Québec, Canada

403-1381 1re Avenue

+1 581.849.27.96

bdgouthiere@gmail.com

Un VPN sur un NAS Synology ou QNAP : l'accès distant sans exposer le disque

Ou : le NAS garde les fichiers de toute l’entreprise, raison de plus pour ne pas le laisser parler à tout Internet.

La réponse courte : un NAS Synology ou QNAP peut jouer deux rôles avec un VPN. Il peut être le serveur VPN, auquel on se connecte de l’extérieur pour atteindre ses fichiers sans ouvrir son interface à Internet : c’est l’usage que les fabricants recommandent eux-mêmes. Il peut aussi être le client d’un VPN du marché, pour faire sortir son propre trafic par un tunnel. Synology propose pour le premier rôle le paquet VPN Server, qui gère OpenVPN, L2TP/IPsec et PPTP mais pas WireGuard ; QNAP propose QVPN Service, qui ajoute WireGuard et son protocole maison QBelt. Le danger à éviter est le plus simple : rendre le NAS directement accessible depuis Internet par une redirection de ports. C’est un cas à part dans l’installation et la configuration d’un VPN.

Les fabricants sont explicites. QNAP écrit sur sa page consacrée à la sécurité qu’il ne faut jamais relier directement le port réseau du NAS à Internet, et recommande de désactiver sur le routeur l’UPnP, la DMZ et la redirection de ports. Synology, dans son guide de prévention des rançongiciels, demande de ne pas exposer DSM à Internet sauf nécessité, et d’utiliser un VPN pour accéder aux fichiers à distance.

VPN sur un NAS Synology ou QNAP : ce que chaque système permet

UsageSynology (DSM 7.4)QNAP
Le NAS comme serveur VPNVPN Server : OpenVPN, L2TP/IPsec, PPTP ; pas de WireGuardQVPN Service : WireGuard, OpenVPN, L2TP/IPsec, PPTP, QBelt
Le NAS comme client d’un VPNProfil VPN intégré : OpenVPN (fichier .ovpn), L2TP/IPsec, PPTPClient QVPN : OpenVPN, L2TP/IPsec, PPTP, QBelt, WireGuard selon la version
Guides des fournisseurs VPNProton VPN (DSM 7 et plus, OpenVPN) ; NordVPN (DSM 6.1 et plus)NordVPN (anciennes versions de QTS)

La raison de cette prudence s’appelle DeadBolt. Selon l’avis de sécurité de QNAP, ce rançongiciel a commencé à attaquer certains NAS le 25 janvier 2022 : il chiffrait les fichiers, les renommait avec l’extension .deadbolt et remplaçait la page de connexion par une demande de rançon. D’autres campagnes ont suivi en juin puis en septembre 2022, la dernière visant l’application Photo Station exposée à Internet ; QNAP y demandait de couper la redirection de ports et l’UPnP. Synology publie lui aussi des correctifs critiques : son avis SA-26:13, publié le 18 septembre 2026, corrige des failles de DSM notées 9,8 sur 10, exploitables à distance, dans la version 7.4-90075.

Un NAS exposé à Internet, c'est une cave laissée ouverte : DeadBolt en a profité en 2022.

Côté serveur, le choix du protocole compte. Chez Synology, OpenVPN est le protocole le plus récent du paquet VPN Server ; PPTP et L2TP sont plus anciens, et Microsoft a d’ailleurs cessé de les accepter par défaut sur les nouveaux serveurs VPN de Windows Server 2025. Une autre voie consiste à installer Tailscale, disponible dans le Centre de paquets de Synology comme paquet tiers et fondé sur WireGuard ; Tailscale prévient que la version du catalogue peut être en retard, et Synology rappelle de tenir à jour tout paquet tiers installé.

Côté client, Synology crée le profil dans le Panneau de configuration, rubrique Réseau, onglet Interface réseau, en choisissant de créer un profil VPN. Proton VPN publie une procédure pour DSM 7 en OpenVPN, avec un fichier téléchargé depuis l’espace client et des identifiants propres à OpenVPN. NordLayer, lui, n’accepte une configuration manuelle que vers la passerelle privée de l’organisation, sur ses formules Core et Premium, et chaque configuration de ce type compte parmi les six appareils autorisés par utilisateur.

Le NAS parle Linux

Sous le capot, DSM et QTS reposent sur Linux. Les outils VPN d’un serveur Linux ordinaire, WireGuard compris, sont présentés dans le VPN sous Linux en ligne de commande.

Le port du serveur VPN

Un NAS serveur VPN n’a besoin que des ports de son protocole, et d’aucun autre. Les ports de chaque protocole sont réunis dans les ports VPN à ouvrir sur un pare-feu.

Un appareil de plus dans le compte

Un NAS client d’un VPN occupe une connexion simultanée, comme un ordinateur. Les limites de chaque fournisseur sont comparées dans les connexions simultanées.