外观
选择 Tailscale、ZeroTier 或自建远程通道
只给自己和家人使用的 NAS,通常先考虑私有组网。它让经过认证的设备通过虚拟地址通信;是否能建立直连、是否需要中继,仍取决于实际网络。不要把所有写着“穿透”的产品理解成同一种工具。
组网设备也是进入家庭服务的入口
为账号开启双重验证,限制设备和访问策略;不要把整段家庭网络自动共享给所有成员。删除不用的设备、撤销旧密钥,并保留一个不依赖隧道的局域网管理入口。
按需求比较
| 方案 | 适合的场景 | 需要自己承担的事情 |
|---|---|---|
| Tailscale | 自己的电脑和手机访问 NAS | 账号、设备授权、访问策略;无法直连时的中继性能 |
| ZeroTier | 需要虚拟网络成员间互通 | 网络成员批准、路由和规则维护 |
| 自建 WireGuard | 有固定可达端点,愿意维护 VPN | 密钥、端点、防火墙、路由和更新 |
| frp | 通过自己的公网服务器转发少数服务 | 服务器费用、认证、TLS、暴露端口与带宽 |
| Cloudflare Tunnel | 把 Web 应用接入域名,并结合 Access 控制访问 | 域名、身份策略、服务条款、应用协议限制 |
Cloudflare Tunnel 建立的是出站隧道,并不意味着发布后的域名天然需要登录;是否保护入口取决于 Access 和应用自身认证。普通公开主机名也不能直接等同于 SMB 等任意协议的免客户端访问。大流量媒体业务应另外核对当前产品限制与条款。
用最小范围试运行
- 从所选项目的官方说明安装客户端。优先使用 fnOS 应用中心实际提供且来源明确的版本;不直接运行来源不明的宿主安装脚本。
- 初次只让一台电脑和 NAS 加入网络,不开启出口节点、子网路由或全局流量接管。
- 在管理控制台确认设备归属,按需要只允许到 NAS 的目标服务端口。
- 通过虚拟地址访问一个普通用户可用的测试共享或 Web 服务。若工具需要
/dev/net/tun、NET_ADMIN或主机网络权限,先理解这些权限的用途,再按官方部署方式配置。 - 使用移动网络复测,并记录直连/中继状态。对不使用的用户或设备执行撤销授权测试。
检查结果与练习
验收包括:授权设备可用、未授权设备不可用、撤销后连接失效、局域网仍能管理 NAS。常见问题是同时存在多套 VPN 导致路由重叠,或用局域网域名解析到不可达地址;先停用测试客户端恢复原路由,再逐项定位。练习是写下自己实际需要的“谁、从哪里、访问哪个服务”,只为这三项建立策略。