Un VPN sur un NAS Synology ou QNAP : l'accès distant sans exposer le disque
Ou : le NAS garde les fichiers de toute l’entreprise, raison de plus pour ne pas le laisser parler à tout Internet.
La réponse courte : un NAS Synology ou QNAP peut jouer deux rôles avec un VPN. Il peut être le serveur VPN, auquel on se connecte de l’extérieur pour atteindre ses fichiers sans ouvrir son interface à Internet : c’est l’usage que les fabricants recommandent eux-mêmes. Il peut aussi être le client d’un VPN du marché, pour faire sortir son propre trafic par un tunnel. Synology propose pour le premier rôle le paquet VPN Server, qui gère OpenVPN, L2TP/IPsec et PPTP mais pas WireGuard ; QNAP propose QVPN Service, qui ajoute WireGuard et son protocole maison QBelt. Le danger à éviter est le plus simple : rendre le NAS directement accessible depuis Internet par une redirection de ports. C’est un cas à part dans l’installation et la configuration d’un VPN.
Les fabricants sont explicites. QNAP écrit sur sa page consacrée à la sécurité qu’il ne faut jamais relier directement le port réseau du NAS à Internet, et recommande de désactiver sur le routeur l’UPnP, la DMZ et la redirection de ports. Synology, dans son guide de prévention des rançongiciels, demande de ne pas exposer DSM à Internet sauf nécessité, et d’utiliser un VPN pour accéder aux fichiers à distance.
VPN sur un NAS Synology ou QNAP : ce que chaque système permet
| Usage | Synology (DSM 7.4) | QNAP |
|---|---|---|
| Le NAS comme serveur VPN | VPN Server : OpenVPN, L2TP/IPsec, PPTP ; pas de WireGuard | QVPN Service : WireGuard, OpenVPN, L2TP/IPsec, PPTP, QBelt |
| Le NAS comme client d’un VPN | Profil VPN intégré : OpenVPN (fichier .ovpn), L2TP/IPsec, PPTP | Client QVPN : OpenVPN, L2TP/IPsec, PPTP, QBelt, WireGuard selon la version |
| Guides des fournisseurs VPN | Proton VPN (DSM 7 et plus, OpenVPN) ; NordVPN (DSM 6.1 et plus) | NordVPN (anciennes versions de QTS) |
La raison de cette prudence s’appelle DeadBolt. Selon l’avis de sécurité de QNAP, ce rançongiciel a commencé à attaquer certains NAS le 25 janvier 2022 : il chiffrait les fichiers, les renommait avec l’extension .deadbolt et remplaçait la page de connexion par une demande de rançon. D’autres campagnes ont suivi en juin puis en septembre 2022, la dernière visant l’application Photo Station exposée à Internet ; QNAP y demandait de couper la redirection de ports et l’UPnP. Synology publie lui aussi des correctifs critiques : son avis SA-26:13, publié le 18 septembre 2026, corrige des failles de DSM notées 9,8 sur 10, exploitables à distance, dans la version 7.4-90075.
Côté serveur, le choix du protocole compte. Chez Synology, OpenVPN est le protocole le plus récent du paquet VPN Server ; PPTP et L2TP sont plus anciens, et Microsoft a d’ailleurs cessé de les accepter par défaut sur les nouveaux serveurs VPN de Windows Server 2025. Une autre voie consiste à installer Tailscale, disponible dans le Centre de paquets de Synology comme paquet tiers et fondé sur WireGuard ; Tailscale prévient que la version du catalogue peut être en retard, et Synology rappelle de tenir à jour tout paquet tiers installé.
Côté client, Synology crée le profil dans le Panneau de configuration, rubrique Réseau, onglet Interface réseau, en choisissant de créer un profil VPN. Proton VPN publie une procédure pour DSM 7 en OpenVPN, avec un fichier téléchargé depuis l’espace client et des identifiants propres à OpenVPN. NordLayer, lui, n’accepte une configuration manuelle que vers la passerelle privée de l’organisation, sur ses formules Core et Premium, et chaque configuration de ce type compte parmi les six appareils autorisés par utilisateur.
Le NAS parle Linux
Sous le capot, DSM et QTS reposent sur Linux. Les outils VPN d’un serveur Linux ordinaire, WireGuard compris, sont présentés dans le VPN sous Linux en ligne de commande.
Le port du serveur VPN
Un NAS serveur VPN n’a besoin que des ports de son protocole, et d’aucun autre. Les ports de chaque protocole sont réunis dans les ports VPN à ouvrir sur un pare-feu.
Un appareil de plus dans le compte
Un NAS client d’un VPN occupe une connexion simultanée, comme un ordinateur. Les limites de chaque fournisseur sont comparées dans les connexions simultanées.