
做运维这些年我经手的Synology NAS少说也有几十台每次帮朋友或客户配置共享文件夹看起来就是个点鼠标的活但真正踩过坑才知道权限模型、访问协议、自动挂载这些环节任何一个没处理好后面都会被不停地问“为什么我访问不了”“为什么我改了文件别人也能动”。这篇文章不打算讲什么高深原理就按我实际操作的顺序把从创建共享文件夹到权限设置、再到各设备访问挂载的完整流程拆开揉碎每一步都有截图级的操作说明和踩坑记录。无论你是家里有一台DS920想给家人分目录还是公司里用RS系列给部门做文件隔离按这个流程走一遍基本不会再被权限问题折腾。我默认你机器上已经装好了DSM系统版本以DSM 7.x为准。如果你还在用DSM 6.x菜单路径略有出入但底层逻辑完全一致照着找也能找到。1. 动手之前先搞懂这三件事1.1 检查存储空间和卷状态很多人一上来就点“新增共享文件夹”结果到选位置那一步发现卷是只读的或者空间不够又回头去折腾存储池。建议先打开“存储管理器”确认以下几项卷状态显示“正常”不是“降级”或“已损坏”卷剩余容量够用我一般会留10%到15%的余量防止快照和回收站把空间撑爆如果开了Btrfs文件系统顺便看一眼快照有没有把容量占满快照超过卷容量上限会直接影响写入这一步花不了一分钟却能避免后面一半的报错。我自己就遇到过客户把共享文件夹建在一个快要满的卷上结果回收站一开三天就把卷塞满了整台NAS所有服务全部变慢。1.2 规划共享文件夹结构创建之前先在纸上画一下目录结构这比什么都重要。我见过太多人建了一堆共享文件夹名字叫“新建文件夹”里面全是一堆没有分类的文档最后自己也找不到东西。以一个十人小公司为例我通常建议这种划分共享根目录或部门目录按部门建共享文件夹比如财务部、人事部、研发部每个部门一个顶级共享文件夹权限在共享文件夹级别就隔离掉公共交换区单独建一个Public所有人可读写但不做归档只当临时交换用个人目录每个用户建一个home目录确保只有本人和管理员能访问归档目录建成只读配合回收站使用防止有人手滑删库这样划分的好处是共享文件夹本身作为权限边界子文件夹再按项目细分权限模型清晰排障的时候看一眼文件夹就知道问题出在哪一层。1.3 理清Synology的权限三层结构Synology NAS的权限体系说起来其实就三层用户、用户组、共享文件夹/文件。你创建用户时给一个初始密码然后用户归属到某个组组再对应共享文件夹的权限。这个模型跟Windows域环境很像但有一个关键区别Synology默认使用的是Windows ACL风格权限而不是传统的POSIX权限。Windows ACL的好处是权限粒度细能设置读取、写入、遍历、删除、修改属性等几十种细分权限而且界面是图形化的鼠标勾选就能搞定。坏处是很多新手不理解“继承”和“优先级”以为在共享文件夹设置里给了权限就万事大吉结果进到子目录发现还是没权限——这就是文件级ACL把共享文件夹级的权限给覆盖掉了。所以在动手之前你脑子里必须清楚一件事Synology的最终有效权限是共享文件夹权限和文件/文件夹ACL权限取并集还是交集取决于“允许”和“拒绝”的设置。一般来说拒绝优先于允许而且在Synology里共享文件夹级别的权限和文件级别的权限必须同时满足才能访问。这个逻辑后面我会详细拆。2. 一步一步创建共享文件夹2.1 进入共享文件夹管理界面打开DSM桌面进入“控制面板”找到“共享文件夹”图标。DSM 7的界面里控制面板在左侧大图标里点进去之后“共享文件夹”在“文件共享”分类下面。如果在列表里看不到检查一下登录账号是不是属于administrators组普通用户默认只能看到权限内的文件夹。点击“新增”按钮会弹出创建向导。这里有几个字段要特别注意。2.2 填写名称和描述名称是共享文件夹的“身份标识”它会直接用于SMB路径和网络访问所以规则比较严格只能使用字母、数字、下划线不能有空格和特殊符号建议全小写因为某些老版本的SMB客户端对大小写敏感全小写最省心名称一旦创建后面改起来很麻烦客户端映射的路径都会变所以取名要想好描述字段是给人看的想怎么填都行但我会建议把用途写清楚比如“人事部归档目录2024-2025”不然过三个月你自己都忘了这个目录是干嘛的。