外勤要进内网别再开端口映射:VPN Server 把 NAS 配成接入网关

引言

售后工程师在外驻场,要连回公司内网看 NAS 上的工单资料、登内网系统——不少小公司的做法是给每套系统开一遍端口映射,等于把内网系统逐个裸露到公网。正确的入口只有一个:在 NAS 上启用 VPN Server 套件,把群晖配成接入网关,外勤设备先入虚拟内网,再访问内网资源。一次配置,全员复用,公网上只暴露一个入口。

操作步骤

  1. 想清楚协议再动手:套件支持 PPTP、L2TP/IPsec 与 OpenVPN 三类,新部署在 L2TP/IPsec 与 OpenVPN 里二选一。为什么:PPTP 是遗留协议,强度已不适合今天的外网暴露面——留着只为兼容老终端,不该再当选型。

  2. 启用所选协议并落好第二道门:L2TP/IPsec 要设置预共享密钥,OpenVPN 启用后可导出客户端配置文件发给外勤。为什么:预共享密钥是账号密码之外的第二道门,弱密钥等于虚设——生成后与账号密码分开保管。

  3. 权限按人下发,不开全员:在套件的权限页里只给确实外勤的账号勾选 VPN 权限,人员变动及时回收。为什么:VPN 权限是「把内网整个递过去」的权限,授予面必须比任何单个应用更窄。

  4. 出口设备上只放行 VPN 所需端口:在出口路由器上把所选 VPN 协议的端口映射到 NAS,其余系统旧开的端口映射逐个撤掉。为什么:入口收敛的意义在于「公网上只剩一道门」——VPN 建好却留着旧映射,收敛等于没做。

  5. NAS 本机防火墙同步收口:在 DSM 防火墙里对 VPN 服务端口核对放行范围,无关服务维持收紧。为什么:路由器映射与主机防火墙是两层独立的门,两层都收紧,暴露面才真的小。

  6. 交付前实测一次完整链路:用一台外网设备实际连入,访问内网共享与系统,确认路由生效。为什么:最常见的坑是两端网段撞号——客户端所在网段与公司内网相同时路由失效,能连上却哪都去不了,交付前实测才能发现。

三条边界先知道

  • 能连 VPN 不等于能访问一切:内网各系统自身的账号权限照常生效,VPN 只是进门,别把「进门」误当「授权」。
  • 入口要持续养:密钥定期轮换、账号权限季度复核、出口映射清单纳入变更台账——入口的安全是养出来的,不是一次配出来的。
  • 不出公网的场景干脆不映射:若外勤只在专线或分支内网活动,VPN Server 只对内网侧提供接入即可,完全不碰公网映射。

结语

把「每个系统开一次端口」换成「全网只开一个 VPN 入口」,是安全账目上最划算的一笔改账。贵州诚鑫致达科技给客户收口外勤访问时,落的就是这套:一个协议、一份密钥、一张按人发放的权限表。今晚先盘点一下出口设备上现在映射了几个端口,那就是你要收敛的清单。

企业存储选型参考|贵州诚鑫致达

做核心业务 SAN 存储与高可靠应用,群晖机型参考:UC3400 · UC3200 · SA3600。需要选型建议或上门评估,搜「诚鑫致达」即可找到我们。