Народный

Гайды

VPN на NAS Synology / QNAP 2026: и сервер, и клиент

Команда vpn-rating.xyz · · обновлено 31 мая 2026 г. · ⏱ 9 мин
§ в этой статье — 24 разделов

Если у вас дома уже стоит NAS — Synology или QNAP — то добавлять отдельную железку под VPN не обязательно. Эти коробочки 24/7 включены, имеют достаточно памяти и процессора, и обе платформы предлагают официальные VPN-пакеты. Synology — VPN Plus Server, QNAP — QVPN Service. Плюс через Docker (Container Manager / Container Station) можно запустить любой не-нативный софт: xray-core, AmneziaWG, Pi-Hole.

Этот гайд показывает четыре сценария: NAS как WireGuard-сервер для удалённого доступа домой, NAS как VPN-клиент (весь его трафик идёт через зарубежный VPS, что особенно ценно для торрентов и медиа-серверов), запуск xray в Docker на NAS, и установка AmneziaWG для обхода ТСПУ когда вы вне дома.

Какой NAS подходит

МодельЦена (РФ)CPURAMWG-скорость
Synology DS220+38 000 ₽Intel J4025 2C2-6G~250 Мбит/с
Synology DS224+42 000 ₽Intel J4125 4C2-6G~400 Мбит/с
Synology DS923+70 000 ₽AMD R1600 2C4-32G~600 Мбит/с
QNAP TS-26445 000 ₽Intel N5095 4C8G~500 Мбит/с
QNAP TS-46455 000 ₽Intel N5095 4C4-16G~500 Мбит/с
QNAP TS-h973AX90 000 ₽AMD V1500B 4C8-32G~900 Мбит/с
Synology DS12422 000 ₽Realtek RTD1619B 4C1G~120 Мбит/с

ARM-модели (DS124, DS220j) — слабее x86, но Docker на ARM Synology есть только на старших моделях (DS923+, DS1522+). Если планируете xray через Docker — берите x86 или ARM с поддержкой Container Manager.

Часть 1: Synology — VPN Plus Server

Synology имеет официальный пакет VPN Plus Server, который из коробки поддерживает OpenVPN, L2TP/IPsec, PPTP (не используйте — он сломан), SSL VPN (через DSM-Connect, удобно для удалёнки на работу) и WireGuard (с DSM 7.2 от 2023 года).

Установка

  1. Package Center → Search «VPN Plus Server» → Install.
  2. Запустить, открыть UI.

WireGuard-сервер

  1. VPN Plus Server → WireGuard → Enable.
  2. Server IP: задайте, например, 10.20.30.1/24.
  3. Listening port: 51820.
  4. Settings → Add Profile:
    • Имя профиля (например, phone).
    • Allowed IPs: 0.0.0.0/0 если хотите гнать весь трафик, или 192.168.1.0/24, 10.20.30.0/24 если только локалку и VPN-сеть.
  5. Download .conf — Synology сгенерит конфиг для клиента, включая QR-код для импорта в мобильное приложение WireGuard.
  6. На роутере: пробросить UDP 51820 → IP Synology.

Готово. Через 30 секунд телефон подключается к WG, и вы из любой точки мира видите домашние сервисы.

OpenVPN-сервер

Если кто-то из родственников/коллег пользуется OpenVPN (в корпоративной сети, например):

  1. VPN Plus Server → OpenVPN → Enable.
  2. Server IP range: 10.0.0.0/24.
  3. Port: 1194.
  4. Protocol: UDP (быстрее), для большей совместимости — TCP.
  5. Encryption: AES-256-GCM.
  6. Export config.ovpn-файл для клиентов.

Поясню: OpenVPN-сервер в DSM использует libsodium и собственный демон. Производительность хуже WG в 2-3 раза, но он работает на старых клиентах (например, на Mac OS 10.13, который WG официально не поддерживает).

