
Совет, который все дают, верен: не выставляйте NAS в открытый интернет. Каждый открытый порт на жилом IP в течение часов сканируется, а операционные системы NAS выпускали достаточно CVE за годы, чтобы сделать перенаправление портов плохой первой попыткой. Хорошая новость в том, что за последние годы самостоятельные размещающие получили гораздо лучший набор инструментов. Вот восемь приложений для ПК, которые мы используем для доступа к домашнему NAS откуда угодно без когда-либо предоставления ему открытого порта.
На что обращать внимание в приложении для безопасного доступа к NAS
- Нулевые открытые входящие порты на вашем домашнем маршрутизаторе
- Сквозное зашифрованное соединение, в идеале на основе WireGuard
- Кроссплатформенные клиенты (Windows, macOS, Linux, iOS, Android)
- ACL, чтобы украденный ноутбук не отдал вам всю локальную сеть
- Возможность доступа к NAS по имени, а не по числам IP
- Опциональная самостоятельная управляемая плоскость управления для полной конфиденциальности
Быстрое сравнение
| Приложение | Лучше всего для | Бесплатный план | Начальная цена/месяц | Выделяющаяся функция |
|---|---|---|---|---|
| Tailscale | Нулевой конфигурации сетка | Да | $6 | Имена MagicDNS для каждого устройства |
| WireGuard | Самостоятельно размещаемый VPN | Да | Бесплатно | Производительность на уровне ядра |
| Cloudflare Tunnel | Веб-интерфейсы через имя хоста | Да | $10 | Отсутствие входящего порта, правила Zero Trust |
| Twingate | Дружественный командой нулевой уровень доверия | Да | $8 | ACL для каждого приложения и журналы аудита |
| Pangolin | Самостоятельно размещаемая альтернатива Cloudflare | Да | Бесплатно | Ссылки предварительного просмотра без риска |
| Netbird | Открытый исходный код альтернатива Tailscale | Да | $5 | Полный исходный код и возможность самостоятельного размещения |
| Headscale | Самостоятельно размещаемая плоскость управления Tailscale | Да | Бесплатно | Принесите свою собственную плоскость управления |
| OpenZiti | VPN, встроенный в приложение с учетом идентичности | Да | Бесплатно | Наложенная сеть с крючками SDK |
| Boundary | Собственный брокер HashiCorp SSH и RDP | Да | $10 | Запись сеанса включена |
Почему выставление вашего NAS в интернет - плохая идея
Открытие порта 5000 или 443 для Synology или QNAP на вашем маршрутизаторе предоставляет более широкому интернету цель, удобную для сканирования. Поставщики NAS выпускают патчи быстро, но задержка между раскрытием и вашим обновлением - это именно тогда, когда наступают случайные атаки. Недавние кампании вымогателя NAS удаляли резервные копии в течение часов после начала массовой эксплуатации.
Приложения ниже позволяют вам доступить к NAS без открытия входящего порта. Трафик туннелируется через исходящее соединение к плоскости управления (или от одноранговых к вашему устройству), что держит NAS невидимым для случайных сканирований интернета.
Приложения
1. Tailscale — лучше всего для нулевой конфигурации сетки
Tailscale создает сетку WireGuard между вашими устройствами и дает каждому устойчивое имя. Ваш NAS становится доступным как nas с любого устройства, которое вы зарегистрировали, без открытия какого-либо порта на маршрутизаторе. Новые устройства присоединяются с единственным входом в систему, и ACL находятся в текстовом файле, который вы можете контролировать версию.
Где это отстает: Бесплатный уровень ограничен 100 устройствами и тремя пользователями. Маленькие домохозяйства, без проблем. Более крупная расширенная семья, обновление.
Цены:
- Бесплатно: Личный план, 100 устройств, 3 пользователя
- Платно: Премиум за $6/пользователь/месяц разблокирует больше пользователей и интеграции SSO
Платформы: Windows, macOS, Linux, iOS, Android, Synology, QNAP
Скачать: Tailscale для рабочего стола
Вывод: Выбор нулевой конфигурации по умолчанию для доступа к домашнему NAS.
