MAATRIX / Блог / Synology NAS: пакет VPN Server — установка

Synology NAS: пакет VPN Server — установка

MAATRIX

Если у вас уже есть Synology NAS, поднять на нём VPN кажется логичным шагом — зачем платить за отдельный сервер, если штатный пакет уже встроен в DSM. Отчасти это верно: для доступа к файлам и сервисам дома пакет VPN Server справляется без проблем. Но у него есть ограничения, которые проявляются не сразу — от домашнего NAT до слабого шифрования на старых моделях. Разберём установку по шагам и честно посмотрим, где это решение упирается в потолок.

Обсудить статью, задать вопрос или начать новую тему

Есть вопрос по этой статье, идея для обсуждения или просто хотите поделиться опытом? Сообщество MAATRIX ждёт. Для общения, пожалуйста, зарегистрируйтесь в нашем личном кабинете.

Перейти в сообщество →

Что делает пакет VPN Server

VPN Server — официальный пакет Synology, доступный в Package Center на большинстве моделей DSM 7.x. Он превращает NAS в сервер удалённого доступа по трём протоколам:

  • PPTP — устаревший, быстрый, но криптографически слабый протокол;
  • OpenVPN — универсальный, с нормальным шифрованием, поддерживается всеми платформами;
  • L2TP/IPSec — совместим со встроенными клиентами Windows, macOS, iOS и Android без сторонних приложений.

WireGuard в официальный пакет не входит. Есть неофициальные способы поднять его на Synology через Docker или сторонние пакеты, но Synology их не поддерживает, и после обновлений DSM такие связки нередко ломаются — на них не стоит полагаться, если VPN нужен для постоянной работы.

Пакет рассчитан на сценарий «подключиться к домашней сети снаружи»: зайти в файлы NAS, попасть на камеры видеонаблюдения, дотянуться до устройств локальной сети. Это не замена полноценному серверу для обхода блокировок или маскировки трафика — ниже объясню почему.

Установка пакета

  1. Откройте Package Center в DSM, найдите VPN Server и нажмите «Установить». Пакет ставится за минуту, отдельная лицензия для базового функционала не требуется.
  2. После установки откройте приложение VPN Server. Слева — вкладки по протоколам: PPTP, OpenVPN, L2TP/IPSec.
  3. Важный нюанс, о который спотыкается почти каждый: сама установка пакета не даёт пользователям DSM право подключаться по VPN. Разрешение выдаётся отдельно — Control Panel → User & Group → выбрать пользователя → Edit → Applications → VPN Server, поставить галочку. Без этого шага логин и пароль будут правильными, а подключение — падать с ошибкой аутентификации.
  4. В разделе Privilege внутри самого VPN Server можно ограничить, какие пользователи и группы имеют доступ к какому именно протоколу — например, разрешить OpenVPN всем, а PPTP не разрешать никому.

Арендуйте сервер под свои задачи!

Разверните VPS MAATRIX за пару минут: NVMe, AMD EPYC, root-доступ, локации UK, США, Франция и РФ. Оплата картой РФ и по СБП.

Арендовать сервер

Настройка OpenVPN — основной вариант

Это протокол, который стоит использовать по умолчанию: он даёт нормальное шифрование, гибко настраивается и работает на всех платформах без встроенной поддержки ОС.

Во вкладке OpenVPN:

Enable OpenVPN server: включить
Dynamic IP address: 10.0.0.0
Netmask: 255.255.255.0
Port: 1194 (UDP)
Protocol: UDP
Encryption: AES-256
Enable compression on the VPN link: выключить (VORACLE-риск)
Enable IPv6 support: по ситуации
Maximum connection: задать вручную под нагрузку модели

После сохранения настроек Synology генерирует архив openvpn.zip с файлами client.ovpn, ca.crt и вспомогательным конфигом — кнопка Export configuration. Этот архив раздаётся пользователям для импорта в клиент (официальный OpenVPN Connect, Tunnelblick на macOS или любой другой поддерживающий .ovpn).

В client.ovpn важно заменить строку remote your_ds_domain 1194 на реальный адрес — динамический DNS Synology (*.synology.me) либо собственный домен, если вы его настроили через DDNS-провайдера.

Настройка L2TP/IPSec

Плюс этого протокола — встроенная поддержка во всех современных ОС без установки клиента. Минус — он требует общий ключ (Pre-shared key) и обычно проходит через NAT хуже, чем OpenVPN, особенно если провайдер клиента тоже использует NAT.

Enable L2TP/IPSec VPN server: включить
Dynamic IP address pool: 10.0.1.0/24
Pre-shared key: сгенерируйте длинную случайную строку, не используйте словарные фразы
MTU: 1400 (снижайте при обрывах пакетов)

Клиент на iOS/Android/Windows настраивается вручную: тип VPN — L2TP/IPSec PSK, адрес сервера, общий ключ, логин и пароль пользователя DSM. Это удобно там, где нельзя ставить сторонние приложения — например, на корпоративном телефоне с ограничениями.

PPTP — почему его лучше не включать

PPTP присутствует в пакете по историческим причинам и совместимости со старыми устройствами. Его шифрование (MPPE) считается взломанным ещё с середины 2000-х — трафик, зашифрованный PPTP, может быть расшифрован при наличии вычислительных мощностей и времени. Если у вас нет специфического legacy-устройства, которое понимает только PPTP, отключите этот протокол во вкладке Privilege для всех пользователей. Подробнее о том, почему не стоит использовать PPTP, можно почитать отдельно — аргументы там применимы и к Synology, и к любому другому серверу.