Связка с DSM-аккаунтами

Удобная фишка Synology: можно использовать DSM-юзеров как VPN-юзеров. Control Panel → User & Group, у каждого юзера в Application → VPN Plus Server можно настроить разрешения.

Часть 2: QNAP — QVPN Service

QNAP делает то же самое через приложение QVPN Service. Поддерживает OpenVPN, L2TP/IPsec, QBelt (собственный QNAP-протокол) и WireGuard с QTS 5.0.

Установка и настройка WG

  1. App Center → QVPN Service → Install.
  2. Открыть.
  3. VPN Server → WireGuard → Enable.
  4. Listen port: 51820.
  5. Server IP: 10.20.30.1/24.
  6. Add Peer:
    • Public key: ввести от клиента (или нажать Generate и QNAP создаст пару, выдаст .conf и QR).
    • Allowed IPs: 10.20.30.2/32.
  7. Apply.

Также пробросить UDP 51820 на роутере.

QBelt — стоит ли использовать

QBelt — это проприетарный протокол QNAP, маркетируется как «более безопасный». На деле — это OpenVPN-обёртка с одной фишкой: встроенный порт-микширование на 443/TCP, чтобы выглядеть как HTTPS.

Стоит ли его использовать? Нет, если можете использовать VLESS Reality — он несравнимо лучше маскируется и быстрее. QBelt — это OpenVPN с лёгкой обфускацией, ТСПУ его иногда ловит.

Часть 3: NAS как VPN-клиент (важно для торрентов)

Главный сценарий — NAS как VPN-клиент. То есть весь исходящий трафик NAS (загрузка торрентов, обновления контейнеров, фоновые синхронизации, видео из Plex/Jellyfin наружу) идёт через ваш зарубежный VPN. Это критично для:

  • Торрентов. Без VPN ваш домашний IP светится в DHT-сетях, и крупные правообладатели рассылают предупреждения провайдеру.
  • Просмотра геоконтента. Netflix, Hulu, BBC iPlayer — каталоги по странам разные.
  • Скачивания заблокированного. Если ваш медиа-сервер раз в день тянет обновлённые субтитры с opensubtitles.org (а тот заблокирован в РФ).

Synology: WireGuard-клиент через CLI

Synology VPN Plus Server позволяет быть WG-сервером, но не клиентом WireGuard через GUI (это асимметрия DSM, до DSM 7.3 не исправили). Workaround — через SSH и wg-quick:

  1. Включить SSH: Control Panel → Terminal & SNMP → Enable SSH.
  2. SSH в NAS как DSM-админ. Перейти в sudo -i.
  3. Установить wireguard-tools — стандартного apt в DSM нет. Способ: через Entware:
wget -O - http://bin.entware.net/aarch64-k3.10/installer/generic.sh | sh

(подставьте свою архитектуру: aarch64, x64-k3.2, mipsel-k3.4 — смотрите uname -m).

  1. Через opkg:
opkg update
opkg install wireguard-tools
  1. Создать /opt/etc/wireguard/wg-client.conf с конфигом клиента (от вашего VPS).
  2. wg-quick up wg-client — туннель поднят.

Это решит задачу для самого NAS. Но дополнительно нужно ещё прокинуть конкретные процессы (Download Station, Docker-контейнер qbittorrent) только через WG — это делается через namespace или binding к интерфейсу wg-client.

Synology: проще — через Docker

Лучшее решение для торрентов на Synology — запустить qBittorrent в Docker, с gluetun-контейнером в network mode service:gluetun:

version: '3'
services:
  gluetun:
    image: qmcgaw/gluetun
    cap_add: [NET_ADMIN]
    environment:
      - VPN_SERVICE_PROVIDER=custom
      - VPN_TYPE=wireguard
      - WIREGUARD_PRIVATE_KEY=<твой_приват>
      - WIREGUARD_ADDRESSES=10.0.0.2/32
      - WIREGUARD_PUBLIC_KEY=<публичный_сервера>
      - WIREGUARD_ENDPOINT_IP=89.110.73.101
      - WIREGUARD_ENDPOINT_PORT=51820
    volumes:
      - /volume1/docker/gluetun:/gluetun
    ports:
      - 8080:8080  # qbittorrent web UI

  qbittorrent:
    image: lscr.io/linuxserver/qbittorrent:latest
    network_mode: "service:gluetun"
    environment:
      - PUID=1000
      - PGID=100
      - WEBUI_PORT=8080
    volumes:
      - /volume1/docker/qbittorrent/config:/config
      - /volume1/downloads:/downloads
    restart: unless-stopped

