Гайды
VPN на NAS Synology / QNAP 2026: и сервер, и клиент
§ в этой статье — 24 разделов
- Какой NAS подходит
- Часть 1: Synology — VPN Plus Server
- Установка
- WireGuard-сервер
- OpenVPN-сервер
- Связка с DSM-аккаунтами
- Часть 2: QNAP — QVPN Service
- Установка и настройка WG
- QBelt — стоит ли использовать
- Часть 3: NAS как VPN-клиент (важно для торрентов)
- Synology: WireGuard-клиент через CLI
- Synology: проще — через Docker
- QNAP: WG-клиент через GUI
- Часть 4: xray VLESS Reality в Docker
- Synology Container Manager
- QNAP Container Station
- Использование
- Часть 5: AmneziaWG в Docker на NAS
- Часть 6: Удалённый доступ к NAS через VPN
- Производительность: что ожидать
- Энергопотребление
- Безопасность NAS-VPN
- NAS vs Pi vs VPS — где держать домашний VPN
- Связанные материалы
Если у вас дома уже стоит NAS — Synology или QNAP — то добавлять отдельную железку под VPN не обязательно. Эти коробочки 24/7 включены, имеют достаточно памяти и процессора, и обе платформы предлагают официальные VPN-пакеты. Synology — VPN Plus Server, QNAP — QVPN Service. Плюс через Docker (Container Manager / Container Station) можно запустить любой не-нативный софт: xray-core, AmneziaWG, Pi-Hole.
Этот гайд показывает четыре сценария: NAS как WireGuard-сервер для удалённого доступа домой, NAS как VPN-клиент (весь его трафик идёт через зарубежный VPS, что особенно ценно для торрентов и медиа-серверов), запуск xray в Docker на NAS, и установка AmneziaWG для обхода ТСПУ когда вы вне дома.
Какой NAS подходит
| Модель | Цена (РФ) | CPU | RAM | WG-скорость |
|---|---|---|---|---|
| Synology DS220+ | 38 000 ₽ | Intel J4025 2C | 2-6G | ~250 Мбит/с |
| Synology DS224+ | 42 000 ₽ | Intel J4125 4C | 2-6G | ~400 Мбит/с |
| Synology DS923+ | 70 000 ₽ | AMD R1600 2C | 4-32G | ~600 Мбит/с |
| QNAP TS-264 | 45 000 ₽ | Intel N5095 4C | 8G | ~500 Мбит/с |
| QNAP TS-464 | 55 000 ₽ | Intel N5095 4C | 4-16G | ~500 Мбит/с |
| QNAP TS-h973AX | 90 000 ₽ | AMD V1500B 4C | 8-32G | ~900 Мбит/с |
| Synology DS124 | 22 000 ₽ | Realtek RTD1619B 4C | 1G | ~120 Мбит/с |
ARM-модели (DS124, DS220j) — слабее x86, но Docker на ARM Synology есть только на старших моделях (DS923+, DS1522+). Если планируете xray через Docker — берите x86 или ARM с поддержкой Container Manager.
Часть 1: Synology — VPN Plus Server
Synology имеет официальный пакет VPN Plus Server, который из коробки поддерживает OpenVPN, L2TP/IPsec, PPTP (не используйте — он сломан), SSL VPN (через DSM-Connect, удобно для удалёнки на работу) и WireGuard (с DSM 7.2 от 2023 года).
Установка
- Package Center → Search «VPN Plus Server» → Install.
- Запустить, открыть UI.
WireGuard-сервер
- VPN Plus Server → WireGuard → Enable.
- Server IP: задайте, например,
10.20.30.1/24. - Listening port:
51820. - Settings → Add Profile:
- Имя профиля (например,
phone). - Allowed IPs:
0.0.0.0/0если хотите гнать весь трафик, или192.168.1.0/24, 10.20.30.0/24если только локалку и VPN-сеть.
- Имя профиля (например,
- Download .conf — Synology сгенерит конфиг для клиента, включая QR-код для импорта в мобильное приложение WireGuard.
- На роутере: пробросить UDP 51820 → IP Synology.
Готово. Через 30 секунд телефон подключается к WG, и вы из любой точки мира видите домашние сервисы.
OpenVPN-сервер
Если кто-то из родственников/коллег пользуется OpenVPN (в корпоративной сети, например):
- VPN Plus Server → OpenVPN → Enable.
