跳到主要内容

IPv4 指南

什么是 NAS?网络附加存储及其如何到达互联网

Stephanie
What is NAS (Network-Attached Storage)

NAS 是 Network Attached Storage(网络附加存储)的缩写。它是一种连接到网络的专用存储设备,为该网络中所有经过授权的计算机、服务器或应用程序提供文件访问,而不是把数据分别存放在各台设备上。 普通外接硬盘通常只属于一台电脑,而 NAS 则属于整个网络。

对于企业来说,这种差异在实际运营中非常重要。NAS 将存储从“每台设备各自处理的问题”转变为一种共享服务:项目文件、备份、数据库转储、媒体归档和监控录像都可以集中存放在一个位置,并通过统一的权限管理和冗余机制进行保护。但 NAS 本身也是一种网络设备,因此同样受到网络架构相关限制的影响。默认情况下,它通常使用私有 IP 地址,位于 NAT 之后,对公共互联网并不可见。

最后这一点,往往正是大多数 NAS 部署出现问题的地方。硬盘工作正常,共享目录也能顺利挂载,在办公室内部一切看起来都没有问题——直到有人尝试从另一个地点访问 NAS,却发现完全无法连接。本指南将解释什么是 NAS、它与其他存储方案有什么不同,以及在 IP 网络层面究竟需要完成哪些配置,才能让 NAS 从外部网络访问。

什么是 NAS?

NAS 是一种文件级存储设备,它连接到网络,并同时为多个客户端提供共享文件访问。 它运行自己的操作系统,管理内部硬盘,处理用户账户和访问权限,并支持标准文件共享协议,因此 Windows、macOS 和 Linux 客户端都可以挂载并访问同一套存储空间。

从硬件上看,NAS 通常是一台专门设计的设备,配有两个、四个、八个或更多硬盘插槽、网络接口、性能适中的 CPU,以及以存储功能为核心的固件,而不是面向通用计算。小型 NAS 可以服务于单个办公室,而配备 10GbE 接口的机架式 NAS 则可用于生产环境,例如处理视频、虚拟机镜像或大型数据集。

NAS 的关键特征并不在于硬件本身,而在于存储是通过网络进行访问,而不是通过数据线直接连接到某一台计算机。任何拥有 IP 地址并具备正确访问凭据的客户端都可以访问它。

NAS 如何运作

NAS 会通过文件共享协议向客户端提供共享文件夹,通常称为 shares 或 volumes。客户端看到的是一个已挂载的磁盘或挂载点,而底层的文件系统、数据块布局以及冗余机制都由 NAS 自行处理。

常见协议

常见协议
协议 主要用途 常见客户端
SMB / CIFS 通用文件共享 Windows、macOS、Linux
NFS Unix 和虚拟化环境中的文件共享 Linux、BSD、Hypervisor
iSCSI 通过 IP 提供块级存储卷 服务器、Hypervisor、数据库
SFTP / FTPS 文件传输,常用于与外部合作方交换文件 脚本、文件传输客户端
WebDAV / HTTPS 浏览器和应用程序访问 Web 客户端、移动应用
rsync 定时复制和备份 其他 NAS、服务器

需要注意的是,许多现代 NAS 也支持 iSCSI,而 iSCSI 属于块级访问,而不是文件级访问。因此,传统教科书中 NAS 与 SAN 之间的界线在实际应用中已经变得越来越模糊,不过 NAS 的默认使用方式仍然是文件访问。

冗余

NAS 内部的硬盘通常会组成 RAID 阵列或采用类似的冗余机制,这样即使其中一块硬盘发生故障,也不会立即导致数据丢失。这里需要特别说明,因为这个概念经常被误解:RAID 可以防止单块硬盘故障造成的数据丢失,但 RAID 并不是备份。 它无法防止误删除、勒索软件、文件系统损坏、火灾或设备被盗。NAS 仍然需要完整的备份策略,而备份通常应该存放在另一个地点——这也正是许多 NAS 部署最终需要解决网络可达性问题的原因。

NAS vs SAN vs DAS vs 云存储

NAS vs SAN vs DAS vs 云存储
  NAS SAN DAS 云存储
访问层级 文件级 块级 块级 对象或文件,通过 API 访问
连接方式 Ethernet / IP Fibre Channel 或专用 IP 网络 USB、SAS、Thunderbolt 公共互联网
是否支持多个客户端共享 否,仅限单一主机
典型规模 工作组至部门级 数据中心 单一工作站 实际上可近乎无限扩展
本地吞吐量 在 LAN 中较高 非常高 非常高 受互联网连接限制
数据位置控制 完全控制 完全控制 完全控制 取决于服务提供商
持续成本模式 一次性硬件资本支出 一次性硬件资本支出 一次性硬件资本支出 按 GB 和数据传输量持续收费

