群晖 NFS 高频问题速查:挂载、权限、安全、虚拟化一页看懂
为什么需要这一页
NFS 是群晖 NAS 对接 Linux 服务器、ESXi 虚拟化环境的主力协议,问题也最集中:挂不上、权限对不齐、想要加密、虚拟机存储跑不快。这里把高频问题按四组整理成速查,每条给到能直接动手的程度,纵深主题另有专篇。
一、连接与挂载
怎么通过 NFS 访问共享文件夹并设置权限? 先开服务:「控制面板 > 文件服务 > NFS」启用;再开权限:共享文件夹 > 编辑 > NFS 权限 > 新增,客户端填 IP、网段或主机名,选 squash 规则,勾读写或只读。Linux 侧用 mount 按 nfs 类型挂载。
挂载不上,从哪查起? 三层顺序:先看服务和网络——NFS 服务启用没有、2049 端口通不通、防火墙放行没有;再看授权——发起挂载的客户端 IP 是否在 NFS 权限清单里,条目先后与覆盖范围会影响判定;最后看映射——squash 和匿名 uid/gid 是否让客户端身份落空。多数卡壳在第二层。
Windows 能用 NFS 吗? 原生支持很弱,Windows 客户端走 SMB 即可,NFS 留给 Linux 与 ESXi 这类原生消费者。
二、权限
NFS 权限和共享文件夹权限是两套吗? 是,各管各的,NFS 客户端两边都要放行才进得来。只配了 NFS 规则却忘了文件夹本体权限,是"规则都对还是拒绝访问"的常见原因。
squash 该怎么选? root_squash 把客户端的 root 映射成匿名身份,安全,是常规选择;no_root_squash 保留 root 身份,方便但有风险;all_squash 把所有用户映射到指定身份,适合让全部访问落到统一账号。映射后的匿名 uid/gid 决定文件归属,配错了会"写进去的文件别人改不动"。
三、安全
怎么用 Kerberos 加固 NFS? 在共享文件夹的 NFS 权限里把安全性选成 Kerberos(仅认证、加完整性、加隐私三档),前提是已配好 Kerberos 域且与 KDC 时间同步正常。隐私档在认证和完整性之上再做加密,是 NFS 原生体系里安全等级最高的形态。
NFS 传输能加密吗? 协议本身不加密。要加密走 Kerberos 隐私档,或用 VPN、专线把通道包起来。
四、存储虚拟化
ESXi 上有什么官方增强? 装 Synology NFS Plug-in for VMware VAAI,让 ESXi 把克隆、清零这类存储操作直接卸载给 NAS 执行,省主机侧开销。
虚拟环境跑 NFS 有什么调优要点? 给虚拟机存储单独划共享文件夹,不与重 IO 业务混放;NAS 为存储流量留独立网口;vSphere 按官方建议选 NFS 版本与挂载参数。记住"专文件夹、专网络、看参数"九个字。
小结
NFS 的问题八成落在"服务、授权、映射"三件事上,安全升级看 Kerberos,虚拟化看 VAAI 与隔离。企业要把 NAS 挂给 Linux 集群或虚拟化平台,贵州本地可以找诚鑫致达科技做实施。