2. WireGuard — лучше всего для самостоятельно размещаемого VPN
WireGuard - это протокол под большинством современных VPN в этом списке. Запустите его напрямую, если вы хотите полного контроля и не против написания конфигурационных файлов. Производительность в пространстве ядра означает, что он перемещает трафик NAS с линейной скоростью.
Где это отстает: Нет плоскости управления. Добавление устройств означает редактирование конфигурации на каждом одноранговом.
Цены:
- Бесплатно: Открытый исходный код, включен в ядро на Linux
- Платно: Ничего
Платформы: Windows, macOS, Linux, iOS, Android
Скачать: Скачивания WireGuard
Вывод: Опция с наименьшими затратами, если вам нравится управлять собственными ключами.
3. Cloudflare Tunnel — лучше всего для веб-интерфейсов
Cloudflare Tunnel раскрывает веб-сервис через сеть Cloudflare без открытия какого-либо порта дома. Добавьте правила Zero Trust и ваш веб-интерфейс NAS доступен только через авторизованные адреса электронной почты или группы IdP.
Где это отстает: Бесплатный уровень имеет ограничения пропускной способности туннеля. Потоковая передача медиатеки через него сжигает вашу квоту быстро.
Цены:
- Бесплатно: 50 пользователей на учетную запись Zero Trust, ограниченная пропускная способность
- Платно: Zero Trust от $10/пользователь/месяц разблокирует пропускную способность и проверки осанки для каждого приложения
Платформы: Windows, macOS, Linux
Скачать: Установщик Cloudflared
Вывод: Правильный выбор, когда только веб-интерфейс нуждается в удаленном доступе.
4. Twingate — лучше всего для дружественного команде нулевого доверия
Twingate - это версия Tailscale для предприятия, настроенная для команд. ACL для каждого приложения, журналы аудита и более насыщенная интеграция поставщика идентификаторов облегчают предоставление партнеру временного доступа к определенной общей папке NAS без открытия всей локальной сети.
Где это отстает: Перебор для одного пользователя. Бесплатный уровень щедрый, но ценность проявляется, когда несколько человек делят установку.
Цены:
- Бесплатно: 2 пользователя, 5 устройств, до 5 удаленных сетей
- Платно: Команды за $8/пользователь/месяц разблокирует больше пользователей и функций
Платформы: Windows, macOS, Linux, iOS, Android
Скачать: Twingate для рабочего стола
Вывод: Выбор, когда NAS разделен с небольшой командой.
5. Pangolin — лучшая самостоятельно размещаемая альтернатива Cloudflare
Pangolin - это более новая самостоятельно размещаемая альтернатива Cloudflare Tunnel. Запустите его плоскость управления на VPS и получите общедоступный URL для вашего NAS без передачи всего туннеля третьей стороне. Последние выпуски добавили ссылки предварительного просмотра, чтобы гости могли получить доступ к общей папке без учетной записи.
Где это отстает: Более молодой проект, чем остальные. Ожидайте более быстрые выпуски и случайные разрушающие изменения.
Цены:
- Бесплатно: Открытый исходный код, самостоятельно размещаемый
- Платно: Ничего
Платформы: Windows, macOS, Linux, Docker
Скачать: Pangolin на GitHub
Вывод: Выберите это, если централизация Cloudflare вас беспокоит.
6. Netbird — лучшая открытая исходная кода альтернатива Tailscale
Netbird - это философия Tailscale в полностью открытом исходном кодом пакете. Та же модель сетки WireGuard, тот же слой ACL, но вы можете самостоятельно разместить плоскость управления, если размещенный сервис не ваш стиль.
Где это отстает: Меньше экосистема, чем Tailscale. Меньше интеграций приложений, хотя ядро твердо.
Цены:
- Бесплатно: Облачный план, 100 устройств, 5 пользователей
- Платно: Планы команд от $5/пользователь/месяц разблокирует больше пользователей и интеграции идентификации
Платформы: Windows, macOS, Linux, iOS, Android
Скачать: Клиенты рабочего стола Netbird
Вывод: Правильный выбор, если вы хотите эргономику Tailscale с полным исходным кодом.
7. Headscale — лучшая самостоятельно размещаемая плоскость управления Tailscale
Headscale переделывает серверный контроль Tailscale как открытый исходный код. Укажите клиентам Tailscale на вашу машину Headscale и вы получите тот же опыт MagicDNS и ACL без зависимости от размещенного сервиса.
