> For the complete documentation index, see [llms.txt](https://docs.verge.io/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.verge.io/learn-the-platform/zh/mo-kuai-5-cun-chu/03-nas-shares.md).

# NAS 服务与共享

## 什么是 VergeOS NAS？

VergeOS 平台 **NAS（网络附加存储）** 该服务在 VergeOS 环境中提供文件级存储和访问。与需要专用硬件的传统 NAS 设备不同，VergeOS NAS 作为一个 **基于虚拟机的服务** —— 一个基于标准配方部署的专用虚拟机。此架构意味着文件服务可继承 VergeOS 平台的全部优势：vSAN 去重、快照、高可用性和多租户。

每个 VergeOS 系统或租户都可以运行自己的 NAS 服务实例，提供隔离的文件存储，并具备独立的配置、安全策略和共享定义。

### 关键功能

### 本地卷

直接将文件存储在 vSAN 上，受益于内联去重和分层存储放置

### 远程卷

挂载外部 NFS 或 CIFS 文件系统，并将其作为 VergeOS 内的本地资源呈现

### CIFS/SMB 和 NFS 共享

通过行业标准文件共享协议向客户端公开卷，并提供细粒度访问控制

### VM 导出卷

以便携格式导出 VM 快照，用于第三方备份或合规工作流

## NAS 架构

NAS 服务不是内核级功能——它作为一个 **专用虚拟机** 从内置 NAS VM 配方中部署。该 VM 承载 Samba（CIFS/SMB）和 NFS 守护进程，管理卷挂载，并处理身份验证。

```mermaid
graph TB
    subgraph "VergeOS NAS 架构"
        subgraph "NAS 服务 VM"
            SAMBA["Samba 守护进程<br/>(CIFS/SMB)"]
            NFSD["NFS 守护进程"]
            AD["Winbind<br/>(AD 集成)"]
        end

        subgraph "卷类型"
            LV["本地卷<br/>(vSAN 上的 EXT4)"]
            RV["远程卷<br/>(外部 NFS/CIFS)"]
            EV["VM 导出卷<br/>(.ybvm / .ovf)"]
        end

        subgraph "vSAN 存储"
            T1["1–5 级<br/>工作负载数据"]
            DEDUP["内联去重"]
        end

        SAMBA --> LV
        SAMBA --> RV
        SAMBA --> EV
        NFSD --> LV
        NFSD --> RV
        NFSD --> EV
        AD --> SAMBA
        LV --> T1
        T1 --> DEDUP
    end

    CLIENT_W["Windows 客户端"] -->|"SMB/CIFS"| SAMBA
    CLIENT_L["Linux 客户端"] -->|"NFS"| NFSD
```

**关键架构要点：**

* **每个系统/租户都可以运行一个或多个 NAS 服务实例** —— 每个实例都是一个独立的 VM，拥有自己的 IP 地址和网络位置
* **资源分配** —— 默认 4 核 / 4 GB 内存，可针对更重的工作负载（杀毒扫描、频繁同步）进行调整
* **网络位置** —— NAS VM 连接到内部或外部网络，使该网络上的客户端可以访问共享
* **卷是独立的** —— 每个卷都有自己的加密、最大大小、快照配置文件、首选存储层级和共享配置设置

## 设置路径

设置 NAS 的流程很清晰：

1. **添加 NAS 服务** —— 从以下位置部署 NAS VM 配方： **NAS → NAS 服务 → 新建**
2. **（可选）与 Active Directory 集成** —— 将 NAS 加入 Windows AD 域以实现集中身份验证
3. **创建卷** —— 用于基于 vSAN 的存储的本地卷、用于外部挂载的远程卷，或 VM 导出卷
4. **创建共享** —— 通过 CIFS 和/或 NFS 公开卷，并按共享设置访问控制
5. **（可选）配置卷快照** —— 设置快照配置文件以实现自动化的时间点保护

