Как настроить удаленный доступ к Synology NAS через роутер при белом и сером IP-адресе

Организация удаленного доступа к сетевому хранилищу Synology NAS зависит от типа внешнего WAN IP-адреса, предоставляемого провайдером: публичного (белого) или приватного (серого/CGNAT). Невозможность прямого подключения чаще всего вызвана фильтрацией входящего трафика на стороне провайдера, отсутствием проброса TCP/UDP портов на роутере или каскадным NAT (Double NAT). Ниже приведена техническая инструкция по настройке безопасного подключения через DDNS, QuickConnect, проброс портов и overlay-сети для всех типов IP-адресов.

Экспресс-проверка первичной диагностики

  • Проверьте индикацию сетевого интерфейса LAN на задней панели Synology NAS и соответствующего порта роутера (зеленый светодиод указывает на гигабитное соединение, мигающий желтый — на передачу данных).
  • Сравните WAN IP-адрес в веб-интерфейсе роутера с фактическим внешним адресом, определенным через сервис ifconfig.me или 2ip.ru. Если WAN IP находится в диапазонах 100.64.0.0/10 (CGNAT), 10.0.0.0/8, 172.16.0.0/12 или 192.168.0.0/16 — провайдер выдает серый IP-адрес, прямая переадресация портов работать не будет.
  • Проверьте локальную доступность NAS по статическому IP-адресу через браузер: http://192.168.1.50:5000 или https://192.168.1.50:5001.
  • Убедитесь в работоспособности службы DSM: в Synology DSM перейдите в меню Панель управления → Сеть → Настройки DSM и проверьте значения портов по умолчанию (HTTP: 5000, HTTPS: 5001).
  • Выполните проверку доступности локального порта в PowerShell на рабочем ПК: Test-NetConnection -ComputerName 192.168.1.50 -Port 5001. Значение TcpTestSucceeded : True подтверждает корректность работы веб-сервера NAS.

Пошаговые методы настройки удаленного доступа

Метод 1: Настройка доступа при сером IP-адресе (CGNAT)

При отсутствии публичного IP-адреса прямое сетевое соединение из внешней сети невозможно. В этом случае используются ретранслирующие туннели Synology QuickConnect или виртуальные mesh-сети (Tailscale/ZeroTier).

  1. Включение Synology QuickConnect в DSM 7.x:
    • Перейдите в меню Панель управления → Внешний доступ → QuickConnect.
    • Установите флажок Включить QuickConnect / Enable QuickConnect.
    • Авторизуйтесь в учетной записи Synology Account.
    • В поле ID QuickConnect введите уникальное имя (например, company-nas-storage) и нажмите Применить.
    • Для подключения используйте прямую ссылку формата https://quickconnect.to/company-nas-storage.
  2. Настройка overlay-сети Tailscale (альтернатива без потери скорости):
    • Перейдите в Центр пакетов / Package Center → Все пакеты, найдите и установите пакет Tailscale.
    • Откройте установленное приложение, нажмите Запустить / Log in и авторизуйтесь через корпоративный профиль (Google, Microsoft, GitHub).
    • Установите клиент Tailscale на удаленное устройство (Windows, macOS, Android, iOS), авторизуйтесь под той же учетной записью.
    • Используйте выделенный виртуальный IP-адрес вида 100.x.y.z для прямого обращения к DSM, SSH и SMB-шарам без проброса портов.

Метод 2: Настройка доступа при белом IP-адресе (Public Static / Dynamic IP)

Если провайдер предоставляет белый IP-адрес, оптимальным методом является связка DDNS, проброса портов на маршрутизаторе и выпуска SSL-сертификата Let’s Encrypt.

  1. Фиксация локального IP-адреса NAS:
    • В DSM перейдите в Панель управления → Сеть → Сетевой интерфейс.
    • Выберите интерфейс (например, LAN 1) → Редактировать → Использовать ручную конфигурацию.
    • Укажите IP-адрес: 192.168.1.100, Маска подсети: 255.255.255.0, Основной шлюз: 192.168.1.1, DNS-сервер: 1.1.1.1. Нажмите ОК.
  2. Регистрация службы Synology DDNS:
    • Перейдите в Панель управления → Внешний доступ → DDNS → Добавить.
    • Поставщик услуг: Synology. Имя узла: mycompany.synology.me.
    • Установите флажок Получить сертификат от Let’s Encrypt и установить его по умолчанию. Нажмите Попробовать / Test Connection, затем ОК.
  3. Конфигурация проброса портов (Port Forwarding) на роутерах:
    • KeeneticOS (Keenetic): Перейдите в Сетевые правила → Переадресация портов → Добавить правило.
      • Входной интерфейс: Astra / PPPoE / ISP (ваш внешний интерфейс).
      • Протокол: TCP.
      • Тип портов: Один порт → Входной порт: 5001.
      • Рабочее устройство: Synology-NAS (192.168.1.100) → Перенаправить на порт: 5001. Нажмите Сохранить.
    • TP-Link (Archer): Перейдите в Дополнительные настройки → Переадресация NAT → Виртуальные серверы → Добавить.
      • Тип сервиса: Synology_HTTPS.
      • Внешний порт: 5001, Внутренний IP: 192.168.0.100, Внутренний порт: 5001, Протокол: TCP. Нажмите Сохранить.
    • OpenWrt: Перейдите в Network → Firewall → Port Forwards → Add.
      • Name: DSM_HTTPS, Protocol: TCP, External zone: wan, External port: 5001, Internal zone: lan, Internal IP address: 192.168.1.100, Internal port: 5001. Нажмите Save & Apply.

