NAS 安全性 · VPN · 防暴力攻擊
安全還要更安全:Synology VPN Server L2TP 設定
VPN Server 可以建立虛擬專用網路;透過 VPN 加密連線,能更有效防止惡意入侵與暴力破解。L2TP/IPSec 是目前 Windows / Android / iOS 廣泛支援、且安全性高的協定。本篇示範從 Windows PC 以 L2TP/IPSec 連上 Synology VPN Server,並解決 NAT 環境下必做的登錄檔設定。
▶ 影片:防止暴力攻擊 - 安全還要更安全 - Synology VPN Server L2TP設定(虹谷資訊) · 在 YouTube 開啟
01為什麼用 VPN 能防暴力攻擊?
把服務藏在 VPN 後面,就不必把 DSM 或各服務的連接埠直接開到外網——外部掃不到、也連不進來,從源頭大幅降低被暴力破解的機會。連線時走 L2TP/IPSec 加密通道。
02必備知識
登錄編輯器 regedit——Windows 內建工具,用來新增 IPSec 相關機碼。
路由器連接埠轉發——把 VPN 所需的埠導向 NAS。
03設定步驟
NAS:啟用 VPN Server(L2TP/IPSec)
- 在「套件中心」安裝「VPN Server」→ 選「L2TP/IPSec」→ 勾選啟用。
- 設定動態 IP 位址、驗證(MS-CHAP v2)、預共用金鑰(Pre-shared Key)——金鑰務必夠強。
- 到「權限」授權允許連線的 DSM 帳號。
路由器:轉發 VPN 連接埠
將 UDP 1701 / 500 / 4500 轉發到 NAS;建議設定 DDNS,讓 Windows 以固定名稱連線。只需開這幾個 VPN 埠,各服務本身不必對外開放。
Windows 登錄檔修正 NAT 環境必做
L2TP/IPSec 在 NAT 後方(NAS 或電腦在路由器後方)預設無法建立連線(常見錯誤 809)。需在 Windows 新增一個機碼讓它允許在 NAT 後方連線:
- 按 Win + R,輸入 regedit,以系統管理員開啟登錄編輯器。
- 前往機碼位置:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\PolicyAgent - 右鍵 → 新增 → DWORD (32 位元) 值。
- 命名為 AssumeUDPEncapsulationContextOnSendRule。
- 按兩下,數值資料填 2,確定。
- 重新開機後生效。
或以系統管理員身分開啟命令提示字元,執行下列指令(完成後重開機):
reg add "HKLM\SYSTEM\CurrentControlSet\Services\PolicyAgent" /v AssumeUDPEncapsulationContextOnSendRule /t REG_DWORD /d 2 /f
Windows:建立並連線 VPN
- 「設定 → 網路和網際網路 → VPN → 新增 VPN 連線」。
- VPN 提供者:Windows(內建);VPN 類型:L2TP/IPSec 搭配預先共用金鑰。
- 填入伺服器位址(DDNS 或公網 IP)、預共用金鑰、帳號/密碼 → 儲存 → 連線。
04機碼值 AssumeUDPEncapsulationContextOnSendRule 說明
| 數值 | 意義 |
|---|---|
| 0 | 預設值。無法連線到位於 NAT 後方的 VPN Server。 |
| 1 | 允許連線到位於 NAT 後方的 VPN Server。 |
| 2 | 建議。允許 Server 與 Client 兩端都在 NAT 後方時仍可連線。 |
※ 多數家用/辦公室環境電腦與 NAS 都在路由器後方,因此設為 2 相容性最佳。
05VPN 連接埠(轉發到 NAS)
| 連接埠 | 協定 | 用途 |
|---|---|---|
| 1701 | UDP | L2TP |
| 500 | UDP | IKE(IPSec 金鑰交換) |
| 4500 | UDP | IPSec NAT-T(NAT 穿透) |
06安全建議(防暴力攻擊)
服務不對外開放。只開 VPN 埠,DSM 與各服務改走 VPN,外網掃不到登入頁,暴力破解無從下手。
金鑰與帳密要夠強。預共用金鑰、帳號密碼都要複雜;建議帳號一併開啟兩階段驗證。
開啟自動封鎖與帳號保護。多次登入失敗自動封鎖來源 IP,進一步阻擋暴力嘗試。
修改登錄檔前先留意。建議先備份登錄檔、以系統管理員操作,數值務必填 2,完成後重新開機才會生效。
