跨网段访问不通先查路:群晖 DSM 静态路由、多网关与服务顺序实操

跨网段访问不通先查路:群晖 DSM 静态路由、多网关与服务顺序实操

引言

企业网络里的 NAS 往往不止一个网段能摸到它:办公网一个口、备份网一个口、管理网一个口是常见布局。多接口插上网线之后,运维里最常见的怪事就来了——客户端能 ping 通 NAS 的某个地址,业务访问却时通时断;或者 NAS 明明有专线口,流量却全从办公网关挤出去。这类问题十有八九不是链路故障,而是路由问题:数据包去了,回包走错了接口。DSM 控制面板里「网络路由」这一组能力,就是处理这类问题的正规入口:同 LAN 多接口分流、多网关、服务顺序、静态路由、IP 路由表,五个工具各有分工。这篇按排查顺序把它们过一遍,说清每一步为什么动、动了会改变什么。

四个工具先分清边界

动手前先把概念对齐。「回复 ARP 请求」选项解决的是同一 LAN 内多接口的回包走向——让各接口流量从各自的物理接口回去,官方还注明此时可为各接口应用独立的防火墙规则;「启用多网关」让各网络接口通过其相应的网关路由,内网口走内网网关、专线口走专线网关;「服务顺序」决定哪个网关是默认网关——排序顶部的网关承担所有未被显式路由接管的目的地;「静态路由」则负责特例:到某个特定网段,从指定接口、经指定网关走。前两者是行为开关,后两者是决策表,排查时先查表、再动开关。

操作步骤

  1. 进入控制面板 > 网络 > 常规,在常规区域单击高级设置,勾选「当目标 IP 地址与传入接口上配置的本地地址相同时,回复 ARP 请求」,单击应用。为什么:同一 LAN 中分隔不同网络接口的流量时,DSM 默认的路由规则可能让回包从别的接口发出,客户端等不到回应——勾选后为每个网络接口建立默认的路由规则,网络数据包从其相应的物理接口发送出去;官方同时注明,同一 LAN 中有两个以上网络接口时,启用此选项将分别传输各接口的网络流量,各接口因此可以应用独立的防火墙规则——口分流了,按接口治理防火墙才成立。

  2. 在同一高级设置窗口勾选「启用多网关」,单击应用。为什么:NAS 同时接内网与专线(或隔离网)时,两个接口各配了网关,若不启用多网关,出口决策会纠缠在默认路由上;启用后网络中的各网络接口通过其相应的网关进行路由,两条链路各走各的,互不抢占。

  3. 进入控制面板 > 网络 > 网络接口,单击管理 > 服务顺序,通过拖动重新排列网关顺序,单击确定。为什么:顺序顶部的网关将成为 LAN 的默认网关——所有没有静态路由兜底的目的地都从这里出去;把更可靠或带宽更合适的链路排在顶部,上行链路调整时也只需要在这里换序,不必动每台客户端。

  4. 进入控制面板 > 网络 > 静态路由,单击创建,在目的地网络中输入目的地 IP 地址、网络掩码中输入目的地的网络掩码、网关中输入目的地的网关地址、接口中选择目的地接口,单击确定。为什么:默认网关只管「其余全部」,到存储网、监控网这类特定网段必须走指定路径时,就需要显式声明;四个字段里「接口」最容易填错——网关本身可达但从错误接口出发,路由照样不通,接口必须选能到达该网关的那个口。

  5. 在静态路由页单击 IP 路由表,从左上角下拉列表中选择网络接口查看。为什么:IP 路由表是 DSM 实际生效的转发决策——排查跨网段不通时,先看目的网段命中的是哪条路由、下一跳是谁,比反复 ping 猜测高效得多;改完路由后再看一眼表,能立即确认配置是否真的生效。

  6. 变更完成后从客户端跨网段实测访问,并同时复核防火墙规则。为什么:路由与防火墙是两套独立机制,路由通了仍可能被防火墙拦下;端到端验证通过,这次调整才算收尾,也把「先查路再查墙」的顺序固化成排查习惯。

三条边界先知道

  • 两个开关都在高级设置里:ARP 回复与多网关属于网络层行为的全局开关,改动影响所有接口的进出流量,调整前先确认现有业务依赖,留好回退路径。
  • 静态路由管的是 DSM 自己:这些路由作用于 NAS 自身发出的流量(本机路由),不是把 NAS 变成网络里的路由器——跨网段转发的活仍归交换机和防火墙。
  • 默认网关由顺序表达:多条上行链路没有主备协议时,优先级完全靠服务顺序的排列表达,链路故障时的切换也是人工换序,这点在方案设计时要如实告知。

结语

多网段环境里的 NAS 网络问题,答案常常就藏在那张 IP 路由表里:接口分流、各走各的网关、特例走静态路由、默认走排序第一的网关。贵州诚鑫致达科技在做企业存储与网络建设交付时,NAS 多接口的路由规划是进场配置的固定章节——回包走对口,跨网段访问才有确定性。