一台性能不高的 QNAP NAS,可以承担 Plex、MoviePilot、Docker 与文件服务;前提是先决定哪些服务值得开放,哪些服务应该永远留在内网。
## 为什么我的 NAS 不直接暴露公网
家庭 NAS 很容易从“存照片和电影的盒子”变成一台长期运行的小服务器。
当它开始运行 Plex、MoviePilot、Docker 容器、下载工具、文件服务和自动化任务时,安全边界就比存储容量更值得先处理。我的原则很简单:
> 能不暴露公网,就不暴露公网。
我目前使用的是一台 QNAP NAS,性能并不算高,但已经足够运行家庭媒体库和一些轻量自托管服务。相比追求“任何地方都能直接访问后台”,我更希望它稳定、安静,并且不成为家庭网络里最脆弱的一台设备。
## 我的基本策略
### 1. 不使用 myQNAPcloud 作为公网入口
myQNAPcloud 对普通用户很方便,但我不需要为了图方便把 NAS 管理入口直接放到公网。
关闭公网入口并不意味着放弃远程访问,而是把访问逻辑换成更可控的方式:通过 VPS、中转、Cloudflare 或受限 VPN 进入需要访问的服务,而不是直接暴露 NAS 的管理端口。
### 2. NAS 后台只保留内网访问
QTS 管理后台、Container Station、文件管理、SSH 等管理面服务,优先仅允许局域网设备访问。
这能减少很多不必要的风险。家庭环境里最重要的不是配置得多复杂,而是明确区分:
- 面向自己使用的管理服务
- 面向家庭成员的媒体服务
- 必须远程访问的少量服务
- 根本不应该被外网发现的服务
### 3. 用 QuFirewall 建立最小许可规则
防火墙不需要一开始就写几十条规则。
先从最小可用开始:
- 允许局域网网段访问 NAS
- 只为必要服务开放明确端口
- 拒绝其余未知来源
- 不把“临时测试开放”长期保留
规则越少越容易审查。真正危险的往往不是没有规则,而是几个月前为了测试某个容器开放的端口被忘掉了。
## 家庭媒体服务如何分层
我的 NAS 服务可以粗略分成三层。
第一层是基础服务:
- 文件共享
- 照片与资料备份
- 硬盘健康检查
- Docker 数据目录
第二层是媒体服务:
- Plex
- MoviePilot
- 媒体文件整理
- 字幕与元数据管理
第三层是工具服务:
- Mihomo 或其他网络工具
- OpenList 等文件/索引服务
- 轻量自动化工具
- 临时测试容器
分层的好处是:某个媒体服务出问题时,不会影响核心资料;某个测试容器需要重建时,也不会碰到长期数据。
## 低性能 NAS 的现实限制
我的 NAS 使用的是 Celeron J3355 和 10GB RAM。它适合跑轻量 Docker 服务、媒体管理和文件服务,但不适合把所有新项目都塞进去。
我会避免:
- 多个高负载数据库同时运行
- 本地大模型推理
- 大量实时视频转码
- 让容器无限制占用内存
- 在系统盘和媒体盘上混乱地写入临时文件
低性能设备最重要的是留余量。NAS 不需要一直跑满,它需要在硬盘扫描、下载整理、媒体刮削和多人访问同时发生时仍然不崩。
## 最后
对我来说,NAS 的价值不是“部署越多越厉害”,而是让照片、媒体、设计文件和自动化流程有一个稳定的中心。
不暴露公网、明确服务边界、定期检查硬盘和容器,这些看起来不炫,但比装更多应用更重要。
LOG / NAS 与家庭媒体 / 2026.09.17