- Server IP range:
10.0.0.0/24. - Port:
1194. - Protocol: UDP (быстрее), для большей совместимости — TCP.
- Encryption: AES-256-GCM.
- Export config →
.ovpn-файл для клиентов.
Поясню: OpenVPN-сервер в DSM использует libsodium и собственный демон. Производительность хуже WG в 2-3 раза, но он работает на старых клиентах (например, на Mac OS 10.13, который WG официально не поддерживает).
Связка с DSM-аккаунтами
Удобная фишка Synology: можно использовать DSM-юзеров как VPN-юзеров. Control Panel → User & Group, у каждого юзера в Application → VPN Plus Server можно настроить разрешения.
Часть 2: QNAP — QVPN Service
QNAP делает то же самое через приложение QVPN Service. Поддерживает OpenVPN, L2TP/IPsec, QBelt (собственный QNAP-протокол) и WireGuard с QTS 5.0.
Установка и настройка WG
- App Center → QVPN Service → Install.
- Открыть.
- VPN Server → WireGuard → Enable.
- Listen port:
51820. - Server IP:
10.20.30.1/24. - Add Peer:
- Public key: ввести от клиента (или нажать Generate и QNAP создаст пару, выдаст .conf и QR).
- Allowed IPs:
10.20.30.2/32.
- Apply.
Также пробросить UDP 51820 на роутере.
QBelt — стоит ли использовать
QBelt — это проприетарный протокол QNAP, маркетируется как «более безопасный». На деле — это OpenVPN-обёртка с одной фишкой: встроенный порт-микширование на 443/TCP, чтобы выглядеть как HTTPS.
Стоит ли его использовать? Нет, если можете использовать VLESS Reality — он несравнимо лучше маскируется и быстрее. QBelt — это OpenVPN с лёгкой обфускацией, ТСПУ его иногда ловит.
Часть 3: NAS как VPN-клиент (важно для торрентов)
Главный сценарий — NAS как VPN-клиент. То есть весь исходящий трафик NAS (загрузка торрентов, обновления контейнеров, фоновые синхронизации, видео из Plex/Jellyfin наружу) идёт через ваш зарубежный VPN. Это критично для:
- Торрентов. Без VPN ваш домашний IP светится в DHT-сетях, и крупные правообладатели рассылают предупреждения провайдеру.
- Просмотра геоконтента. Netflix, Hulu, BBC iPlayer — каталоги по странам разные.
- Скачивания заблокированного. Если ваш медиа-сервер раз в день тянет обновлённые субтитры с opensubtitles.org (а тот заблокирован в РФ).
Synology: WireGuard-клиент через CLI
Synology VPN Plus Server позволяет быть WG-сервером, но не клиентом
WireGuard через GUI (это асимметрия DSM, до DSM 7.3 не исправили).
Workaround — через SSH и wg-quick:
- Включить SSH: Control Panel → Terminal & SNMP → Enable SSH.
- SSH в NAS как DSM-админ. Перейти в
sudo -i. - Установить wireguard-tools — стандартного
aptв DSM нет. Способ: через Entware:
wget -O - http://bin.entware.net/aarch64-k3.10/installer/generic.sh | sh
(подставьте свою архитектуру: aarch64, x64-k3.2, mipsel-k3.4 — смотрите
uname -m).
- Через opkg:
opkg update
opkg install wireguard-tools
- Создать
/opt/etc/wireguard/wg-client.confс конфигом клиента (от вашего VPS). wg-quick up wg-client— туннель поднят.
Это решит задачу для самого NAS. Но дополнительно нужно ещё прокинуть
конкретные процессы (Download Station, Docker-контейнер qbittorrent)
только через WG — это делается через namespace или
binding к интерфейсу wg-client.
