QNAP NAS: настройка VPN-сервера
У QNAP NAS есть бесплатное приложение QVPN Service, которое поднимает VPN-сервер прямо на домашнем или офисном хранилище — без покупки отдельного сервера и подписки на коммерческий VPN. Настройка занимает минут двадцать, но результат сильно зависит от того, что стоит перед NAS: обычный роутер с белым IP или провайдер с CGNAT. У QNAP-реализации есть и архитектурные отличия от привычного многим Synology VPN Server — другая логика приложения, свой набор протоколов и свои грабли с правами доступа. Разберём всё по порядку: от установки до момента, когда домашнего VPN уже не хватает и его стоит дополнить обычным VPS.
Содержание
Обсудить статью, задать вопрос или начать новую тему
Есть вопрос по этой статье, идея для обсуждения или просто хотите поделиться опытом? Сообщество MAATRIX ждёт. Для общения, пожалуйста, зарегистрируйтесь в нашем личном кабинете.
Перейти в сообщество →QVPN Service и Synology VPN Server: в чём разница
Главное отличие не в протоколах, а в архитектуре приложения. У QNAP это одно приложение QVPN Service, которое объединяет в себе и сервер (входящие подключения к NAS), и клиент (исходящее подключение самого NAS к внешнему VPN) — переключение между режимами происходит вкладками внутри одной программы. У Synology это разнесено: пакет VPN Server отвечает только за серверную роль, а клиентский профиль настраивается отдельно, через сетевые интерфейсы в Панели управления. Для пользователя это ощущается так: на QNAP весь VPN — в одном месте, на Synology — в двух разных.
Второе отличие — набор протоколов и то, как быстро он обновляется. QNAP исторически быстрее добавляет новые протоколы в QVPN Service (в актуальных версиях QTS и QuTS hero, помимо классики, доступен WireGuard). У Synology протокольный набор в классическом VPN Server годами держится на OpenVPN, L2TP/IPSec и PPTP, а более современные функции вынесены в отдельный пакет VPN Plus Server. Точный список протоколов и их версии в вашем случае зависит от модели NAS и установленной прошивки — сверяйтесь с App Center на месте, не полагайтесь на статьи в интернете, включая эту.
| QNAP QVPN Service | Synology VPN Server | |
|---|---|---|
| Архитектура | Сервер и клиент в одном приложении | Отдельный пакет только под сервер |
| DDNS | myQNAPcloud | QuickConnect / собственный DDNS |
| PPTP | Есть, но помечен как устаревший | Есть, помечен как устаревший |
| Управление доступом | Access Right Control внутри QVPN | Через группы пользователей DSM |
| Лицензия/лимит подключений | Зависит от модели и объёма ОЗУ | Зависит от модели |
Что подготовить перед настройкой
Прежде чем открывать App Center, закройте три вопроса, из-за которых чаще всего «не работает VPN на NAS»:
- Тип IP-адреса от провайдера. Зайдите в веб-интерфейс роутера и сравните WAN-адрес с тем, что показывает любой сервис проверки внешнего IP на самом NAS. Если они не совпадают — вы за CGNAT, и проброс портов работать не будет в принципе (подробнее ниже).
- Обновление прошивки. QTS/QuTS hero и само приложение QVPN Service стоит обновить до актуальной версии — в старых сборках закрывали реальные уязвимости именно в VPN-модуле.
- Отдельная учётная запись под VPN. Не используйте админский аккаунт для входа в VPN — создайте пользователя с минимальными правами именно для удалённого доступа, это ограничит ущерб при утечке пароля с телефона или ноутбука.
Арендуйте сервер под свои задачи!
Разверните VPS MAATRIX за пару минут: NVMe, AMD EPYC, root-доступ, локации UK, США, Франция и РФ. Оплата картой РФ и по СБП.
Арендовать серверУстанавливаем QVPN Service и выбираем протокол
- В App Center найдите QVPN Service и установите его (на части моделей оно уже предустановлено).
- Откройте приложение → раздел Servers → выберите вкладку нужного протокола.
- Включите протокол переключателем и задайте порт — по умолчанию каждый использует свой, но менять их на нестандартные разумно для снижения фонового сканирования ботами.
