NAS 挪窝日记:移动光猫+小米路由器 实现IPv6远程访问

设备:中兴 H60G 光猫 + 小米路由器 4A 千兆版 + 绿联云 NAS
目标:NAS 放老家,异地远程访问,光猫桥接、小米路由器拨号、IPv6 远程访问 NAS


一、背景

搬家了,NAS 跟着挪窝,网络环境完全变了。新宿舍是校园网,限制较多不适合折腾 NAS,于是把 NAS 放老家,工作时远程访问。老家是中国移动宽带,光猫(中兴 H60G,固件 V1.3.2)默认路由模式,小米路由器二级路由。想改成桥接模式让小米路由器拨号,顺便搞 IPv6 远程访问 NAS。

异地操作技巧:绿联 NAS 里装了 Firefox 浏览器,配合绿联自带的远程桌面功能,人在外面也能直接操控家里的浏览器,光猫和路由器后台都能远程改。

整个过程踩了无数坑,记录下来供参考。


二、获取光猫超级管理员密码

已知信息

  • 光猫型号:中兴 H60G
  • 固件:V1.3.2
  • 普通用户:user / ******(光猫底部标签上有)
  • MAC 地址:34:55:94:XX:XX:XX

尝试过的方法

  1. 网上流传的默认超密:aDm8H%MdA、CMCCAdmin 等,新固件全改了,无效
  2. 光猫开启 Telnet 的 URL /cgi-bin/telnetenable.cgi?telnetenable=1&key=MAC:直接 404,不适用
  3. 各种配置文件路径(/romfile.cfg、/backupsettings.conf 等):全 404
  4. 防暴力锁定:3 次错误密码延迟 56 秒,频繁操作显示 “其他用户正在配置”

最终结果

超管账号确认为 CMCCAdmin,密码最终通过联系当初装宽带的师傅获取(光猫贴纸上有师傅电话)。


三、光猫改桥接

注意:只把小米路由器改成 PPPoE 拨号、光猫不改桥接是不行的 —— 光猫还在路由模式,拨号会冲突,根本连不上。

登录超管后进入 网络 → 宽带设置:

注意:1_TR069(远程管理)、3_VOIP(语音)、4_IPTV(电视)这三个通道不要动!

改完桥接后:

  • 光猫只做光电转换,DHCP/NAT/UPnP 全失效
  • 小米路由器 WAN 口改成 PPPoE 拨号
  • 光猫管理页面 192.168.1.1 从家里网络访问不到了

四、大内网问题

小米路由器拨号成功后,查看外网 IP:

  • 小米路由器显示 WAN IP:10.x.x.x(10.x 开头 = 大内网 / CGNAT)
  • 实际 NAT 出口 IP:39.188.x.x(每次拨号都变)

这说明移动给的是大内网,没有公网 IPv4。IPv4 这条路走不通,转战 IPv6。


五、IPv6 配置

小米路由器设置

  • IPv6 网络设置:开启
  • 上网方式:Native(原生 IPv6)
  • WAN IPv6:2409:8a28:XXXX:XXXX:XXXX:XXXX:XXXX:XXXX
  • LAN IPv6 前缀:2409:8a28:XXXX:XXXX::/64
  • NAS 拿到的 IPv6:2409:8a28:XXXX:XXXX::XXXX

DDNS 配置

阿里云 DNS 添加 AAAA 记录指向 NAS 的 IPv6 地址。

注意事项:

  • 同时有 A 记录和 AAAA 记录时,有 IPv6 的网络自动走 IPv6,没 IPv6 的走 IPv4
  • 校园网、部分热点网络没有 IPv6 出站,访问不了
  • 手机 4G/5G 流量一般有 IPv6,可以正常访问

六、小米路由器开启 SSH

为什么要开 SSH

小米路由器的 IPv6 防火墙默认拦截所有入站连接,外网根本访问不到 NAS。要放行特定端口,必须 SSH 登录到路由器改防火墙规则。但问题是:

  1. SSH 默认关闭,Web 界面没有开关
  2. 网上流传的 API 方法、Console 方法全失效了(固件版本较新,漏洞已修复)
  3. 必须借助 GitHub 上的破解程序打开 SSH

使用 xmir-patcher

项目地址:https://github.com/openwrt-xiaomi/xmir-patcher

在 NAS 的 Docker 容器(alpine)中操作:

apk add python3 py3-pip git openssl cmake g++ make python3-dev
git clone https://github.com/openwrt-xiaomi/xmir-patcher.git
cd xmir-patcher
pip3 install requests pyftpdlib --break-system-packages
sh run.sh

操作流程:

  1. 选 2(Connect to device),输入路由器 IP 和 WEB 密码
  2. 等待 exploit 执行完成(自动解锁 dropbear SSH 服务)
  3. 选 6(Install permanent SSH)写入持久化补丁
  4. SSH 登录:ssh root@192.168.31.1

设备:小米路由器 4A 千兆版,固件 2.30.28,xmir-patcher 可用。


七、配置 IPv6 防火墙规则

默认小米路由器 IPv6 WAN 口入站是 REJECT,需要手动放行 NAS 端口。

只放行需要的端口(不全开防火墙)

在 SSH 中用 uci 命令添加规则,重启后自动生效:

