Sí, pero usa la política de red para controlar qué clientes pueden acceder a SMB y las ACL de usuarios o grupos para controlar qué pueden hacer los usuarios autenticados; la pertenencia a una VLAN por sí sola no autoriza el acceso a los archivos.
Esto se convierte en una cuestión real de compatibilidad cuando las VLAN de confianza y las VLAN de invitados o IoT necesitan un acceso diferente a un recurso compartido del NAS sin duplicar los archivos almacenados. Empieza con una ruta o cuenta desechable, conserva disponible el estado de funcionamiento anterior y evalúa el diseño según la carga de trabajo original, no según una prueba de conexión puntual.
Define el contrato de programación y ciclo de vida
La opción compatible es la accesibilidad mediante el firewall combinada con ACL de recursos compartidos y del sistema de archivos basadas en la identidad. La opción alternativa trata las reglas basadas en la dirección de origen como sustituto de la autenticación del usuario. Registra las versiones, identidades, direcciones, rutas de montaje, permisos y el estado observable actual antes de modificar cualquiera de las dos opciones.
Las reglas de acceso de hosts de Samba relevantes definen el primer límite de compatibilidad. Úsalas para delimitar la afirmación y, después, verifica el mismo comportamiento en este servidor doméstico exacto en lugar de considerar que una función documentada demuestra que todo el diseño funciona.
Escribe la regla de decisión antes de probar: el éxito debe hacer que cada identidad reciba los mismos permisos independientemente de la ruta, mientras la VLAN no permitida no pueda abrir una sesión SMB; el fallo incluye que un usuario obtenga permisos al cambiar de red, que las credenciales almacenadas en caché oculten el resultado de la prueba o que las ACL del sistema de archivos contradigan la política del recurso compartido. Esto evita interpretar una conexión parcial o una salida limpia del comando como compatibilidad de extremo a extremo.
Ejecuta el trabajo con la identidad de producción
Usa un único elemento diferenciador controlado: crea dos usuarios de prueba, conéctate desde un cliente en cada VLAN, verifica las rutas del firewall y, después, intenta leer, crear, cambiar el nombre y eliminar operaciones. Mantén constantes el cliente, la carga de trabajo, el conjunto de archivos, la cuenta y el momento, para que el componente modificado sea la única explicación plausible.
Usa las capas de permisos SMB para elegir la segunda observación relevante para esta ruta. Captura ambos lados de la transacción: resolución o ruta, protocolo negociado, identidad del proceso, estado de salida, latencia, bytes transferidos y cualquier evento de recuperación.
Repite la prueba después del evento del ciclo de vida indicado en el título: recreación, reconexión, remontaje, reinicio, conmutación por error o cambio de cliente. Un diseño que funciona solo mientras los sockets, las cachés o las credenciales antiguas permanecen activos no ha superado la prueba.
smbclient -L //nas -U testuser
# repetir lectura/creación/cambio de nombre/eliminación desde un cliente por VLAN
Interpreta la superposición, el fallo y el estado final
APROBADO: cada identidad recibe los mismos permisos independientemente de la ruta, mientras la VLAN no permitida no puede abrir una sesión SMB. Guarda las versiones exactas y la topología que produjeron este estado, porque la conclusión se aplica a esas condiciones, no a todas las implementaciones del protocolo.
FALLO: un usuario obtiene permisos al cambiar de red, las credenciales almacenadas en caché ocultan el resultado de la prueba o las ACL del sistema de archivos contradicen la política del recurso compartido. Comprueba las dependencias compartidas, como DNS, MTU, identidad, estado del firewall, latencia del almacenamiento y sesiones almacenadas en caché, antes de atribuir la responsabilidad a cualquiera de las dos opciones principales.
EXCEPCIÓN: desconecta las sesiones, borra las credenciales almacenadas en caché, restaura el último conjunto de ACL y separa la accesibilidad de red de la autorización de archivos. No amplíes los privilegios, elimines datos de origen, debilites la seguridad del transporte ni sustituyas el almacenamiento en funcionamiento hasta que una observación reproducible identifique qué límite falló.
Verifica la próxima ejecución programada, no solo la primera
Aplica únicamente la acción que corresponda a la opción observada y, después, vuelve a ejecutar la carga de trabajo original. Conserva el diseño solo cuando cada identidad reciba los mismos permisos independientemente de la ruta, mientras la VLAN no permitida no pueda abrir una sesión SMB durante dos ciclos de vida relevantes y con la carga simultánea prevista.
Usa los límites de acceso de VLAN para verificar el flujo de trabajo dependiente más cercano. Su comportamiento de acceso, tiempos y recuperación debe permanecer sin cambios mientras el nuevo diseño esté activo.
Detente y vuelve al estado guardado si un usuario obtiene permisos al cambiar de red, las credenciales almacenadas en caché ocultan el resultado de la prueba o las ACL del sistema de archivos contradicen la política del recurso compartido. Escala el problema con marcas de tiempo, versiones exactas, pruebas de ruta o montaje y la reproducción mínima, en lugar de añadir otra solución provisional.
Contrasta el resultado con la continuidad de sesiones SMB para que el riesgo no se traslade simplemente a otra capa de red, identidad, copia de seguridad o almacenamiento.
Por lo tanto, para los permisos SMB conscientes de la VLAN, la respuesta cualificada es la valoración inicial, no un sí incondicional. El estado observable de aprobado es la línea de aceptación; el estado de fallo es la línea de reversión.
Preguntas frecuentes
¿Puede hosts allow crear acceso de solo lectura para una VLAN?
Controla los orígenes de las conexiones, no los permisos por archivo; usa ACL autenticadas para establecer diferencias entre lectura y escritura.
¿Por qué un usuario denegado todavía puede abrir archivos?
Es posible que una sesión existente o una credencial almacenada en caché siga activa; desconéctala antes de probar la nueva política.
¿Debería el NAS unirse a un servicio de directorio?
Solo cuando la identidad centralizada reduzca lo suficiente la complejidad doméstica como para justificar la dependencia; los grupos locales pueden ser suficientes.
Soporte y Consejos
Más para leer

¿Puede una galería autoalojada conservar el emparejamiento de las Live Photos de Apple?
Una decisión condicional sobre un servidor doméstico para emparejar Apple Live Photo, con pruebas controladas, interpretación de resultados, reversión y preguntas frecuentes específicas.

¿Puedes importar Google Takeout y las copias de seguridad del teléfono en una sola biblioteca de fotos?
Una decisión condicional sobre un servidor doméstico para la importación combinada de fotos, con pruebas controladas, interpretación de resultados, reversión y preguntas frecuentes específicas.

¿Puede Immich usar una biblioteca externa sin hacerse cargo de los archivos?
Una decisión condicional sobre el servidor doméstico para la propiedad de bibliotecas externas de Immich, con pruebas controladas, interpretación de resultados, reversión y preguntas...