Проброс портов и работа за NAT

NAS почти всегда стоит за домашним роутером с NAT, а нередко и за CGNAT провайдера (часть российских операторов домашнего интернета не выдают реальный публичный IP по умолчанию). Без публичного IP входящие подключения снаружи попросту не дойдут до NAS, сколько бы портов вы ни пробрасывали на роутере.

Если публичный IP есть, нужно пробросить на роутере в сторону NAS:

ПротоколПорты
OpenVPNUDP 1194 (или ваш кастомный)
L2TP/IPSecUDP 500, UDP 1701, UDP 4500
PPTPTCP 1723 + протокол GRE (47)

GRE — не TCP/UDP порт, а отдельный IP-протокол, и часть бытовых роутеров пробрасывает его некорректно или вовсе не поддерживает — ещё одна причина, по которой PPTP на домашнем оборудовании часто «не заводится» даже при правильных настройках NAS.

Если провайдер выдаёт динамический IP, настройте DDNS — либо встроенный Synology.me (Control Panel → External Access → DDNS), либо стороннего провайдера. Без DDNS адрес сервера будет «уезжать» при каждой смене IP провайдером, и клиентские конфиги придётся переделывать вручную.

Ограничения, о которых стоит знать заранее

Пакет рабочий, но у него есть предел применимости:

  • Производительность зависит от модели NAS. Младшие модели (например, начального уровня с ARM-процессором без аппаратного ускорения AES) заметно проседают по скорости шифрования под нагрузкой нескольких одновременных подключений — точные цифры сильно зависят от модели и версии DSM, ориентируйтесь на характеристики своей модели, а не на общие обещания.
  • Upload-канал домашнего интернета — узкое место. Когда вы подключаетесь к домашнему VPN снаружи и скачиваете файлы с NAS, трафик идёт через исходящий канал вашего домашнего провайдера, который у большинства тарифов асимметричен и заметно уже входящего.
  • Единая точка отказа. Если дома пропадёт электричество или интернет, VPN недоступен — в отличие от арендованного сервера в дата-центре с резервным питанием и каналом.
  • Нет WireGuard из коробки — только PPTP/OpenVPN/L2TP-IPSec, официально поддерживаемые Synology.
  • CGNAT провайдера делает пакет бесполезным без танцев с обратным туннелем или сменой тарифа на выделенный IP.

Если вам нужен VPN не только «попасть домой», а стабильный туннель для работы, обхода блокировок или маскировки трафика с гарантированной пропускной способностью и публичным IP — практичнее развернуть VPN на арендованном сервере: там нет проблем с CGNAT, upload ограничен только тарифом дата-центра, а сам сервер не зависит от домашнего электричества. Разница между протоколами и выбор конкретного варианта под сценарий разобраны в статье «какой протокол VPN выбрать».

Арендуйте сервер под свои задачи!

Разверните VPS MAATRIX за пару минут: NVMe, AMD EPYC, root-доступ, локации UK, США, Франция и РФ. Оплата картой РФ и по СБП.

Арендовать сервер

Нужны сами нейросети для контента?

Генерируйте изображения, видео и озвучку нейросетями на falapi.io — десятки моделей в одном окне. Оплата картой РФ и по СБП.

Частые вопросы

Можно ли использовать VPN Server и VPN Plus Server одновременно?

Технически оба пакета можно установить, но они закрывают разные задачи: классический VPN Server — это удалённый доступ по PPTP/OpenVPN/L2TP, а VPN Plus Server — более новый пакет с SSL VPN, site-to-site туннелями и веб-порталом. Для простого личного доступа классического пакета достаточно.

Почему подключение падает с ошибкой аутентификации, хотя логин и пароль верные?

Почти всегда причина — не выданное пользователю разрешение на использование VPN Server в Control Panel → User & Group → Applications. Это отдельная настройка, независимая от прав на файлы.

Нужен ли статический IP для работы VPN Server?

Обязателен либо статический публичный IP, либо DDNS поверх динамического. Если провайдер выдаёт адрес из диапазона CGNAT (обычно начинается с 100.64.0.0/10), внешние подключения не дойдут до роутера вообще — это ограничение на уровне сети провайдера, DDNS его не решает.

Безопасно ли использовать общий Synology.me адрес для VPN?

Да, сам по себе DDNS-адрес не снижает безопасность — важно, какой протокол и шифрование вы используете поверх него. Отключите PPTP и используйте OpenVPN с AES-256 или L2TP/IPSec с длинным preshared key.

Какой протокол выбрать, если клиенты — только iPhone и Android без установки приложений?

L2TP/IPSec — единственный из трёх, который настраивается штатными средствами iOS и Android без стороннего клиента. OpenVPN потребует установки OpenVPN Connect.

Обсудить статью, задать вопрос или начать новую тему

Есть вопрос по этой статье, идея для обсуждения или просто хотите поделиться опытом? Сообщество MAATRIX ждёт. Для общения, пожалуйста, зарегистрируйтесь в нашем личном кабинете.

Перейти в сообщество →