什么是内网穿透?用途、原理与常见方式,一篇看懂
不用先懂网络术语:从为什么在外面打不开家中 NAS,讲到中转连接、端口映射、DDNS、IPv6 直连及实际用途。
您在家里用手机就能打开群晖、飞牛或电脑服务,出了门却打不开——设备并没有消失,只是原来的地址仅在家中的网络里有效。内网穿透要解决的,就是“外面的人,怎样找到里面的服务”。
内网穿透,是让外部网络在授权范围内访问局域网设备或服务的技术与服务。本站常用方式由内网客户端主动连接公网节点,再把外部访问送到您指定的设备和端口;它不是让全屋设备自动对所有人开放。
为什么在家能打开,出门就打不开?
像 192.168.1.20、10.0.0.20 这样的地址通常用于局域网。不同家庭可以同时存在相同的地址,互不冲突;但互联网上的人不能只凭这一串数字知道您家的设备在哪里。
家庭路由器常通过 NAT,把内网设备主动发出的连接转换后送上互联网,再把返回的数据交给对应设备。没有对应入口和规则的外部访问,通常不能直接抵达内网服务;运营商共享公网 IPv4 的环境还会增加一层限制。
| 看到的东西 | 可以怎样理解 |
|---|---|
| 内网 IP | 设备在家里或办公室里的地址。离开这个局域网后,通常不能直接照用。 |
| 服务端口 | 同一台设备上某个服务的入口,例如网页、SSH或同步服务,各有自己的端口。 |
| 公网域名 | 外地设备使用的访问名称。域名需要解析到正确且可达的公网入口。 |
| 客户端 | 运行在内网设备上的连接程序,帮助公网入口把访问送到正确的目标服务。 |
更深入的 NAT 技术背景可参考 IETF RFC 3022;第一次使用不需要先阅读协议文档。
内网穿透到底能做什么?
| 实际需求 | 能得到什么 | 通常选择 |
|---|---|---|
| 出差时打开家中群晖或飞牛 | 用公网地址访问NAS网页、管理自己的文件 | HTTP / HTTPS 域名穿透 |
| 给手机查看私人相册、取回文档 | 在应用支持的协议下远程连接自己的NAS | 域名穿透或应用专用服务端口 |
| 远程维护电脑 | 通过远程桌面管理已授权的Windows设备 | 对应TCP端口映射 |
| 管理Linux和测试数据库 | 让授权人员用SSH或数据库客户端连接内网服务 | 对应TCP端口映射 |
| 演示本地开发网站、接收回调 | 给合作方一个能访问的测试服务地址 | HTTP / HTTPS 域名穿透 |
| 异地同步、备份和办公 | 按应用实际协议连接内网存储或协作服务 | 对应服务入口;先验证兼容性 |
穿透解决的是连接路径,不会替您安装数据库、打开远程桌面、生成相册或授予文件权限。目标服务要先在内网正常运行,外部软件也必须支持相应协议。
本站的连接原理:内网先主动建立通道
您可以把公网节点理解为一个有明确地址的接入点。家中的客户端先与这个接入点保持连接,外部访问抵达后,再通过已经建立的通道进入您指定的服务。
| 连接过程 | 发生了什么 |
|---|---|
| ① 在WEB配置 | 登录本站,指定要访问的内网IP与端口,并取得自己的公网域名或映射端口。 |
| ② 内网客户端连接节点 | 群晖、飞牛、电脑或容器中的客户端主动发起连接,接受与自己账号相关的服务配置。 |
| ③ 外部设备访问公网入口 | 浏览器或专用软件连接您自己的域名及端口,先到达对应的公网节点。 |
| ④ 节点把访问交给客户端 | 节点通过连接通道发送请求,客户端再连接指定的内网目标。 |
| ⑤ 原服务返回内容 | 群晖网页、文件或应用数据经这条访问路径返回给外部设备。 |
这里的 WEB负责账号、配置和管理,节点负责承接公网访问,内网客户端负责连接目标设备。三者分工不同,不是让所有用户文件都经过管理员WEB页面上传一遍。
点击图片查看原图 ↗
普通网页访问,一般只需浏览器;穿透客户端安装在目标设备一侧。SSH、数据库和远程桌面仍要使用相应的软件。应用支持什么协议、是否支持自定义端口,要按该应用的要求核对。
域名穿透与端口映射有什么区别?
