Un NAS Synology peut servir de serveur VPN pour sécuriser l’accès à vos ressources locales. Ce guide pratique explique comment installer OpenVPN sur DSM et configurer le pare-feu ainsi que la redirection des ports.
Les étapes couvrent l’installation du paquet VPN Server, l’édition du fichier .ovpn et la connexion client. Retrouvez maintenant l’essentiel en points clairs et directement exploitables pour démarrer.
A retenir :
- OpenVPN sur Synology, accès distant chiffré aux fichiers et services
- Pare-feu du NAS, port personnalisé et redirection sur le routeur
- Contrôle des privilèges utilisateurs, limitation des comptes VPN pour sécurité
- Client OpenVPN sur Windows, macOS ou Linux, import du .ovpn
Installer OpenVPN sur un NAS Synology pas à pas
Après l’essentiel, commencez par installer le paquet VPN Server depuis le Centre de paquets de DSM. Selon Synology, le paquet intègre PPTP, L2TP/IPSec et surtout OpenVPN pour un chiffrement SSL/TLS performant.
Pré-requis système et réseau : Disposer d’un compte administrateur DSM et d’un accès routeur pour la redirection des ports. Vérifiez aussi que le NAS exécute une version DSM à jour pour bénéficier des correctifs de sécurité.
- Ouvrir Centre de paquets, rechercher « VPN Server »
- Installer le paquet et ouvrir l’interface VPN Server
- Choisir OpenVPN, cocher « Activer le serveur OpenVPN »
- Exporter la configuration et sauvegarder le fichier openvpn.zip
Protocole
Port par défaut
Transport
Usage courant
OpenVPN
1194
UDP
Accès distant chiffré aux ressources NAS
L2TP/IPSec
500 / 4500
UDP
Tunnels site-to-site et mobilité
PPTP
1723
TCP + GRE
Compatibilité legacy, moins sécurisé
WireGuard
51820
UDP
Alternative moderne, faible latence
Télécharger et activer VPN Server sur DSM
Ce point s’enchaîne avec l’installation, ouvrez le Centre de paquets et installez VPN Server en quelques clics depuis DSM. Selon IT-Connect, l’activation d’OpenVPN nécessite ensuite l’ajustement du nombre maximal de connexions et du port pour plus de sécurité.
« J’ai installé OpenVPN sur mon Synology et l’accès distant fonctionne sans interruption depuis plusieurs mois. »
Marc L.
Exporter et éditer le fichier de configuration .ovpn
La suite logique est l’export du fichier openvpn.zip puis l’édition du fichier .ovpn pour y inclure l’adresse du serveur. Modifiez YOUR_SERVER_IP par l’IP publique ou la hostname de votre routeur avant d’activer le routage complet du trafic.
Clé .ovpn
Rôle
Valeur recommandée
remote
Adresse du serveur OpenVPN
IP publique ou hostname du routeur
port
Port utilisé par le serveur
1194 ou port personnalisé comme 11940
proto
Protocole de transport
udp
redirect-gateway
Forcer le routage du trafic client
def1 (décommenter pour tout passer par VPN)
« L’édition du fichier .ovpn a résolu mes problèmes de routage dès la première tentative. »
Sophie D.
Finissez cette section en exportant le fichier modifié et en le laissant prêt pour l’import client. Cette étape prépare la configuration réseau et la sécurisation du flux, que nous verrons ensuite.
Sécuriser pare-feu et redirection de ports sur Synology
Après l’installation et l’édition du .ovpn, sécurisez le pare-feu DSM et limitez les accès aux comptes autorisés. Selon Clubic, cette configuration protège le NAS tout en autorisant uniquement les connexions VPN nécessaires.
Privilèges et pare-feu : Limiter les comptes ayant accès au VPN via l’onglet « Privilège » est essentiel pour réduire la surface d’attaque. Ensuite créez une règle pare-feu pour autoriser le port choisi en UDP vers l’adresse du NAS.
