Synology Accès simple et sécurisé à distance DSM7.2

Arboland85

Nouveau membre
8 Octobre 2025
6
0
1
Bonjour à tous,

Pour info, je me suis présentez sur le forum pour les petits curieux.

J'ouvre ce sujet pour avoir un conseil sérieux à ma problématique, j'ai sincèrement fait les recherches en adéquation et il y a trop d'infos complètement farfelues sur les accès distant aux NAS.

Actuellement :

J'ai un NAS SYNOLOGY DS218+ 2TO 8GB DSM7.2.1 dans mon garage connecté à ma Freebox DELTA

L'utilisation est très simple : 3 dossiers, Vidéo / Photo / Dossier

Que du perso, pas de torrent, IPTV ou que sais je.
Le but étant de centraliser nos données et les rendre accessibles sur nos PC ou smartphone.
Les vidéos c'est du perso naissance/noël/vacances pareil pour les photos.Les dossiers c'est fiches de paye, les comptes, document perso....etc

J'ai réussi à câbler en ethernet les PC fixes et l'Apple TV.

Donc quand je fais les comptes j'ouvre l'excel dans le dossier ciblé sur le NAS, quand mes enfants veulent regarder les photos elles ouvrent une appli qui accede au dossier photo et ça s'affiche à la TV.

Vous l'aurez compris on est sur ce qui est de plus basique en utilisation de NAS.

l'avantage c'est qu'il y a 2 disques pour la sauvegarde et qu'en plus j'ai paramètre une copie des mes datas sur un disque dur externe USB géré par HYPERBACKUP. Reste la question d'une 3 eme redondance mais ce n'est pas le sujet.

Au jour d'aujourd'hui j'avais suivi pas mal de tutoriel pour protéger l'accès du NAS
- changement de numéro port HTTPS, ftp, ssh etc...
- activer firewall avec exception
- changer les noms admin, désactiver guest
- accès par double authentification

Bref quasi tout ce qu'il faut pour éviter d'avoir trop de portes ouvertes sur "internet", afin de protéger mes datas du vol surtout. Sait on jamais.

Mais voila la suite de l'utilisation c'est de permettre un accès distant simple et sécurisé sur mon NAS.
Soit par mon smartphone pour simplement montrer des photos à des amis ou alors avec mon PC portable en déplacement pour consulter un document.

J'ai pu dernièrement enfin me prendre le temps pour me pencher dessus, sachant que je ne suis pas non plus informaticien réseau, j'ai des bases général mais j'ai vite mes limites.

j'ai ainsi pu découvrir des tutos pour WIREGUARD, j'ai eu du mal mais j'ai réussi à le faire fonctionner à l'aide de docker.
Au top je passe l'iPhone en 5G, j'active wire guard et je suis connecté de façon secure à mon NAS..... Ah ben non en fait...

Du coup je me rend compte que je suis surtout connecté à mon réseau de la maison ! j'ai carrément accès à tout et mon flux internet passe alors par la Freebox....
Bref je trouve ça un peu débile en fait.

Puis je me dit que je viens peut être d'ouvrir une pote en grand au hacker, que sais je ? quand on est ignorant on panique pour une piqure

Je me rend compte que WireGuard est inclus dans le système FREEBOX DELTA et qu'en 3 clics c'est activé, du coup de la même façon avec l'iPhone l'accès à mon réseau et du coup assez facilement à mon NAS mais aussi à ma domotique jeedom.... sur le papier hyper pratique ? mais quid de la sécurité ?? je n'en suis pas serein....

Puis je me rend compte aussi que mon NAS peut se connecter comme client à un VPN, et que je peux rediriger mon réseau en utilisant le NAS comme passerelle. Super pratique je peux naviguer de façon inconnu et du coup je me sent protégé (est ce le cas ?).
Mais en faisant ça je n'arrive plus à faire fonctionner d'acces distant, ce qui est le souhait de base.

Bon du coup je suis plutôt dans l'impasse...

Wireguard direct sur nas ou sur Freebox ?
Quid de la sécurité de connexion distante ? porte ouverte aux hacker ?
Pas moyen d'en profiter pour prendre un abonnement VPN à 2/3 euros et le faire gérer par le NAS ou Freebox mais tout en permettant un accès distant ?

Je pense que je me suis bien emmêlée les pinceaux là.....du coup j'aurai bien besoin de conseil.

je rappelle le but, accès à mes données à distance de façon secure

Merci à ceux qui auront tout lu et la force de répondre

David
 
Version du firmware
DSM 7.2.1-69057 Upda
Wireguard direct sur nas ou sur Freebox ?
Nativement Wireguard n'est pas dispo sur Synology, il faut bidouiller le kernel pour que cela fonctionne.

