群晖二级域名不是去域名服务商那里注册的二级子域名,而是通过群晖自带DDNS服务免费生成的动态域名,比如你的NAS名字.synology.me;设置它只需要在控制面板的DDNS里加一条记录,再配合路由器端口转发,内外网访问就都通了。
群晖二级域名怎么设置:先分清DDNS域名和泛域名
很多朋友一上来就问“群晖二级域名怎么设置”,其实把概念搞混了,普通网站用的二级域名是你在域名服务商后台手动添加的解析记录,nas.example.com,后缀是自己的付费域名,群晖说的“二级域名”,默认指的是群晖官方DDNS服务提供的那串地址,形式上它是 synology.me 这个一级域名下面的子域名,但不需要你花钱买,也不需要自己建解析记录。
| 对比项 | 群晖DDNS域名 | 域名服务商二级域名 |
|---|---|---|
| 获取方式 | 群晖控制面板免费申请 | 需要先买域名再添加解析 |
| IP更新机制 | 群晖自动把域名解析到当前公网IP | 需要手动改A记录或配合第三方DDNS |
| 典型地址 | 你的名字.synology.me | nas.example.com |
| 适用场景 | 家庭NAS远程访问、相册备份、文件下载 | 自建网站、企业应用、多子域名拆分 |
业内专家指出,对绝大多数家庭用户来说,synology.me 域名的稳定性和可读性已经足够,没必要额外买一个顶级域名去手动配置子域名,群晖这套DDNS机制的巧妙之处在于,它把你的公网动态IP和固定域名绑定在一起,IP变了,域名解析也跟着变,你只管记住域名就行。
群晖外网访问设置:DDNS、端口转发、公网IP缺一不可
外网访问群晖的链路其实只有三步:用户在浏览器输入你的二级域名 → DNS把它解析到你家的公网IP → 路由器把对应端口转发给群晖NAS,这三步环环相扣,任何一个环节断了,外网就访问不了。

群晖DDNS设置教程(控制面板实操)
先在群晖后台开启DDNS,路径非常直观:
- 登录群晖NAS,进入 控制面板 → 外部访问 → DDNS
- 点击 新增
- 服务提供商选 Synology
- 主机名填一个你喜欢的英文名字,
MyHome,系统会自动拼成MyHome.synology.me - 账户和密码填写你注册群晖Synology账号时的信息
- 点击 测试联机,状态显示“正常”就代表生效了
这一步做完,你的群晖二级域名就算正式诞生了,整个过程用不了两分钟,不需要去命令行敲任何指令。
路由器端口转发:把外网流量引导到NAS
域名只是门牌号,路由器端口转发才是真正开门的动作,登录你的路由器后台,一般在“端口映射”或“虚拟服务器”里添加两条规则:
- 外部端口
5000→ 内部IP(群晖局域网IP)5000,协议选TCP - 外部端口
5001→ 内部IP5001,协议选TCP
5000 对应群晖HTTP访问,5001 对应HTTPS加密访问,有些路由器还支持端口范围的写法,比如直接填 5000-5001,设置完成后,外网通过 http://MyHome.synology.me:5000 或 https://MyHome.synology.me:5001 就能访问。
这里要提醒一句:如果你家宽带是光猫拨号,而不是路由器拨号,那你在路由器上做端口转发是白搭,光猫把WAN口IP占用了,流量根本到不了路由器,解决办法是把光猫改成桥接模式,让路由器来拨号,这一步建议直接联系宽带运营商客服,索取超级管理员账号或让远程帮忙改。
确认公网IP类型:哪些情况下DDNS救不了你
群晖外网访问设置最容易被卡住的地方,就是没有公网IP,多数家庭宽带运营商分配的是动态公网IPv4地址,但有一部分地区会使用CGNAT(运营商级网络地址转换),你的路由器WAN口拿到的是一个内网IP,外网根本找不到你。

