什么是内网穿透?用途、原理与常见方式,一篇看懂

不用先懂网络术语:从为什么在外面打不开家中 NAS,讲到中转连接、端口映射、DDNS、IPv6 直连及实际用途。

适合谁第一次使用内网穿透的用户
这篇讲什么用途 · 原理 · 方式选择
不需要提前掌握路由配置或复杂命令

您在家里用手机就能打开群晖、飞牛或电脑服务,出了门却打不开——设备并没有消失,只是原来的地址仅在家中的网络里有效。内网穿透要解决的,就是“外面的人,怎样找到里面的服务”。

一句话理解

内网穿透,是让外部网络在授权范围内访问局域网设备或服务的技术与服务。本站常用方式由内网客户端主动连接公网节点,再把外部访问送到您指定的设备和端口;它不是让全屋设备自动对所有人开放。

第 1 节

为什么在家能打开,出门就打不开?

192.168.1.2010.0.0.20 这样的地址通常用于局域网。不同家庭可以同时存在相同的地址,互不冲突;但互联网上的人不能只凭这一串数字知道您家的设备在哪里。

家庭路由器常通过 NAT,把内网设备主动发出的连接转换后送上互联网,再把返回的数据交给对应设备。没有对应入口和规则的外部访问,通常不能直接抵达内网服务;运营商共享公网 IPv4 的环境还会增加一层限制。

看到的东西可以怎样理解
内网 IP设备在家里或办公室里的地址。离开这个局域网后,通常不能直接照用。
服务端口同一台设备上某个服务的入口,例如网页、SSH或同步服务,各有自己的端口。
公网域名外地设备使用的访问名称。域名需要解析到正确且可达的公网入口。
客户端运行在内网设备上的连接程序,帮助公网入口把访问送到正确的目标服务。

更深入的 NAT 技术背景可参考 IETF RFC 3022;第一次使用不需要先阅读协议文档。

第 2 节

内网穿透到底能做什么?

实际需求能得到什么通常选择
出差时打开家中群晖或飞牛用公网地址访问NAS网页、管理自己的文件HTTP / HTTPS 域名穿透
给手机查看私人相册、取回文档在应用支持的协议下远程连接自己的NAS域名穿透或应用专用服务端口
远程维护电脑通过远程桌面管理已授权的Windows设备对应TCP端口映射
管理Linux和测试数据库让授权人员用SSH或数据库客户端连接内网服务对应TCP端口映射
演示本地开发网站、接收回调给合作方一个能访问的测试服务地址HTTP / HTTPS 域名穿透
异地同步、备份和办公按应用实际协议连接内网存储或协作服务对应服务入口;先验证兼容性

穿透解决的是连接路径,不会替您安装数据库、打开远程桌面、生成相册或授予文件权限。目标服务要先在内网正常运行,外部软件也必须支持相应协议。

第 3 节

本站的连接原理:内网先主动建立通道

您可以把公网节点理解为一个有明确地址的接入点。家中的客户端先与这个接入点保持连接,外部访问抵达后,再通过已经建立的通道进入您指定的服务。

连接过程发生了什么
① 在WEB配置登录本站,指定要访问的内网IP与端口,并取得自己的公网域名或映射端口。
② 内网客户端连接节点群晖、飞牛、电脑或容器中的客户端主动发起连接,接受与自己账号相关的服务配置。
③ 外部设备访问公网入口浏览器或专用软件连接您自己的域名及端口,先到达对应的公网节点。
④ 节点把访问交给客户端节点通过连接通道发送请求,客户端再连接指定的内网目标。
⑤ 原服务返回内容群晖网页、文件或应用数据经这条访问路径返回给外部设备。

这里的 WEB负责账号、配置和管理,节点负责承接公网访问,内网客户端负责连接目标设备。三者分工不同,不是让所有用户文件都经过管理员WEB页面上传一遍。

群晖客户端已连接界面,展示内网客户端的运行位置 点击图片查看原图 ↗
真实群晖客户端界面,账号和网络信息已脱敏。客户端需要保持运行,目标服务也要能被它访问。
访问的人也必须安装本站客户端吗?

