設定 VPN 伺服器
透過 Synology 的 VPN Server 套件,您可以讓 DiskStation 搖身一變成為 VPN 伺服器,讓 DSM 使用者安全地遠端存取您 DiskStation 區域網路內分享的資源。VPN Server 整合最常用的 VPN 通訊協定 (PPTP、OpenVPN 及 L2TP/IPSec),提供您建立及管理 VPN 服務的多元選擇。 若要選擇下列任何一個 VPN 伺服器類型並在您的 DiskStation 上啟動 VPN 服務,請安裝並執行 VPN Server。
注意:
- 啟動 VPN 服務會影響系統的網路效能。
- 僅有屬於 administrators 群組的 DSM 使用者能安裝並設定 VPN Server。
PPTP
PPTP (點對點通道協議) 是常用的 VPN 解決方案,且大多數的用戶端 (包含 Windows、Mac、Linux 及行動裝置) 皆支援 PPTP。如需更多 PPTP 的相關資訊,請參閱此處。
若要啟動 PPTP VPN 伺服器:
- 開啟 VPN Server 並前往左側面板的設定 > PPTP。
- 勾選啟動 PPTP VPN 伺服器。
- 在動態 IP 位址欄位中指定 VPN 伺服器的虛擬 IP 位址。請參閱下方的關於動態 IP 位址來瞭解更多資訊。
- 設定最大連線數量來限制 VPN 連線的共同連線數量。
- 設定同一帳號最多連線數量來限制使用同一個帳號所進行 VPN 連線的共同連線數量。
- 從認證下拉式選單中選擇下列其中一個項目來認證 VPN 用戶端:
- PAP:VPN 客戶端的密碼在認證過程中將不加密。
- MS-CHAP v2:VPN 客戶端的密碼在認證過程中將使用 Microsoft CHAP version 2 加密。
- 如果您選擇上述的 MS-CHAP v2 驗證,請從加密下拉式選單中選擇下列其中一個項目來加密 VPN 連線:
- No MPPE:VPN 連線不會受到加密機制保護。
- Require MPPE (40/128 bit):VPN 連線會受到 40-bit 或 128-bit (取決於用戶端設定) 加密機制保護。
- Maximum MPPE (128 bit):VPN 連線會受到 128-bit 加密機制保護,提供最高層級的安全性。
- 設定 MTU (最大傳輸單元) 來限制 VPN 網路傳輸的資料封包大小。
- 勾選手動設定 DNS 並指派 DNS 伺服器的 IP 位址來發送給 PPTP 用戶端。若停用此選項,則會將 DiskStation 目前所使用的 DNS 伺服器發送給用戶端)。
- 按一下套用來讓變更生效。
注意:
- 連線至 VPN 時,VPN 用戶端的驗證及加密設定必須與 VPN Server 上的設定相同,否則用戶端將無法成功進行連線。
- 為相容於大部分的 PPTP 用戶端,如:Windows、Mac OS、Mac iOS 與 Android 系統,預設的 MTU 值為 1400。若您的網路環境較為複雜,您可能需要設定一個較小的 MTU 值。若您經常收到逾時訊息或連線不穩定,請縮小您的 MTU 值設定。
- 請檢查您 DiskStation 與路由器上的連接埠轉送規則與防火牆設定,以確認 TCP 1723 埠已開啟。
- 部分路由器已內建 PPTP VPN 服務,因此可能會佔用了 1723 連接埠。您需先透過路由器的管理介面關閉其內建的 PPTP VPN 服務,才能使 VPN Server 上的 PPTP VPN 服務正常運作。此外,部分舊式路由器可能會封鎖 GRE 協定 (即 IP 協定 47) ,造成 VPN 連線失敗。建議您使用支援 VPN passthrough 連線的路由器。
OpenVPN