Что выбрать из протоколов:
- WireGuard — если доступен в вашей прошивке, берите его в первую очередь: современный код, быстрое переподключение после смены сети, простая настройка на клиентах через конфиг или QR-код.
- OpenVPN — универсальный вариант, если WireGuard недоступен или нужна совместимость со старыми клиентами и корпоративными политиками.
- L2TP/IPSec — пригодится для встроенных клиентов Windows/macOS/iOS без установки стороннего приложения, но настройка чувствительна к NAT и общему предварительному ключу.
- PPTP — не используйте для новых настроек, протокол считается небезопасным и на многих NAS уже скрыт по умолчанию.
Если сомневаетесь, какой протокол лучше ляжет на ваш сценарий (домашний доступ, работа с телефона, постоянное VPN-соединение офиса), у нас есть отдельный разбор по сценариям.
Настройка OpenVPN и WireGuard: пошагово
Для OpenVPN во вкладке OpenVPN:
- Включите сервер, задайте порт (по умолчанию 1194/UDP) и подсеть для VPN-клиентов, не пересекающуюся с домашней сетью (например, 10.8.10.0/24, если локальная сеть — 192.168.1.0/24).
- Выберите шифрование — оставляйте значения по умолчанию, если нет специфичных требований, современные пресеты в QVPN уже разумно настроены.
- Нажмите Export, чтобы скачать готовый
.ovpn-профиль — его можно сразу отдавать клиентам (OpenVPN Connect, Tunnelblick, встроенный клиент в роутерах).
Для WireGuard во вкладке WireGuard:
- Включите сервер, укажите порт (по умолчанию 51820/UDP) и подсеть для туннеля.
- Добавьте пира (peer) — QVPN сгенерирует пару ключей и QR-код для мобильного приложения WireGuard.
- Проверьте AllowedIPs в сгенерированном конфиге: если нужен доступ только к NAS и локальной сети, а не полный туннель всего трафика, отредактируйте это поле вручную перед раздачей клиентам.
Общая логика та же, что при поднятии WireGuard на обычном сервере — если хотите сравнить процесс на «взрослом» Linux-сервере, у нас есть пошаговая установка WireGuard на VPS или OpenVPN на VPS — полезно, если в итоге решите перенести серверную роль с NAS на выделенную машину.
Проброс портов, DDNS и проблема CGNAT
VPN-сервер на NAS бесполезен, если входящий трафик не доходит до него из интернета. Тут два отдельных шага.
Проброс портов на роутере. На домашнем маршрутизаторе создайте правило port forwarding, направляющее внешний порт на внутренний IP NAS и порт, заданный в QVPN:
| Протокол | Порт (по умолчанию) |
|---|---|
| OpenVPN | UDP/TCP 1194 (или заданный вручную) |
| WireGuard | UDP 51820 |
| L2TP/IPSec | UDP 500, UDP 4500, UDP 1701 |
Если у роутера динамический IP — настройте DDNS. У QNAP для этого есть встроенный сервис myQNAPcloud: он выдаёт NAS постоянное доменное имя вида имя.myqnapcloud.com, которое клиенты используют вместо голого IP. Общий принцип проброса портов и типичные ошибки разобраны в статье про VPN-сервер за NAT — она применима и к NAS, и к обычному серверу дома.
Проблема CGNAT. Если на первом шаге подготовки вы обнаружили, что внешний IP на роутере не совпадает с тем, что видно снаружи — вы за Carrier-Grade NAT, и провайдер сам «прячет» вас за общим адресом вместе с другими абонентами. В этой ситуации проброс портов не заработает никаким образом, сколько бы правил вы ни создавали: входящий трафик просто не доходит до вашего роутера. Варианты решения — заказать у провайдера статический «белый» IP (обычно платная опция), либо вынести точку входа за пределы домашней сети — например, поднять недорогой VPS с настоящим публичным IP и связать его с NAS через site-to-site туннель, оставив NAS только за раздачу файлов, а роль публичного VPN-входа отдать серверу.
Права доступа и безопасность
VPN-сервер открывает дверь во всю домашнюю или офисную сеть, поэтому три вещи обязательны, а не опциональны:
- Access Right Control. Внутри QVPN Service явно укажите, каким пользователям разрешено подключаться по VPN — по умолчанию доступ может быть шире, чем нужно.
