端口映射详细图文教程:用已配置的群晖条目一步步演示
拿已配置好的“群晖 DSM 网页”TCP 映射举例,从读懂列表、新增和编辑,到外网连接、到期状态与故障排查。公网端口与内网端口分开讲清,不再只展示空表单。
192.168.1.20:5000本篇先看一条真实存在的映射,再照着操作。示例关系是:外网访问自己的域名:7229 → 节点转发 → 客户端 → 群晖 192.168.1.20:5000。您自己的公网端口由系统分配,未必是 7229。
截图采集于 2026 年 9 月 13 日,来自本站已有映射。账号、域名、内网地址和备注已脱敏;在线、未开通及到期列保留采集时状态,不代表永久在线。新增表单只填写示例、未提交,编辑截图也未保存;没有改动用户原有映射。
普通浏览器访问 DSM,可以先用用户中心的 HTTP/HTTPS 域名穿透。端口映射用于转发一个实际 TCP 服务,例如 SSH、远程桌面或独立同步端口。本篇用 DSM 网页作演示,是因为浏览器能直观看到结果;不是说每次访问 DSM 都必须额外开通端口映射。
先看这条已经配置好的映射
点击图片查看原图 ↗
点击图片查看原图 ↗
| 第 3 条的字段 | 截图中的值 | 它表示什么 |
|---|---|---|
| 类型 | TCP端口 | 转发 TCP 连接,不是设置一个 HTTP 穿透域名。 |
| 公网地址 | demo.vip6.8x6x.com:7229 | 外地电脑或手机连接的入口。demo 是脱敏示例,请复制您自己的地址。 |
| 客户端在线 | 在线 | 截图时该条目具备服务期条件且对应客户端在线,仍需验证目标服务可达。 |
| 内网目标 | 192.168.1.20:5000 | 客户端将收到的连接送到这台群晖的 5000 服务。 |
| 备注 | 群晖DSM网页 | 仅用于识别用途,不决定转发到哪里。 |
| 映射到期 | 该条端口服务的截止时间 | 判断这条映射是否仍有权益,不要只看会员服务到期。 |
| 会员服务到期 | 账号会员服务的截止时间 | 与单独购买的映射到期可能不同。 |
先确认端口映射权益和剩余条数
| 会员类型 | 端口映射怎样使用 |
|---|---|
| 体验会员 | 不能使用端口映射;可先体验网页域名穿透。需要升级会员后按相应权益开通。 |
| 标准会员 | 端口映射按需单独付费,以该映射的实际到期时间为准。 |
| 优速会员 | 支持 5 条赠送端口映射,赠送条目有效期跟随会员;已有单独购买的条目仍应核对各自标记和到期时间。 |
上图第 4 行标有“优速会员赠送 · 续费会员”,与第 3 行的独立月付、年付条目不同。不要把所有条目都当作赠送端口。
这张截图第 1 行的映射已经到期,而账号会员仍在有效期,所以显示“未开通”。即使其他行在线,这一条也不能据此认定可用。鼠标放在状态上会提示端口映射已到期或未付费,需要开通后使用。
价格、剩余条数和最终开通结果以 会员方案及订单页面为准。付费前确认购买的是哪一条端口,而不是只续费了账号。
先确认客户端能访问内网服务
- 打开群晖 NAS网络隧道客户端,确认登录正确的本站账号,显示“已连接”。
- 本例先在局域网访问
http://192.168.1.20:5000,确认能看到并登录 DSM。 - 目标不在同一台设备时,确认运行客户端的设备也能访问目标网段;电脑能打开不代表被防火墙隔离的 NAS 也能打开。
- 记录真实 IP 和端口,必要时在路由器固定目标设备 IP。
点击图片查看原图 ↗
127.0.0.1 只表示运行客户端的那台机器。本例用 192.168.1.20:5000 便于理解;同机服务且监听允许时,也可使用 127.0.0.1:5000。
进入“端口映射”,点击“新增映射”
- 登录本站 WEB,左侧点击 “端口映射”。
- 在列表页面右上角点击 “+ 新增映射”,进入下图表单。
- 如果是多客户端账号,先核对当前账号和设备归属,避免给另一台机器建立映射。