### 创建 NAS 服务

创建 NAS 服务时，您需要配置：

| 设置           | 说明                                  |
| ------------ | ----------------------------------- |
| **名称**       | 在此 VergeOS 云中的所有 VM 中必须唯一           |
| **核心 / 内存**  | 默认 4 核 / 4 GB——如有大量杀毒或同步工作负载可增加     |
| **网络**       | NAS 将可访问的内部或外部网络                    |
| **IP 地址类型**  | DHCP（推荐配合静态保留）或静态                   |
| **主机名**      | 计算机名（加入域后会显示在 AD 中）；最好与 VM 名称一致     |
| **域**        | CIFS/Samba 所需——如果留空，默认值为“workgroup” |
| **时区 / NTP** | 默认为系统设置；对 AD Kerberos 身份验证至关重要      |

提交后，启动 NAS 服务并确认其达到 **在线** 状态，在 NAS 服务仪表板上。

## 本地卷

本地卷是存储在 VergeOS vSAN 中的 EXT4 文件系统。它们消耗 vSAN 存储，并受益于内联去重、加密（如果在 vSAN 层级启用）和分层放置。

### 创建本地卷

导航至 **NAS → 卷 → 新建** 并配置：

* **NAS 服务** —— 选择承载此卷的 NAS 实例
* **名称** —— 不允许有空格
* **文件系统类型** —— 选择 **本地卷（EXT4）**
* **加密卷** —— 可选的 AES-XTS 加密（创建时设置；之后无法更改）。需要加密密钥，并且每次卷上线时都必须提供
* **最大大小** —— 硬容量限制；达到后卷将变为只读
* **丢弃** —— 默认启用；将已删除空间回收到 vSAN
* **只读** —— 禁止向该卷写入
* **自动挂载快照** —— 使快照可浏览，便于自助文件恢复
* **所有者 / 组** —— 卷目录所有权
* **快照配置文件** —— 自动快照计划
* **首选层级** —— 此卷数据所针对的 vSAN 层级

创建后，该卷会显示在 NAS 服务仪表板上。可通过 **浏览** 选项浏览文件，并且必须通过共享将该卷暴露给客户端访问。

## CIFS/SMB 共享

CIFS（通用 Internet 文件系统）共享使用 SMB 协议为 Windows、macOS 和 Linux 客户端提供文件访问。可在单个卷上创建多个共享，并使用不同的安全设置。

### 创建 CIFS 共享

导航至 **NAS → 卷**，选择一个卷，然后 **CIFS 共享 → 新建**:

| 设置             | 说明                    |
| -------------- | --------------------- |
| **名称**         | 客户端可见的共享名称            |
| **共享路径**       | 卷内的子目录（留空 = 整个卷）      |
| **有效用户**       | 限制特定用户访问（每行一个）        |
| **有效组**        | 限制特定组访问（每行一个）         |
| **允许的主机**      | IP、主机名、域、网络组或子网（每行一个） |
| **拒绝的主机**      | 显式阻止特定主机              |
| **只读**         | 拒绝写操作                 |
| **可浏览**        | 在网络共享列表中显示（默认禁用）      |
| **管理员用户**      | 对该共享具有完整管理权限的用户       |
| **强制用户 / 强制组** | 对所有文件操作覆盖连接用户的身份      |
| **高级配置选项**     | 特殊场景的原始 Samba 参数      |

{% hint style="success" %}
**最佳实践**

在 AD 环境中部署 CIFS 共享时，请使用 **有效组** 通过 AD 安全组而不是单个用户列表来控制访问。这可简化管理，因为 AD 中的组成员变更会自动传播到共享访问。
{% endhint %}

## NFS 共享

NFS（网络文件系统）共享主要为 Linux 和 Unix 客户端提供文件访问。NFS 共享按卷配置，并可对主机访问和身份映射提供细粒度控制。

### 创建 NFS 共享

导航至 **NAS → 卷**，选择一个卷，然后 **NFS 共享 → 新建**:

| 设置                 | 说明                                                              |
| ------------------ | --------------------------------------------------------------- |
| **名称**             | 共享标识                                                            |
| **共享路径**           | 卷内的子目录（留空 = 整个卷）                                                |
| **允许所有人**          | 授予所有主机访问权限                                                      |
| **允许的主机**          | IP、FQDN 或通配符（例如， `*.companyabc.com`)                            |
| **数据访问**           | 只读或读写                                                           |
| **用户/组压缩**         | **不压缩** （默认）， **压缩 root** （将 root 映射为匿名）， **全部压缩** （将所有用户映射为匿名） |
| **匿名用户 ID / 组 ID** | 分配给匿名连接的 UID/GID                                                |
| **异步**             | 提高性能，但在非正常服务器重启时有数据丢失风险                                         |
| **无 ACL**          | 禁用访问控制列表                                                        |

