分支的 NAS 要连总部:群晖 DSM 当 VPN 客户端,配置文件建好一键切换

分支机构上系统后,很快会遇到一个绕不开的问题:分支的 NAS 怎么跟总部打通?备份副本要送回总部、快照复制要走专线级的通道、分支用户要访问总部内网的业务系统——拉物理专线成本太高,让 NAS 直接暴露在公网上更是不敢想。群晖 DSM 内置了 VPN 客户端能力:通过 PPTP、OpenVPN 或 L2TP/IPSec 协议,把 NAS 自己变成 VPN 网络里的一台客户端,而且支持为多台 VPN 服务器分别创建配置文件,单击一下即可切换连接。官方还给了兼容性建议:对端若也是群晖,优先连接运行 VPN Server 套件的 NAS——同一套体系下对接,少踩协议细节的坑。

什么场景用它最值

一是分支到总部的数据回流:快照复制、Hyper Backup 把分支数据推回总部 NAS,走 VPN 隧道而不是公网裸奔。二是多点接入:分支内网里的其他设备借这台 NAS 的 VPN 连接访问总部资源,不必每台设备单独装客户端。三是主备通道:总部有主备两台 VPN 服务器时,配好两个配置文件,故障时一键切换,不用现场重配参数。

操作步骤

  1. 向 VPN 服务器管理员拿齐参数。为什么:官方帮助明示,用户名、密码、服务器地址以及证书、密钥等文件都由 VPN 服务器管理员提供——参数不齐做到一半卡住是最常见的返工原因,先列清单一次要齐。

  2. 进入控制面板 > 网络,在网络接口选项卡下单击创建,选择创建 VPN 配置文件。为什么:入口在"网络接口"而不是"外部访问"——VPN 连接在 DSM 里被当作一块虚拟网络接口来管理,建好后它就和物理网卡并列出现在列表里,状态、断开、编辑都在这里操作。

  3. 按服务器端支持的协议选择连接类型。为什么:三种协议各有定位——PPTP 兼容面广但年代久,OpenVPN 走 SSL/TLS 加密且 DSM 只能连接第三层上支持 tun 隧道的 OpenVPN 服务器,L2TP/IPSec 在官方说明中定位更安全。协议必须与服务器端一致,这不是客户端单方面能选的事。

  4. 选 PPTP 的话,把验证协议与加密设置对准服务器端。为什么:验证菜单里有 PAP、CHAP、MS CHAP、MS CHAP v2 几档,加密菜单区分无 MPPE、需要 MPPE(40/128 位)、MPPE 最大值(128 位)——官方明示这两组设置必须与 VPN 服务器中所指定的完全相同,错一档握手就失败,排障时这两个菜单是第一现场。

  5. 选 OpenVPN 的话,用 .ovpn 文件方式导入。为什么:OpenVPN 的安全主体是证书体系——导入 .ovpn 配置文件、输入用户名密码、导入 CA 证书是基本盘;如果服务器方还提供了 TLS-auth 密钥、客户端密钥、客户端证书或证书撤消列表,要在高级选项里对应导入——少导一个文件连接就起不来,这类失败最隐蔽。

  6. 按需勾选三个行为开关。为什么:这三个开关决定了 NAS 连上 VPN 之后"怎么用"——“使用远程网络的默认网关"会把 NAS 的网络流量都传送到 VPN 服务器,适合需要全局走总部的场景;“允许其他网络设备通过此 Synology 服务器的网络连接进行连接"让分支内网其他设备借道,这是分支共享通道的关键开关;“VPN 连接丢失时重新连接"官方行为是每 30 秒尝试重连、最多五次——备份与复制链路建议开启,夜间任务不因瞬时断线而中断。

  7. 为多台 VPN 服务器分别建配置文件,日常在列表里单击切换。为什么:这是官方设计的多配置文件能力——主备服务器、多分支机构总部各自一张"网卡”,切换是单击级操作,应急时不需要记参数、不需要翻文档。

三个运维提醒

  • 凭据管理要跟上台账:VPN 用户名密码、证书文件属于敏感凭据,人员交接时一并清点轮换,别让"能连总部的钥匙"散落在个人手里。
  • 改动前先看现有配置:网络接口里的 VPN 配置文件牵一发动全身,快照复制、备份任务可能都压在这条隧道上,调整前先确认哪些任务依赖它。
  • 隧道通了不等于链路稳:分支到总部的 VPN 质量受两端带宽影响,夜间大数据量回传前,先小批量试跑估算窗口时间,别把备份任务排在营业高峰。

分支与总部的连通,是数据集中管理的第一公里。贵州诚鑫致达科技在为客户做多分支机构 NAS 方案时,会先把"VPN 配置文件、回传任务、断线重连"三项作为开通基线配置好——通道稳定了,后面的备份与复制体系才有地基可谈。分支机构的存储组网想有人帮着规划,可以从一次两端环境的连通性评估开始。