Linux 客户端挂 NAS 别绕 SMB:DSM 的 NFS 服务与导出权限实操
引言
机房里的 Linux 服务器、跑批任务的脚本机、虚拟化平台上的业务系统,要用 NAS 上的共享目录时,Windows 世界习惯的 SMB 往往不是那一路——Linux 与类 Unix 环境的原生通道是 NFS。可很多人在客户端敲完挂载命令就卡住:权限被拒。原因很简单,DSM 默认不开 NFS 服务,开了服务之后每间「房」还要单独配导出规则。先划一条界:给虚拟化平台供块存储的 iSCSI LUN 与多路径、Windows 与 Mac 客户端的 SMB 访问,库内均已有专文;本篇只讲 Linux 客户端走 NFS 的文件共享面。前提:DSM 7.0 及以上,Linux 客户端与 NAS 网络可达。
操作步骤
-
把服务开关打开:控制面板、文件服务、NFS,勾选启用 NFS 服务。为什么:DSM 出厂默认关闭 NFS,客户端无论怎么敲命令都进不来——先开门,再谈进门证。
-
给共享文件夹配 NFS 权限:控制面板、共享文件夹,选中目标文件夹点编辑,进入 NFS 权限页签点创建;主机名或 IP 一栏支持三种写法——单一主机的域名或 IP、通配符(如 *.公司域名)、IP 网段(如 192.168.1.0/24);权限选读写或只读。为什么:服务开关只开大门,能进哪间房由每间房自己的规则决定——这层规则就是 NFS 的导出权限。
-
安全类型按环境选:内网可信环境用默认的 AUTH_SYS(按客户端 UID、GID 判权限);要强验证则选 Kerberos 三档——验证、完整性、隐私,后两档分别防篡改与防窃听,选 Kerberos 需先在文件服务、NFS、高级设置里完成 Kerberos 设置。为什么:验证强度每升一档,两端开销就多一分,按威胁面选档位,不为低风险环境过度设防。
-
Squash 想清楚再定:规则里可把客户端 root 映射为 admin、guest,或所有用户映射为 admin、guest,也可选无映射保留原始权限。为什么:客户端的 root 权限全权放进来,等于把 NAS 的钥匙串递过去——默认收敛,需要时再放。
-
抄下装载路径:NFS 权限页签左下角会给出该文件夹的装载路径,格式为「/存储空间名/共享文件夹名」;客户端安装 nfs-common(Ubuntu 系)或 nfs-utils(CentOS 系)后,用 mount -t nfs 加「NAS 的 IP:装载路径 本地挂载点」完成挂载,需要时加 -o vers=4 指定版本。为什么:路径是系统生成的现成答案,手拼容易把存储空间名漏掉——挂不上先核对这个。
-
AUTH_SYS 环境对齐 UID 与 GID:客户端上帐号的 UID、GID 要与 DSM 侧一致,权限才对得上号,否则一律按其他人计。为什么:这是「挂上了、看得见、读不了」的头号原因——两套帐号体系数字对不齐,文件权限就成了空话。
三条边界先知道
- 版本支持面:DSM 支持 NFSv2、NFSv3、NFSv4 与 NFSv4.1,挂载参数可显式指定版本,老旧客户端与环境按需降档。
- 通配符主机名要 DNS 反解:服务器名称写成 *.domain 形式时,客户端 IP 必须有对应的 DNS PTR 记录,NAS 才能反查匹配上这条规则。
- 挂不上先查两件事:客户端与 NAS 两端的防火墙设置,以及所用帐户对该共享文件夹的访问权限——多数卡点不在 NFS 本身。
结语
贵州诚鑫致达科技交付 Linux 业务环境时固定多做一步:把会用到的共享文件夹 NFS 规则预先配好、在目标机上挂载验证一遍,再交钥匙。机房里的文件通道顺了,后面的部署才有节奏。今晚就给那台等数据的 Linux 服务器把共享挂上。
企业存储选型参考|贵州诚鑫致达
做分支办公与入门升级,群晖机型参考:DS725+ · DS423+ · DS220+。需要选型建议或上门评估,搜「诚鑫致达」即可找到我们。