NAS 異地應用 · VPN
兩台 Synology 用 L2TP VPN 安全串連(NAS to NAS)
透過 VPN 加密連線,可更有效防止惡意入侵。把兩台 Synology NAS 以 L2TP/IPSec VPN 串成一條加密通道,就能在更安全的私有網路上執行 Snapshot Replication、Drive ShareSync、Hyper Backup、Surveillance Station 等異地工作。
▶ 影片:Synology「NAS to NAS」虛擬私有網路 VPN 設定(虹谷資訊) · 在 YouTube 開啟
01觀念:為什麼用 VPN 串接兩台 NAS?
若把各服務的連接埠直接開到外網,等於暴露攻擊面。改用 VPN,先在兩台 NAS 之間建立一條加密的私有通道,異地工作只在通道內跑——外網看不到、也進不來。
02架構角色
NAS A · VPN Server
安裝「VPN Server」套件、啟用 L2TP/IPSec,等待對方連入。通常放在有固定 IP/DDNS 的一端。
NAS B · VPN Client
以「網路介面 → VPN 設定檔」主動連上 NAS A,取得 VPN 內網 IP 後即可安全存取對方。
03設定步驟
伺服器端 NAS:安裝並啟用 VPN Server
- 在「套件中心」安裝「VPN Server」。
- 選「L2TP/IPSec」→ 勾選啟用。
- 設定動態 IP 位址(VPN 專用網段,例如 10.2.0.0)、最大連線數、驗證(MS-CHAP v2)、預共用金鑰(Pre-shared Key)——金鑰務必夠強。
- 到「權限」授權允許連線的 DSM 帳號。
伺服器端路由器:轉發 VPN 連接埠
- 將 UDP 1701 / 500 / 4500 轉發到伺服器端 NAS。
- 建議設定 DDNS,讓客戶端以固定名稱連線。
- 只需轉發這幾個 VPN 埠;各項服務本身仍不必對外開放。
客戶端 NAS:建立 VPN 連線
- 「控制台 → 網路 → 網路介面 → 新增 → 建立 VPN 設定檔 → L2TP/IPSec」。
- 填入:伺服器位址(伺服器端公網 IP 或 DDNS)、帳號/密碼、預共用金鑰。
- 視需求勾選「連線中斷時自動重連」;站對站通常只需存取對方 NAS,可不必將對方設為預設閘道。
驗證連線
客戶端連上後會取得一個 VPN 內網 IP。用該網段的位址測試能否連到對方 NAS(例如 ping 10.2.0.1),確認通道暢通。
讓異地服務走 VPN
在 Snapshot Replication/Drive ShareSync/Hyper Backup/Surveillance Station 設定「目的地/對方主機」時,填入對方的 VPN 內網 IP。流量即走加密通道,不需把各服務的連接埠對外開放。
04VPN 連接埠(轉發到伺服器端 NAS)
| 連接埠 | 協定 | 用途 |
|---|---|---|
| 1701 | UDP | L2TP |
| 500 | UDP | IKE(IPSec 金鑰交換) |
| 4500 | UDP | IPSec NAT-T(NAT 穿透) |
05可在 VPN 上執行的異地工作
連線建立後,以下工作都能在加密通道內安全進行:
Snapshot Replication
把快照與資料複寫到異地 NAS,做完整備份與備援。
Drive ShareSync
兩台 NAS 間雙向同步資料夾,異地保有一致內容。
Hyper Backup
將資料多版本備份到異地 NAS,異地留一份保險。
Surveillance Station
異地錄影備援/集中監看,影像走加密通道更安全。
06注意事項
金鑰與帳密要夠強。預共用金鑰、帳號密碼都要夠複雜;建議帳號一併開啟兩階段驗證。
只轉發 VPN 埠。對外只開 UDP 1701/500/4500,各服務埠不必對外開放,降低暴露面。
留意頻寬與資料量。異地備份/複寫吃上行頻寬,首次同步資料量大時,評估時間與頻寬。