2.3 选择所在卷和启用回收站接下来是选择所在卷如果你的NAS只有一个卷这里不用纠结直接在列表里选中就行。如果像RS系列那样接了扩展柜可能有好几个卷那就按当前剩余容量来选。然后会看到“启用回收站”的选项这个我强烈建议勾上。Synology的回收站在共享文件夹下面会生成一个#recycle目录用户删除的文件先进那里不会直接物理删除能防手滑。回收站还附带一个“回收站有效期”功能可以设置文件在回收站里保留多少天到期自动清空避免回收站把自己吃满。2.4 协议、加密和高级设置这一步选择该共享文件夹对外提供的访问协议系统默认全选我个人建议按需勾选即可SMBWindows和多数智能电视访问都用它必开AFP老款macOS还在用新款也都支持SMB了可以不开NFS如果你有Linux服务器、虚拟机、或ESXi宿主要挂载必须开FTP/WebDAV外网远程访问才需要纯内网环境可以不开加密基于卷级别的加密如果创建卷时没启用加密这里也选不了高级设置里有两个值得注意的选项一是“对共享文件夹启用访问时间记录”会额外产生一些小文件能帮你定位谁在什么时间打开了什么文件二是“启用数据校验和”会定期扫描文件完整性对重要归档目录有用但会增加一定系统负载。家用和小团队不建议全开挑重要的目录开即可。3. 权限设置的完整拆解3.1 先建用户组还是先建用户我的建议是永远先建组再建用户最后给组分配共享文件夹权限。这个顺序能让你的权限管理量从N个用户变成N个组。具体操作是打开“控制面板”的“用户组”点击新增输入组名比如Finance。然后在“权限”页面会列出现有的所有共享文件夹每个都可以勾选只读或可读写。这里注意看权限项Synology提供“可读写”、“只读”、“禁止访问”三档基本能满足大部分场景。然后在“用户”里创建账号创建时可以直接让用户加入一个或多个组比如一个用户既属于人事部又属于管理层那就勾选两个组。用户继承组的所有权限再加上自己用户级有的权限最终取并集。3.2 共享文件夹权限的三档选择与拒绝优先如果某个共享文件夹设置了“禁止访问”那么这个组的所有人都进不去。哪怕你在文件夹级的ACL里单独给某个用户开了允许最终结果依然是被拒绝。因为Synology的权限判定顺序是先看共享文件夹层级的权限是否为“禁止访问”如果是直接拒绝文件级ACL不参与后续判断。所以建共享文件夹的时候默认状态是“所有用户都不能访问自己没被分配权限的文件夹”你只要在白名单里给对应组打勾即可。不要图省事把所有文件夹都设成“所有人可读”后面隔离风险会很大。3.3 文件级ACL用File Station精确控制子目录共享文件夹级别权限搞定了接下来是文件级别的ACL。这个步骤很多人第一次会漏掉或者搞反顺序。正确做法是先打开File Station进入共享文件夹右键点击子文件夹选择“属性” “权限”在这里添加用户或组设置具体的Windows ACL权限关键一步勾选“应用到所有子文件夹和文件”如果不勾选“应用”那么你设置的这个权限只对这个文件夹本身生效里面的子目录和文件继承的还是上一级的权限。很多挂载SMB后“能进根目录但打不开子目录”的问题都是因为没勾这个。3.4 解析Synology组合权限的判定规则这里我再用一个例子说明Synology最终有效权限到底怎么算。假设共享文件夹HR的共享级权限里用户小明属于HRGroup组HRGroup被设置为“可读写”。HR的根目录下有个子文件夹“薪资表”通过ACL单独设置了只有财务组可读写并取消了HRGroup的继承权限。那么小明双击“薪资表”时系统会先通过共享级权限判断小明有进入HR的资格然后进入子目录时ACL会再判断一次发现HRGroup没有这个目录的权限所以最终被拒。也就是说共享文件夹级和文件级ACL是叠加生效的两边都必须允许才能访问。这种设计一开始会觉得绕但用久了反而放心因为它提供了两道保险。3.5 设置应用程序权限和家目录DSM 7的权限设置里还有一个“应用程序权限”页面简单来说就是控制某个用户或组能不能用File Station、能不能用Download Station、能不能用Synology Drive。如果你的共享文件夹给客户端通过Drive同步需要确保用户的应用程序权限里勾选了Synology Drive否则客户端能挂载SMB却同步不了。家目录也要顺手开启。