Synology NAS поднимаем VPN сервер

Всем привет!!!

В этот раз я расскажу как быстро и легко настроить VPN сервер на Synology NAS, что бы иметь доступ к своей домашней или офисной сети находясь за ее пределами.

Для чего нужен такой VPN сервер для дома? Причин может быть много. Это либо безопасность, что бы не открывать незащищенные порты наружу открывая только порты VPN сервера, либо просто что бы подключаться к домашним устройствам из вне, так как буд-то вы находитесь дома. Для офиса же или предприятия думаю такой вопрос излишний, любой администратор понимает суть VPN сервера.

Synology NAS VPN сервер

И так у вас есть Synology NAS, вы заходите в центр пакетов и ставите VPN server

Открываете его и видите такую картину:

Synology NAS поднимаем VPN сервер
Synology NAS поднимаем VPN сервер

Synology VPN server поддерживает три протокола: PPTP, OpenVPN и L2TP\IPsec. PPTP хороший протокол, но считается менее безопасным чем другие. OpenVPN это открытый протокол и он есть на большинстве устройств. А L2TP\IPsec считается самым защищенным из представленных и он встроен почти во все ОС и устройства Windows, MAC OS, Android и IOS. Именно поэтому я и решил использовать последний, так как не нужно устанавливать дополнительное ПО.

Настройка L2TP\IPsec выглядит очень просто:

  • Динамический IP-адрес, VPN Server присвоит VPN-клиентам IP-адреса, выбрав их из диапазона виртуальных IP-адресов. Например, если для динамического IP-адреса сервера VPN Server задано значение «172.16.68.0», то виртуальный IP-адрес VPN-клиента может быть в диапазоне от « 172.16.68.1» до « 172.16.68.[максимальное число подключений]» для PPTP и в диапазоне от « 172.16.68.2» до « 172.16.68.255» для OpenVPN.

Важно! Прежде чем указывать динамический IP-адрес сервера VPN, учтите следующее.

  1. Динамические IP-адреса, разрешенные для сервера VPN Server, должны быть в одном из следующих диапазонов:
    • От «10.0.0.0» до «10.255.255.0»
    • От «172.16.0.0» до «172.31.255.0»
    • От «192.168.0.0» до «192.168.255.0»
  2. Указанные динамический IP-адрес сервера VPN Server и присвоенные клиентам VPN виртуальные IP-адреса не должны конфликтовать с IP-адресами, которые сейчас используются в вашей локальной сети.

Простыми словами сетка для VPN должна отличаться от вашей существующей реальной сети.

  • С максимальным числом подключений думаю все понятно.
  • В проверке подлинности два варианта, тот что PAP передает пароли в незашифрованном виде, это нас не устраивает, поэтому выбираем MS-CHAP v2
  • MTU 1400 стоит по умолчанию, рекомендую так же оставить, так как оно должно быть меньше чем реальное MTU интернет подключения. Так как мы его не знаем, то ставим 1400. Этот параметр точно подойдет и особо не повлияет ни на что.
  • Если вы хотите что бы через VPN подключение еще и ваш личный DNS работал, то укажите его IP адрес
  • Запуск в режиме ядра ставим для максимальной производительности VPN сервера.
  • Очень важно задать общий ключь достаточно сложный, это влияет на безопасность.
  • Включать или не включать режим совместимости это на ваше усмотрения.

Для подключения MAC OS галочку совместимости нужно убрать !!!

На этом вся настройка Synology VPN сервера выполнена и он готов к подключению первых клиентов.

Так же хочу отметить, что если у вас на Synology настроен фаервол, то нужно разрешить в нем сетку для динамического IP настроенную первым этапом и открыть порты для внешних подключений

Порт 1723\TCP нужен для PPTP, порт 1194\UDP нужен для OpenVPN, а порты 1701\UDP, 4500\UDP и 500\UDP нужны для L2TP\IPsec.

Впрочем, когда вы все настроите и нажмете применить вам это сообщит система:

Windows 10\11 клиент

Теперь, когда все настроено и порты открыты и проброшены на NAT, настало время подключиться к нашему VPN серверу, Начнем с Windows. А с ним и только с ним как раз есть небольшие трудности.