- Двухфакторная аутентификация на учётной записи QTS и на myQNAPcloud — если пароль от NAS утечёт вместе с базой какого-нибудь стороннего сервиса, 2FA останавливает атаку на этом шаге.
- Не открывайте админ-панель QTS в интернет. Веб-интерфейс управления NAS должен быть доступен только из локальной сети или через сам VPN — никаких правил port forwarding на 8080/443 админки наружу. Автоблокировку по IP при неудачных попытках входа (Network Access Protection) включите отдельно — она снижает шум от автоматического перебора паролей.
Когда NAS-VPN упирается в потолок
Домашний VPN на NAS отлично закрывает базовый сценарий — доступ к своим файлам и сети из поездки. Но у него есть структурные ограничения, которые никакая настройка не уберёт:
- Асимметричный канал. У большинства домашних тарифов исходящая скорость (аплинк) в разы меньше входящей, а VPN-клиент забирает данные именно через аплинк NAS — на практике это самое узкое место, и конкретная скорость у вас будет своя, зависящая от тарифа провайдера.
- NAS не резервируется. Он же выполняет резервное копирование, раздачу медиа, докер-контейнеры — VPN-сервис делит с ними ресурсы и электричество квартиры/офиса. Скачок напряжения или перезагрузка роутера — и VPN недоступен, пока кто-то не окажется дома.
- CGNAT и смена IP. Даже с DDNS смена провайдера или его политики может внезапно отрезать входящие подключения без вашего участия.
Когда нужен стабильный доступ 24/7, несколько одновременных пользователей или предсказуемая скорость — разумнее вынести VPN-сервер на отдельный VPS с настоящим публичным IP, гарантированной полосой и SLA дата-центра, а NAS оставить тем, для чего он лучше всего подходит — хранением данных. Схема «NAS для файлов + VPS для VPN-входа» встречается чаще, чем кажется: сервер держит туннель и отдаёт доступ к домашней сети через site-to-site соединение с NAS, снимая с домашнего интернет-канала всю нагрузку по приёму подключений. Что выбрать между роутером/NAS и отдельным устройством под VPN — разобрано в статье VPN на роутере или на устройстве.
Арендуйте сервер под свои задачи!
Разверните VPS MAATRIX за пару минут: NVMe, AMD EPYC, root-доступ, локации UK, США, Франция и РФ. Оплата картой РФ и по СБП.
Арендовать серверНужны сами нейросети для контента?
Генерируйте изображения, видео и озвучку нейросетями на falapi.io — десятки моделей в одном окне. Оплата картой РФ и по СБП.
Частые вопросы
QVPN Service бесплатен для всех моделей QNAP?
Да, само приложение бесплатное и доступно через App Center на большинстве современных моделей NAS QNAP. Лимиты на число одновременных подключений зависят от модели и объёма ОЗУ — точные цифры для вашей модели смотрите в спецификации на сайте QNAP, они не универсальны.
Можно ли использовать WireGuard и OpenVPN одновременно?
Да, QVPN Service позволяет включить несколько протоколов параллельно на разных портах — это удобно, если часть клиентов не поддерживает WireGuard.
Почему после переезда/смены провайдера VPN перестал быть доступен снаружи?
Скорее всего, новый провайдер использует CGNAT либо изменилась схема адресации. Проверьте внешний IP на роутере против внешнего IP, который видно снаружи сети — если не совпадают, проброс портов не поможет, нужен либо статический IP от провайдера, либо вынос точки входа на VPS.
Чем L2TP/IPSec хуже WireGuard и OpenVPN на NAS?
Он тяжелее для NAT — часть роутеров и мобильных операторов режет UDP 500/4500, соединение рвётся при смене сети (Wi-Fi → мобильный интернет) заметно чаще, чем у WireGuard.
Стоит ли открывать VPN-сервер на NAS в офисе с несколькими сотрудниками?
Технически да, но проверьте лимит одновременных подключений вашей модели и асимметрию канала — для 5–10 постоянных удалённых пользователей офисный интернет-канал обычно узкое место раньше, чем сам NAS.
Обсудить статью, задать вопрос или начать новую тему
Есть вопрос по этой статье, идея для обсуждения или просто хотите поделиться опытом? Сообщество MAATRIX ждёт. Для общения, пожалуйста, зарегистрируйтесь в нашем личном кабинете.
Перейти в сообщество →