Загрузите через Container Manager → Project → docker-compose. qBittorrent поднимется в network namespace gluetun, весь трафик qbittorrent пойдёт через WG-туннель. Если туннель падает — qbittorrent теряет интернет (kill switch встроен).

QNAP: WG-клиент через GUI

В QVPN Service у QNAP — WireGuard клиент поддерживается из коробки (в отличие от Synology):

  1. QVPN Service → VPN Client → Add → WireGuard.
  2. Импорт .conf-файла от вашего VPS.
  3. Routing rules — выбираем «Only specific applications» и указываем, какие сервисы NAS идут через VPN (например, Download Station — да, остальное — нет).

Это самое удобное решение из всех. На QNAP — родная поддержка.

Часть 4: xray VLESS Reality в Docker

Если хочется не просто WG, а VLESS Reality для обхода ТСПУ — запускаем xray в Docker.

Synology Container Manager

  1. Container Manager → Image → Add → Add From URL.
  2. URL: teddysun/xray:latest.
  3. После загрузки → Create Container.
  4. Settings:
    • Volume: /volume1/docker/xray/config.json/etc/xray/config.json (read-only).
    • Network: можно оставить bridge, или host для лучшей производительности.
    • Restart: always.

В config.json — конфиг xray с outbound vless reality (см. полный пример в гайде по Raspberry Pi или в Как настроить VLESS Reality пошагово).

  1. Создать порт-маппинг: 1080:1080 (SOCKS) и/или 7891:7891 (HTTP-прокси).
  2. Запустить контейнер.

Теперь на NAS есть SOCKS5/HTTP прокси, который идёт через Reality наружу.

QNAP Container Station

Аналогично, через Container Station — те же шаги, тот же image, тот же config.

Использование

  • В Plex/Jellyfin/Sonarr/Radarr: настройки сети → SOCKS5 прокси 192.168.1.51:1080.
  • В qBittorrent: Tools → Options → Connection → SOCKS5 proxy.
  • В Download Station Synology: Settings → BT/HTTP/FTP/NZB → Proxy.

Можно идти ещё дальше — настроить transparent proxy на NAS через nftables/iptables, и тогда весь трафик NAS будет через Reality автоматически. Это сложнее и требует ручной правки правил.

Часть 5: AmneziaWG в Docker на NAS

AmneziaWG — модифицированный WG с padding и junk-пакетами для обхода DPI. Подробности — в материале Как AmneziaWG обходит ТСПУ.

Образ от Amnezia: ghcr.io/amnezia-vpn/amneziawg-docker.

version: '3'
services:
  amneziawg:
    image: ghcr.io/amnezia-vpn/amneziawg-docker:latest
    cap_add: [NET_ADMIN, SYS_MODULE]
    sysctls:
      - net.ipv4.conf.all.src_valid_mark=1
    volumes:
      - /volume1/docker/awg/config:/config
      - /lib/modules:/lib/modules:ro
    restart: unless-stopped

В config/awg0.conf — ваш AmneziaWG-конфиг. Контейнер поднимет туннель внутри себя, NAS будет видеть awg0 интерфейс.

Дальше — то же самое, что и с WG: либо через gluetun-стиль (network mode на gluetun-контейнер AmneziaWG), либо routing через namespace/iptables.