Quid de la sécurité de connexion distante ? porte ouverte aux hacker ?
Wireguard est parmis les protocoles d'acces distant les plus sécurisés. Cependant, il faut aussi se poser le question du besoin d'acces distant ?
Si c'est par exemple pour pouvoir partager des liens de partage vers certains documents à la famille, aux amis, ... ce n'est pas l'idéal car ils auront aussi besoin d'un acces Wireguard pour que le lien soit valide !
Dans ce cas, il faut partir sur une configuration avec nom de domaine : https://www.forum-nas.fr/threads/mi...tions-configuration-du-pare-feu-du-nas.18791/

Pas moyen d'en profiter pour prendre un abonnement VPN à 2/3 euros et le faire gérer par le NAS ou Freebox mais tout en permettant un accès distant ?
Cela n'a pas vraiment d’intérêt a mon sens. De plus c'est pas vraiment le but de ce post visiblement. Il te faut déja définir ce que tu souhaite comme acces distant.
Un acces VPN est plutot un acces de "gestion", il permet comme tu l'a remarqué l'acces a l'ensemble du réseau local. Tout le trafic par par Wireguard mais ce n'est pas obligatoire, cela dépend de ce que tu place dans Allowed IP dans ton client VPN.
Un acces via un nom de domaine est un acces "Public" il permet a n'importe qui possèdant le lien d'acces au nas et de s'identifier ( s'il a un compte ), c'est ce qu'il faut pour partager des fichiers, ...
 
  • J'aime
Réactions: Arboland85
Merci de ce retour rapide .

1 - Wireguard fonctionne avec DSM7.2, évidement pas en NATIF. mais j'ai suivi les tutos du net comme je disais. Ensuite me suis rendu compte en ouvrant les ports sur la Freebox que WireGuard est géré nativement par la freebox

2- Mon besoin distant est vraiment personnel, que moi ou ma femme puissions avec nos propres appareil accéder aux datas du NAS. rien à envoyer ou permettre qui que ce soit d'y accéder.

3- Ah oui j'ai lu quelque chose sur la fonction "allowed IP" mais j'ai peur de pas comprendre et de bien maitriser la fonction. J'imagine que je peux brider un accès WireGuard à Ma Freebox qui redirige seulement sur le NAS. mais comment va se comporter mon smartphone qui est connecté ? il va quand même utiliser internet de ma Freebox ? ou je vais être totalement bloqué au simple accès au NAS sans internet ?
 
Je viens de modifier la ligne AllowedIPs de mon client sur l'iphone

J'ai viré la ligne 0.0.0.0/0, et j'ai limité à l'adresse réseau direct du NAS

Résultat j'ai bien accès au NAS mais que au NAS, j'ai plus d'internet sur mon smartphone.
 
2- Mon besoin distant est vraiment personnel, que moi ou ma femme puissions avec nos propres appareil accéder aux datas du NAS. rien à envoyer ou permettre qui que ce soit d'y accéder.
Donc le VPN est une bonne solution, et la plus sécurisé.

3- Ah oui j'ai lu quelque chose sur la fonction "allowed IP" mais j'ai peur de pas comprendre et de bien maitriser la fonction. J'imagine que je peux brider un accès WireGuard à Ma Freebox qui redirige seulement sur le NAS. mais comment va se comporter mon smartphone qui est connecté ? il va quand même utiliser internet de ma Freebox ? ou je vais être totalement bloqué au simple accès au NAS sans internet ?
Je suppose que cela dépend du client Wireguard

J'ai viré la ligne 0.0.0.0/0, et j'ai limité à l'adresse réseau direct du NAS
Je n'ai pas ce comportement, mais j'utilise un Android ( toi aussi ? ) avec le client WG Tunnel https://github.com/wgtunnel/wgtunnel
 
Bon je pense avoir trouvé une solution, à tester sur 1 à 2 semaine.

Alors effectivement sur cette commande là :

AllowedIPs = 0.0.0.0/0, 192.168.27.64/27, 192.168.1.0/24

Il faut virer 0.0.0.0/0 et cela nous empêche d'utiliser l'internet distant. Le soucis c'est qu'une fois le VPN actif sur smartphone il n'y a plus d'internet du tout.

Grâce à cette vidéo :


Il explique comment rajouter des infos DNS à la fin de la commande, ce qui dans mon cas donne :

AllowedIPs = 192.x.x.x/27, 192.x.x.x/24, 1.1.1.1/24, 1.0.0.1/24

ou =

AllowedIPs = adresse pour wireguard, l'adresse du nas, DNS1,DNS2

Grâce à cela une fois sur le réseau 4G mon smartphone marche comment avant, mais des que je ping l'adresse réseau de mon NAS avec le port HTTPS qui va bien j'ai une bonne connexion fiable.

De plus le VPN se paramètre pour se couper et s'activer automatiquement en fonction qu'il est sur le wifi ou 4G

J'utilise donc le WIREGUARD de la Freebox à laquelle j'ai crée un nom de domaine, j'ose espérer que ça fonctionne au renouvellement de l'adresse IP publique

Voila voila j'espère que ma méthode est bonne et pourra aider quelqu'un
 
Pourquoi ne pas avoir utilisé VPN Server sur le NAS plutot que d'ouvrir le VPN au niveau de la freebox ?