点击图片查看原图 ↗
| 表单字段 | 怎样操作 | 不要这样填 |
|---|---|---|
| 类型 | 本教程使用页面显示的 TCP端口映射 | 不要把需要 UDP 的服务误认为纯 TCP 就一定可用。 |
| TCP端口 | 保留系统自动分配的公网端口;有需要时再用“更换” | 不是要填写 DSM 的 5000,也不是随便挑一个端口。 |
| 内网目标 | 填自己的 群晖局域网IP:实际服务端口,本例为 192.168.1.20:5000 | 不带 http://,不填公网域名,不带路径,不加空格或中文冒号。 |
| 备注 | 填“群晖DSM网页”等便于识别的名称 | 不要写密码、密钥或其他敏感信息。 |
| 确认添加 | 全部核对后点击一次,等待结果 | 看到示例图不等于您的账号里已经创建,实际应以自己的保存结果为准。 |
创建 SSH、远程桌面等映射时,操作相同,只是“内网目标”换成相应设备和端口。不要把同一示例复制很多条当作不同用途。
保存后回到列表,核对四件事
- 找到刚新增的备注:确认该条确实出现在列表中。
- 核对公网地址:用保存后列表显示的最终地址,不使用新增前记下的旧端口。
- 核对内网目标:应当与您刚测试通过的服务一致。
- 核对在线和服务期:需要付费时,按页面完成对应条目的开通,再回来刷新查看。
等待配置下发,以页面成功提示为准。只看见“添加成功”不代表内网服务已启动;显示“在线”后还需下一步外网实测。不要用反复删除、重建的方式等待生效。
会员有效但映射到期,或者映射记录仍在但账号服务到期,都需要先核对对应权益。优速赠送条目看赠送标记和会员有效期,独立付费条目看自己的映射到期。
在外网怎样访问:公网端口不是内网端口
对图 1 第 3 行,浏览器演示入口是 http://demo.vip6.8x6x.com:7229。外网填 7229,不填 5000;群晖目标仍然是 5000,不需要改成 7229。
- 手机关闭 Wi-Fi,或使用另一处网络的电脑。
- 在映射列表点击公网地址旁的 复制按钮,取得您自己的“域名:公网端口”。
- 本例目标是 HTTP 网页,所以在浏览器使用
http://自己的域名:分配端口;先只检查是否出现 DSM 登录页。 - 实际输入密码及测试文件前,先按第 9 步配置有效的 HTTPS,或改用用户中心的 HTTPS 域名穿透入口。进入 DSM 时使用群晖 DSM 账号,不是本站账号。
| 使用的软件 | 服务器怎么填 | 注意 |
|---|---|---|
| 浏览器访问本例 DSM HTTP 服务 | http://自己的域名:公网端口 | 目标是5000的HTTP服务时,不能仅改成https://就得到加密。 |
| SSH 终端 | ssh -p 公网端口 设备账号@自己的域名 | 内网目标应为SSH实际端口,使用设备账号及密钥,不是本站账号。 |
| Windows 远程桌面 | “计算机”填 自己的域名:公网端口 | 内网目标需是已启用远程桌面的Windows服务端口。 |
| 数据库客户端 | 主机填自己的域名,端口单独填公网端口 | 数据库名、权限、账号和TLS仍在数据库客户端配置。 |
| Drive / WebDAV / 其他同步软件 | 先确认对应服务端口及软件的自定义端口支持 | 不能拿DSM网页映射代替所有同步端口;不同应用可能需要多个入口。 |
列表里有“打开”图标,但只有目标是网页协议时,浏览器直接打开才有意义。SSH、数据库等应在对应软件连接,浏览器报错不能单独证明映射失败。
已经有映射,怎样修改内网目标
点击图片查看原图 ↗
- 在列表找到对应备注,点击该行 “编辑”。
- 群晖 IP 或服务端口变了,就修改“内网目标(ip:端口)”。
- 如果只是换内网目标,通常无需点公网端口的“更换”;改公网端口后,原来的外网地址就不能继续照用。
