水星路由器端口映射怎么设置?外网连家里NAS总失败,melogin.cn里五步搞定

上周五在公司午休,同事想看我存在家里NAS的国庆航拍素材。我掏出手机敲家里地址,转圈,进不去。家里那台水星D191G跑得好好的,飞牛NAS在内网也随时能登,怎么一出门就翻脸?查了半晚上才理顺:路由器默认把外网来的所有敲门一律拒收,想从外面访问家里设备,得手动开一扇小窗——这就是端口映射,水星后台管它叫「虚拟服务器」。端口转发和DMZ的原理我在另一篇文章里掰开讲过,这篇只干一件事:水星路由器上怎么把它配通,配不通怎么查。
先看你家水星是哪套界面,入口完全不一样
水星的路由器我手里过过三台,界面分两拨,入口差得远,先对号再动手。
新款云路由:能登录MERCURY ID、首页是卡片式的那种,我手上D191G、给爸妈买的MER1200G都是。手机或电脑连上它的WiFi,浏览器输melogin.cn(输192.168.0.1也行,同一个门),登录后点右上角「高级设置」,左侧菜单拉到「高级用户」,点进去就能看到「虚拟服务器」。顺带说一句,DMZ主机和UPnP设置也住在同一个菜单里,后面会讲到这两位邻居。
老款:黑色底、一排文字菜单的界面,MAC1200R那个年代的机器。入口在「转发规则」→「虚拟服务器」,点「添加新条目」。菜单名字不同,填的东西一模一样。
判断方法很土:登录进去看首页,卡片式、有已连设备大图的就是新界面;一排下拉文字菜单的就是老界面。另外提醒一句,水星WiFi App里翻不到端口映射是正常的,这个功能网页后台专属,App远程能干哪些活我写远程管理那篇列过清单。要是melogin.cn都打不开,别急着怀疑路由器坏了,域名登录的五种坑我单独写过,按那个顺序排。
五步加一条规则,四个字段这样填
界面找对了,剩下的就是填一张小表。以新款界面为例:
第一步,手机连上水星的WiFi——改后台必须人在网内,远程改不了。第二步,浏览器输melogin.cn登录。第三步,高级设置→高级用户→虚拟服务器,点「添加」。第四步,把四个字段填上。第五步,点保存,规则即时生效,不用重启路由器。
四个字段是这篇的重头,我逐个说:
外部端口:外网敲门用的门牌号。家宽的80和443端口基本都被运营商封了,你要是图省事填80,配得再对也连不上。用10000往上的高位端口,我习惯18080、28080这样,好记也不容易撞上批量扫描。
内部端口:家里设备真实跑着的端口。我家飞牛NAS管理页是5244,你家的服务是什么端口就填什么,别抄我的。常见的我列了个表:
| 设备/服务 | 内部端口 | 协议 |
| 飞牛NAS管理页 | 5244 | TCP |
| 群晖DSM管理页 | 5000 | TCP |
| 监控摄像头RTSP | 554 | TCP/UDP |
| Windows远程桌面 | 3389 | TCP |
| qBittorrent下载 | 8080 | TCP |
IP地址:填家里那台设备的内网IP,我填的是192.168.0.108。这一格是最多人的翻车点,下一节专门说。
协议:网页、管理页这类选TCP就行;游戏联机、部分监控推流走UDP;实在分不清就选ALL,水星界面里有这个选项,全协议放行,家用无伤大雅。
动手前先干一件事:给设备绑静态IP
我第一趟白配就是栽在这。规则里的IP是写死的,NAS今天拿的是192.168.0.108,DHCP租约一到期,明天重启后变了个109,规则还在眼巴巴地把流量转给108——一个没人住的地址。规则明明没填错,就是死活连不上,这种哑巴亏最难查。
解法就是让设备的IP别动。两种绑法:一是设备侧手动,NAS、监控这类设备都支持在自己设置里手动指定IP、子网掩码、网关和DNS,我倾向这种,最稳;二是路由器侧做地址保留,如果你家水星界面里有这个功能,把设备的MAC和IP绑死,效果一样。静态IP绑定的通用做法我写过一篇,含从DHCP范围外挑地址的讲究,照着抄就行。
