NAS共享文件夹权限怎么设?全家共用一台机器,我给每人开独立账号,再没人误删过东西

我家NAS装好头一年,全家就一个admin账号,谁连NAS都输这串密码。直到我爸在电视上找电影看,一个拖拽,把「闺女0到3岁」整个照片文件夹挪进了他自己建的「电影」文件夹里。相册应用的时间线当场断成两截,我翻了大半个小时才把东西归回原位。那天我就决定了:一人一个账号,权限分开。这事过去半年,家里再没丢过一次文件。
先说我翻的车:全家共用admin,等于人人都是管理员
admin是什么权限?全部权限。能删任何文件夹,能改任何设置,能看见所有人的东西。你把admin给老人孩子用,等于把家里所有钥匙串在一起挂门口。
我爸不是第一个闯祸的。我老婆之前下电视剧,图省事全丢进我的工作备份目录,和项目文件混在一起,我还得一个个挑出来。后来写NAS勒索病毒那篇查资料,看到一句「权限最小化」,说的是别让每个账号都能摸到全部文件——家庭NAS一个道理。勒索软件防不住就算了,家里人手滑你是真防不住。
还有一个容易忽略的点:共用账号出了事,你连是谁干的都不知道。家里三台设备都登着admin,文件夹没了,问一圈没人承认。分开账号之后,回收站是谁的、日志里是谁的操作,一清二楚。
动手前先画目录:公共区、私有区、只读区,三层就够
别急着开账号,先把目录想清楚。权限这东西是跟着目录走的,目录乱,权限就乱。我家的结构就三层,够用好几年了:
| 目录 | 里面放什么 | 谁能写 | 谁能看 |
| 全家共享区 | 照片、电影、电视剧 | 我和老婆 | 全家只读 |
| 每人私有区 | 各人的文件,一人一块 | 只有本人 | 别人禁止访问 |
| 归档只读区 | 历年照片备份、旧文件 | 只有我 | 全家只读 |
三层的好处是权限矩阵一次配好就不用再动。新增家庭成员?加一行账号的事。照片越攒越多?全扔归档区,反正全家只读。比我一开始按「电影」「照片」「工作」「下载」平铺四五个文件夹好管多了——那种结构每建一个新文件夹都要重新想一遍给谁什么权限,烦。
照片这块还有个前置动作:手机先挂上自动备份,备份进来的照片统一落在一个目录,再由这个目录决定谁可见,具体我手机照片备份到NAS那篇写过四个方案,这里不重复。
群晖这边怎么设:建账号、勾矩阵,子文件夹要动就开高级权限
我家群晖是台DS220+,DSM 7.2。分两步:
第一步建账号。控制面板 → 用户与群组 → 创建,起名、设密码,一路下一步。注意权限那页什么都别勾,普通用户就够,老人孩子千万别给管理员组。群晖首次配置那篇讲过系统初始化,这里接着做就行。
第二步配矩阵。控制面板 → 共享文件夹 → 选中「全家共享」→ 编辑 → 权限选项卡,下拉菜单从「本地群组」切到「本地用户」,然后逐个勾:我读写、老婆读写、老爸只读、孩子的平板只读。每个共享文件夹重复一遍,照着上面那张表抄。
这里有个群晖特有的坑:这套勾选只管到共享文件夹这一层。你要是想「同一个共享文件夹里,老爸能看照片、但不能碰我的工作子文件夹」,就得在编辑里启用「高级共享文件夹权限」,也就是Windows ACL那套,再到File Station里对子文件夹逐个设。别忘了顺手勾上「对没有权限的用户隐藏子文件夹和文件」,不然老爸能看见文件夹就是打不开,反而觉得机器坏了来问你。够用就好,我家嫌麻烦,直接把要隔离的东西放进了不同共享文件夹,一个文件夹一层权限,省心。
飞牛这边怎么设:个人空间白送的隔离,共享的走团队文件夹
N100那台跑的飞牛,逻辑比群晖好懂:私有是默认,共享是例外。
建账号:桌面打开控制面板 → 用户管理 → 创建用户,系统自动给每个人分一块个人空间。这块空间别人根本看不见,什么都不用你配,隔离是白送的。每个人的私人文件各回各家,零配置。
共享的东西走「团队文件夹」:登管理员账号,文件管理 → 团队文件 → 新建团队文件夹,建的时候就把成员和权限一起勾了,只读、读写、禁止访问三档,照矩阵表抄。以后要临时把自己个人空间里的某个文件给别人,右键共享即可,对方在文件管理的「他人共享」里能看到,不用搬来搬去。
个人文件、团队文件之外,挂第二块硬盘建共享目录的时候注意,新目录建完默认还是没权限的,记得回团队文件夹里把人加进去,不然全家都喊连不上。
两边通用的三条铁律,记住少踩一半坑
第一条,拒绝优先。群晖和飞牛的权限优先级一样:禁止访问 压过 读写,读写压过只读。一个人在父文件夹有读写、在子文件夹被禁,结果就是子文件夹进不去。别以为是bug,这是设计——飞牛官方文档明说了子级的拒绝权限优先于从父级继承来的任何权限。
第二条,只读才是防删的根。我爸现在对照片区是只读,想转发照片就自己手机存一份,想整理跟我说。很多人以为开了回收站就万事大吉,不是的,群晖Drive同步盘那篇写过,双向同步会把删除动作传染到每一端,只读权限是连同步都删不动的一层保险。归档区更是全家只读,七年照片放里面,谁来了都只能看。
第三条,回收站照开不误。群晖在共享文件夹编辑里勾「启用回收站」,飞牛在共享目录设置里也有回收站选项。只读防的是手滑,回收站防的是我这个管理员自己删错,两道保险不冲突,删错的东西90天内都捞得回来。
最后一个坑在Windows这边:SMB第一次连接时如果记住了admin,以后换人登录它也不问。控制面板 → 凭据管理器 → Windows凭据,把旧条目删掉,下次连接才会问账号密码。配完权限当天就让每台设备用各人账号重连一遍,别让记住的旧密码把你的矩阵架空。
收尾:照这个顺序做,半小时搞定
| 顺序 | 做什么 | 在哪做 |
| 1 | 画目录,三层写在纸上 | 纸上 |
| 2 | 建账号,全给普通权限 | 群晖用户与群组 / 飞牛用户管理 |
| 3 | 配权限矩阵,逐人勾三档 | 群晖共享文件夹 / 飞牛团队文件夹 |
| 4 | 开回收站 | 每个共享文件夹的编辑页 |
| 5 | 清掉记住的旧密码,重连一遍 | Windows凭据管理器 |
| 6 | admin密码改掉,只留自己 | 控制面板 |
也不是每个家庭都值得这么折腾。就你一个人用,或者两口子都懂行不乱动,一个账号完全够。但家里只要有三个人以上用、有老人小孩、照片视频攒得多,这半小时是我花得最值的半小时——权限这东西,平时感觉不到它存在,出事那天你才知道它值钱。

发表评论