По умолчанию встроенный VPN клиент Windows не поддерживает подключение к L2TP/IPsec через NAT. Дело в том, что IPsec использует протокол ESP (Encapsulating Security Payload) для шифрования пакетов, а протокол ESP не поддерживает PAT (Port Address Translation). Если вы хотите использовать IPSec для коммуникации, Microsoft рекомендует использовать белые IP адреса на VPN сервере. Простыми словами Windows хочет что бы вы поднимали VPN сервер на роутере или на сервере, который подключен непосредственно к интернету без роутера и NAT. Это весьма дорого и не всегда выполнимо. Поэтому есть решение.

Можно использовать командлет PowerShell для внесения изменений в реестр:

Set-ItemProperty -Path "HKLM:SYSTEM\CurrentControlSet\Services\PolicyAgent" -Name "AssumeUDPEncapsulationContextOnSendRule" -Type DWORD -Value 2

Или отредактировать реестр вручную. Более подробно Как подключиться к VPN Server от Synology с помощью ПК Windows? – Центр знаний Synology

Затем создадим подключение VPN с такими параметрами:

На этом настройка подключения на Windows завершена и можно подключаться.

Если способ выше не помогает и ваш Windows ПК не подключается по L2TP то нужно сделать следующее:

Взято от сюда: Исправляем проблему подключения к L2TP/IPSec VPN серверу за NAT | Windows для системных администраторов (winitpro.ru)

  • Ослабляет уровень шифрования, для L2TP/IPSec используются алгоритмы MD5 и DES:
reg add "HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\Rasman\Parameters" /v AllowL2TPWeakCrypto /t REG_DWORD /d 1 /f
  • Включает шифрование IPsec, которое часто отключается некоторыми VPN клиентами или утилитами:
reg add "HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\Rasman\Parameters" /v ProhibitIpSec /t REG_DWORD /d 0 /f

Если и это не поможет, то используйте вместо L2TP протокола PPTP на крайний случай.

Так же на Windows ПК встречается такая проблема: Не удается подключиться к удаленному компьютеру. Возможно потребуется изменение сетевых параметров соединения

Нужно открыть Диспетчер устройств – Сетевые адаптеры и удалить все устройства WAN Miniport

Затем щелкнуть в самый верх по названию вашего ПК и нажать кнопку “Обновить конфигурацию оборудования”

Устройства WAN miniport будут установлены заново и проблем с подключением не будет.


На телефоне подключение выглядит практически также, не вижу смысла это расписывать. Тут самое главное, то что это легко и все необходимое уже встроено в телефон. Настраивается в пару действий и работает просто превосходно.

MAC OS клиент

На MAC OS тоже все просто, только выглядит по другому, а параметры все теже:

Linux клиент

Мой основной и самый любимый дистрибутив для декстопа это Ubuntu. Поэтому буду показывать на ее примере, но в других дистрибутивах будет оналогично.

Для начала установим требуемый пакет, которого почему-то нет по умолчанию

sudo apt install network-manager-l2tp network-manager-l2tp-gnome

После этого открываем настройки, сетевые подключения и жмем добавить VPN

В открывшемся окне указываем название, доменное имя вашего NAS или IP адрес, логин DSM и тут начинается интересное

По умолчанию пароль вы не введете, нажимаем на вопрос и выбираем пункт 1 или 2 (сохранять пароль дя пользователя или всей ОС). Я выбрал первое. Затем жмете на кнопку Настройка Ipsec и вводите общий ключь сервера

Так же обязательно открывайте дополнительные настройки и ставте галочку: Enforce UDP encapsulation

Сохряняем все настройки, и включаем VPN. Если все введено правильно, то в терминале можно увидеть VPN интерфейс ну и проверить, что все работает как надо.


На этом моя статья “Synology NAS поднимаем VPN сервер” завершена. Пользуйтесь Synology и желаю удачи!!!

У этой записи 31 комментариев

  1. Андрей

    Добрый день!

    Подскажите, сделал все по инструкции, но что-то видимо не так… Когда компьютер (клиент) находится в той же сети, что и сервер VPN, то компьютер подключается к VPN. А если подключить клиента через Wi-Fi например телефона, то уже все, VPN не подключается. Ошибка: “Попытка L2TP-подключения не удалась из-за ошибки, произошедшей на уровне безопасности во время согласований с удаленным компьютером”. Куда копать, подскажите?

