NAS 放在家里,资料、照片、下载文件都在里面。人在家时,打开共享目录就是几秒钟的事;出门后,问题就来了:怎么访问?访问到什么程度?
端口映射和 DDNS 是老办法,能用,但要处理路由器、公网地址和端口。临时把文件传到聊天软件里更省事,却很难长期这么用。要是家里有 NAS,自己有一台 Windows 电脑,外地还有一台常用电脑,真正该理清的是设备之间的关系。
这次我用本地 Windows、云电脑和 NAS 做了一组测试。先让云电脑访问 NAS 的共享目录,再把设备分组、调整访问策略,看看这套规则究竟怎样影响成员之间的互通。
一、这三台设备分别负责什么
先把角色说清楚,后面的设置就不容易乱。
1.1 NAS:存文件,也提供共享
NAS 可以理解为一台专门存文件、通过网络共享文件的设备。它可以是群晖等成品 NAS,也可以是自建的存储主机。远程访问时,品牌不是重点;重点是它已经提供了需要使用的文件共享服务。
这次测试中的 NAS 配置了一个 SMB 共享目录,名称是 images。家里的 Mac 可以通过 Finder 打开它;云电脑则通过星空组网访问同一个目录。
1.2 本地 Windows 和云电脑:一个维护,一个访问
本地 Windows 用来查看 NAS 状态、改共享设置,必要时做维护。云电脑则扮演“外地电脑”:它只需要取用 NAS 上的资料。
云电脑不是必选项。办公室电脑、出差笔记本,甚至另一处固定电脑,都可以承担同样的角色。这里使用云电脑,是为了把“异地访问端”这个场景展示得更清楚。
图 1:本地 Windows、云电脑与 NAS 的使用关系。
图 2:三台设备加入同一星空组网网络。
二、为什么连上以后还要管访问范围
三台设备登录同一账号,不等于它们就该长期拥有一样的访问权限。云电脑主要是访问资料,本地 Windows 负责维护,NAS 则负责存储和共享。设备一多,全部互通看着省事,之后反而容易说不清某个端口为什么会开放。
| 访问方 | 被访问设备 | 实际用途 |
| 云电脑 | NAS | 浏览、下载或上传共享文件 |
| 本地 Windows | NAS | 查看状态、修改配置、必要时维护 |
| NAS | 两台 Windows | 当前没有主动访问需求 |
分组和访问策略要解决的,就是这件具体的小事:哪些设备该在一起,哪些设备需要额外放行。
三、设备分组和访问控制策略怎么理解
3.1 分组不是备注
设备名称和备注只是为了方便人看懂。设备分组则会参与访问控制。
按官方说明,一台设备只能属于一个分组。分组可以按开发、生产、办公等业务身份来划分;成员变化后,相关规则会更新下发到客户端。放到这套测试环境里,本地 Windows、云电脑和 NAS 就是三种不同用途的设备。
把它们拆到不同分组后,设备能否互访,不再只取决于“是不是登录了同一个账号”。
3.2 访问控制策略决定怎样跨组访问
访问控制策略包含源分组、目标分组、协议、端口、动作和优先级。源分组是发起连接的一方,目标分组是接收连接的一方;优先级数值越小,规则越先匹配。
例如,日常使用可以写成“办公组 → 文件服务组,TCP 445,允许”。这样办公电脑能访问文件共享,但不会顺带拿到其他服务的入口。后台中的 Any 指所有分组,也包括未分组设备。
为了先观察策略是否生效,本次测试使用的是 Any → Any / ALL / any / 允许。这是一条范围很大的临时规则,只适合测试。实际部署时,仍应写清源分组、目标分组、协议和端口。
四、实测:分组隔离后怎样恢复互通
测试设备是本地 Windows、云电脑和 NAS,三台设备均已登录同一星空组网账号,并取得各自的虚拟 IP。这一轮不测带宽,只看分组和策略对成员互通有什么影响。
4.1 未建立自定义分组:可以发现并访问 NAS
没有建立自定义分组时,云电脑能在成员列表里看到 NAS,也能通过 NAS 的虚拟 IP 192.168.188.3 访问 images 共享目录。PowerShell 连通测试和 SMB 目录访问均正常。
图 3:未自定义分组时,成员列表会显示其他设备。
4.2 拆分为不同分组:默认互访被收住
接着把本地 Windows、云电脑和 NAS 分到不同设备分组。此时云电脑客户端不再显示其他分组成员,PowerShell Ping 目标虚拟 IP 也无法连通。
这个结果比单看后台字段更容易理解:设备分组不只是给设备贴标签,它还把不同用途的设备先隔开。后面需要访问时,再按工作需要建立规则。
图 4:本地 Windows、云电脑与 NAS 分属不同设备分组。
图 5:分组后,云电脑无法访问目标虚拟 IP。
4.3 添加允许策略:跨组成员重新可见
在“访问控制策略”里添加 Any → Any / ALL / any / 允许,并把优先级设为 1。保存后,如果客户端状态没有立刻更新,可以在成员详情中执行“清理缓存”,再刷新成员列表和连通结果。
本次测试中,规则生效后,云电脑重新发现了其他成员,跨组访问也恢复了。这里的 Any → Any 只是为了演示策略放行的效果;正常使用时不建议长期保留全放行规则。
图 6: Any → Any 允许策略。
图 7:允许策略生效后,跨组成员重新可见。
4.4 回到文件共享:云电脑再次访问 NAS
策略放行后,在云电脑中重新打开:
\192.168.188.3\images
readme.txt 和 xingchen.png 可以正常显示,云电脑访问异地 NAS 文件共享的流程又回到了可用状态。
图 8:云电脑连接 NAS 的 SMB 445 端口。
图 9:云电脑打开 NAS 的 images 共享目录。
五、写在最后
远程访问 NAS,不必先把所有网络名词背下来。先想明白三件事就够了:文件在哪台设备上,谁负责维护,谁需要在外地访问。
星空组网让异地设备可以通过虚拟 IP 找到 NAS,少折腾公网地址和端口映射。设备多起来后,再用设备分组把边界划出来,用访问控制策略安排跨组访问。这样既能满足云电脑取文件的需求,也不会因为图方便把所有设备和服务都摊开。