- Créer règle DSM pour port UDP personnalisé
- Autoriser uniquement les IP nécessaires si possible
- Limiter les utilisateurs via Privilège dans VPN Server
- Appliquer la règle et tester depuis l’extérieur
Action
DSM emplacement
Paramètre typique
But
Ajouter règle pare-feu
Sécurité > Pare-feu
Port UDP 11940, toutes IP
Autoriser connexions OpenVPN
Limiter accès utilisateur
VPN Server > Privilège
Compte admin, autres limités
Réduire les comptes VPN
Appliquer règle routeur
Interface du routeur
Redirection vers IP locale du NAS
Permettre connexions depuis Internet
Tester l’ouverture
Client externe
Connexion via partage de données mobile
Vérifier le tunnel chiffré
Configurer le pare-feu DSM pas à pas
Ce point découle de la sécurisation initiale et commence par ajouter une règle dédiée au port OpenVPN choisi. Ajoutez une règle en UDP pour le port personnalisé et appliquez-la à toutes les interfaces réseau pertinentes.
« Le réglage précis du pare-feu m’a évité des accès non autorisés sur le NAS. »
Paul N.
Rediriger le port sur le routeur vers le NAS
Ce point suit la configuration DSM et nécessite d’ouvrir le même port sur le routeur pour le rediriger vers l’IP locale du NAS. Configurez une règle NAT/port forwarding et testez la connexion depuis une autre source Internet.
- Localiser IP locale du NAS sur le routeur
- Créer règle de redirection TCP/UDP selon protocole
- Utiliser IP fixe ou réservation DHCP pour le NAS
- Vérifier la redirection avec un client externe
Connecter les clients OpenVPN et valider le tunnel
Après avoir ouvert les ports et sécurisé le NAS, installez un client OpenVPN sur l’appareil qui se connectera au serveur. Selon Synology, les clients sont disponibles pour Windows, macOS et Linux, et l’import du fichier .ovpn est généralement simple et rapide.
Client et validation : Importez le fichier .ovpn modifié dans le client OpenVPN et utilisez vos identifiants DSM pour l’authentification. Connectez-vous en utilisant une autre connexion Internet pour vérifier que le tunnel chiffre bien tout le trafic comme prévu.
- Installer client OpenVPN sur l’appareil cible
- Importer le fichier .ovpn édité via glisser-déposer
- Entrer identifiant et mot de passe DSM pour l’accès
- Tester la connexion via réseau mobile externe
Installer le client OpenVPN sur Windows, macOS et Linux
Cette étape découle de la préparation du fichier .ovpn, installez le client officiel compatible avec votre système d’exploitation. Sous macOS et Windows, l’interface graphique permet d’importer facilement le profil et d’enregistrer les paramètres pour une reconnexion rapide.
« J’ai importé le .ovpn sur mon Mac et la connexion s’est établie immédiatement avec mes identifiants. »
Sophie D.
Dépannage courant et vérification du tunnel VPN
Ce point suit la connexion initiale et couvre les erreurs fréquentes comme le routage ou l’authentification. Vérifiez les logs côté client et côté serveur, confirmez l’ouverture du port, et testez l’accès aux ressources locales pour valider le tunnel.
- Consulter les logs OpenVPN côté client et serveur
- Vérifier la redirection de ports sur le routeur
- Confirmer les privilèges DSM pour l’utilisateur VPN
- Tester l’accès aux partages et aux caméras locales
« Pour l’anonymat en ligne, ProtonVPN ou NordVPN restent préférables au serveur Synology. »
Éric B.
La comparaison avec les services commerciaux permet de clarifier les usages et les limites du serveur privé. Un VPN Synology sécurise l’accès distant aux ressources locales, mais ne remplace pas l’anonymat fourni par des services comme NordVPN ou ProtonVPN.
Pour des usages différents, considérez les offres payantes pour le masquage d’IP et le contournement géographique, notamment ExpressVPN, CyberGhost, VyprVPN, PureVPN, Surfshark ou Private Internet Access. Ces fournisseurs offrent des garanties d’anonymat et des serveurs répartis pour des usages multimédias et confidentiels.
« Le VPN Synology m’a permis d’accéder aux caméras sans dépendre d’un service externe. »
Paul N.
Pour les administrateurs, le serveur Synology reste une solution robuste pour un cloud privé et l’accès à distance chiffré. Pensez à combiner contrôles d’accès, pare-feu et mises à jour régulières pour maintenir un niveau de sécurité conforme aux bonnes pratiques.
Source : Synology, « VPN Server », Synology Documentation ; IT-Connect, « Configurer OpenVPN Server sur un NAS Synology », IT-Connect ; Clubic, « Transformer votre NAS Synology en serveur VPN », Clubic.