Synology: проще — через Docker
Лучшее решение для торрентов на Synology — запустить qBittorrent в
Docker, с gluetun-контейнером в network mode service:gluetun:
version: '3'
services:
gluetun:
image: qmcgaw/gluetun
cap_add: [NET_ADMIN]
environment:
- VPN_SERVICE_PROVIDER=custom
- VPN_TYPE=wireguard
- WIREGUARD_PRIVATE_KEY=<твой_приват>
- WIREGUARD_ADDRESSES=10.0.0.2/32
- WIREGUARD_PUBLIC_KEY=<публичный_сервера>
- WIREGUARD_ENDPOINT_IP=89.110.73.101
- WIREGUARD_ENDPOINT_PORT=51820
volumes:
- /volume1/docker/gluetun:/gluetun
ports:
- 8080:8080 # qbittorrent web UI
qbittorrent:
image: lscr.io/linuxserver/qbittorrent:latest
network_mode: "service:gluetun"
environment:
- PUID=1000
- PGID=100
- WEBUI_PORT=8080
volumes:
- /volume1/docker/qbittorrent/config:/config
- /volume1/downloads:/downloads
restart: unless-stopped
Загрузите через Container Manager → Project → docker-compose. qBittorrent поднимется в network namespace gluetun, весь трафик qbittorrent пойдёт через WG-туннель. Если туннель падает — qbittorrent теряет интернет (kill switch встроен).
QNAP: WG-клиент через GUI
В QVPN Service у QNAP — WireGuard клиент поддерживается из коробки (в отличие от Synology):
- QVPN Service → VPN Client → Add → WireGuard.
- Импорт
.conf-файла от вашего VPS. - Routing rules — выбираем «Only specific applications» и указываем, какие сервисы NAS идут через VPN (например, Download Station — да, остальное — нет).
Это самое удобное решение из всех. На QNAP — родная поддержка.
Часть 4: xray VLESS Reality в Docker
Если хочется не просто WG, а VLESS Reality для обхода ТСПУ — запускаем xray в Docker.
Synology Container Manager
- Container Manager → Image → Add → Add From URL.
- URL:
teddysun/xray:latest. - После загрузки → Create Container.
- Settings:
- Volume:
/volume1/docker/xray/config.json→/etc/xray/config.json(read-only). - Network: можно оставить bridge, или host для лучшей производительности.
- Restart: always.
- Volume:
В config.json — конфиг xray с outbound vless reality (см. полный
пример в гайде по Raspberry Pi
или в Как настроить VLESS Reality пошагово).
- Создать порт-маппинг:
1080:1080(SOCKS) и/или7891:7891(HTTP-прокси). - Запустить контейнер.
Теперь на NAS есть SOCKS5/HTTP прокси, который идёт через Reality наружу.
QNAP Container Station
Аналогично, через Container Station — те же шаги, тот же image, тот же config.
Использование
- В Plex/Jellyfin/Sonarr/Radarr: настройки сети → SOCKS5 прокси
192.168.1.51:1080. - В qBittorrent: Tools → Options → Connection → SOCKS5 proxy.
- В Download Station Synology: Settings → BT/HTTP/FTP/NZB → Proxy.
Можно идти ещё дальше — настроить transparent proxy на NAS через nftables/iptables, и тогда весь трафик NAS будет через Reality автоматически. Это сложнее и требует ручной правки правил.
Часть 5: AmneziaWG в Docker на NAS
AmneziaWG — модифицированный WG с padding и junk-пакетами для обхода DPI. Подробности — в материале Как AmneziaWG обходит ТСПУ.
Образ от Amnezia: ghcr.io/amnezia-vpn/amneziawg-docker.
version: '3'
services:
amneziawg:
image: ghcr.io/amnezia-vpn/amneziawg-docker:latest
cap_add: [NET_ADMIN, SYS_MODULE]
sysctls:
- net.ipv4.conf.all.src_valid_mark=1
volumes:
- /volume1/docker/awg/config:/config
- /lib/modules:/lib/modules:ro
restart: unless-stopped
В config/awg0.conf — ваш AmneziaWG-конфиг. Контейнер поднимет туннель
внутри себя, NAS будет видеть awg0 интерфейс.
Дальше — то же самое, что и с WG: либо через gluetun-стиль (network mode на gluetun-контейнер AmneziaWG), либо routing через namespace/iptables.
Часть 6: Удалённый доступ к NAS через VPN
Главная польза NAS-VPN — это доступ домой откуда угодно без проброса портов. Сценарии:
- Plex/Jellyfin на NAS, смотрите дома фильмы. Хотите смотреть в командировке. Без VPN — пробрасывать порт Plex (32400) в интернет опасно. С VPN — подключаетесь к домашнему WG, дальше Plex видится как локальная сеть.
- Backup ноутбука через CloudSync / Hyper Backup. Не хотите, чтобы бэкап-сервер слушал в интернете. С VPN — backup ходит через туннель.
- DSM/Webmin UI — если когда-то нужно зайти на админку NAS из отеля. Опять же, не пробрасывать 5001/443 наружу, а через VPN.