    1. два варианта. Первый проброс портов, второй в реестр винды. А может и там и там. Винда по умолчанию не устанавливает соединение с сервером находящимся за NAT. Я тоже долго с этим парился. Еще прикол такое. Что если вы из локалки подключились к серверу, то потом из интернета не подключается винда, у нее где-то зависает что-то. Как лечить я даже не знаю. Ловил такой глюк, но как его вылечил не помню.

  2. Андрей

    Вроде и порты пробросил в маршрутизаторе и в винде правила создал, и в панели управления NAS во вкладке “Внешний доступ” конфигурацию маршрутизатора тоже настроил. А все равно не подключается… Буду копать дальше 🙂 Если проблему решу, отпишусь. Может кому пригодится.

    Спасибо!

    1. во вкладке внешний доступ? это зачем вообще. Много кто там что-то настраивает. Я бы не рекомендовал вообще в этой вкладке что-то делать. Нужно пробросить порт? Зайдите на роутер и пробросте, а эту настройку не трогайте. Я конечно же могу ошибаться, но я делаю так как написал и пока все работало.

  3. Андрей

    Где-то в Мануале к Synology было написано что там необходимо прописать те же порты что и на маршрутизаторе…

    Я правильно понял, что когда создаешь VPN соединение на Windows, то в строке “имя или адрес сервера” необходимо писать локальный ip адрес Synology?

    1. нет конечно, в интернете ни один маршрутизатор не знает локальный адрес вашего сервер, он скрыт за натом. вписывать нужно внешний ип адрес, ну или доменное имя привязанное к внешнему ип адресу вашего роутера. И у вас должен быть белый ип на роутере.

      1. Николай

        а если нет внешнего белого ай пи?
        домен из quick connect или ddns от synology не сработает?

  4. Николай

    А если нет белого ай пи?
    подойдет ли домен квикконнект? http://QuickConnect.to/raziel78
    или домен дднс от сино? raziel78.synology.me
    или айпи адрес внешний от дднс сино ? например 89.109.47.159

    у меня не работает, работает только через локальный адрес коробки синологи (((

    1. Если на роутере нет белого IP адреса то не работает DDNS. Вы можите включить ddns, но привяжется к белому ип провайдера, а не вашего роутера, если у вас нет белого ип. VPN сервер не работает через службу квикконект, так как квикконект это служба для перенаправления web трафика.

  5. Eduard

    все отлично расписано и рассказано, подключение удалось из разных пк, но компьютеров и самого synology не видно

    1. Немного не понимаю, что значит не видно? по ип должно все работать, по имени нет, а так же не будет видно в сетевом окружении другие ПК, так как используется L3 VPN. Если нужно зайти на другие ПК, то нужно заходить к ним по IP. Если такой вариант не устраивает, то нужно использовать специализированное устройство, напирмер роутер с VPN сервером, который будет иметь гораздо больше настроек. VPN на Synology же служит для доступа к серверу по защищенному каналу, что он и делает.

      1. Eduard

        Разобрался по ип все компьютеры видно и можно зайти. Кроме самого сервера с ип 192.168.1.100

        1. Возможно фаервол, разрешите доступ с сети VPN или отключите во время тестирования.

  6. Иван

    А я вот понадеялся, что это даст мне российский IP для доступа к российским сервисам. Подключиться удалось, vpn работает, но ip в итоге все равно не российский. Подскажите, может есть способ через synology сделать, чтобы я из казахстана мог выходить в сеть с российским IP? чтобы доступ к сервисам русским был?

    1. В теории можно, NAS должен стоять в России, а вам подключиться через VPN и направить весь трафик в это соединение, называется шлюз по умолчанию.

      1. Иван

        Александр, помогите плиз и на практике. NAS стоит в россии имеет статичный IP. VPN я настроил и к нему подключился. Все работает. А вот про то, как направить весь трафик в это соединение (шлюз) я не знаю. Помогите плиз.

