Tailscale mesh VPN для доступа к домашнему NAS без выхода в интернет

Совет, который все дают, верен: не выставляйте NAS в открытый интернет. Каждый открытый порт на жилом IP в течение часов сканируется, а операционные системы NAS выпускали достаточно CVE за годы, чтобы сделать перенаправление портов плохой первой попыткой. Хорошая новость в том, что за последние годы самостоятельные размещающие получили гораздо лучший набор инструментов. Вот восемь приложений для ПК, которые мы используем для доступа к домашнему NAS откуда угодно без когда-либо предоставления ему открытого порта.

На что обращать внимание в приложении для безопасного доступа к NAS

Быстрое сравнение

Приложение Лучше всего для Бесплатный план Начальная цена/месяц Выделяющаяся функция
Tailscale Нулевой конфигурации сетка Да $6 Имена MagicDNS для каждого устройства
WireGuard Самостоятельно размещаемый VPN Да Бесплатно Производительность на уровне ядра
Cloudflare Tunnel Веб-интерфейсы через имя хоста Да $10 Отсутствие входящего порта, правила Zero Trust
Twingate Дружественный командой нулевой уровень доверия Да $8 ACL для каждого приложения и журналы аудита
Pangolin Самостоятельно размещаемая альтернатива Cloudflare Да Бесплатно Ссылки предварительного просмотра без риска
Netbird Открытый исходный код альтернатива Tailscale Да $5 Полный исходный код и возможность самостоятельного размещения
Headscale Самостоятельно размещаемая плоскость управления Tailscale Да Бесплатно Принесите свою собственную плоскость управления
OpenZiti VPN, встроенный в приложение с учетом идентичности Да Бесплатно Наложенная сеть с крючками SDK
Boundary Собственный брокер HashiCorp SSH и RDP Да $10 Запись сеанса включена

Почему выставление вашего NAS в интернет - плохая идея

Открытие порта 5000 или 443 для Synology или QNAP на вашем маршрутизаторе предоставляет более широкому интернету цель, удобную для сканирования. Поставщики NAS выпускают патчи быстро, но задержка между раскрытием и вашим обновлением - это именно тогда, когда наступают случайные атаки. Недавние кампании вымогателя NAS удаляли резервные копии в течение часов после начала массовой эксплуатации.

Приложения ниже позволяют вам доступить к NAS без открытия входящего порта. Трафик туннелируется через исходящее соединение к плоскости управления (или от одноранговых к вашему устройству), что держит NAS невидимым для случайных сканирований интернета.

Приложения

1. Tailscale — лучше всего для нулевой конфигурации сетки

Tailscale создает сетку WireGuard между вашими устройствами и дает каждому устойчивое имя. Ваш NAS становится доступным как nas с любого устройства, которое вы зарегистрировали, без открытия какого-либо порта на маршрутизаторе. Новые устройства присоединяются с единственным входом в систему, и ACL находятся в текстовом файле, который вы можете контролировать версию.

Где это отстает: Бесплатный уровень ограничен 100 устройствами и тремя пользователями. Маленькие домохозяйства, без проблем. Более крупная расширенная семья, обновление.

Цены:

Платформы: Windows, macOS, Linux, iOS, Android, Synology, QNAP

Скачать: Tailscale для рабочего стола

Вывод: Выбор нулевой конфигурации по умолчанию для доступа к домашнему NAS.

2. WireGuard — лучше всего для самостоятельно размещаемого VPN

WireGuard - это протокол под большинством современных VPN в этом списке. Запустите его напрямую, если вы хотите полного контроля и не против написания конфигурационных файлов. Производительность в пространстве ядра означает, что он перемещает трафик NAS с линейной скоростью.

Где это отстает: Нет плоскости управления. Добавление устройств означает редактирование конфигурации на каждом одноранговом.

Цены:

Платформы: Windows, macOS, Linux, iOS, Android

Скачать: Скачивания WireGuard

Вывод: Опция с наименьшими затратами, если вам нравится управлять собственными ключами.

3. Cloudflare Tunnel — лучше всего для веб-интерфейсов

Cloudflare Tunnel раскрывает веб-сервис через сеть Cloudflare без открытия какого-либо порта дома. Добавьте правила Zero Trust и ваш веб-интерфейс NAS доступен только через авторизованные адреса электронной почты или группы IdP.

Где это отстает: Бесплатный уровень имеет ограничения пропускной способности туннеля. Потоковая передача медиатеки через него сжигает вашу квоту быстро.

Цены:

Платформы: Windows, macOS, Linux

Скачать: Установщик Cloudflared

Вывод: Правильный выбор, когда только веб-интерфейс нуждается в удаленном доступе.

4. Twingate — лучше всего для дружественного команде нулевого доверия

Twingate - это версия Tailscale для предприятия, настроенная для команд. ACL для каждого приложения, журналы аудита и более насыщенная интеграция поставщика идентификаторов облегчают предоставление партнеру временного доступа к определенной общей папке NAS без открытия всей локальной сети.

Где это отстает: Перебор для одного пользователя. Бесплатный уровень щедрый, но ценность проявляется, когда несколько человек делят установку.

