Организация удаленного доступа к сетевому хранилищу Synology NAS зависит от типа внешнего WAN IP-адреса, предоставляемого провайдером: публичного (белого) или приватного (серого/CGNAT). Невозможность прямого подключения чаще всего вызвана фильтрацией входящего трафика на стороне провайдера, отсутствием проброса TCP/UDP портов на роутере или каскадным NAT (Double NAT). Ниже приведена техническая инструкция по настройке безопасного подключения через DDNS, QuickConnect, проброс портов и overlay-сети для всех типов IP-адресов.
Экспресс-проверка первичной диагностики
- Проверьте индикацию сетевого интерфейса LAN на задней панели Synology NAS и соответствующего порта роутера (зеленый светодиод указывает на гигабитное соединение, мигающий желтый — на передачу данных).
- Сравните WAN IP-адрес в веб-интерфейсе роутера с фактическим внешним адресом, определенным через сервис
ifconfig.meили2ip.ru. Если WAN IP находится в диапазонах100.64.0.0/10(CGNAT),10.0.0.0/8,172.16.0.0/12или192.168.0.0/16— провайдер выдает серый IP-адрес, прямая переадресация портов работать не будет. - Проверьте локальную доступность NAS по статическому IP-адресу через браузер:
http://192.168.1.50:5000илиhttps://192.168.1.50:5001. - Убедитесь в работоспособности службы DSM: в Synology DSM перейдите в меню Панель управления → Сеть → Настройки DSM и проверьте значения портов по умолчанию (HTTP:
5000, HTTPS:5001). - Выполните проверку доступности локального порта в PowerShell на рабочем ПК:
Test-NetConnection -ComputerName 192.168.1.50 -Port 5001. ЗначениеTcpTestSucceeded : Trueподтверждает корректность работы веб-сервера NAS.
Пошаговые методы настройки удаленного доступа
Метод 1: Настройка доступа при сером IP-адресе (CGNAT)
При отсутствии публичного IP-адреса прямое сетевое соединение из внешней сети невозможно. В этом случае используются ретранслирующие туннели Synology QuickConnect или виртуальные mesh-сети (Tailscale/ZeroTier).
- Включение Synology QuickConnect в DSM 7.x:
- Перейдите в меню Панель управления → Внешний доступ → QuickConnect.
- Установите флажок Включить QuickConnect / Enable QuickConnect.
- Авторизуйтесь в учетной записи Synology Account.
- В поле ID QuickConnect введите уникальное имя (например,
company-nas-storage) и нажмите Применить. - Для подключения используйте прямую ссылку формата
https://quickconnect.to/company-nas-storage.
- Настройка overlay-сети Tailscale (альтернатива без потери скорости):
- Перейдите в Центр пакетов / Package Center → Все пакеты, найдите и установите пакет
Tailscale. - Откройте установленное приложение, нажмите Запустить / Log in и авторизуйтесь через корпоративный профиль (Google, Microsoft, GitHub).
- Установите клиент Tailscale на удаленное устройство (Windows, macOS, Android, iOS), авторизуйтесь под той же учетной записью.
- Используйте выделенный виртуальный IP-адрес вида
100.x.y.zдля прямого обращения к DSM, SSH и SMB-шарам без проброса портов.
- Перейдите в Центр пакетов / Package Center → Все пакеты, найдите и установите пакет
Метод 2: Настройка доступа при белом IP-адресе (Public Static / Dynamic IP)
Если провайдер предоставляет белый IP-адрес, оптимальным методом является связка DDNS, проброса портов на маршрутизаторе и выпуска SSL-сертификата Let’s Encrypt.
- Фиксация локального IP-адреса NAS:
- В DSM перейдите в Панель управления → Сеть → Сетевой интерфейс.
- Выберите интерфейс (например,
LAN 1) → Редактировать → Использовать ручную конфигурацию. - Укажите IP-адрес:
192.168.1.100, Маска подсети:255.255.255.0, Основной шлюз:192.168.1.1, DNS-сервер:1.1.1.1. Нажмите ОК.
- Регистрация службы Synology DDNS:
- Перейдите в Панель управления → Внешний доступ → DDNS → Добавить.
- Поставщик услуг:
Synology. Имя узла:mycompany.synology.me. - Установите флажок Получить сертификат от Let’s Encrypt и установить его по умолчанию. Нажмите Попробовать / Test Connection, затем ОК.
- Конфигурация проброса портов (Port Forwarding) на роутерах:
- KeeneticOS (Keenetic): Перейдите в Сетевые правила → Переадресация портов → Добавить правило.
- Входной интерфейс:
Astra / PPPoE / ISP(ваш внешний интерфейс). - Протокол:
TCP. - Тип портов:
Один порт→ Входной порт:5001. - Рабочее устройство:
Synology-NAS (192.168.1.100)→ Перенаправить на порт:5001. Нажмите Сохранить.
- Входной интерфейс:
- TP-Link (Archer): Перейдите в Дополнительные настройки → Переадресация NAT → Виртуальные серверы → Добавить.
