群晖开 NFS 服务:给 Linux 服务器/ESXi 挂载存储全流程
适用场景
公司上了 Linux 应用服务器、备份一体机,或者 VMware ESXi 虚拟化平台,需要一块集中存储放数据、ISO 库或虚拟机盘。群晖企业级 NAS 打开 NFS 服务就能当存储端:NAS 侧开服务定协议,共享侧建访问规则,客户端挂载。本文管"服务怎么开、安全选项怎么选",共享规则与 Linux 挂载参数的细看共享文件夹 NFS 权限与 Squash 与挂载参数。
启用 NFS 服务与协议选择
控制面板 > 文件服务 > NFS,勾选"启用 NFS 服务",在"最大 NFS 协议"里三选一后应用:
- NFSv3:兼容性广,老系统、老存储设备都认,但安全控制粒度粗;
- NFSv4:权限控制与防火墙兼容性更好,内网全新对接建议从这里起步;
- NFSv4.1:仅在部分型号上支持,卖点是多重路径——客户端多网口同时访问,带宽叠加且单链路断开可自动切换,目前主要是 VMware ESXi 6.0 以上版本支持,虚拟化存储场景价值明显。
选了 v4/v4.1 可在高级设置里填 NFSv4 域(可留空,但客户端 idmapd.conf 里的域要和这里一致,否则涉及用户名的文件操作会失败,客户端需启用 idmapd)。注意 HFS+ 与 exFAT 文件系统的共享不支持 NFS 访问。
高级设置里的安全与性能选项
同一页面进入"高级设置",几个选项按需取舍:
- 应用默认 UNIX 权限:勾上后新建文件走 Linux umask(默认 022)而非 Windows ACL。官方建议保持禁用,因为会和 SMB 侧的 ACL 打架,出现"SMB 看着有权限、NFS 写不进"的跨协议不一致;
- 自定义端口:给 statd、nlockmgr 定固定端口,配合防火墙做端口收敛用,内网可不管;
- 读取/写入数据包大小:只在 UDP 连接下生效,改完要重新挂载才生效,一般保持默认;
- Kerberos 设置:可导入密钥让 NFS 客户端用 Kerberos 验证,支持把 Kerberos 主体映射到本地或域/LDAP 账号(优先级:本地用户 > 域/LDAP 用户 > guest)。跨网段传输或安全要求高的环境值得上,纯内网可先用 AUTH_SYS + 收敛规则的组合。
防火墙与两端挂载入口
NAS 自己开了防火墙的话,要在 控制面板 > 安全性 > 防火墙 新建规则,从内置应用程序列表里放行"Mac/Linux 文件服务器",否则客户端连 showmount 都不通。
两端挂载入口:
- ESXi:vSphere 客户端 > 存储 > 新建数据存储 > 挂接 NFS,填 NAS 地址与共享路径;走 v4.1 时按向导配置对应身份验证;
- Linux 物理机:
mount -t nfs -o vers=4 nas_ip:/volume1/share /mnt/point,生产环境写进 fstab 持久化。
常见坑
- 服务开了、规则建了,客户端挂载报 access denied——十有八九是防火墙没放行"Mac/Linux 文件服务器";
- NFSv4 挂载成功但文件属主全是 nobody,回查两侧 NFSv4 域是否一致;
- ESXi 想用多路径但 NAS 型号不支持 v4.1,买前先核型号规格清单;
- 大小写敏感差异导致 Linux 应用找不到文件,NFS 侧区分大小写,SMB 迁过来的路径要逐一核对。
小结
NFS 服务这层的口诀:协议按客户端能力选(新内网 v4、虚拟化看 v4.1 多路径)、域与 idmapd 两端对齐、UNIX 权限选项保持默认禁用、防火墙放行内置应用列表。整套流程接稳之后,Linux 与虚拟化平台就有了可靠的集中存储底座。
如需打通 Linux/虚拟化平台与 NAS 的存储对接,或了解群晖企业级 NAS 产品,欢迎联系贵州诚鑫致达科技。