HTTP / HTTPS 域名穿透面向网页请求:您设置子域名和内网目标,再使用页面提供的完整公网网址。TCP 端口映射面向某个原始 TCP 服务:外部连接到分配的公网端口,数据再送到内网的实际服务端口。
点击图片查看原图 ↗
例如,内网网页服务是 192.168.1.20:5000,公网入口可能是您自己的域名加上另一个端口。公网端口不需要与5000相同,也不要为了使用公网端口去修改原服务的监听端口。
普通网页优先看 群晖从零开始教程;SSH、远程桌面等看 端口映射详细教程。原始 TCP 映射不会自动把明文协议变成加密协议。
DDNS、IPv6直连与中转,是三件不同的事
| 方式 | 解决的问题 | 主要前提 |
|---|---|---|
| 节点中转穿透 | 没有可直接使用的公网IPv4,也能通过公网节点连接内网服务 | 客户端能连接节点,目标服务在内网可达。 |
| DDNS动态解析 | 公网地址变化后,让一个固定域名跟着更新 | 要有真正可达的公网地址;IPv4入站访问还需路由转发和防火墙允许。 |
| IPv6直连 | 通过设备可达的公网IPv6直接访问,不经过同一条中转数据路径 | 访问两端支持IPv6,目标地址可达,服务监听和防火墙规则正确。 |
| 同局域网访问 | 人在家中时直接访问内网服务,或在符合条件时使用智能路由 | 访问者与目标在可达的局域网,内网地址配置正确。 |
DDNS不会把运营商分配的内网IPv4变成公网IPv4。设备显示了IPv6,也不等于公网一定可达:地址类型、双方网络和防火墙都需要检查。不会配置直连时,可以先使用节点中转完成第一次远程访问。
本站把这些方式放在同一套管理界面里,便于按网络条件选择。它们可以按需要分别配置,但不代表所有应用都会在所有路径之间自动、无感切换。
远程速度由什么决定?
从外面下载家中NAS的文件,会使用家中宽带的上行带宽。向家中NAS上传文件,则会受到外部设备的上行、家中下载能力及整条访问路径影响。
| 可能的瓶颈 | 为什么会影响速度 |
|---|---|
| 家中宽带上行 | NAS向外发送数据要占用上行,不能只看宽带套餐宣传的下载带宽。 |
| 访问端网络 | 手机信号、Wi-Fi干扰、跨网链路和访问端带宽都会影响吞吐。 |
| 中转线路与套餐 | 节点线路状况和会员带宽规格会影响中转路径的可用速度。 |
| NAS与应用 | 磁盘读写、CPU、加密、小文件数量和软件并发策略都可能成为瓶颈。 |
多节点并行的价值,是在适用场景下协同使用多条传输路径,改善单一路径受限的体验;它不能把实际只有10 Mbps的家庭上行凭空变成50 Mbps。带宽规格的单位是Mbps,不是MB/s。
能远程访问,也要守住访问权限
- 只开放自己拥有或获得授权的设备与服务,不把整个局域网无差别暴露。
- 为NAS和应用设置独立强密码,能够开启二次验证的服务建议开启。
- 网页使用正确的HTTPS入口;SSH、数据库等使用各自的加密与认证能力。
- 不要忽略证书告警后输入密码,不分享带令牌的完整地址。
- 用最小权限账号访问文件和数据库;重要数据仍需独立备份。
穿透不等于网盘备份,也不等于目标应用自动安全。节点能建立连接,只是完整使用链路中的一环。
第一次使用,从一个能看懂的服务开始
- 在家中确认NAS网页可以打开并正常登录。
- 注册本站账号,安装与设备匹配的客户端并登录。
- 设置自己的内网目标和子域名,复制完整公网地址。
- 关闭手机Wi-Fi,使用移动网络验证登录和非敏感小文件。
- 成功后,再按需求增加端口映射、DDNS或IPv6直连。
想直接照图操作,打开 新用户从零开始:群晖安装、登录到远程访问。想了解本站具体能提供哪些能力,继续看 NAS网络隧道的功能优势。