NAS 遠端連線安全
為什麼 QuickConnect 比開埠更安全?
從外面連回家中的 Synology NAS,常見有兩種做法:一種是在路由器上「開埠」,另一種是使用 Synology 官方的 QuickConnect。這篇用圖解說明兩者的差別,以及 QuickConnect 如何靠「洞穿」與「中繼伺服器」,讓 NAS 不必直接暴露在外網。
等於在家門上裝一個永遠開著、而且門牌公開的入口。網路上的掃描程式很快就會找到你的 NAS 登入頁,並不斷嘗試登入。
NAS 改成由內往外主動撥號到 Synology 的協調伺服器,家中路由器不必開任何對外通訊埠,外面也掃不到你的 NAS。
01開埠為什麼危險?
「開埠」是在路由器上打開一個對外的通訊埠(例如 DSM 常用的 5000 / 5001),再把它指向家中的 NAS。這樣做,等於把 NAS 的登入頁面直接放到公開網路上。
問題在於:網路上隨時有大量自動化程式在掃描全世界的 IP 與通訊埠,只要你開了埠,它們遲早會找到你的登入頁,接著就用各種帳密組合反覆嘗試登入。你等於在跟這些攻擊程式賽跑。
02QuickConnect 怎麼運作?
QuickConnect 把方向反過來:不是等外面連進來,而是讓 NAS 由內往外主動連線。整個過程大致是三個步驟:
NAS 主動向 Synology 報到
NAS 開機後,會主動連上 Synology 的 QuickConnect 協調伺服器並註冊。這條連線是由家中往外發起的,就像你用手機開網頁一樣,因此路由器不必開任何對外的埠。
你在外面也連到同一台伺服器
當你想連回家時,手機或電腦會先連上同一台協調伺服器,告訴它「我要找我家的那台 NAS」。
協調伺服器像「總機」幫你們接通
伺服器幫雙方交換彼此的網路位置,接著優先嘗試讓兩端直接連線;如果環境不允許,才改走中繼伺服器(見下方兩條路徑)。
洞穿(NAT 穿透):因為兩端都是由內往外主動連線,總機可以幫忙「對接」出一條雙方都通的路徑,不必在路由器上手動開埠。這條直連速度最快,而且資料不經過 Synology。
中繼伺服器:如果雙方網路環境太嚴格、真的無法直接接通,資料就改由 Synology 的中繼伺服器居中加密轉送。速度會慢一些,但仍連得上,而且 NAS 一樣不需要對外開埠。
03安全性一次比較
| 項目 | 傳統開埠 | QuickConnect |
|---|---|---|
| 對外開放通訊埠 | 需要,門一直開著 | 不需要 |
| 會不會被掃描找到 | 容易被掃描、被嘗試登入 | 不公開固定入口,掃不到 |
| 連線發起方向 | 外部主動連入 NAS | NAS 由內主動對外 |
| 傳輸加密 | 需自行設定 | 自動 SSL(Let’s Encrypt) |
| 設定難度 | 需懂埠轉發、DDNS | 註冊帳號、啟用即可 |
04建議這樣設定
想把安全性做到位,可以照下面順序設定,重點是先把所有對外的門關掉,再用 QuickConnect 連線:
關閉路由器的 UPnP
UPnP 會讓裝置「自己」在路由器上打開通訊埠,等於在你不知情下開了門。關掉它,避免被自動開埠。
關閉虛擬伺服器(Virtual Server)埠指向
不要手動把外部通訊埠導向 NAS,這正是「開埠」的來源。確認路由器上沒有指向 NAS 的埠轉發規則。
啟用 QuickConnect,取得免費 SSL 憑證
註冊一組 Synology 帳戶、開啟 QuickConnect,系統會自動申請 Let’s Encrypt 憑證,讓連線全程加密。
關閉 QuickConnect 的 DSM 存取,只開放套件服務
DSM 是 NAS 的後台管理介面、權限最大。建議不透過 QuickConnect 對外開放 DSM,只開放你真正需要的 App 服務(例如 Synology Photos、Drive、Note 等),把暴露面縮到最小。
