群晖当 VPN 客户端:连回总部网络取数
场景
分公司没有固定公网 IP,也不想在路由器上开一排端口,但每天要把业务文件回传总部、员工要访问总部的共享。办法是让分公司的群晖充当 VPN 客户端,拨入总部的 VPN 服务端,两端流量走加密隧道——NAS 侧不需要向公网暴露任何端口。
建一条 VPN 配置文件
总部先备好 VPN 服务端(自建 VPN Server、防火墙/路由器的 VPN 功能或云端网关均可),拿到地址、账号与认证参数后,在分公司 NAS 上操作:控制面板 > 网络 > 网络接口 > 创建 > 创建 VPN 配置文件。三种协议按兼容性与安全性选:
- OpenVPN:SSL/TLS 加密,推荐。导入服务端给的 .ovpn 文件,再填账号密码、导入 CA 证书;有 TLS-auth 密钥、客户端证书等就进高级选项补齐;
- L2TP/IPSec:兼容性好,需预共享密钥;服务端在 NAT 设备后面的,记得勾「服务器位于 NAT 设备之后」;
- PPTP:只在对接老旧设备时用,认证选 MS CHAP v2 并启用 MPPE 加密,参数口径必须与服务端一致。
两个勾选项决定路由策略
- 使用远程网络的默认网关:勾上,NAS 的全部流量都走隧道,连外网也绕行总部;不勾,只有去总部网段的流量走隧道,本地上网不受影响。纯取数回传场景建议不勾;
- 允许其他网络设备通过此 Synology 服务器连接:让分公司局域网里其他设备也借这条隧道走,容易把全员流量涌向 NAS,一般不勾。
断线处理
勾选「VPN 连接丢失时重新连接」,系统每 30 秒重试一次、最多五次;回传类备份任务安排在计划时段,任务前后确认连通状态,关键链路再配一条通知规则,断了第一时间知道。注意同一时间只能连接一个配置文件;对接多家总部或多条线路时,建多条配置文件随时切换即可。
常见坑
- OpenVPN 只支持第三层 tun 隧道,服务端是 tap 模式就连不上;
- 连不上先对参数:认证方式、加密、预共享密钥必须与服务端完全一致,再查网络;
- IPSec 类协议对两端时间敏感,NAS 校时先做好,偏差大了握手失败;
- 两台设备级的站点到站点互联(Site-to-Site)属于网关或 VPN Server 侧的另一类部署,本文的客户端模式适合「单台 NAS 拨入总部」的轻量场景。
小结
NAS 当 VPN 客户端的价值在于:不开端口、加密传输、断线自动重连。参数与服务端对齐,路由策略按需勾选,分公司取数链路就稳了。
如需设计分支与总部之间的数据回传链路,欢迎联系贵州诚鑫致达科技。