公司的NAS想从外网访问怎么设置才安全

老板出差要看公司 NAS 里的资料,同事出差也要连共享。网上教程都是让做端口映射或开 QuickConnect,可总听说 NAS 被勒索病毒加密的新闻。外网访问 NAS 到底怎么设置才安全?

原因

外网访问 NAS 的风险模型:NAS 的管理界面和文件服务一旦暴露公网,全世界扫描器都能撞你的登录口——弱密码、旧系统漏洞、来宾共享都是突破口;中了勒索后共享数据连快照都可能被删。所以安全设计的核心原则只有一条:能不暴露端口就不暴露端口,必须暴露就缩小暴露面并层层加固。

解决办法

  1. 首选方案:VPN 回公司,而不是直接暴露 NAS。在公司路由器/防火墙上开 VPN 服务(WireGuard/IPsec 等,或使用 Tailscale 这类基于 WireGuard 的组网方案),出差设备先连 VPN 进入公司内网,再像在办公室一样访问 NAS。NAS 的任何端口都不映射到公网,扫描器无从下手。
  2. 次选:官方中继服务(群晖 QuickConnect)。零配置、无需公网 IP,但流量走官方中继、速度一般,且等于把"入口存在"这件事委托给了平台。适合临时轻度使用,不建议作为企业长期唯一方案。
  3. 有公网 IP 的公司:DDNS + HTTPS 只放行必要端口(如 DSM 的 HTTPS 端口),配合以下加固:
    • 管理界面改非默认端口,强制 HTTPS;
    • 所有账号强密码 + 管理员开启两步验证;
    • 启用自动封锁(连续登录失败封 IP)与防火墙,只允许需要的国家/网段访问;
    • 严禁把 SMB(445)、SSH 等管理端口直接映射公网。
  4. 无论哪种方案,把"账号"管好:每人独立账号按部门授权(见"群晖部门权限"篇),禁用来宾/匿名访问,离职即禁用。
  5. 兜底三件套(被攻破时的救命绳):
    • 快照:对共享文件夹启用快照计划,勒索发生后可整体回滚;
    • 版本化备份:重要数据另有独立备份(3-2-1 原则),且至少一份离线/异地;
    • DSM/系统保持更新,安全通告及时跟进。
  6. 上线后自检:用手机流量(非公司 Wi-Fi)按设计方案实测一遍;再用在线端口扫描服务从外部扫公司公网 IP,确认只有预期的端口开放。

预防

  • 把"外网访问方案"写进制度:全员走 VPN,禁止员工私自用网盘/内网穿透工具倒数据。
  • 定期检查 NAS 的连接日志与登录失败记录,异常 IP 及时封锁并排查。
  • UPS + 系统更新 + 密码策略三件事纳入季度巡检,安全是维护出来的不是一次配置出来的。