- 小公司用一台旧电脑搭建远程网关,如何实现异地访问内网文件服务器且足够安全?

2026-09-21

前几天跟一个开设计公司的老同学吃饭,他跟我吐槽:公司就十来个人,文件服务器放在办公室,最近几个员工经常在家改图,非要远程访问共享文件夹。他一开始图省事,直接在路由器上把 445 端口映射到了公网,结果没两天服务器就中了勒索病毒,图纸全被加密,最后花了小一万才把数据恢复回来。

这事儿其实特别典型。很多小公司预算有限,觉得“能连上就行”,但安全这根弦一松,代价往往比省下的钱大得多。

其实,一台淘汰的旧电脑,就能解决这个问题,而且比直接开端口安全得多。

旧电脑别扔,它天生就是干网关的料

你公司是不是也有那种换下来的办公机?i3、4G 内存、机械硬盘,跑 Windows 已经卡了,但装个轻量 Linux 做网关绰绰有余。我建议直接装 Debian 或者 Ubuntu Server,不装桌面,省资源。要是能花一百多块换个 SSD,那它还能再战五年。

它的角色很简单:做公司内网的“门卫”。所有外网想访问内网文件服务器的请求,先得通过它验明正身。验过了,才放你进内网;没验过,门都不给敲。

核心思路:别在墙上乱开洞,只留一扇带锁的门

直接映射 445 端口,相当于你把保险柜搬到了大街上,谁路过都能踹两脚。正确的做法是:只开一个 VPN 端口,让员工先连 VPN,再访问文件服务器。

VPN 你可以理解成一条加密的“专线电话”。员工在家拨通这个电话,就相当于把电脑插到了公司的交换机上。他访问 \\192.168.1.10\共享 的时候,数据是在加密隧道里跑的,外人截获了也看不懂。

具体落地,我推荐 WireGuard。它比 OpenVPN 轻得多,旧电脑跑起来毫无压力,配置也简单。

大致的步骤是这样的:

  1. 旧电脑装好 Debian,设置固定内网 IP,比如 192.168.1.2。
  2. 公司路由器上做端口映射,只映射 WireGuard 的 UDP 端口(默认 51820)到这台旧电脑。DDNS 搞一个,动态公网 IP 也不怕。
  3. 旧电脑上装 WireGuard,生成服务端和客户端的密钥对。每台设备一把钥匙,员工离职就把对应钥匙删掉,他就再也进不来了。
  4. 员工笔记本或手机装 WireGuard 客户端,导入配置。连上之后,他就像坐在办公室一样,直接访问文件服务器。

注意,VPN 客户端不要给 0.0.0.0/0 全流量,只允许访问内网网段,比如 192.168.1.0/24。这样他上网还是走自家宽带,不占公司带宽,也更安全。

安全加固,这几条必须做到

光连上还不够,安全得当成习惯: