본문으로 건너뛰기

Synology DSM 7 배포(x86_64 / ARM)

fn-knock는 Synology DSM 7용 x86_64, armv8, armv7 세 가지 패키지 아키텍처의 네이티브 SPK를 제공합니다. 각 SPK에는 한 아키텍처의 네이티브 바이너리만 포함되므로 NAS와 일치하는 파일을 선택해야 합니다. fnOS용 FPK를 DSM 설치 패키지로 사용해서도 안 됩니다.

패키지는 DSM이 생성한 fn-knock-synology 패키지 계정으로 실행되며 root 권한으로 상시 실행할 필요가 없습니다. DSM의 패키지 권한 경계를 유지할 수 있는 대신, 호스트를 직접 관리해야 하는 일부 기능은 사용할 수 없습니다.

설치 전 확인 사항

  • DSM 7.0-40000 이상이며 패키지 아키텍처가 x86_64, armv8, armv7 중 하나인지 확인합니다.
  • 현재 DSM 계정이 administrators 그룹에 속해 있습니다. DSM 관리자만 fn-knock 관리 UI를 열 수 있습니다.
  • 게이트웨이는 기본적으로 7999/tcp를 사용합니다. 기존 리버스 프록시, 컨테이너 또는 다른 fn-knock 인스턴스와 충돌하면 안 됩니다.
  • 외부 네트워크에서 접속할 계획이라면 도메인, 라우터/NAT, DSM 방화벽, IPv6 및 ISP 인바운드 정책을 미리 확인합니다. 설치에 성공했다고 외부 엔드포인트까지 열린 것은 아닙니다.

올바른 SPK 선택

Synology 패키지 아키텍처일반적인 프로세서 유형파일 이름다운로드
x86_6464비트 Intel / AMDfn-knock-synology-x86_64-<버전>-<빌드 번호>.spkx86_64 SPK 다운로드
armv864비트 ARMfn-knock-synology-armv8-<버전>-<빌드 번호>.spkARMv8 SPK 다운로드
armv732비트 ARMfn-knock-synology-armv7-<버전>-<빌드 번호>.spkARMv7 SPK 다운로드

제품 이름이나 CPU 브랜드만 추측하지 말고 Synology 모델의 Package Arch(패키지 아키텍처) 값을 확인합니다. 다른 아키텍처용 SPK는 DSM이 설치를 거부합니다. 파일 이름을 바꾸거나 패키지의 바이너리를 섞지 말고 올바른 SPK를 다시 다운로드합니다.

SPK 설치

  1. 위 표 또는 Synology 다운로드 페이지에서 NAS 패키지 아키텍처와 일치하는 SPK를 다운로드합니다.
  2. DSM에서 패키지 센터를 열고 수동 설치를 선택한 뒤 SPK를 업로드하여 설치를 마칩니다.
  3. 패키지가 실행 중인지 확인하고 DSM 메인 메뉴에서 Knock을 엽니다.
  4. 관리 UI에서 인증, 게이트웨이 매핑, 인증서를 구성합니다.

관리 UI는 로그인된 DSM 바탕화면 세션을 통해 들어갑니다. DSM 메인 메뉴는 먼저 세션 시작 페이지를 엽니다.

text
/webman/3rdparty/fn-knock-synology/launch.html

시작 페이지는 DSM 바탕화면 창에서 현재 세션을 읽어 검증한 뒤 CGI 프록시로 이동합니다.

text
/webman/3rdparty/fn-knock-synology/index.cgi/

두 내부 주소를 즐겨찾기에 저장하거나 직접 열지 않습니다. DSM 바탕화면 컨텍스트를 벗어나면 시작 페이지에서 세션을 읽을 수 없습니다. 7998을 브라우저 관리 포트로 사용하거나 위 경로 대신 DSM 루트 아래의 /3rdparty/... 경로를 사용해서도 안 됩니다.

관리 엔드포인트와 포트

엔드포인트 또는 포트수신 범위용도
DSM 메인 메뉴의 Knock시작 페이지에서 로그인된 DSM 세션을 검증한 뒤 CGI 프록시로 이동유일하게 지원되는 관리 엔드포인트. DSM 관리자만 접근 가능
7998127.0.0.1DSM CGI가 로컬로 프록시하는 관리 백엔드
7997로컬 내부인증 서비스
7996로컬 내부게이트웨이 내부 통신
7999게이트웨이 공개 리스너서비스 도메인과 게이트웨이 트래픽 처리
7991열지 않음DSM 네이티브 패키지는 이 관리 포트를 사용하지 않음

7998, 7997, 7996을 인터넷이나 LAN으로 포트 포워딩하거나 DSM 방화벽 허용 규칙을 추가하지 않습니다. 서비스 트래픽은 게이트웨이 포트 7999로만 전달합니다.

게이트웨이를 외부에 안전하게 공개

SPK는 7999/tcp를 패키지의 공개 게이트웨이 포트로 선언하므로 DSM 방화벽 UI에서 해당 포트 리소스를 인식할 수 있습니다. 하지만 패키지가 root 권한으로 DSM 호스트 방화벽 정책을 다시 작성하지는 않습니다. 외부 연결의 허용 여부는 다음 각 계층의 설정에 따라 달라집니다.

  1. DSM 방화벽이 필요한 출발지, 인터페이스, 포트에만 7999를 허용하는지 확인합니다.
  2. 라우터가 공인 포트를 NAS로 올바르게 전달하는지, 또는 FRP/Cloudflared 같은 터널이 게이트웨이를 오리진으로 사용하는지 확인합니다.
  3. IPv6 방화벽, ISP 정책, DNS 레코드가 선택한 접근 방식과 일치하는지 확인합니다.
  4. 게이트웨이 Host 매핑에 인증서, 인증, 대상 서비스 주소를 구성했는지 확인합니다.

관리 엔드포인트는 DSM 바탕화면 안에 유지합니다. 관리 편의를 위해 7998을 공개하지 않습니다. 설정 후 모바일 데이터 같은 실제 외부 네트워크에서 서비스 도메인에 접속하여 요청이 게이트웨이를 통과하고 의도한 로그인 정책을 적용하는지 확인합니다.

DSM 버전의 기능 범위

기능DSM 네이티브 SPK 지원 상태
Host/경로 매핑, 인증, 인증서, ACME지원
내장 FRP, Cloudflared지원. 게이트웨이의 외부 엔드포인트로 사용 가능
직접 연결 접근 허용, 호스트 방화벽 관리, Smart Connect미지원
fnOS 인증서 저장소 동기화, 시스템 시계 동기화미지원
웹 터미널, SSH 보안미지원
웹 관리 패널 자동 업데이트미지원. DSM 패키지 센터에서 SPK 업데이트 설치

'호스트 방화벽 관리' 기능이 없더라도 DSM에서 방화벽 규칙을 직접 설정할 수는 있습니다. 여기서 미지원이란 fn-knock가 로그인 상태에 따라 DSM 방화벽을 동적으로 변경하지 않는다는 뜻입니다. 원본 포트에 대한 직접 연결 접근 허용이 필요하다면 이 기능을 지원하는 배포 방식을 사용합니다.

데이터, 로그 및 업그레이드

런타임 데이터, 설정, 인증서, 키는 다음 경로에 저장됩니다.

text
/var/packages/fn-knock-synology/var

민감한 데이터가 포함된 디렉터리입니다. 업그레이드 전에 fn-knock 설정 백업을 내보내고 DSM 스냅샷 또는 백업 정책에도 포함합니다. 업그레이드 중 이 디렉터리를 수동으로 비우지 않습니다. 서비스 로그의 기본 경로는 다음과 같습니다.

text
/var/packages/fn-knock-synology/var/fn-knock.log

.knock 설정 아카이브는 설정 마이그레이션에 사용하고 DSM 디렉터리 스냅샷은 SQLite, 인증서, 패키지 런타임 데이터를 보존하는 데 사용합니다. 두 방식의 범위가 다르므로 복원 순서와 가져오기 버전 제한은 백업, 복원 및 데이터 정리를 참고합니다.

DSM 네이티브 패키지는 웹 관리 패널 FPK 업데이트 절차를 사용하지 않습니다. 새 SPK를 받은 뒤 패키지 센터 → 수동 설치에서 파일을 선택하여 업그레이드합니다. 설치 중 서비스가 잠시 다시 시작됩니다. 업그레이드 후 DSM 메인 메뉴에서 관리 UI를 다시 열고 게이트웨이, 인증, 구성된 서비스 매핑 하나를 검증합니다.

이어서 읽기:

QQ 커뮤니티: 1081609274