实际上的选择很少是 NAS 云存储二选一。大多数企业会使用 NAS 存放需要 LAN 高速访问的工作数据,同时使用云存储作为第二或第三层备份目标。NAS 负责日常高吞吐量访问,而云存储则负责异地数据持久性。

为什么企业会部署 NAS

     

    • 吞吐量。 通过 LAN 编辑 4K 视频或加载虚拟机镜像,要比通过互联网连接读取相同数据快得多。

    • 规模化成本。 对于大型且频繁使用的数据集,按 TB 持续收费的云存储费用可能会变得非常昂贵。

    • 出站流量费用。 云服务提供商通常会对离开其平台的数据收费。对于需要频繁读取或传输的数据,本地存储往往成本更低。

    • 数据驻留要求。 某些合同或法规要求数据必须保存在已知的物理位置,并由企业自身控制。

    • 集中式权限管理。 统一管理用户和用户组,而不是让访问权限分散在不同设备上。

    • 备份目标。 NAS 可以为终端设备和服务器提供一个统一的本地备份目的地。

可达性问题:NAS 通常使用私有 IP

NAS 通常会被分配一个私有 IP 地址,例如来自 192.168.0.0/16、172.16.0.0/12 或 10.0.0.0/8 的地址。私有地址无法在公共互联网中直接路由,它们只存在于本地网络内部。

NAS 仍然可以主动访问互联网,例如用于固件更新、云备份任务、通知服务和许可证验证。这是因为路由器会执行 网络地址转换(NAT),将 NAS 的私有源地址转换成路由器的公共地址,并记录该会话,以确保返回流量能够正确送回。出站连接通常没有问题。

入站连接则完全相反。当远程用户尝试主动建立连接 NAS 时,NAT 转换表中并不存在对应会话,也没有一个公共地址能够直接识别这台 NAS,因此连接没有明确的目的地。这并不是故障,而是 NAT 默认的安全机制,也是 NAS 不会随意直接暴露在互联网中的原因。

因此,任何远程访问 NAS 的方式,都必须有意地建立一条从外部进入内部网络的路径。这就是 NAT Traversal,也常被称为内网穿透。

什么是 NAT Traversal(内网穿透)?

NAT Traversal 是一组技术,用于让位于私有网络中的设备,即使处于 NAT 之后,也能够接收来自外部网络的连接。 常见方式主要有六种,可以分成两类:建立一个入站入口,或者让内部设备主动向外连接到一个可公开访问的位置。

类型 A:建立入站入口

类型 A:建立入站入口
方法 工作方式 公共 IP 位于哪里 可能失效的情况
手动端口映射(DNAT) 路由器将 WAN 地址上的指定端口转发到 NAS 您自己路由器的 WAN 接口 没有可用公共 IP;动态地址发生变化
UPnP / NAT-PMP / PCP NAS 自动请求路由器建立端口映射 您自己路由器的 WAN 接口 可能被安全策略禁用;在上游 运营商级 NAT 之上无效;扩大攻击面
STUN 和 Hole Punching 双方主动向外建立连接,由辅助服务器告诉双方各自被映射后的外部地址 辅助服务器以及通常远端对等设备上 对称 NAT、严格防火墙、UDP 被封锁

类型 B:改为主动向外建立连接

类型 B:改为主动向外建立连接
方法 工作方式 公共 IP 位于哪里 可能失效的情况
中继(TURN) 所有流量都经过双方都可以访问的第三方服务器 中继服务运营商的基础设施 带宽限制、额外延迟、成本增加、第三方进入数据传输路径
反向隧道 NAS 主动连接到拥有公共地址的服务器,远程流量再通过该隧道返回 您自己运营的隧道端点,或厂商的端点 端点成为单点故障;同时受服务提供商条款影响
Overlay Mesh VPN 协调服务将设备进行配对,先尝试 Hole Punching,失败时再回退到中继方式 协调和中继基础设施上 静默回退到中继模式可能明显降低吞吐量

还有第七种方案,它略微独立于以上两类,也是许多企业最终采用的方式:在自己控制的公共 IP 上部署 VPN Gateway。 远程用户和远程站点连接到该网关,而 NAS 本身完全不需要直接暴露在互联网中。这种方式至少需要每个站点拥有一个稳定的公共地址,但认证、日志记录和访问策略都可以由企业自行管理。