        1. Владимир

          Тот же вопрос, ставлю галочку отправлять весь трафик через VPN – ни чего не меняется

          1. Владимир

            С трафиком через VPN разобрался, теперь понять, почему не могу попасть на внутренние ресурсы своей сети по IP адресам?

  7. Владимир

    Возможно я неправильно настраиваю ip сеть? DHCP роутера организует сеть 192.168.1.0 255.255.255.0(/24)
    Динамический адрес L2TP/IPSec 172.16.68.0 Соответственно клиенту присваивается 172.16.68.1
    Доступ клиента к DS есть по адресу 172.16.68.0:5000 а к моей сети 192.168.1.0 нет(
    Фаервол отключен и в роутере и на DS. Куда копать не пойму

  8. Pavel

    Добрый вечер! Я дилетант в этом деле. Nas стоит дома как хранилище для фото и всяких документов. Я не совсем понял про ваш VPN (уровень выше)). Но мне нужен ВПН что-бы заходить на ресурсы (сайты) к которым у нас доступ закрыть. Слышал что можно как-то это сделать через NAS. Сможете помочь?

    1. Для этого нужно расположить Synology в другой стране, из которой доступ к этим ресурсам открыт

  9. Anton

    Добрый день. Спасибо за статью. Недавно приобрел DS220+, пытаюсь разобраться с настройкой удаленного подключения, и выжать максимальную скорость. Я правильно понял, что qucikconnect он более медленней, чем когда ты используешь белый ip ? И правильно понял, если итти по пути белого ip, для безопасности, не нужны порты пробрасывать на роутере, а сразу переходить VPN сервер ?

    1. И да и нет. Квикконект не медленнее, но может работать медленно если нет белого ип и не проброшены порты. Он сделан что бы быстро и гарантировано получить внешний доступ. Скажем у меня он работал на максимальной скорости всегда. Самое безопасное конечно использовать впн и внутри уже все остальное, но я бы сказал это параноя и это не удобно. Если вы готовы к таким трудностям, то все в ваших руках.

      1. Anton

        У меня медленно скачивает папки, ( через поделиться ссылкой. ) И photos mobile, долго грузит видео. Интернет где nas 250мбит, на телефоне и ноуте удаленно от дома до 100мбит, в зависимости от соединения. Сейчас сделано – прописаны Mac и ip адреса устройств на роутере в локальной сети и включен quickconnect. Мне было бы и удобно на quick connect и остановиться. Если я куплю статический ip у оператора, мне обязательно пробрасывать порты на роутере ? Просто видел информацию в интернет что это не безопасно, так как открываются порты. И использование статического ip, безопасно ли ? И может глупый вопрос, но будут ли работать сервисы vpn, с статическим ip для использования инстаграм ? Спасибо

        1. Не нужен для ваших задач статичный ип, достаточно белого динамического и проброс портов и будет 250М. Все будет работать, сервисам впн не важно какой у вас ип.

          1. Anton

            Спасибо Вам за помощь и за понятные ролики! ) Пробросил порты 5000 и 5001 скорость в разы выросла.
            Если можете еще подсказать, я фотограф, собственно взял NAS для фото. И когда копирую файлы фотографий, он очень долго думает, пишет подготовка к копированию или перемещению, создаются как буду-то скрытые файлы сначала каждой фотографии, а если я эти файлы, закидываю не по отдельности а в папке, то копирование или перемещение начинается моментально. У меня MacBook, пробовал и через lan и через wifi ситуация аналогична.

            1. Загружайте фотографии через Finedr по протоколу SMB если находитесь дома (там где нас стоит). Если срочно то через File Station. Так как через web интерфейс он создает собственную структуру фото по годам и месецам, а для фотографа это не приемлемо обычно.

  10. Anton

    Да, забыл упомянуть, у меня это происходит именно по smb. То есть если много файлов к примеру 1500шт, то он очень долго готовиться ( пишет подготовка копирования ) . Если я те же файлы но в папке и копирую именно папку, а не файлы, то копирование происходит моментально.

    1. Подготовка копирования вызвана вашей ОС, она скачивает информацию о файлах, резервирует место и только потом делает копирование. Посмотрите видео или статю Synology как повысить производительность SMB Моеж твам поможет

Добавить комментарий

3 × 4 =