分支 NAS 直连总部内网:DSM VPN 连接三协议配置文件一条路
引言
分支机构的 NAS 要跟总部互通:文件同步要走加密通道、备份要回传、管理要能直达——让两台设备在公网上「裸奔」显然不行。DSM 的「网络 > 网络接口」里藏着「创建 VPN 配置文件」功能,可以把 Synology NAS 变成 VPN 客户端,通过 PPTP、OpenVPN 或 L2TP/IPSec 协议连到现有 VPN 服务器;有多台 VPN 服务器时还能各建一个配置文件,单击一下快速切换。官方还点了一句很实在的话:建议连接到运行 VPN Server 套件的 Synology NAS 上托管的服务,兼容性最好。这篇按官方帮助把三种协议的配置文件创建和公共选项讲清楚。
什么场景用它最值
一是分支回总部:分支 NAS 拨入总部 VPN 后,跨站点同步、备份、管理全部走加密隧道,公网上不暴露任何业务端口。二是 NAS 所在小局域网整体借道:勾选「允许其他网络设备通过此 Synology 服务器的网络连接进行连接」后,同网段的设备可共享这条 VPN 通道访问远端资源。三是多站点灵活切换:为不同 VPN 服务器各建配置文件,按当前任务一键切换连接对象——临时项目、灾备演练、供应商协作各走各的隧道。
操作步骤
-
装配置前先确认对端:你有一台可连接的 VPN 服务器,并从其管理员处拿到凭据材料;如果对端也是群晖,优先在总部那台上装 VPN Server 套件开服务。为什么:官方把「先确认有可连接的 VPN 服务器」列为安装前提醒,并明确建议连到 Synology VPN Server 套件托管的服务以获得更好兼容性——客户端配置再漂亮,对端没准备好也是空转。
-
进入配置入口:前往「控制面板 > 网络」,在「网络接口」选项卡下单击「创建」,选择「创建 VPN 配置文件」。为什么:VPN 配置文件在网络接口层管理——它建立后是和局域网接口并列的一种网络连接,连接、断开、编辑都在这个列表里完成,而不是在某个套件里。
-
按对端协议三选一:PPTP(多数客户端平台都支持的老牌协议);OpenVPN(开放源代码方案,以 SSL/TLS 加密机制保护连接,通过导入 .ovpn 文件创建);L2TP/IPSec(官方口径中提供更安全虚拟专用网络的组合协议)。为什么:协议决定安全上限与兼容面——三种客户端 DSM 都支持,但对端是什么决定你选什么;对安全要求高的企业环境,优先 OpenVPN 或 L2TP/IPSec。
-
创建 OpenVPN 配置文件:选择「OpenVPN(通过导入 .ovpn 文件)」,为配置文件命名,浏览导入从 VPN 服务器导出的 .ovpn 文件,输入对端管理员给的用户名、密码并导入 CA 证书(如 ca.crt);若服务器方还提供了 TLS-auth 密钥、客户端密钥、客户端证书或证书撤消列表,单击「高级选项」逐一导入对应字段。为什么:OpenVPN 的全部材料都来自服务器侧的导出——证书与密钥文件由管理员提供,缺一样连接就可能卡在校验;注意官方限制:NAS 只可连接到在第三层上支持 tun 隧道的 OpenVPN 服务器。
-
创建 L2TP/IPSec 配置文件:选择「L2TP/IPSec」,命名配置文件,指定 VPN 服务器地址,输入用户名、密码以及预共享密钥,并在「验证」菜单选择验证协议(PAP、CHAP、MS CHAP、MS CHAP v2)。为什么:预共享密钥是 L2TP/IPSec 区别于其他两种协议的必填项;官方特别强调——此处的验证和加密设置必须与 VPN 服务器中所指定的设置相同,两边对不上,连接必然失败,拿不准就直接找对端管理员核对。
-
创建 PPTP 配置文件:选择「PPTP」,命名、填服务器地址、用户名和密码,从「验证」菜单选择验证协议;若选了 MS CHAP 或 MS CHAP v2,还要从「加密」菜单选择 MPPE 加密档位(无 MPPE、需要 MPPE 40/128 位、MPPE 最大值 128 位)。为什么:同样是「与服务器设置一致」的原则——验证协议和加密档位是两端握手暗号;对安全要求高的场景不建议把 PPTP 作为首选,这是业界通行看法。
-
按业务勾选三个公共选项:「使用远程网络的默认网关」(把 NAS 的网络流量传送到指定 VPN 服务器)、「允许其他网络设备通过此 Synology 服务器的网络连接进行连接」(局域网内其他设备借 NAS 的 VPN 通道访问远端)、「VPN 连接丢失时重新连接」(意外断线后每 30 秒尝试重连,最多五次)。为什么:三个选项各有代价与收益——默认网关会影响 NAS 自身访问公网的路由路径,共享连接会让局域网设备依赖这台 NAS,断线重连则保障跨站点同步任务的连续性;按「谁需要走隧道」来勾,不贪多。
-
L2TP/IPSec 的专有选项单独看:如果 VPN 服务器位于 NAT 设备之后,勾选「服务器位于 NAT 设备之后」。为什么:官方注明——默认情况下 L2TP/IPSec 协议不允许连接到位于 NAT 设备之后的 VPN 服务器,此选项专为绕开这一限制而设;分支侧 NAS 连总部时,总部出口若做了 NAT,不勾这一项就永远连不上,这是 L2TP 排障的第一嫌疑点。
-
日常使用:在网络接口列表选中配置文件,单击「连接」或「断开连接」;要调整参数时选中后单击「编辑」。为什么:官方明确一次仅能连接一个配置文件——多站点场景靠切换实现,不能指望同时拨多条隧道;把「连接谁」跟当前任务绑定,形成操作习惯。
三条边界先知道
- OpenVPN 限 tun 隧道:Synology NAS 只可连接到在第三层上支持 tun 隧道的 OpenVPN 服务器——tap 模式的服务端不在支持之列,建链前先跟对端确认。
- 验证加密两端必须一致:三种协议的验证方式(及 PPTP 的 MPPE 档位、L2TP 的预共享密钥)都以「与 VPN 服务器设置相同」为铁律,配置排障先对这张表。
- 一次一个配置文件:同时只能有一条 VPN 连接在场;断线自动重连的窗口是每 30 秒一次、最多五次,超过五次仍失败就要人工介入查线路或对端。
结语
把分支 NAS 变成 VPN 客户端,是跨站点组网里投入最小、收效直接的一步:一条加密隧道把同步、备份、管理流量全部收进去,公网暴露面归零。三种协议各有所长,配置的功夫全在「与对端对表」——地址、凭据、证书、验证方式逐项核对,剩下的就是一键连接。贵州诚鑫致达科技在给客户做跨站点方案时,会先画清「哪台做服务端、哪台做客户端、哪些流量进隧道」三件事再落地——隧道是通道,走什么、怎么走,才是方案的本体。