- Принтер/умный дом. У вас в LAN есть принтер, ESP-устройство, 3D-принтер с Octoprint — через VPN можете печатать удалённо.
Все эти задачи закрывает один WG-туннель к NAS, без необходимости покупать отдельный VPN-сервис.
Производительность: что ожидать
Замеры с Synology DS923+ (AMD R1600), канал 1 Гбит/с симметричный:
| Сценарий | Скорость |
|---|---|
| WG-сервер, локальный клиент в LAN | 940 Мбит/с |
| WG-сервер, удалённый клиент из соседнего города | 600 Мбит/с |
| WG-сервер, удалённый клиент с пингом 30мс | 350 Мбит/с |
| qBittorrent через gluetun→VPS WG | 400 Мбит/с |
| xray VLESS Reality (Docker) → VPS | 280 Мбит/с |
С QNAP TS-264 (Intel N5095):
- WG-сервер local: 880 Мбит/с
- WG-сервер удалённый: 320 Мбит/с
- xray Reality (Docker): 250 Мбит/с
NAS на ARM (DS124) — на 30-40% медленнее, упирается в CPU быстрее.
Энергопотребление
NAS обычно потребляет 15-30 Вт под нагрузкой (большая часть — диски). VPN-активность добавляет не более 2-3 Вт. То есть запуск VPN на NAS, который и так включён, бесплатен с точки зрения электричества.
При тарифе 5 ₽/кВт·ч — добавочные ~10 рублей в месяц.
Безопасность NAS-VPN
NAS — это устройство с данными, которые жалко терять. Если вы пробрасываете порт WG наружу — следуйте чек-листу:
- Не открывайте 5001/443 (DSM/UI) в интернет. Только WG-порт. UI должен быть доступен ТОЛЬКО изнутри LAN или через VPN.
- Двухфакторка на DSM-админа. Control Panel → Info → Personal → Sign-in Methods → 2-Step Verification.
- Auto-block для брутфорс. Control Panel → Security → Account → Auto Block: lock после 5 неудачных попыток.
- fail2ban через стороннюю SPK (есть на synocommunity).
- Регулярные snapshots + один external backup. Если что-то сломается — раскатите snapshot за 2 минуты.
- Обновления DSM — включите автоматические для critical updates.
NAS vs Pi vs VPS — где держать домашний VPN
| Критерий | NAS | Pi 5 | VPS |
|---|---|---|---|
| Скорость WG-сервера | Высокая (300-900 Мбит/с) | 900 Мбит/с | Лимит хостера |
| Latency для дома | Минимальный | Минимальный | 30-50мс |
| Юрисдикция | РФ (если дома) | РФ | EU/Asia |
| Стоимость | Уже куплен | 9000 ₽ + 18 ₽/мес | 250 ₽/мес |
| Сложность настройки | Низкая (DSM/QTS GUI) | Средняя (CLI) | Средняя |
| Обход ТСПУ для исходящего | Нет (выход через WAN РФ) | Нет | Да |
| Использование как VPN-клиента | Да (Docker gluetun) | Да | Не нужно |
| Apps экосистема | Огромная (DSM/QTS пакеты) | Только Linux | Только сервер |
NAS — лучший выбор, если он у вас уже есть. Не покупайте NAS только ради VPN — для этого Pi или OpenWrt-роутер дешевле и проще.
Если NAS есть и вы хотите домашний VPN-сервер + VPN-клиент для торрентов + один Docker для AdGuard — это идеальное использование 24/7 железа.
Связанные материалы
читать дальше
Похожие статьи
-
Гайды
Asus Merlin firmware + VPN 2026: продвинутая настройка
Прошивка Asuswrt-Merlin на роутерах Asus RT-AX: OpenVPN-клиент, WireGuard, policy routing. Что работает в России 2026, почему xray-роутер всё равно нужен.
-
Гайды
ChatGPT, Claude, Gemini из России 2026: VPN и обход геоблокировок
OpenAI и Anthropic блокируют российские IP, Gemini ограничен частично. Разбираем, какой VPN нужен для каждого LLM-сервиса и почему важна гео сервера.
-
Гайды
AmneziaWG настройка: сервер и клиент для России 2026
Гайд по AmneziaWG в 2026: установка сервера на Linux VPS, генерация конфигов через AmneziaVPN GUI, импорт в мобильные клиенты Android и iOS. С нюансами обхода ТСПУ.