普通网页访问,一般只需浏览器;穿透客户端安装在目标设备一侧。SSH、数据库和远程桌面仍要使用相应的软件。应用支持什么协议、是否支持自定义端口,要按该应用的要求核对。

第 4 节

域名穿透与端口映射有什么区别?

HTTP / HTTPS 域名穿透面向网页请求:您设置子域名和内网目标,再使用页面提供的完整公网网址。TCP 端口映射面向某个原始 TCP 服务:外部连接到分配的公网端口,数据再送到内网的实际服务端口。

本站域名配置页面:内网目标、子域名和公网访问地址 点击图片查看原图 ↗
真实WEB配置界面,以演示值显示。上面填内网目标,下面复制自己的公网地址,二者不能填反。

例如,内网网页服务是 192.168.1.20:5000,公网入口可能是您自己的域名加上另一个端口。公网端口不需要与5000相同,也不要为了使用公网端口去修改原服务的监听端口。

普通网页优先看 群晖从零开始教程;SSH、远程桌面等看 端口映射详细教程。原始 TCP 映射不会自动把明文协议变成加密协议。

第 5 节

DDNS、IPv6直连与中转,是三件不同的事

方式解决的问题主要前提
节点中转穿透没有可直接使用的公网IPv4,也能通过公网节点连接内网服务客户端能连接节点,目标服务在内网可达。
DDNS动态解析公网地址变化后,让一个固定域名跟着更新要有真正可达的公网地址;IPv4入站访问还需路由转发和防火墙允许。
IPv6直连通过设备可达的公网IPv6直接访问,不经过同一条中转数据路径访问两端支持IPv6,目标地址可达,服务监听和防火墙规则正确。
同局域网访问人在家中时直接访问内网服务,或在符合条件时使用智能路由访问者与目标在可达的局域网,内网地址配置正确。
两个很重要的边界

DDNS不会把运营商分配的内网IPv4变成公网IPv4。设备显示了IPv6,也不等于公网一定可达:地址类型、双方网络和防火墙都需要检查。不会配置直连时,可以先使用节点中转完成第一次远程访问。

本站把这些方式放在同一套管理界面里,便于按网络条件选择。它们可以按需要分别配置,但不代表所有应用都会在所有路径之间自动、无感切换。

第 6 节

远程速度由什么决定?

从外面下载家中NAS的文件,会使用家中宽带的上行带宽。向家中NAS上传文件,则会受到外部设备的上行、家中下载能力及整条访问路径影响。

可能的瓶颈为什么会影响速度
家中宽带上行NAS向外发送数据要占用上行,不能只看宽带套餐宣传的下载带宽。
访问端网络手机信号、Wi-Fi干扰、跨网链路和访问端带宽都会影响吞吐。
中转线路与套餐节点线路状况和会员带宽规格会影响中转路径的可用速度。
NAS与应用磁盘读写、CPU、加密、小文件数量和软件并发策略都可能成为瓶颈。

多节点并行的价值,是在适用场景下协同使用多条传输路径,改善单一路径受限的体验;它不能把实际只有10 Mbps的家庭上行凭空变成50 Mbps。带宽规格的单位是Mbps,不是MB/s。

第 7 节

能远程访问,也要守住访问权限

  • 只开放自己拥有或获得授权的设备与服务,不把整个局域网无差别暴露。
  • 为NAS和应用设置独立强密码,能够开启二次验证的服务建议开启。
  • 网页使用正确的HTTPS入口;SSH、数据库等使用各自的加密与认证能力。
  • 不要忽略证书告警后输入密码,不分享带令牌的完整地址。
  • 用最小权限账号访问文件和数据库;重要数据仍需独立备份。

穿透不等于网盘备份,也不等于目标应用自动安全。节点能建立连接,只是完整使用链路中的一环。

第 8 节

第一次使用,从一个能看懂的服务开始

  1. 在家中确认NAS网页可以打开并正常登录。
  2. 注册本站账号,安装与设备匹配的客户端并登录。
  3. 设置自己的内网目标和子域名,复制完整公网地址。
  4. 关闭手机Wi-Fi,使用移动网络验证登录和非敏感小文件。
  5. 成功后,再按需求增加端口映射、DDNS或IPv6直连。

想直接照图操作,打开 新用户从零开始:群晖安装、登录到远程访问。想了解本站具体能提供哪些能力,继续看 NAS网络隧道的功能优势