“用户家目录”功能开启后每个用户登录DSM会自动得到一个以用户名命名的home目录只有自己和管理员能进去非常适合给每个人一个私网盘配合Drive做个人文件同步很方便。4. 不同设备的访问与自动挂载4.1 Windows挂载SMB共享文件夹的正确姿势Windows访问Synology共享文件夹最常见的是映射网络驱动器。我的建议是不要用“网上邻居”去翻来找去直接按下WinR输入完整路径然后勾选“使用其他凭据连接”再点击登录。映射网络驱动器时注意这一项“登录时重新连接”一定要勾上。不然重启电脑后驱动器会变成红色的断开状态每次都要手动重新连。如果你有多个共享文件夹要映射建议单独建一个没有空格和符号的本地盘符来对应比如Z映射给根目录Y映射给财务目录。4.2 macOS连接SMB和AFP的差异macOS连接Synology相对简单打开Finder按CmdK输入smb://NAS的IP地址比如smb://192.168.1.100然后选择要挂载的共享文件夹即可。如果找不到检查一下NAS和Mac是不是在同一网段或者防火墙有没有把SMB流量拦掉。macOS这边有个小坑如果你在DSM里只开启了AFP那么Mac连上去默认用AFP协议它支持的功能更多一些但性能不如SMB 3稳定。2020年以后的新款macOS已经默认偏重用SMB所以建议在Synology的“文件服务”里把AFP关闭只保留SMB这样能减少一些奇怪的连接掉线问题。4.3 Linux下通过CIFS挂载并处理重启失效Linux环境访问Synology共享文件夹最常用的是mount -t cifs挂载。举个例子我想把192.168.1.100上的backup目录挂载到本机的/mnt/nasbackupsudo apt install cifs-utils sudo mkdir -p /mnt/nasbackup sudo mount -t cifs //192.168.1.100/backup /mnt/nasbackup \ -o usernamebackupuser,passwordYourPassword,uid1000,gid1000,file_mode0750,dir_mode0750,vers3.0其中vers3.0很关键因为老款NAS默认可能协商到SMB1而SMB1既慢又存在严重安全问题。uid和gid参数决定挂载后文件在Linux本地显示的所有者如果你用宿主机上的某个普通用户去写uid要写成那个用户的ID。但很多人在这一步会遇到一个经典问题cifs挂载共享文件夹重启后失效。原因很简单mount命令只是临时的重启后需要重新执行。解决办法是把它写进/etc/fstab//192.168.1.100/backup /mnt/nasbackup cifs credentials/etc/nasbackup.cred,uid1000,gid1000,file_mode0750,dir_mode0750,vers3.0,_netdev 0 0注意credentials参数指向一个单独保存凭据的文件别在fstab里直接写明文密码不然任何人cat /etc/fstab都能看到。凭据文件格式为两行usernamebackupuser passwordYourPassword写完把权限收紧sudo chmod 600 /etc/nasbackup.cred sudo systemctl daemon-reload sudo mount -a如果fstab配置正确mount -a会直接挂上后续重启也会自动挂载。还有一点如果网络初始化比挂载晚可以加_netdev参数让系统在网络就绪后再尝试挂载否则开机时会因为网络还没通导致挂载失败。4.4 虚拟机共享文件夹与物理机互访虚拟机场景下很多朋友会把NAS共享文件夹直接挂给VMware虚拟机用。常见做法有两种第一种是通过VMware共享文件夹功能在VMware Workstation或ESXi里先保证客户机里装了VMware Tools然后在虚拟机设置里找到“共享文件夹”添加一个主机目录或NAS挂载点再设置“启用此共享文件夹”。这样在客户机系统里会多出一个/host或/mnt/hgfs的路径可以直接读写。