还需要 FTP 吗:FTP/FTPS/SFTP 协议选型与开启
场景:老设备只认 FTP,怎么办
仓库里的扫描仪带"扫描到 FTP"功能,车间老式检测设备的测量数据也只往 FTP 服务器里送——这些设备出厂就内置 FTP 客户端,固件停更、换不了。另一头,老板又担心明文传输把文件暴露在网络上。这就需要把 FTP、FTPS、SFTP 三种协议分清楚,再决定开哪个、开到什么程度。
三种协议,三种定位
在控制面板 > 文件服务 > FTP 里,DSM 提供两档选择:
- FTP(无加密):标准文件传输协议,不加密用户名、密码和文件内容,但传输速度快、系统资源占用少——适合可信内网里的设备对接。
- FTPS:在 FTP 基础上叠加 TLS/SSL 加密,登录凭据与文件内容全程受保护,代价是速度略降、资源消耗增加——对外提供文件交换时的选择。
SFTP 则是另一条路:它不走 FTP 服务,而是复用 SSH(在控制面板 > 终端机和 SNMP 里启用),22 一个端口全部搞定,防火墙规则简单,跨互联网传文件优先考虑它。
端口与被动模式:对接失败多半卡在这
启用 FTP 前先确认端口:21 是控制连接,20 用于主动模式的数据连接,55536-55567 是被动模式的数据端口,路由器与防火墙要把这些端口转发到位。页面上还有三处设置值得留意:
- 被动端口范围:默认 55536-55567,可自定义(1025 至 65535),放行的端口段要与转发规则一致。
- 在 PASV 模式下回报外部 IP:NAS 在 NAT 后面、客户端又在另一个子网时,连不上就开这个选项,自动检测或手动填外部 IP 再试。
- UTF-8 编码:中文文件名乱码时改这里,多数客户端选"强制"即可正常显示。
老设备对接案例
一家做机加工的客户,车间老式测量机的数据只能"扫描到 FTP",厂商早已停产没有升级包。处理方式:内网开 FTP、防火墙仅对该设备 IP 放行、不做任何外网端口映射,数据落地后由 NAS 定时归档到加密共享文件夹。对外给客户传图纸则统一走 SFTP。一套系统两种口径,老设备照用,安全底线不破。
建议的口径
内网可信环境、设备只认 FTP——开 FTP 并限制来源 IP;跨网段或经互联网——FTPS 或 SFTP;顺手改掉默认 21 端口、限制每 IP 连接数与带宽,避免大文件传输挤占业务流量。另外 guest 账号默认无法经 FTP 登录,无需为它留口子。
文件协议没有过时不过时,只有用没用对场景。需要规划企业级 NAS 的文件传输与安全策略,欢迎联系贵州诚鑫致达科技。