安全還要更安全:Synology VPN Server L2TP 設定

VPN Server L2TP 設定

NAS 安全性 · VPN · 防暴力攻擊

安全還要更安全:Synology VPN Server L2TP 設定

VPN Server 可以建立虛擬專用網路;透過 VPN 加密連線,能更有效防止惡意入侵與暴力破解。L2TP/IPSec 是目前 Windows / Android / iOS 廣泛支援、且安全性高的協定。本篇示範從 Windows PC 以 L2TP/IPSec 連上 Synology VPN Server,並解決 NAT 環境下必做的登錄檔設定。

▶ 影片:防止暴力攻擊 - 安全還要更安全 - Synology VPN Server L2TP設定(虹谷資訊) · 在 YouTube 開啟

01為什麼用 VPN 能防暴力攻擊?

把服務藏在 VPN 後面,就不必把 DSM 或各服務的連接埠直接開到外網——外部掃不到、也連不進來,從源頭大幅降低被暴力破解的機會。連線時走 L2TP/IPSec 加密通道。

用戶端
Windows PCVPN 用戶端
加密 VPN 通道 L2TP / IPSec UDP 1701 / 500 / 4500
伺服器端
Synology NASVPN Server · 內網服務
Windows 以 L2TP/IPSec 連上 NAS 的 VPN Server,之後即可在加密通道內安全存取內網服務。

02必備知識

登錄編輯器 regedit——Windows 內建工具,用來新增 IPSec 相關機碼。

路由器連接埠轉發——把 VPN 所需的埠導向 NAS。

03設定步驟

1

NAS:啟用 VPN Server(L2TP/IPSec)

  • 在「套件中心」安裝「VPN Server」→ 選「L2TP/IPSec」→ 勾選啟用。
  • 設定動態 IP 位址、驗證(MS-CHAP v2)、預共用金鑰(Pre-shared Key)——金鑰務必夠強。
  • 到「權限」授權允許連線的 DSM 帳號。
2

路由器:轉發 VPN 連接埠

將 UDP 1701 / 500 / 4500 轉發到 NAS;建議設定 DDNS,讓 Windows 以固定名稱連線。只需開這幾個 VPN 埠,各服務本身不必對外開放。

3

Windows 登錄檔修正 NAT 環境必做

L2TP/IPSec 在 NAT 後方(NAS 或電腦在路由器後方)預設無法建立連線(常見錯誤 809)。需在 Windows 新增一個機碼讓它允許在 NAT 後方連線:

  1. 按 Win + R,輸入 regedit,以系統管理員開啟登錄編輯器。
  2. 前往機碼位置:
    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\PolicyAgent
  3. 右鍵 → 新增 → DWORD (32 位元) 值。
  4. 命名為 AssumeUDPEncapsulationContextOnSendRule。
  5. 按兩下,數值資料填 2,確定。
  6. 重新開機後生效。

或以系統管理員身分開啟命令提示字元,執行下列指令(完成後重開機):

新增機碼(系統管理員)
reg add "HKLM\SYSTEM\CurrentControlSet\Services\PolicyAgent" /v AssumeUDPEncapsulationContextOnSendRule /t REG_DWORD /d 2 /f
4

Windows:建立並連線 VPN

  • 「設定 → 網路和網際網路 → VPN → 新增 VPN 連線」。
  • VPN 提供者:Windows(內建);VPN 類型:L2TP/IPSec 搭配預先共用金鑰。
  • 填入伺服器位址(DDNS 或公網 IP)、預共用金鑰、帳號/密碼 → 儲存 → 連線。

04機碼值 AssumeUDPEncapsulationContextOnSendRule 說明

數值意義
0預設值。無法連線到位於 NAT 後方的 VPN Server。
1允許連線到位於 NAT 後方的 VPN Server。
2建議。允許 Server 與 Client 兩端都在 NAT 後方時仍可連線。

※ 多數家用/辦公室環境電腦與 NAS 都在路由器後方,因此設為 2 相容性最佳。

05VPN 連接埠(轉發到 NAS)

連接埠協定用途
1701UDPL2TP
500UDPIKE(IPSec 金鑰交換)
4500UDPIPSec NAT-T(NAT 穿透)

06安全建議(防暴力攻擊)

服務不對外開放。只開 VPN 埠,DSM 與各服務改走 VPN,外網掃不到登入頁,暴力破解無從下手。

金鑰與帳密要夠強。預共用金鑰、帳號密碼都要複雜;建議帳號一併開啟兩階段驗證。

開啟自動封鎖與帳號保護。多次登入失敗自動封鎖來源 IP,進一步阻擋暴力嘗試。

修改登錄檔前先留意。建議先備份登錄檔、以系統管理員操作,數值務必填 2,完成後重新開機才會生效。

發佈留言

發佈留言必須填寫的電子郵件地址不會公開。 必填欄位標示為 *