Где это отстает: Вы обслуживаете плоскость управления самостоятельно. Это включает резервные копии, сертификаты HTTPS и обновления.
Цены:
- Бесплатно: Открытый исходный код
- Платно: Ничего
Платформы: Linux, Docker
Скачать: Headscale на GitHub
Вывод: Лучше всего, если вы удобны запускаемым маленьким сервером.
8. OpenZiti — лучше всего для учета идентичности доступа
OpenZiti идет дальше сетей сетки, делая саму сеть невидимой: приложения встраивают SDK Ziti и достигают услуг через наложение учета идентичности. Для NAS запустите его маршрутизатор края и только авторизованные сеансы приложений могут даже увидеть, что NAS существует.
Где это отстает: Более крутая кривая обучения, чем прямой VPN. Стоит для высокозначных вариантов использования.
Цены:
- Бесплатно: Открытый исходный код
- Платно: Ничего
Платформы: Windows, macOS, Linux
Скачать: OpenZiti
Вывод: Выбор, если вы хотите защиты в глубину за пределами обычного VPN.
9. Boundary — лучше всего для SSH и RDP в NAS
Boundary - это брокер сеанса, осведомленный об идентичности HashiCorp. Вместо туннелирования всей сети, он брокерирует SSH, RDP и сеансы TCP для каждого пользователя, и он записывает сеанс для аудита. Перебор для одного пользователя, идеально для небольшой команды, которой нужен как удаленный доступ к оболочке NAS, так и журнал аудита.
Где это отстает: Не сетка. Работает только для типов сеансов, которые поддерживает Boundary.
Цены:
- Бесплатно: Выпуск сообщества, самостоятельно размещаемый
- Платно: HCP Boundary от $10/месяц для размещенной плоскости управления
Платформы: Windows, macOS, Linux
Скачать: Скачивания Boundary
Вывод: Правильный уровень, если журналы аудита имеют значение.
Как выбрать правильный
- Если вы новичок в этом и хотите, чтобы это сработало за пять минут: Tailscale.
- Если вам нравится управлять вашим собственным управлением ключами: WireGuard.
- Если вам нужен только веб-интерфейс NAS: Cloudflare Tunnel.
- Если небольшая команда разделяет NAS: Twingate.
- Если вы хотите опыт Cloudflare самостоятельно размещаемый: Pangolin.
- Если вы хотите эргономику Tailscale полностью открытый исходный код: Netbird или Headscale.
- Если вы хотите защиты в глубину: OpenZiti.
- Если вам нужен аудит сеанса: Boundary.
Большинство домашних лабораторий заканчиваются на Tailscale плюс Cloudflare Tunnel: Tailscale для сетки доверенного устройства, Cloudflare Tunnel для веб-интерфейса одного друга.
Часто задаваемые вопросы
Почему я не должен выставлять свой NAS в интернет?
Операционные системы NAS отправляют CVE регулярно, и любой открытый входящий порт на жилом IP сканируется в течение часов. Промежуток между раскрытием и патчем - это когда наступают случайные атаки, и недавние кампании вымогателя NAS очистили диски в течение дня начала эксплуатации.
Tailscale действительно бесплатен для личного использования?
Да. Личный план охватывает 100 устройств и трех пользователей без затрат, что достаточно для большинства домохозяйств. Более крупные установки обновляют.
Эти приложения работают с Synology и QNAP?
Tailscale отправляет пакет Synology и QNAP. WireGuard, Cloudflare Tunnel и Netbird работают в Docker на любой современной операционной системе NAS. OpenZiti и Boundary более вероятны на хосте Linux рядом с NAS.
Могу ли я самостоятельно разместить установку в стиле Tailscale?
Да. Headscale переделывает плоскость управления Tailscale как открытый исходный код и работает с официальными клиентами. Netbird также отправляет собственную плоскость управления открытого исходного кода.
Что насчет просто использования обычного VPN?
WireGuard на вашем собственном оборудовании работает и находится в этом списке. Сетей VPN выше добавляют названия устройств, ACL и простое внедрение на вершину, поэтому большинство самостоятельных размещающих приземляются на них.