1. 当前位置: 网站首页 >  路由器百科 >  路由器能搭VPN远程回家吗?在外面连家里NAS,我把三条路都跑通了

路由器能搭VPN远程回家吗?在外面连家里NAS,我把三条路都跑通了

路由器搭VPN远程回家三条路对比:端口转发与VPN隧道区别、华硕自带VPN服务器、OpenWrt装WireGuard、Tailscale打洞

去年国庆回老家,我爸突然想把婚礼没放完的视频再看一遍,素材全在我家NAS里。人在三百公里外,QuickConnect中继转圈转得人心慌(这毛病我专门写过一篇),给NAS公网直接映射5000端口又心里发毛——那等于把群晖登录页挂在大街上。那天我把心一横,把家里路由器上的VPN服务器重新拾掇起来,手机一连,整个家庭网络都在手边了。这篇就把路由器搭VPN远程回家的三条路一次说清,包括哪条路卡在公网IP、哪条路卡在CPU。

先说清楚:VPN回家不是翻墙,是把你"搬"回客厅

很多人一听VPN脑子里就是翻墙,家里路由器这个不是那回事。它干的活很朴素:你的手机和家里路由器之间拉一条加密隧道,手机通过这条隧道拿到一个家庭内网IP,比如192.168.31.x。拿到之后,你人在酒店躺在床上,访问NAS、开打印机、看摄像头、进路由器后台,跟你坐在自家客厅里一模一样。

它和端口转发的区别值得掰一句。端口转发是给每台设备单独开一扇窗:NAS开一扇、摄像头开一扇、每扇窗都是公网上够得着的目标,扫端口的人看得明明白白(我写端口转发那篇提过这个顾虑)。VPN是把大门钥匙发给你自己:路由器只暴露一个端口,钥匙对上了才放你进门,进来之后屋里每台设备都能摸到,公网上看不到屋里有什么。这也是为什么后来我把NAS那两个端口映射全撤了,只留VPN一个口。

硬前提:先看你家有没有公网IP,没有的直接跳第三条路

这一步省不得。VPN服务器是"别人来敲你家的门",门牌得是全网唯一的公网IP。查法很简单:手机开流量(注意别连家里WiFi)搜"IP"记下出口地址,再登录路由器后台看WAN口IP,两个一样就是公网IP,不一样就悬。WAN口要是100.64开头的地址,那是运营商CGNAT大宿舍,压根没有自己的门牌,VPN服务器搭得再好也没人来敲——具体判断和找运营商要公网IP的话术,我在光猫那篇里写全了

我家电信宽带,打10000号报"家里有存储设备要远程访问",第二天就换回了公网IP,没花钱。实在要不来,也别死磕,直接看第三条路Tailscale,那个不挑门牌。

路线一:华硕路由器自带的VPN服务器,图形界面点几下

我爸那台是华硕RT-AX86U,这类机器固件里原生带VPN服务器,不用刷任何东西。进后台找到「VPN」主菜单下的「VPN服务器」,较新的固件里协议有四种可选:PPTP、OpenVPN、IPSec、WireGuard

PPTP这栏直接跳过。这协议的加密2016年就被判了死刑,苹果从iOS 10开始整个删掉了系统里的PPTP支持,安卓13也删了——你辛辛苦苦搭好,发现手机上压根没有能连的客户端,白忙一场。剩下按省事程度选就行。

我给爸妈开的是OpenVPN:页面里勾开启、设账号密码,路由器会自动生成一份ovpn配置文件,下载发到手机,装个OpenVPN Connect的App导入这份文件,输密码就连上了。全程没碰一行命令,这是这条路线最大的价值——给爸妈家的机器,我半年都不去一次,稳定压倒一切。WireGuard在较新的华硕固件里也有图形开关,配置逻辑差不多,能选就优先选它,原因看下面这笔账。

顺带一句手机端的体验:连上VPN之后手机所有流量默认都从家里绕一圈,刷本地外卖软件会慢半拍。OpenVPN Connect里可以勾「仅VPN需要的流量走隧道」(分流模式),WireGuard的配置里也能只把192.168.31.0/24这个网段指进隧道,其余流量照走手机卡——家里访问和日常上网互不耽误,这个细节配错了会觉得「连了VPN手机变卡」,其实不是VPN的锅。远程访问的几条路怎么选,我在NAS远程访问那篇里有张完整的对照表,VPN服务器是里面最经用的一条。