为什么 Carrier-Grade NAT 会改变整个情况

如今,许多宽带和移动网络已经不再向客户提供真正独立的公共 IPv4 地址。路由器本身可能只获得一个运营商共享地址,通常来自 100.64.0.0/10,而服务提供商会在上游再执行第二层地址转换。在这种情况下,在自己的路由器上进行端口映射几乎没有作用,因为真正关键的 NAT 映射发生在您无法控制的运营商设备上。除了机会性的 Hole Punching 之外,大多数类型 A 方法都会失效,因此部署只能依赖中继或隧道。

所有方法最终都依赖某个人的公共 IP

重新查看上面的两张表,就会发现一个共同规律:每种方法的某个环节都存在公共 IP 地址。互联网流量最终必须到达一个全球可路由的地址,这一点无法绕开。真正的问题只有一个:

这个公共 IP 地址是您的,还是别人的?

借用第三方的网络可达性确实可行,而且对于小型部署来说通常也是合理选择。但它也会带来一些容易被忽视的问题,直到真正影响业务时才会显现:

所有方法最终都依赖某个人的公共 IP
考虑因素 通过第三方实现可达性 通过自己控制的地址实现可达性
吞吐量 受中继或隧道服务等级限制 受您自己的网络线路限制
延迟 增加额外跳数,有时甚至跨洲 直接路径
数据路径 流量经过第三方 流量仅在您选择的端点之间传输
合作伙伴 Allowlist 较困难,因为地址可能共享并发生变化 可以向合作伙伴提供固定地址加入 Allowlist
地址信誉 与无关用户共享 仅由您自己的流量决定
证书和 DNS 通常绑定厂商提供的域名 可以使用自己的域名和证书
连续性 取决于厂商的服务条款和价格等级 取决于您自己的网络安排

这种转变通常有一个比较明确的临界点。仅供单个办公室通过 VPN 客户端访问的 NAS,使用第三方提供的可达性通常没有太大问题。但如果 NAS 已经变成一种真正的服务,例如需要在不同站点之间复制数据、接收远程摄像头录像、向客户或承包商提供文件,或者作为其他地点的备份目标,那么它实际上已经成为生产基础设施。此时,它所使用的网络地址已经成为服务定义的一部分,而不仅仅是实现细节。

达到这一阶段的企业通常会选择向网络服务提供商申请静态公共地址,把工作负载部署到能够提供地址的数据中心,或者租赁 IPv4 地址空间,从而获得稳定且专用的端点。在租赁模式中,地址块仍然登记在原持有方名下,而承租方则在约定期限内获得使用和宣告该地址块的授权。这个区别对于规划非常重要:地址的运营连续性取决于租赁安排的条款和相关路由授权,而不是注册记录是否发生所有权转移。

将 NAS 暴露到外部网络之前应检查什么

    1. 不要公开管理界面。 只开放真正需要远程访问的具体服务,绝不要直接暴露管理控制台。
    2. 对于只有内部员工需要访问的服务,应优先使用 VPN 或隧道,而不是直接进行端口映射。
    3. 强制实施强身份验证。 每位用户使用独立账户、启用多因素身份验证,并避免共享凭据。
    4. 保持固件更新。 NAS 一直是自动化漏洞攻击的重要目标,未打补丁的设备通常很快就会被发现。
    5. 确认您是否真的拥有公共 IP。 比较路由器的 WAN 地址与从外部观察到的 IP 地址。如果两者不同,说明上游还存在一层地址转换。
    6. 检查您的地址是否为静态 IP。 地址发生变化会破坏 DNS 记录、合作伙伴 Allowlist 以及证书固定(Certificate Pinning)。
    7. 注意不同站点之间是否使用了重叠的私有地址范围。 如果两个办公室都使用 192.168.1.0/24,当它们互相连接时就会发生地址冲突。
    8. 保留真正的备份。 RAID 不是备份,而复制机制也会忠实复制误删除和被加密后的数据。
    9. 记录并审查访问日志。 清楚掌握谁进行了连接、从哪里连接以及连接时间。

企业应用场景

以下示例仅用于说明,并非真实案例研究。

拥有两个地点的影视后期制作工作室。 视频素材在一个地点导入,在另一个地点进行编辑。两台 NAS 每晚进行数据复制,每次需要传输数百 GB 数据。如果使用基于中继的隧道,带宽可能受到严重限制,导致同步无法在一夜之间完成。在两端都使用稳定公共地址建立直接 Site-to-Site 连接可以解决这一问题。