- Тип сервиса:
Synology_HTTPS. - Внешний порт:
5001, Внутренний IP:192.168.0.100, Внутренний порт:5001, Протокол:TCP. Нажмите Сохранить.
- Тип сервиса:
- OpenWrt: Перейдите в Network → Firewall → Port Forwards → Add.
- Name:
DSM_HTTPS, Protocol:TCP, External zone:wan, External port:5001, Internal zone:lan, Internal IP address:192.168.1.100, Internal port:5001. Нажмите Save & Apply.
- Name:
- KeeneticOS (Keenetic): Перейдите в Сетевые правила → Переадресация портов → Добавить правило.
Критически важно для безопасности: Никогда не пробрасывайте наружу стандартный порт SSH (
22) и порт HTTP (5000) без шифрования. Измените стандартные порты DSM в меню Панель управления → Сеть → Настройки DSM на произвольные (например, HTTPS:55001) и настройте правило проброса именно для этого порта.
Сводная таблица параметров, портов и методов подключения
| Метод подключения | Тип IP-адреса | Используемые порты / Протоколы | Скорость передачи | Требования к роутеру | Типовые ошибки и симптомы |
|---|---|---|---|---|---|
| QuickConnect | Серый / Белый | TCP 443, TCP 80 (исходящие туннели) |
Ограниченная (через Relay-сервер) | Не требуются (работает из коробки) | QuickConnect cannot connect (блокировка outbound 443 на файрволе роутера) |
| DDNS + Port Forwarding | Только Белый | TCP 5001 (DSM HTTPS), TCP 6690 (Drive) |
Максимальная (Прямое соединение) | Требуется поддержка NAT Port Forwarding | Connection Timed Out, ошибка ERR_CONNECTION_REFUSED (закрыт порт у ISP или активен Double NAT) |
| OpenVPN / WireGuard (NAS) | Только Белый | UDP 1194 (OpenVPN) / UDP 51820 (WireGuard) |
Высокая (зависит от CPU NAS/роутера) | Проброс одного UDP-порта | TLS Error: TLS handshake failed (заблокирован UDP порт, рассинхронизация времени NTP) |
| Cloudflare Tunnel | Серый / Белый | QUIC / UDP 7844 (исходящий туннель cloudflared) |
Высокая (ограничения на стриминг видео) | Не требуются открытые порты | Error 522 / 502 Bad Gateway (не запущен контейнер cloudflared в Container Manager) |
Нестандартные проблемы и альтернативные решения
Решение проблемы двойного NAT (Double NAT)
Схема возникает, когда оптический абонентский терминал (GPON ONT/Modem) работает в режиме роутера и раздает подсеть (например, 192.168.1.0/24), а к нему подключен основной Wi-Fi роутер с подсетью 192.168.0.0/24.
- Переведите абонентский терминал провайдера (ONT) в режим прозрачного моста (Bridge Mode), обратившись в техподдержку провайдера. В этом случае публичный IP-адрес будет получаться непосредственно на вашем собственном роутере.
- Если режим Bridge недоступен, настройте каскадный проброс:
- На GPON-модеме пробросьте порт
5001(TCP) на WAN IP-адрес вашего роутера (например,192.168.1.2). - На вашем основном роутере пробросьте порт
5001(TCP) на локальный IP-адрес Synology NAS (192.168.0.100). - Или добавьте WAN IP-адрес вашего основного роутера в зону DMZ в настройках GPON-модема.
- На GPON-модеме пробросьте порт
Обход блокировок портов провайдером через Cloudflare Tunnel (Docker)
Если провайдер предоставляет серый IP или блокирует входящие порты, используйте cloudflared в контейнере Synology Container Manager (Docker).
- Откройте Container Manager → Реестр / Registry, найдите и скачайте образ
cloudflare/cloudflared. - В панели управления Cloudflare Zero Trust перейдите в Networks → Tunnels → Create a Tunnel.
- Выберите тип
Cloudflared, скопируйте предоставленный токен установки видаeyJh.... - В Container Manager запустите контейнер со следующими параметрами:
- Команда запуска:
tunnel --no-autoupdate run --token ВАШ_ТОКЕН. - Режим сети:
host.
- Команда запуска:
- В интерфейсе Cloudflare укажите доменное имя (например,
nas.yourdomain.com) и перенаправьте HTTP/HTTPS-трафик на локальный адресhttp://127.0.0.1:5000. Access осуществляется без открытия портов наружу.
Диагностика сетевого подключения из командной строки Windows
Для выявления точки сбоя выполните последовательность команд в терминале (Win + X → PowerShell или cmd):
1. Проверка разрешения DNS-имени в корректный IP-адрес:
nslookup mycompany.synology.me 8.8.8.8
2. Сброс кэша сопоставления имён при смене IP-адреса:
ipconfig /flushdns
3. Проверка трассировки маршрута для обнаружения двойного NAT (наличие двух приватных IP в первых прыжках указывает на Double NAT):
tracert mycompany.synology.me
4. Проверка доступности порт-маппинга через внешнюю сеть (выполнять при подключении через мобильный интернет):
Test-NetConnection -ComputerName mycompany.synology.me -Port 5001