Критически важно для безопасности: Никогда не пробрасывайте наружу стандартный порт SSH (22) и порт HTTP (5000) без шифрования. Измените стандартные порты DSM в меню Панель управления → Сеть → Настройки DSM на произвольные (например, HTTPS: 55001) и настройте правило проброса именно для этого порта.

Сводная таблица параметров, портов и методов подключения

Метод подключения Тип IP-адреса Используемые порты / Протоколы Скорость передачи Требования к роутеру Типовые ошибки и симптомы
QuickConnect Серый / Белый TCP 443, TCP 80 (исходящие туннели) Ограниченная (через Relay-сервер) Не требуются (работает из коробки) QuickConnect cannot connect (блокировка outbound 443 на файрволе роутера)
DDNS + Port Forwarding Только Белый TCP 5001 (DSM HTTPS), TCP 6690 (Drive) Максимальная (Прямое соединение) Требуется поддержка NAT Port Forwarding Connection Timed Out, ошибка ERR_CONNECTION_REFUSED (закрыт порт у ISP или активен Double NAT)
OpenVPN / WireGuard (NAS) Только Белый UDP 1194 (OpenVPN) / UDP 51820 (WireGuard) Высокая (зависит от CPU NAS/роутера) Проброс одного UDP-порта TLS Error: TLS handshake failed (заблокирован UDP порт, рассинхронизация времени NTP)
Cloudflare Tunnel Серый / Белый QUIC / UDP 7844 (исходящий туннель cloudflared) Высокая (ограничения на стриминг видео) Не требуются открытые порты Error 522 / 502 Bad Gateway (не запущен контейнер cloudflared в Container Manager)

Нестандартные проблемы и альтернативные решения

Решение проблемы двойного NAT (Double NAT)

Схема возникает, когда оптический абонентский терминал (GPON ONT/Modem) работает в режиме роутера и раздает подсеть (например, 192.168.1.0/24), а к нему подключен основной Wi-Fi роутер с подсетью 192.168.0.0/24.

  1. Переведите абонентский терминал провайдера (ONT) в режим прозрачного моста (Bridge Mode), обратившись в техподдержку провайдера. В этом случае публичный IP-адрес будет получаться непосредственно на вашем собственном роутере.
  2. Если режим Bridge недоступен, настройте каскадный проброс:
    • На GPON-модеме пробросьте порт 5001 (TCP) на WAN IP-адрес вашего роутера (например, 192.168.1.2).
    • На вашем основном роутере пробросьте порт 5001 (TCP) на локальный IP-адрес Synology NAS (192.168.0.100).
    • Или добавьте WAN IP-адрес вашего основного роутера в зону DMZ в настройках GPON-модема.

Обход блокировок портов провайдером через Cloudflare Tunnel (Docker)

Если провайдер предоставляет серый IP или блокирует входящие порты, используйте cloudflared в контейнере Synology Container Manager (Docker).

  1. Откройте Container Manager → Реестр / Registry, найдите и скачайте образ cloudflare/cloudflared.
  2. В панели управления Cloudflare Zero Trust перейдите в Networks → Tunnels → Create a Tunnel.
  3. Выберите тип Cloudflared, скопируйте предоставленный токен установки вида eyJh....
  4. В Container Manager запустите контейнер со следующими параметрами:
    • Команда запуска: tunnel --no-autoupdate run --token ВАШ_ТОКЕН.
    • Режим сети: host.
  5. В интерфейсе Cloudflare укажите доменное имя (например, nas.yourdomain.com) и перенаправьте HTTP/HTTPS-трафик на локальный адрес http://127.0.0.1:5000. Access осуществляется без открытия портов наружу.

Диагностика сетевого подключения из командной строки Windows

Для выявления точки сбоя выполните последовательность команд в терминале (Win + XPowerShell или cmd):

1. Проверка разрешения DNS-имени в корректный IP-адрес:

nslookup mycompany.synology.me 8.8.8.8

2. Сброс кэша сопоставления имён при смене IP-адреса:

ipconfig /flushdns

3. Проверка трассировки маршрута для обнаружения двойного NAT (наличие двух приватных IP в первых прыжках указывает на Double NAT):

tracert mycompany.synology.me

4. Проверка доступности порт-маппинга через внешнюю сеть (выполнять при подключении через мобильный интернет):

Test-NetConnection -ComputerName mycompany.synology.me -Port 5001


Добавить комментарий