顺序别搞反:先绑IP,再加规则。反过来做,等着你的就是上面那种玄学失联。
设完连不上?按这个顺序查,别急着删规则
规则加好了,在公司敲「公网IP:18080」,还是转圈。先别怀疑自己填错了,按这个顺序过一遍,我按翻车频率从高到低排的:
第一查,测试姿势对不对。连着家里WiFi测公网地址是无效测试——你人在内网,数据包压根没出过门,走的还是内网直达。把手机WiFi关掉,走流量再敲一遍,这才算数。我第一次就在这犯了乌龙,规则没毛病,测法是错的。
第二查,路由器WAN口拿的什么IP。在水星的状态页看WAN口IP,这串数字直接决定你后面怎么办:
| WAN口IP长这样 | 意味着什么 | 怎么办 |
| 100.64~100.127开头 | CGNAT,运营商把你塞进大院子,没公网IP | 映射规则配得再对也白搭,先找运营商要公网IP |
| 192.168或10开头 | 光猫是路由模式,上面还压着一层NAT | 光猫里也做一条映射,或让光猫改桥接、水星来拨号 |
| 其他公网地址 | 有公网IP,链路应该是通的 | 继续查下面两条 |
查自己有没有公网IP的完整方法,包括打运营商电话的话术,我写过专门一篇。光猫那层的映射操作,天翼网关版我也写过;嫌双层映射麻烦的,直接把光猫改桥接一了百了,水星接管拨号后就是完整的一层。
第三查,端口本身。个别地区的运营商场端连高位端口也拦,18080不通就换28080再试,两个都不通基本可以断定是出口侧的事。同时确认外部端口和内部端口没填反——外部门牌18080、内部落地5244,方向别搞错。
第四查,设备自己的防火墙。人在家里电脑浏览器敲192.168.0.108:5244,进得去说明服务本身没问题,问题全在链路上;进不去就是NAS侧的事,飞牛有「仅允许局域网访问」这类开关,群晖防火墙没放行外部来源也一样拒。这一步能帮你把「路由器的锅」和「设备的锅」切开。
同一个菜单里的两位邻居:UPnP和DMZ
高级用户菜单里,虚拟服务器旁边还躺着两个功能,顺手说清楚,省得你乱开。
UPnP:让设备自己向路由器申请开门,PS5、Switch联机要的NAT类型、BitTorrent做种,都靠它自动开映射。水星路径是高级用户→UPnP设置→拨到ON。家用我建议开着图省事,开了之后记得偶尔去映射列表看一眼,别被不该开门的应用塞了一堆规则——风险的公道话和映射列表在哪看,UPnP那篇讲透了。
DMZ:把一台设备的所有端口全部裸奔到外网。我只在排查NAS连通性时临时开过十分钟——链路确认通了立刻关。这东西忘关的代价不小,弱密码摄像头被扫就是典型的翻法。三者的关系一句话记:虚拟服务器是精准开一扇门,UPnP是设备自己开自己的门,DMZ是把整面墙拆了。
没公网IP也别死磕,两条退路
要是第二查出你是CGNAT,打电话也要不来公网IP(部分地区确实要不来),别跟端口映射较劲,换路走。
一条是IPv6。现在三大运营商默认下发IPv6,水星上把v6开起来(开关位置和三个坑我写过),手机流量侧也有v6的话,直接用v6地址连家里设备,连端口映射都省了,注意防火墙放行端口就行。
另一条是内网穿透。frp自建、NAS厂商官方中继(群晖QuickConnect、飞牛fn Connect)都行,速度上限低一些,但零公网IP要求、配置也省心,三条远程路线的对照之前算过账。
到头来总结一句:先绑静态IP,再加规则,手机流量验证,不通查WAN口IP,最后IPv6或穿透兜底。端口映射这东西配通一次就一劳永逸,配不通的时候,十有八九不怪水星,是公网IP在中间作梗。

发表评论