{% hint style="warning" %}
**异步模式**

该 **异步** 此选项通过允许服务器在数据提交到磁盘之前先响应，显著提升 NFS 写入性能。不过，非正常重启（断电、崩溃）可能导致数据损坏。仅在性能收益大于风险的工作负载中启用——绝不要用于数据库或事务日志。
{% endhint %}

## 远程卷

远程卷挂载 **外部** 将外部 NFS 或 CIFS 文件系统挂载到 VergeOS NAS 中，使其可像本地资源一样访问。这适用于：

* **数据迁移** —— 将数据从旧存储同步到 VergeOS
* **备份导入** —— 来自外部系统的一次性或周期性导入
* **混合访问** —— 将外部存储与本地卷一起提供给 VergeOS VM

### 远程 CIFS 卷

* **文件系统类型** —— 远程 CIFS
* **远程挂载目标** —— UNC 路径（例如， `//10.10.2.2/fshare` 或 `//file-01/corp`)
* **用户名 / 密码** —— 远程共享的凭据
* **SMB 协议版本** —— 自动检测（默认）或明确选择版本
* **挂载选项** —— 高级 CIFS 参数
* **只读** —— 以只读方式挂载

### 远程 NFS 卷

* **文件系统类型** —— 远程 NFS
* **远程挂载目标** —— NFS 路径（例如， `server01:/export/svrdata`)
* **NFS 协议版本** —— 自动检测（默认）或明确版本
* **挂载选项** —— 高级 NFS 参数
* **只读** —— 以只读方式挂载

创建后，确认卷状态显示 **在线** 在卷仪表板上。如果挂载失败，请检查 **日志** 仪表板底部的部分以查看错误详情。

{% hint style="success" %}
**卷同步**

远程卷可以与 **卷同步** 配对，以按计划将外部源中的数据自动复制到本地卷。这对于逐步将文件服务器数据迁移到 VergeOS 尤其有用。
{% endhint %}

## VM 导出卷

该 **Verge.io VM 导出** 卷类型提供了一种受控方式，用于导出 VM 快照以满足第三方备份、合规或可移植性需求。

### VM 导出如何工作

1. **在每个 VM 上启用导出** —— 编辑 VM 设置并勾选 **允许导出**
2. **创建一个 VM 导出卷** —— 选择 **Verge.io VM 导出** 作为文件系统类型
3. **运行导出** —— 手动触发，或通过任务和计划触发器自动化
4. **访问导出内容** —— 通过 CIFS 或 NFS 共享导出卷，或通过远程卷将其同步到外部存储

每次导出都会生成包含 VM 快照的带时间戳文件夹。导出格式包括：

* **`.ybvm`** —— VergeOS 原生的基于 JSON 的格式
* **`.ovf`** —— 用于广泛兼容性的开放虚拟化格式

### 静默导出

对于应用一致性的导出，VM 必须安装 **VergeOS 客户机代理** 。客户机代理会与操作系统协作（Windows 上为 VSS），在拍摄快照前刷新缓冲区并冻结文件系统。

### 自动化

VM 导出通常使用以下方式自动化：

* **任务** —— 定义导出操作
* **计划触发器** —— 设置重复计划（每日、每周等）
* **卷同步** —— 通过挂载的远程卷将导出数据复制到外部 NAS 设备

{% hint style="success" %}
**合规工作流**

对于必须在 VergeOS 之外自己拥有的存储上保留备份副本的组织来说，VM Export 卷特别有用，无论是出于监管合规、审计要求，还是为了与现有企业备份软件（如 Veeam 或 Commvault）集成。
{% endhint %}

## Active Directory 集成

对于使用 Windows Active Directory 的环境，NAS 服务可以使用 **Winbind**加入 AD 域。这使得 AD 用户和组可以在无需在 NAS 上维护单独凭据的情况下对 CIFS 共享进行身份验证。