但这本质上是VMware的翻译层性能一般不适合数据库等IO密集型任务。第二种是直接在虚拟机里用CIFS/SMB挂载NAS共享这在Linux虚拟机里很常见方式跟上一节linux挂载基本一样。如果你要让物理机和虚拟机共用同一份数据比如开发环境我更推荐这一种延迟和性能都比VMware共享文件夹好。另外如果Windows虚拟机访问NAS共享提示“找不到网络路径”第一反应不是去看NAS而是先确认虚拟机的网络类型是不是NATNAT模式下SMB广播经常不通改成桥接模式就能解决。5. 常见故障与排查技巧实录5.1 故障速查表下面这个表是我在实际排障中整理的高频问题基本覆盖了90%的共享文件夹访问异常故障现象可能原因解决办法Windows能ping通NAS但无法访问共享SMB协议未开启或网卡发现被关检查控制面板-文件服务-SMB是否勾选SM1/V2/V3按需开启Win11访问旧版共享提示找不到网络路径Win11默认禁用SMB1不建议重开SMB1可换用SMB2/3访问老设备则需更新系统能进共享根目录但子目录提示无权限文件级ACL未正确继承File Station里右键子目录-权限-勾选应用到子文件夹与文件用户改密码后所有设备都连不上凭据管理器里保存了旧密码Windows控制面板-凭据管理器-删掉旧记录重新连接SMB挂载后重启失效mount未写入fstab用credentials凭据文件配置fstab并执行mount -a验证File Station能看到文件但Drive同步不到应用程序权限未放行控制面板-用户-应用程序权限勾选Synology Drive删除的文件没进回收站该共享文件夹未启用回收站控制面板-共享文件夹-编辑-勾选启用回收站5.2 运维中最容易翻车的权限细节第一个坑是“给用户单独分配了文件夹权限但用户还是访问不了”。这大概率是因为用户的组权限里把这个共享文件夹设置成了“禁止访问”。组级禁止优先于用户级允许所以哪怕你单独在用户里勾了可读写也进不去。解决办法是把组权限改成“无”而不是“禁止访问”再按需分配用户权限。第二个坑是“明明设置了只读用户还能删文件”。Synology的共享文件夹级“只读”并不等于万无一失因为你可以通过Windows ACL修改文件属性甚至通过回收站间接删除。如果真要做严格只读归档建议在共享文件夹层勾选“只读”同时在该目录的ACL里不要给该用户“删除”权限和“修改属性”权限双管齐下才保险。第三个坑是“回收站文件不占用户配额”。很多人以为删掉的文件在回收站里无所谓但它是实实在在占用卷空间的。如果开了用户配额回收站里的文件也计算在配额中。我建议定期用计划任务清理过期回收站内容或者直接开启回收站有效期。5.3 权限设置失败的玄学问题有时候在权限设置时会看到类似“应用程序特定权限设置并未向在应用程序容器不可用SID中运行的地址”这种报错。这通常是因为ACL里残留了已删除用户的SID或者来自域控/虚拟化环境迁移产生的旧安全标识符。你可以先用File Station把该目录的权限全部重置为“继承父级”再重新添加用户和组一般就能清掉。5.4 我从一次生产环境事故里学到的最后说一段真实经历。有一次客户反馈财务部目录里的报表被人改了我登上去一看发现销售组的组权限里共享文件夹财务目录被设成了“可读写”但在子目录ACL里又只给了销售组“读取”。看起来好像没问题问题出在财务目录的上级部门目录上财务目录虽然是独立共享文件夹但客户把它建在了另一个共享文件夹下面然后父级共享文件夹设置了“所有人可读写”导致子文件夹ACL的仅读限制被继承逻辑给绕过了。那次之后我给自己定了一条铁律所有部门级目录一律建为顶级共享文件夹不要嵌套在其他共享文件夹里父级不留人所有权限只在自己这一层和文件级ACL里设置。从那以后再也没出现过类似的越权问题。根据我个人经验Synology共享文件夹的权限管理真正要花时间的不是点那几个按钮而是前期规划和遇到权限冲突时的排查思路。按我上面的流程先建组、再建用户、共享文件夹层面隔离、文件级ACL精确控制、最后配合fstab和回收站一套下来不管是家用还是小团队都够用了。最后再分享一个小技巧每次大改动前去“控制面板-更新和还原”里把配置备份一下改坏了能一键还原配置不用重新配一遍用户和权限省下的时间够你喝好几杯咖啡了。