NAS="2409:8a28:XXXX:XXXX::XXXX"

# 9999 - 绿联云Web管理
uci add firewall rule
uci set firewall.@rule[-1].name='NAS-HTTP-IPv6'
uci set firewall.@rule[-1].src='wan'
uci set firewall.@rule[-1].dest='lan'
uci set firewall.@rule[-1].dest_ip="$NAS"
uci set firewall.@rule[-1].proto='tcp'
uci set firewall.@rule[-1].dest_port='9999'
uci set firewall.@rule[-1].family='ipv6'
uci set firewall.@rule[-1].target='ACCEPT'

# 9443 - HTTPS
uci add firewall rule
uci set firewall.@rule[-1].name='NAS-HTTPS-IPv6'
uci set firewall.@rule[-1].src='wan'
uci set firewall.@rule[-1].dest='lan'
uci set firewall.@rule[-1].dest_ip="$NAS"
uci set firewall.@rule[-1].proto='tcp'
uci set firewall.@rule[-1].dest_port='9443'
uci set firewall.@rule[-1].family='ipv6'
uci set firewall.@rule[-1].target='ACCEPT'

# 5006 - WebDAV
uci add firewall rule
uci set firewall.@rule[-1].name='NAS-WebDAV-IPv6'
uci set firewall.@rule[-1].src='wan'
uci set firewall.@rule[-1].dest='lan'
uci set firewall.@rule[-1].dest_ip="$NAS"
uci set firewall.@rule[-1].proto='tcp'
uci set firewall.@rule[-1].dest_port='5006'
uci set firewall.@rule[-1].family='ipv6'
uci set firewall.@rule[-1].target='ACCEPT'

# 49152 - UPnP
uci add firewall rule
uci set firewall.@rule[-1].name='NAS-UPnP-IPv6'
uci set firewall.@rule[-1].src='wan'
uci set firewall.@rule[-1].dest='lan'
uci set firewall.@rule[-1].dest_ip="$NAS"
uci set firewall.@rule[-1].proto='tcp'
uci set firewall.@rule[-1].dest_port='49152'
uci set firewall.@rule[-1].family='ipv6'
uci set firewall.@rule[-1].target='ACCEPT'

uci commit firewall
/etc/init.d/firewall restart

八、最终效果

网络环境访问方式状态
手机 4G/5G 流量http://nas.example.com:9999✅ 通
家里 WiFihttp://nas.example.com:9999✅ 通
校园网 WiFi任何方式❌ 无 IPv6
校园网 WiFi 挂代理http://nas.example.com:9999✅ 通

验证是否成功

配置完所有步骤后,关键验证标志是浏览器地址栏里的网址。用手机流量访问 NAS 后台,能正常打开就说明 IPv6 + DDNS + 防火墙规则全通了。

  • 通过域名访问:http://nas.example.com:9999
  • 直接用 IPv6 地址:http://[2409:8a28:XXXX:XXXX::XXXX]:9999(注意 IPv6 地址要用方括号 [] 包起来)

九、踩坑总结

  1. 大内网没公网 IPv4:转战 IPv6 是最实际的方案
  2. 校园网 / 部分热点没 IPv6:DDNS 再配好也白搭
  3. 小米路由器 IPv6 防火墙默认拦截:SSH 进去手动放行,而且 SSH 本身还得用破解工具开
  4. ip6tables 规则重启丢失:必须用 uci 写入配置文件持久化

折腾了一整天,终于通过 IPv6 实现了 NAS 远程访问。但是到最后发现本人所在的校园网不支持IPv6,所以DDNS用处不大。还是老老实实用绿联自带的同步工具和中转服务吧,它有的时候居然能打通P2P,目前还不知道它的实现原理。

小提示:您还可以点击下方 [ 标签 ] 阅读相关文章。您可以通过 RSS 订阅本站文章更新,订阅地址:https://crowya.com/feed
暂无评论

发送评论 编辑评论

|´・ω・)ノ
ヾ(≧∇≦*)ゝ
(☆ω☆)
(╯‵□′)╯︵┴─┴
 ̄﹃ ̄
(/ω\)
∠( ᐛ 」∠)_
(๑•̀ㅁ•́ฅ)
→_→
୧(๑•̀⌄•́๑)૭
٩(ˊᗜˋ*)و
(ノ°ο°)ノ
(´இ皿இ`)
⌇●﹏●⌇
(ฅ´ω`ฅ)
(╯°A°)╯︵○○○
φ( ̄∇ ̄o)
ヾ(´・ ・`。)ノ"
( ง ᵒ̌皿ᵒ̌)ง⁼³₌₃
(ó﹏ò。)
Σ(っ °Д °;)っ
( ,,´・ω・)ノ"(´っω・`。)
╮(╯▽╰)╭
o(*////▽////*)q
>﹏<
( ๑´•ω•) "(ㆆᴗㆆ)
😂
😀
😅
😊
🙂
🙃
😌
😍
😘
😜
😝
😏
😒
🙄
😳
😡
😔
😫
😱
😭
💩
👻
🙌
🖕
👍
👫
👬
👭
🌚
🌝
🙈
💊
😶
🙏
🍦
🍉
😣
Source: github.com/k4yt3x/flowerhd
颜文字
Emoji
小恐龙
花!
上一篇