Часть 6: Удалённый доступ к NAS через VPN

Главная польза NAS-VPN — это доступ домой откуда угодно без проброса портов. Сценарии:

  • Plex/Jellyfin на NAS, смотрите дома фильмы. Хотите смотреть в командировке. Без VPN — пробрасывать порт Plex (32400) в интернет опасно. С VPN — подключаетесь к домашнему WG, дальше Plex видится как локальная сеть.
  • Backup ноутбука через CloudSync / Hyper Backup. Не хотите, чтобы бэкап-сервер слушал в интернете. С VPN — backup ходит через туннель.
  • DSM/Webmin UI — если когда-то нужно зайти на админку NAS из отеля. Опять же, не пробрасывать 5001/443 наружу, а через VPN.
  • Принтер/умный дом. У вас в LAN есть принтер, ESP-устройство, 3D-принтер с Octoprint — через VPN можете печатать удалённо.

Все эти задачи закрывает один WG-туннель к NAS, без необходимости покупать отдельный VPN-сервис.

Производительность: что ожидать

Замеры с Synology DS923+ (AMD R1600), канал 1 Гбит/с симметричный:

СценарийСкорость
WG-сервер, локальный клиент в LAN940 Мбит/с
WG-сервер, удалённый клиент из соседнего города600 Мбит/с
WG-сервер, удалённый клиент с пингом 30мс350 Мбит/с
qBittorrent через gluetun→VPS WG400 Мбит/с
xray VLESS Reality (Docker) → VPS280 Мбит/с

С QNAP TS-264 (Intel N5095):

  • WG-сервер local: 880 Мбит/с
  • WG-сервер удалённый: 320 Мбит/с
  • xray Reality (Docker): 250 Мбит/с

NAS на ARM (DS124) — на 30-40% медленнее, упирается в CPU быстрее.

Энергопотребление

NAS обычно потребляет 15-30 Вт под нагрузкой (большая часть — диски). VPN-активность добавляет не более 2-3 Вт. То есть запуск VPN на NAS, который и так включён, бесплатен с точки зрения электричества.

При тарифе 5 ₽/кВт·ч — добавочные ~10 рублей в месяц.

Безопасность NAS-VPN

NAS — это устройство с данными, которые жалко терять. Если вы пробрасываете порт WG наружу — следуйте чек-листу:

  1. Не открывайте 5001/443 (DSM/UI) в интернет. Только WG-порт. UI должен быть доступен ТОЛЬКО изнутри LAN или через VPN.
  2. Двухфакторка на DSM-админа. Control Panel → Info → Personal → Sign-in Methods → 2-Step Verification.
  3. Auto-block для брутфорс. Control Panel → Security → Account → Auto Block: lock после 5 неудачных попыток.
  4. fail2ban через стороннюю SPK (есть на synocommunity).
  5. Регулярные snapshots + один external backup. Если что-то сломается — раскатите snapshot за 2 минуты.
  6. Обновления DSM — включите автоматические для critical updates.

NAS vs Pi vs VPS — где держать домашний VPN

КритерийNASPi 5VPS
Скорость WG-сервераВысокая (300-900 Мбит/с)900 Мбит/сЛимит хостера
Latency для домаМинимальныйМинимальный30-50мс
ЮрисдикцияРФ (если дома)РФEU/Asia
СтоимостьУже куплен9000 ₽ + 18 ₽/мес250 ₽/мес
Сложность настройкиНизкая (DSM/QTS GUI)Средняя (CLI)Средняя
Обход ТСПУ для исходящегоНет (выход через WAN РФ)НетДа
Использование как VPN-клиентаДа (Docker gluetun)ДаНе нужно
Apps экосистемаОгромная (DSM/QTS пакеты)Только LinuxТолько сервер

NAS — лучший выбор, если он у вас уже есть. Не покупайте NAS только ради VPN — для этого Pi или OpenWrt-роутер дешевле и проще.

Если NAS есть и вы хотите домашний VPN-сервер + VPN-клиент для торрентов + один Docker для AdGuard — это идеальное использование 24/7 железа.

Связанные материалы

читать дальше

Похожие статьи