NAS 挂上 VPN 后 DDNS 域名连不上了?默认网关改道的来龙去脉

痛点场景

为了让 NAS 走一条专线访问外部资源,给它配了 VPN 连接。配置当天外网就出了怪事:DDNS 域名访问 NAS 失效——设备明明在线,家宽出口一切正常,域名解析出来的地址也没错。折腾端口转发、重启路由全无效果。

先把官方结论放最前面,免得在错误方向上空耗:不可以。NAS 正在使用这种 VPN 连接时,无法再通过 DDNS 访问它。这不是故障,是流量改道的必然结果。

机制:默认网关把整个出口换了

如果在 控制面板 > 网络 > 网络接口 中为 VPN 连接勾选了使用远程网络的默认网关,则 NAS 的所有网络流量都会通过远程 VPN 服务器路由——不只是访问 VPN 对端资源,连本该走本地宽带的对外通信也一并绕道。

DDNS 的原理是把域名指向 NAS 的对外地址。流量整体改道之后,您的 DNS 主机名将指向您所使用的 VPN 服务器的 IP 地址,而不是 NAS 自己的地址。拿着域名去敲门,门开在 VPN 服务器那边——NAS 自然不应答。这与"子网广播搜不到设备"是两码事:前者是出口被整体搬走,后者是发现机制的边界。

挂着 VPN 时还能怎么连

官方给出了替代路径,按您所在的位置二选一:

在本地网络中(与 NAS 同一局域网):

  • 使用其原始 LAN IP 地址直接连接 NAS——内网寻址不经过 DDNS,不受改道影响。

从外部网络(经 Internet 连接):

  • 使用 QuickConnect 连接 NAS。注意:若启用了远程默认网关,QuickConnect 也会通过远程 VPN 服务器连接到 NAS——能用,但链路绕远,速度取决于 VPN 服务器;
  • 查询远程 VPN 服务器网络网关上的端口是否可转发到 NAS——此能力仅由特定 VPN 提供商提供,商业 VPN 服务才有对应的转发选项。

想恢复 DDNS 直连怎么办

VPN 的用途若只是访问个别外部资源,回头重新评估那个勾选项:取消"使用远程网络的默认网关"后,仅去往 VPN 对端的流量走隧道、本地上行照旧,DDNS 恢复指向 NAS 本机地址。要不要为 DDNS 直连而放弃全局走 VPN,取决于当初挂 VPN 的目的——合规专线、全流量加密这类需求不该迁就;仅为访问个别资源的话,全局改道就属于杀鸡用牛刀了。

预防与建议

  • 配置任何 VPN 连接前先想清楚"哪些流量需要走隧道",能不开全局默认网关就不开,给远程访问入口留条直路;
  • VPN 配置变更后,把 DDNS 与 QuickConnect 各测一遍连通性,变更影响当场暴露,不留到故障时才发现;
  • 远程运维文档里同时记下 DDNS 域名与 NAS 的 LAN IP,外网入口失灵时内网地址就是备用钥匙。

远程访问排障时,诚鑫致达科技的工程师有个固定追问顺序——“设备上最近挂过 VPN 没有"排在端口转发之前,因为默认网关改道这类"配置性断连”,从来都比线路故障更常见。