名,并结合 Access 控制访问域名、身份策略、服务条款、应用协议限制

Cloudflare Tunnel 建立的是出站隧道,并不意味着发布后的域名天然需要登录;是否保护入口取决于 Access 和应用自身认证。普通公开主机名也不能直接等同于 SMB 等任意协议的免客户端访问。大流量媒体业务应另外核对当前产品限制与条款。

用最小范围试运行

  1. 从所选项目的官方说明安装客户端。优先使用 fnOS 应用中心实际提供且来源明确的版本;不直接运行来源不明的宿主安装脚本。
  2. 初次只让一台电脑和 NAS 加入网络,不开启出口节点、子网路由或全局流量接管。
  3. 在管理控制台确认设备归属,按需要只允许到 NAS 的目标服务端口。
  4. 通过虚拟地址访问一个普通用户可用的测试共享或 Web 服务。若工具需要 /dev/net/tunNET_ADMIN 或主机网络权限,先理解这些权限的用途,再按官方部署方式配置。
  5. 使用移动网络复测,并记录直连/中继状态。对不使用的用户或设备执行撤销授权测试。

检查结果与练习

验收包括:授权设备可用、未授权设备不可用、撤销后连接失效、局域网仍能管理 NAS。常见问题是同时存在多套 VPN 导致路由重叠,或用局域网域名解析到不可达地址;先停用测试客户端恢复原路由,再逐项定位。练习是写下自己实际需要的“谁、从哪里、访问哪个服务”,只为这三项建立策略。

延伸阅读

参考资料

fnOS 非官方中文使用指南,与飞牛官方无隶属关系。