具有法规数据保留要求的会计事务所。 记录必须长期保存在指定司法管辖区内,并且需要多年后仍然可以访问。办公室中的 NAS 保存主要副本,而合作伙伴办公室中的另一台 NAS 保存复制副本。两个地点都必须具备稳定的网络可达性,同时审计人员也需要一条有明确记录、稳定的访问路径。

拥有分布式摄像头的物业运营商。 多栋建筑中的监控录像设备将数据写入中央 NAS。摄像头和录像设备主动建立出站连接,而 NAS 必须能够通过固定端点访问。一旦安防承包商要求将目标地址加入 Allowlist,共享或不断变化的地址就不再适用。

提供私有存储服务层的软件公司。 客户将数据上传到由该公司自行运营的存储系统,而不是公共云。客户防火墙需要允许一个固定地址。这时 NAS 已经不再只是内部 IT 设备,其公共地址已经成为产品技术文档的一部分。

来自 i.lease 的实用说明

当 NAS 部署遇到瓶颈时,问题通常并不在硬盘本身。真正的问题几乎总是网络可达性:没有公共地址、使用运营商共享地址、地址不断变化,或者地址信誉受到其他无关流量影响。

在购买更多存储容量之前,值得先把两个问题区分开来。数据存放在哪里?这是一个存储问题。谁可以访问这些数据、从哪里访问,以及访问是否稳定可靠?这是一个地址和路由问题。NAS 解决第一个问题,而稳定、专用的公共 IPv4 端点解决第二个问题——增加再多存储容量也无法替代它。

如果部署已经发展到合作伙伴需要将地址加入 Allowlist、不同地点之间的复制吞吐量已经变得重要,或者厂商提供的中继服务已经成为关键依赖,那么实际需要做的下一步,就是取得您能够控制的网络地址。可以通过网络服务提供商、数据中心,或者具有明确路由授权和续约条款的 IPv4 租赁安排来实现。

总结

NAS 的概念非常直接:把存储放在网络上,而不是放在某一台计算机内部,这样所有经过授权的用户都可以使用它。在同一栋建筑或同一局域网内部,这种模式通常运作得非常顺畅。

复杂性出现在所涉及的网络变成互联网之后。NAS 使用私有地址,并且从设计上默认无法从外部直接访问。无论采用端口映射、Hole Punching、中继、隧道、Mesh Overlay 还是 VPN Gateway,所有让 NAS 从外部可达的方法,最终都会依赖路径中的某个全球可路由地址。选择 NAS 是一个存储决策,而决定您的数据最终通过谁的公共 IP 地址对外提供访问,则是一个基础设施决策——而后者通常决定了整个部署能否从单一站点扩展到更大的网络环境。

延伸阅读

常见问题解答

NAS是什么?

NAS 是网络附加存储 (Network Attached Storage) 的缩写。它是一种连接到网络的存储设备,可同时为多个客户端提供共享文件访问。

NAS 和服务器有什么区别?

NAS 是一种专门用于存储和提供文件的设备,其固件也为此目的而设计。通用服务器可以运行任意应用程序,并可作为多种角色之一提供文件服务。现在许多 NAS 设备也运行容器和应用程序,因此两者之间的界限已不如以往那样泾渭分明。

NAS和云存储是一样的吗?

不。NAS 是您在自己的网络上运行的硬件,可以通过局域网速度访问,并且完全由您控制。云存储是一种通过互联网访问的服务,需要按容量和传输次数定期付费。许多企业同时使用这两种方案,NAS 用于存储工作数据,而云端则用于存储异地备份。

NAS设备需要公网IP地址吗?

不适用于本地使用。办公局域网中的 NAS 只需要一个私有 IP 地址。当 NAS 需要从外部访问以进行远程访问、多站点复制或合作伙伴访问时,才需要公网 IP 地址。

RAID 是否意味着我不需要备份?

不。RAID 只能防止硬盘故障,无法防止数据被删除、勒索软件攻击、数据损坏、被盗或网站丢失。NAS 仍然需要单独的备份,理想情况下备份地点应在其他位置。

将NAS直接暴露在互联网上安全吗?

直接发布 NAS 设备(尤其是其管理界面)存在众所周知的风险,并且经常成为自动化攻击的目标。如果需要远程访问,通常最好使用具有强身份验证的 VPN 或隧道,而不是直接向设备开放端口。

多站点 NAS 设置需要多少个公网 IP 地址?

通常情况下,每个必须接受入站连接的站点至少需要一个稳定的公网地址。仅发起出站连接的站点可以采用共享转换,但任何终止隧道或网关的站点都需要一个可访问的公网地址。