LOG / NAS 与家庭媒体 / 2026.09.17

我的 QNAP NAS 不上公网:家庭媒体与自托管服务的基础安全策略

一台性能不高的 QNAP NAS,可以承担 Plex、MoviePilot、Docker 与文件服务;前提是先决定哪些服务值得开放,哪些服务应该永远留在内网。

## 为什么我的 NAS 不直接暴露公网

家庭 NAS 很容易从“存照片和电影的盒子”变成一台长期运行的小服务器。

当它开始运行 Plex、MoviePilot、Docker 容器、下载工具、文件服务和自动化任务时,安全边界就比存储容量更值得先处理。我的原则很简单:

> 能不暴露公网,就不暴露公网。

我目前使用的是一台 QNAP NAS,性能并不算高,但已经足够运行家庭媒体库和一些轻量自托管服务。相比追求“任何地方都能直接访问后台”,我更希望它稳定、安静,并且不成为家庭网络里最脆弱的一台设备。

## 我的基本策略

### 1. 不使用 myQNAPcloud 作为公网入口

myQNAPcloud 对普通用户很方便,但我不需要为了图方便把 NAS 管理入口直接放到公网。

关闭公网入口并不意味着放弃远程访问,而是把访问逻辑换成更可控的方式:通过 VPS、中转、Cloudflare 或受限 VPN 进入需要访问的服务,而不是直接暴露 NAS 的管理端口。

### 2. NAS 后台只保留内网访问

QTS 管理后台、Container Station、文件管理、SSH 等管理面服务,优先仅允许局域网设备访问。

这能减少很多不必要的风险。家庭环境里最重要的不是配置得多复杂,而是明确区分:

- 面向自己使用的管理服务
- 面向家庭成员的媒体服务
- 必须远程访问的少量服务
- 根本不应该被外网发现的服务

### 3. 用 QuFirewall 建立最小许可规则

防火墙不需要一开始就写几十条规则。

先从最小可用开始:

- 允许局域网网段访问 NAS
- 只为必要服务开放明确端口
- 拒绝其余未知来源
- 不把“临时测试开放”长期保留

规则越少越容易审查。真正危险的往往不是没有规则,而是几个月前为了测试某个容器开放的端口被忘掉了。

## 家庭媒体服务如何分层

我的 NAS 服务可以粗略分成三层。

第一层是基础服务:

- 文件共享
- 照片与资料备份
- 硬盘健康检查
- Docker 数据目录

第二层是媒体服务:

- Plex
- MoviePilot
- 媒体文件整理
- 字幕与元数据管理

第三层是工具服务:

- Mihomo 或其他网络工具
- OpenList 等文件/索引服务
- 轻量自动化工具
- 临时测试容器

分层的好处是:某个媒体服务出问题时,不会影响核心资料;某个测试容器需要重建时,也不会碰到长期数据。

## 低性能 NAS 的现实限制

我的 NAS 使用的是 Celeron J3355 和 10GB RAM。它适合跑轻量 Docker 服务、媒体管理和文件服务,但不适合把所有新项目都塞进去。

我会避免:

- 多个高负载数据库同时运行
- 本地大模型推理
- 大量实时视频转码
- 让容器无限制占用内存
- 在系统盘和媒体盘上混乱地写入临时文件

低性能设备最重要的是留余量。NAS 不需要一直跑满,它需要在硬盘扫描、下载整理、媒体刮削和多人访问同时发生时仍然不崩。

## 最后

对我来说,NAS 的价值不是“部署越多越厉害”,而是让照片、媒体、设计文件和自动化流程有一个稳定的中心。

不暴露公网、明确服务边界、定期检查硬盘和容器,这些看起来不炫,但比装更多应用更重要。