Цены:

Платформы: Windows, macOS, Linux, iOS, Android

Скачать: Twingate для рабочего стола

Вывод: Выбор, когда NAS разделен с небольшой командой.

5. Pangolin — лучшая самостоятельно размещаемая альтернатива Cloudflare

Pangolin - это более новая самостоятельно размещаемая альтернатива Cloudflare Tunnel. Запустите его плоскость управления на VPS и получите общедоступный URL для вашего NAS без передачи всего туннеля третьей стороне. Последние выпуски добавили ссылки предварительного просмотра, чтобы гости могли получить доступ к общей папке без учетной записи.

Где это отстает: Более молодой проект, чем остальные. Ожидайте более быстрые выпуски и случайные разрушающие изменения.

Цены:

Платформы: Windows, macOS, Linux, Docker

Скачать: Pangolin на GitHub

Вывод: Выберите это, если централизация Cloudflare вас беспокоит.

6. Netbird — лучшая открытая исходная кода альтернатива Tailscale

Netbird - это философия Tailscale в полностью открытом исходном кодом пакете. Та же модель сетки WireGuard, тот же слой ACL, но вы можете самостоятельно разместить плоскость управления, если размещенный сервис не ваш стиль.

Где это отстает: Меньше экосистема, чем Tailscale. Меньше интеграций приложений, хотя ядро твердо.

Цены:

Платформы: Windows, macOS, Linux, iOS, Android

Скачать: Клиенты рабочего стола Netbird

Вывод: Правильный выбор, если вы хотите эргономику Tailscale с полным исходным кодом.

7. Headscale — лучшая самостоятельно размещаемая плоскость управления Tailscale

Headscale переделывает серверный контроль Tailscale как открытый исходный код. Укажите клиентам Tailscale на вашу машину Headscale и вы получите тот же опыт MagicDNS и ACL без зависимости от размещенного сервиса.

Где это отстает: Вы обслуживаете плоскость управления самостоятельно. Это включает резервные копии, сертификаты HTTPS и обновления.

Цены:

Платформы: Linux, Docker

Скачать: Headscale на GitHub

Вывод: Лучше всего, если вы удобны запускаемым маленьким сервером.

8. OpenZiti — лучше всего для учета идентичности доступа

OpenZiti идет дальше сетей сетки, делая саму сеть невидимой: приложения встраивают SDK Ziti и достигают услуг через наложение учета идентичности. Для NAS запустите его маршрутизатор края и только авторизованные сеансы приложений могут даже увидеть, что NAS существует.

Где это отстает: Более крутая кривая обучения, чем прямой VPN. Стоит для высокозначных вариантов использования.

Цены:

Платформы: Windows, macOS, Linux

Скачать: OpenZiti

Вывод: Выбор, если вы хотите защиты в глубину за пределами обычного VPN.

9. Boundary — лучше всего для SSH и RDP в NAS

Boundary - это брокер сеанса, осведомленный об идентичности HashiCorp. Вместо туннелирования всей сети, он брокерирует SSH, RDP и сеансы TCP для каждого пользователя, и он записывает сеанс для аудита. Перебор для одного пользователя, идеально для небольшой команды, которой нужен как удаленный доступ к оболочке NAS, так и журнал аудита.

Где это отстает: Не сетка. Работает только для типов сеансов, которые поддерживает Boundary.

Цены:

Платформы: Windows, macOS, Linux

Скачать: Скачивания Boundary

Вывод: Правильный уровень, если журналы аудита имеют значение.

Как выбрать правильный

Большинство домашних лабораторий заканчиваются на Tailscale плюс Cloudflare Tunnel: Tailscale для сетки доверенного устройства, Cloudflare Tunnel для веб-интерфейса одного друга.

Часто задаваемые вопросы

Почему я не должен выставлять свой NAS в интернет?

Операционные системы NAS отправляют CVE регулярно, и любой открытый входящий порт на жилом IP сканируется в течение часов. Промежуток между раскрытием и патчем - это когда наступают случайные атаки, и недавние кампании вымогателя NAS очистили диски в течение дня начала эксплуатации.

Tailscale действительно бесплатен для личного использования?

Да. Личный план охватывает 100 устройств и трех пользователей без затрат, что достаточно для большинства домохозяйств. Более крупные установки обновляют.

Эти приложения работают с Synology и QNAP?

Tailscale отправляет пакет Synology и QNAP. WireGuard, Cloudflare Tunnel и Netbird работают в Docker на любой современной операционной системе NAS. OpenZiti и Boundary более вероятны на хосте Linux рядом с NAS.

Могу ли я самостоятельно разместить установку в стиле Tailscale?

Да. Headscale переделывает плоскость управления Tailscale как открытый исходный код и работает с официальными клиентами. Netbird также отправляет собственную плоскость управления открытого исходного кода.

Что насчет просто использования обычного VPN?

WireGuard на вашем собственном оборудовании работает и находится в этом списке. Сетей VPN выше добавляют названия устройств, ACL и простое внедрение на вершину, поэтому большинство самостоятельных размещающих приземляются на них.