兩台 Synology 用 L2TP VPN 安全串連(NAS to NAS)

NAS to NAS VPN 設定

NAS 異地應用 · VPN

兩台 Synology 用 L2TP VPN 安全串連(NAS to NAS)

透過 VPN 加密連線,可更有效防止惡意入侵。把兩台 Synology NAS 以 L2TP/IPSec VPN 串成一條加密通道,就能在更安全的私有網路上執行 Snapshot Replication、Drive ShareSync、Hyper Backup、Surveillance Station 等異地工作。

▶ 影片:Synology「NAS to NAS」虛擬私有網路 VPN 設定(虹谷資訊) · 在 YouTube 開啟

01觀念:為什麼用 VPN 串接兩台 NAS?

若把各服務的連接埠直接開到外網,等於暴露攻擊面。改用 VPN,先在兩台 NAS 之間建立一條加密的私有通道,異地工作只在通道內跑——外網看不到、也進不來。

機房 A · 本地
NAS AVPN Server
加密 VPN 通道 L2TP / IPSec UDP 1701 / 500 / 4500
機房 B · 異地
NAS BVPN Client
一台 NAS 當 VPN Server、另一台當 VPN Client,兩者以加密通道相連;異地服務走通道,不必把服務埠對外開放。

02架構角色

Server 端

NAS A · VPN Server

安裝「VPN Server」套件、啟用 L2TP/IPSec,等待對方連入。通常放在有固定 IP/DDNS 的一端。

Client 端

NAS B · VPN Client

以「網路介面 → VPN 設定檔」主動連上 NAS A,取得 VPN 內網 IP 後即可安全存取對方。

03設定步驟

1

伺服器端 NAS:安裝並啟用 VPN Server

  • 在「套件中心」安裝「VPN Server」。
  • 選「L2TP/IPSec」→ 勾選啟用。
  • 設定動態 IP 位址(VPN 專用網段,例如 10.2.0.0)、最大連線數、驗證(MS-CHAP v2)、預共用金鑰(Pre-shared Key)——金鑰務必夠強。
  • 到「權限」授權允許連線的 DSM 帳號。
2

伺服器端路由器:轉發 VPN 連接埠

  • 將 UDP 1701 / 500 / 4500 轉發到伺服器端 NAS。
  • 建議設定 DDNS,讓客戶端以固定名稱連線。
  • 只需轉發這幾個 VPN 埠;各項服務本身仍不必對外開放。
3

客戶端 NAS:建立 VPN 連線

  • 「控制台 → 網路 → 網路介面 → 新增 → 建立 VPN 設定檔 → L2TP/IPSec」。
  • 填入:伺服器位址(伺服器端公網 IP 或 DDNS)、帳號/密碼、預共用金鑰。
  • 視需求勾選「連線中斷時自動重連」;站對站通常只需存取對方 NAS,可不必將對方設為預設閘道。
4

驗證連線

客戶端連上後會取得一個 VPN 內網 IP。用該網段的位址測試能否連到對方 NAS(例如 ping 10.2.0.1),確認通道暢通。

5

讓異地服務走 VPN

在 Snapshot Replication/Drive ShareSync/Hyper Backup/Surveillance Station 設定「目的地/對方主機」時,填入對方的 VPN 內網 IP。流量即走加密通道,不需把各服務的連接埠對外開放。

04VPN 連接埠(轉發到伺服器端 NAS)

連接埠協定用途
1701UDPL2TP
500UDPIKE(IPSec 金鑰交換)
4500UDPIPSec NAT-T(NAT 穿透)

05可在 VPN 上執行的異地工作

連線建立後,以下工作都能在加密通道內安全進行:

Snapshot Replication

把快照與資料複寫到異地 NAS,做完整備份與備援。

Drive ShareSync

兩台 NAS 間雙向同步資料夾,異地保有一致內容。

Hyper Backup

將資料多版本備份到異地 NAS,異地留一份保險。

Surveillance Station

異地錄影備援/集中監看,影像走加密通道更安全。

06注意事項

金鑰與帳密要夠強。預共用金鑰、帳號密碼都要夠複雜;建議帳號一併開啟兩階段驗證。

只轉發 VPN 埠。對外只開 UDP 1701/500/4500,各服務埠不必對外開放,降低暴露面。

留意頻寬與資料量。異地備份/複寫吃上行頻寬,首次同步資料量大時,評估時間與頻寬。