路线二:OpenWrt装WireGuard,速度翻几倍但得折腾

我家主路由是AX3000T刷的OpenWrt(刷机过程写过全流程,小米解锁SSH那步也有单独一篇)。OpenWrt里装WireGuard是命令最少、收益最大的一件事:软件源里装luci-app-wireguard,生成一对密钥,服务端监听一个UDP端口(我用的51820),手机端WireGuard官方App扫个二维码,配置就过去了。

这里得把速度的账算明白,两个瓶颈挨个说。

第一个瓶颈是路由器的CPU。VPN隧道里过的每个包都要加解密,这份活是CPU亲自干的(硬件NAT加速管不了隧道里的流量,这个我写CPU那篇踩过)。OpenVPN是用户态的老协议,开销大;WireGuard在内核态实现,代码量只有OpenVPN的百分之一,同一颗CPU能快出两到五倍。实测我这台MT7981芯片的AX3000T跑WireGuard,隧道吞吐三百七八十兆;家里那台老AC2100(MT7621)同样配置只有八九十兆。所以"VPN慢不慢",先看机器是什么芯片,老机器别怪协议。

第二个瓶颈很多人想不到:宽带上行。你在酒店收家里NAS的文件,数据是从家里"传出去"的,走的是宽带上行。我家下行千兆、上行50兆,那不管隧道本身能跑三百多兆还是四百兆,实际到手封死50兆——5G宽带再快也救不了,出门在外的速度上限在你家出口那截。把这事想通之后我对OpenVPN那一百多兆的速度也就释然了,反正上行才50兆,够看片就行。

安全上WireGuard这套也干净。服务端只监听那一个UDP端口,没响应之前端口不回包,扫描器根本探不出这里跑着服务;密钥是成对的,手机上那份私钥配家里路由器上的公钥,没有账号密码可撞库。我之前写NAS防勒索那篇说过我现在的姿势:公网上只留WireGuard这一个UDP口,群晖的5000、5001压根不做映射,想碰NAS先过隧道。半年用下来没有任何来路不明的登录记录,比挂一排端口踏实多了。

路线三:Tailscale打洞,没公网IP的免折腾解法

没公网IP的朋友到这儿才有解。Tailscale这类异地组网工具的思路是:家里路由器和你的手机都登录同一个账号,官方的协调服务器撮合两边直接打洞建立点对点连接,打洞成功后流量直传,不过任何第三方服务器。它本质也是WireGuard隧道,只是"门牌"问题被协调机制绕过去了。

免费档给100台设备,个人用基本用不完。手机、电脑、NAS上装客户端登录就行;OpenWrt软件源里也有tailscale包,装在路由器上,全屋设备自动进组,连每台机器单独装客户端都省了。两个坑提前说:一是iOS的客户端商店里不一定搜得到,得用海外Apple ID下载;二是打洞不是回回成功,两边都埋在运营商CGNAT深处时打不通,流量会退化走中继,速度掉得厉害,这时候还是得回头找运营商要公网IP。

连上之后能干什么,三条路怎么选

隧道一连上,能干的事比想象多:SMB直接拖NAS里的电影(手机上用文件App连smb://192.168.31.x)、开群晖后台传照片、看摄像头实时画面、Windows远程桌面连家里台式机、甚至进路由器后台重启光猫排故障——人在外面处理家里网络问题,这是我觉得最值的一个场景,断网了不用等爸妈拿手机对着路由器描述灯的颜色。

你的情况选哪条路速度预期
有公网IP,机器是华硕/网件自带VPN服务器,选WireGuard或OpenVPN够用,省心第一
有公网IP,机器刷了OpenWrtWireGuard自建看芯片,MT7981级三百多兆
没公网IP,或完全不想折腾Tailscale打洞成功直连,失败走中继
哪种都嫌麻烦群晖用户先用QuickConnect顶着中继5-10MB/s封顶

顺序上给你捋一遍:先查公网IP,有门牌再看机器牌子,原生支持就在后台点开VPN服务器,爱折腾就WireGuard自建,没门牌就Tailscale打洞。搭完记得做一件事——把NAS、摄像头那些端口映射挨个撤掉,只留VPN这一个口子。安全和方便,这回不用二选一了。

展开全文


版权说明 手机扫码阅读
版权所有:《数巢笔记》 => 《路由器能搭VPN远程回家吗?在外面连家里NAS,我把三条路都跑通了
本文地址:https://www.shunot.com/lybk/978.html
除非注明,文章均为 《SHUNOT》 原创,欢迎转载!转载请注明本文地址,谢谢。

发表评论

联系我们

在线咨询:点击这里给我发消息

微信号:master_135

工作日:9:00-23:00,节假日休息

扫码关注