### 加入域

1. 导航到 NAS 服务仪表板
2. 选择 **编辑 CIFS 设置**
3. 配置以下内容：

| 设置              | 说明                             |
| --------------- | ------------------------------ |
| **来宾用户映射**      | 如何处理无效凭据（拒绝、视为来宾）              |
| **工作组**         | 短格式域名（例如， `COMPANYNAME`)       |
| **域**           | 长格式域名（例如， `companyname.local`) |
| **服务器类型**       | 设置为 **成员**                     |
| **AD 用户名 / 密码** | 具有对象创建权限的域管理员                  |

4. 等待加入完成—— **AD 状态** 将显示 **已加入** 在 NAS 服务仪表板上

### 验证 AD 集成

加入后，请使用 **Winbind** 诊断工具（NAS 仪表板 → **诊断** → **Winbind**):

* `wbinfo -t` — 测试与域的信任关系
* `wbinfo -u` — 列出域用户
* `wbinfo -g` — 列出域组

### 排查 AD 加入失败

加入失败的常见原因：

* **网络连通性** — NAS VM 必须能够访问域控制器（使用 Ping 诊断验证）
* **DNS 解析** — NAS 必须能够解析域名（使用 DNS Lookup 诊断验证）
* **时间同步** — Kerberos 要求时钟差异在 5 分钟以内（使用日期/时间诊断验证）
* **工作组/Realm 错误** — 使用 `whoami` 在域成员上确认短格式，并使用 `systeminfo` 查看完整域名
* **权限** — AD 账户必须具有在目标 OU 中创建计算机对象的权限
* **OU 是否存在** — 如果指定了该项，组织单位必须已存在于 AD 中

{% hint style="info" %}
**VMware 桥接**

来自 VMware？在 VergeOS 中，文件存储并不是一个单独的设备或附加服务——NAS 是一个内置的 VM 配方，与您的 VM 运行在同一个 vSAN 上，并从平台继承去重、快照和 HA。
{% endhint %}

{% hint style="info" %}
**Nutanix 桥接**

来自 Nutanix？在 VergeOS 中，NAS 是每个系统或租户一个单独的 VM 配方——HA 来自底层集群，而卷位于管理员选择的首选 vSAN 层级上（没有基于策略/访问模式的层级迁移；更改首选层级会触发实时后台迁移）。
{% endhint %}

## 入门路径

对于需要文件级存储的新 VergeOS 部署：

1. **部署 NAS 服务** 通过 NAS VM 配方——配置网络、IP 和主机名
2. **加入 Active Directory** 如果你的环境使用 Windows AD 进行身份管理
3. **创建本地卷** 用于基于 vSAN 的文件存储——设置最大大小、首选层级和快照配置文件
4. **创建 CIFS 和/或 NFS 共享** 在每个卷上配置适当的访问控制
5. **测试客户端连接** — 从 Windows 挂载共享（`net use`) 以及 Linux（`mount -t nfs` / `mount -t cifs`)
6. **（可选）设置远程卷** 以集成外部存储系统
7. **（可选）配置 VM 导出卷** 用于满足第三方备份合规需求

## 摘要

VergeOS NAS 服务将文件级存储从一个独立的基础设施问题转变为集成的平台功能。通过作为运行在承载所有其他工作负载的同一 vSAN 上的 VM 配方，NAS 可受益于去重、快照以及完整的 VergeOS 运维模型——同时提供客户端和应用程序所期望的 CIFS/SMB 与 NFS 接口。

| 卷类型          | 存储位置         | 使用场景              |
| ------------ | ------------ | ----------------- |
| **本地（EXT4）** | VergeOS vSAN | 通用文件存储、主目录、应用数据   |
| **远程 CIFS**  | 外部 SMB 共享    | 数据迁移、备份导入、混合访问    |
| **远程 NFS**   | 外部 NFS 导出    | 数据迁移、旧系统集成        |
| **虚拟机导出**    | VergeOS vSAN | 第三方备份、合规性、虚拟机可移植性 |


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.verge.io/learn-the-platform/zh/mo-kuai-5-cun-chu/03-nas-shares.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
