NAS 安全性 · 防火牆
Synology 防火牆設定範本(Web & Mail Server)
當一台 Synology NAS 同時對外架設網頁伺服器(Web Station)與郵件伺服器(MailPlus)時,如何用 DSM 內建防火牆只開放必要的對外服務、放行內網、其餘一律拒絕?這篇提供一套可直接照做的設定範本與完整操作截圖。
NAS 對外提供兩項服務:Web Server(網頁)與 MailPlus Server(郵件)。目標是讓這些服務從外網進得來,但把管理介面(DSM)擋在外面。
白名單思維:先允許少數必要服務、再放行整個內網、最後拒絕其他所有。管理需求一律走內網或 VPN。
01先做好基本安全強化
設定防火牆之前,建議先把這些基礎防護打開,整體才有意義。
關閉 DSM 對外連接埠——有管理需求時,改由內部網路連入或使用 VPN。
啟用管理者兩階段驗證(2FA)——即使密碼外洩也多一道防線。
開啟自動封鎖 IP——多次登入失敗自動封鎖來源 IP。
開啟密碼強度設定——避免弱密碼。
使用「安全諮詢中心」檢查整體安全性設定。
設定 DSM 內建防火牆——本文重點,見下方步驟。
02防火牆的運作邏輯
防火牆規則由上而下比對,第一條符合就生效。所以本範本用三條規則層層過濾:
03設定步驟
啟動防火牆,進入編輯規則
到「控制台 → 安全性 → 防火牆」,勾選「啟動防火牆」(建議一併開啟「啟動防火牆通知」)。在「防火牆設定檔」選 default,點右側「編輯規則」。

規則一:允許必要的對外服務
在規則視窗點「新增」,依下列設定:
- 連接埠:選「從內建服務的清單選取連接埠」→ 點「選擇」
- 在清單中勾選下方「開放服務清單」的項目(見第 04 節)
- 來源 IP:所有 · 操作:允許 → 確定


規則二:放行整個內部網段
再點「新增」:連接埠選「所有」;來源 IP 選「特定 IP」→「選擇」→「子網路」,填入你的內網網段(範例:192.168.1.0 / 255.255.255.0);操作:允許 → 確定。這條讓內網可以完整管理 NAS(含 DSM)。

規則三:拒絕其他所有連線
最後點「新增」:連接埠:所有;來源 IP:所有;操作:拒絕 → 確定。這條是「兜底」——凡是前兩條沒放行的,一律擋掉。

確認規則順序,套用
三條規則由上到下必須是:① 允許服務 → ② 允許內網 → ③ 拒絕所有。可用拖曳調整順序(愈上面優先權愈高),確認無誤後按「確定」套用。

04開放的服務清單(規則一)
本範例在「規則一」勾選以下內建服務對外開放;請依你實際有跑的服務調整,用不到的不必開。
| # | 服務 | 連接埠 | 用途 |
|---|---|---|---|
| 1 | NTP 服務 | 123 | 網路校時 |
| 2 | Synology Calendar | 38008 | 行事曆(CalDAV) |
| 3 | Synology Contacts | 25555 | 通訊錄(HTTPS) |
| 4 | Synology MailPlus | 7700 / 7701 | 郵件 Web 介面(HTTP/HTTPS) |
| 5 | Web Station 與 Web Mail | 80 / 443 | 網頁與網頁郵件(HTTP/HTTPS) |
| 6 | Synology Calendar CalDAV(SSL) | 38443 | 行事曆同步(加密) |
| 7 | DNS Server | 53 | 網域名稱解析 |
| 8 | MailPlus Server | 25 / 465 / 587 / 993 | 郵件收發(SMTP/SMTPS/Submission/IMAPS) |
| 9 | Virtual Host | 80 / 443 | 虛擬主機/多網站(HTTP/HTTPS) |
| 10 | Synology Assistant | 1234, 9997–9999 | 內網搜尋 DiskStation |
※ 依實際郵件收發需求,MailPlus Server 也可加開 143(IMAP)、110/995(POP3)等埠(如操作截圖所示)。連接埠會依 DSM 版本略有差異,以你機器上「內建服務清單」顯示為準。
05重要注意事項
規則順序不能錯。由上而下、第一條符合就生效。若把「拒絕所有」放到最前面,會把自己與所有服務全部擋掉。
為什麼 DSM 就被擋在外面?DSM 管理埠(5000/5001)不在規則一的開放清單中,於是被規則三擋掉;但規則二放行內網所有埠,所以你仍可從內網或 VPN 管理 DSM。這正是「關閉 DSM 對外」的做法。
子網段改成你自己的。範例用 192.168.1.0/24,請改成你實際的內網網段,否則內網放行會失效。
別把自己鎖在外面。設定時請確認你人在內網、或已先建立「允許內網」規則,再套用「拒絕所有」。
只開有用到的服務。清單僅為本範例(Web+Mail);沒有使用的服務(如 Calendar/Contacts)不需要開放。設定完再用「安全諮詢中心」檢查一次。