- 点击 “保存”,回列表核对新目标。等待配置下发后,新开一个连接验证。
已有连接可能仍沿用之前建立的通道,验证时请新开浏览器窗口或重新连接测试软件。正在传输重要文件时先等任务结束,再更改目标,避免影响这条映射的使用。
换成别的用途,哪些字段需要变
| 用途 | 常见内网目标示例 | 怎样验证 |
|---|---|---|
| 群晖 DSM HTTP 网页 | 192.168.1.20:5000 | 用浏览器;正式敏感操作优先配置有效HTTPS。 |
| 群晖 DSM HTTPS 网页 | 192.168.1.20:5001 | 服务端需配置匹配访问域名的有效证书,浏览器用HTTPS。 |
| 群晖 Drive 桌面同步 | 192.168.1.20:6690 | 仅是常见同步服务端口;另核对当前Drive版本所需入口、自定义端口限制和账号权限。 |
| SSH | 192.168.1.30:22 | 用SSH终端,优先密钥认证;服务改过端口则使用实际值。 |
| Windows 远程桌面 | 192.168.1.40:3389 | 用远程桌面客户端,核对系统版本支持和NLA。 |
| MySQL | 192.168.1.50:3306 | 用数据库客户端,最小权限账号并启用加密。 |
以上是常见端口示例,不是要求统一修改您的系统。一条映射只对应一个目标服务;应用如果有多个独立端口,要按它的实际需求分别配置。不要映射无认证后台、数据库或 Docker 管理接口。
TCP 转发不会自动给目标服务装 HTTPS 证书
本例公网 7229 转发到群晖 HTTP 5000。把地址改成 https://域名:7229,不会自动得到HTTPS,反而可能连接失败。原始TCP映射与本站HTTP/HTTPS域名穿透是不同入口。
要通过 TCP 映射使用 HTTPS,目标服务本身必须提供 HTTPS,并配置与访问域名匹配、客户端信任的有效证书。仅仅将目标改成 5001,不能保证证书就正确。只需远程访问 DSM 网页时,可先使用用户中心提供的 HTTPS 域名穿透入口。
- 本例 HTTP 映射用于理解连通关系;不建议在不可信网络通过明文 HTTP 输入重要密码。
- SSH 使用密钥;数据库限制账户权限、使用 TLS;远程桌面启用网络级别身份验证。
- 只允许必要来源和端口,不要直接关闭所有设备防火墙。
- 保护群晖账号,开启二次验证、自动封锁,遵守本站服务规则。
出现问题时按这个顺序查
| 您看到的现象 | 原因范围 | 下一步 |
|---|---|---|
| 未开通(红色) | 该映射到期或未付费 | 核对这条映射的到期时间及权益,不要只重启客户端。 |
| 离线 | 客户端未连上或账号 / 子客户端不匹配 | 检查套件运行、登录账号和客户端连接状态。 |
| 在线但连接超时 | 内网服务、目标地址、防火墙、DNS或节点连接 | 先测内网服务,再核对公网地址;记录发生时间和完整错误。 |
| Connection refused / 连接被拒绝 | 目标或公网端口未监听、服务关闭等 | 检查实际监听服务及正确端口,不要盲目重建所有映射。 |
| 出现登录页但账号错误 | 目标系统账户、权限或验证方式 | 使用群晖/Windows/数据库本身的账号,不是本站账号。 |
| 网页正常但同步失败 | 同步服务另有端口,或软件不支持该地址写法 | 按应用的实际协议、端口和官方连接要求核对。 |
| 局域网可用,外网不可用 | 公网入口或DNS等外部路径问题 | 关闭Wi-Fi再试,将本站地址、时间和错误提交反馈,密码必须遮挡。 |
- 客户端已连接,目标设备的服务已启动。
- 映射权益与会员状态均已核对。
- 内网目标和公网端口没有填反。
- 外网用对应软件完成真实登录和小文件测试。
还不能定位时,可到 问题反馈提供映射备注、发生时间、设备系统、客户端版本和已脱敏错误截图。不要提交密码、密钥或用户文件内容。