自己验证的方法很简单:登录路由器页面看WAN口IP,再在手机流量下搜索“IP地址”,看两个数字一致不一致,一致就是有公网IP,可以放心折腾DDNS;不一致,说明你在大内网里,即使DDNS状态正常,外网也连不进来,这种情况可以考虑用群晖QuickConnect曲线救国,或者在内网部署frp、ZeroTier这类穿透工具。
内网外网同时访问群晖:NAT回环和split DNS怎么选
外网访问打通了,你会遇到一个更常见的问题:在家里用同一个域名访问群晖,反而不行,这不是群晖设置出错,而是路由器的NAT回环(NAT Loopback)在作怪,简单说,来自内网的设备访问域名时,解析得到的是公网IP,数据包要出得去又折得回来,路由器默认不让这个“折返”发生。
如果你的路由器支持NAT回环,什么都不用配置,内外网用同一个域名访问群晖,体验很统一,但不少家用路由器的固件默认关闭回环功能,或者干脆不支持,给你的解决办法有三个,按推荐程度排列:
- 在路由器设置里寻找“NAT回环”或“Hairpin NAT”开关,打开它,这是最省事的方案
- 如果路由器没有这个选项,改用split DNS方案:在路由器上做DNS重定向,把内网设备的域名解析直接指向群晖的局域网IP,内网走内网,外网走外网
- 临时方案是修改群晖自身的hosts文件,在
/etc/hosts里添加一条记录,把域名映射到内网IP,但这只影响群晖自己的请求,不能解决其他设备的内网访问问题
推荐优先折腾路由器,因为群晖内网外网同时访问的体验是否顺畅,基本就取决于这一层。
群晖二级域名配上HTTPS证书:外网访问更安全
光有二级域名还不够,浏览器上挂着“不安全”的红色标识,看着难受,群晖的不少套件也会提示证书问题,好在Let's Encrypt提供免费HTTPS证书,群晖后台可以一键申请。

具体步骤:进入 控制面板 → 安全性 → 证书 → 新增,选择“从Let's Encrypt获取证书”,域名填你刚创建的 MyHome.synology.me,然后按提示输入用于签发证书的邮箱,群晖会自动完成域名验证和证书部署。
这里有个前提条件:申请证书之前,你的DDNS域名必须已经能成功解析到公网IP,否则Let's Encrypt的验证请求到不了你的NAS,签发会失败,证书拿到手之后,最好把群晖系统默认的HTTP访问重定向到HTTPS,这样访问 https://MyHome.synology.me:5001 时,地址栏会显示小锁图标,传输过程也是加密的。
群晖二级域名常见问题(Q&A)
群晖域名解析失败怎么办?
分三步排查,第一,回到控制面板的DDNS页面,看状态列是不是显示“正常”,如果显示异常,手动点一次更新;第二,确认路由器WAN口拿到的IP是不是公网IP,如果运营商给你换IP了,DDNS服务一般几分钟内会自动把解析记录更新过来;第三,检查路由器端口转发是否失效,有些路由器重启后映射规则会丢失,需要重新添加。
群晖DDNS用哪个免费?
群晖官方自带的 synology.me 是默认最优选择,稳定性有保障,还能享受官方证书申请的联动功能,如果非要换第三方,No-IP和DuckDNS也提供免费动态DNS服务,但你需要额外安装插件或写脚本更新IP,麻烦不说,免费版还有时效限制,行业共识认为官方集成最省事,不建议为了一个独立的域名后缀去折腾这些额外配置。
群晖内网外网同时访问怎么做最省心?
如果路由器支持NAT回环,直接开启这个功能,然后所有设备都用同一个二级域名访问;如果路由器不支持,io配置一条split DNS规则,效果和NAT回环几乎一样,实在懒得折腾,也可以退一步用QuickConnect代替,但QuickConnect走的通常不是点对点直连,速度受中继服务器影响,稳定程度和直连域名相比有差距。