OpenVPN 是開放原始碼 (open source) 的 VPN 服務解決方案。它會以 SSL/TLS 加密機制保護 VPN 連線。如需更多 OpenVPN 的相關資訊,請參閱 此處。
若要啟動 OpenVPN VPN 伺服器:
- 開啟 VPN Server 並前往左側面板的設定 > OpenVPN。
- 勾選啟動 OpenVPN 伺服器。
- 在動態 IP 位址欄位中指定 VPN 伺服器的虛擬內部 IP 位址。請參閱下方的關於動態 IP 位址來瞭解更多資訊。
- 設定最大連線數量來限制 VPN 連線的共同連線數量。
- 設定同一帳號最多連線數量來限制使用同一個帳號所進行 VPN 連線的共同連線數量。
- 如果您要在傳輸資料時壓縮資料,請勾選啟動 VPN 壓縮連線。此選項可提升傳輸速度,但可能耗用較多系統資源。
- 勾選允許用戶端存取伺服器的區域網路來讓用戶端存取伺服器的區域網路。
- 勾選啟動 IPv6 伺服器模式來啟動 OpenVPN 伺服器傳送 IPv6 位址。您必須先於控制台 > 網路 > 網路介面來透過 6in4/6to4/DHCP-PD 取得前綴,並在此頁面中選擇該前綴。
- 按一下套用來讓變更生效。
注意:
- VPN Server 不支援站台對站台的橋接模式。
- 請檢查您 DiskStation 與路由器上的埠轉送規則與防火牆設定,以確認 UDP 1194 埠已開啟。
- 在 Windows Vista 或 Windows 7 上執行 OpenVPN GUI 時,請注意 UAC (使用者帳戶控制) 預設為開啟。若此設定已開啟,您需使用以系統管理員身份執行選項來透過 OpenVPN GUI 進行連線。
- 在 Windows 上透過 OpenVPN GUI 啟動 IPv6 伺服器模式時,請注意以下事項:
- VPN 所使用的介面名稱不可包含空格,例如 LAN 1 須由 LAN1 取代。
- 重新導向閘道 (redirect-gateway) 選項須由用戶端於 openvpn.ovpn 檔案中設定。如果您不想設定此選項,您可以手動設定 VPN 介面的 DNS。您可使用 Google IPv6 DNS:2001:4860:4860::8888。
若要匯出設定檔:
按一下匯出設定檔。OpenVPN 可讓 VPN 伺服器發行認證檔案供用戶端使用。所匯出的檔案為 zip 壓縮檔,其中包含 ca.crt (VPN 伺服器的憑證檔案)、openvpn.ovpn (用戶端使用的設定檔案),以及 README.txt (用戶端如何設定 OpenVPN 連線的簡易說明)。如需更多資訊,請參閱 Synology VPN 使用手冊。
注意:
- 每次啟動 VPN Server 時, 便會自動複製、使用憑證 (顯示於控制台 > 安全性 > 憑證)。若您須使用第三方憑證,請到控制台 > 安全性 > 憑證 > 動作匯入憑證並重新啟動 VPN Server。
- 每次修改憑證檔 (顯示於控制台 > 安全性 > 憑證) 後,VPN Server 將會自動重新啟動。
L2TP/IPSec
L2TP (Layer 2 Tunneling Protocol) over IPSec 提供更安全的虛擬私有網路,且大多數的用戶端均支援 (Windows、Mac、Linux 及行動裝置)。如需更多 L2TP 的相關資訊,請參閱此處。
注意:
- 若要使用 L2TP/IPSec,請確認您的 DiskStation 搭載 DSM 4.3 或以上版本。
若要啟動 L2TP/IPSec VPN 伺服器:
- 開啟 VPN Server 並前往左側面板的設定 > L2TP/IPSec。
- 勾選啟動 L2TP/IPSec VPN 伺服器。
- 在動態 IP 位址欄位中指定 VPN 伺服器的虛擬 IP 位址。請參閱下方的關於動態 IP 位址來瞭解更多資訊。
- 設定最大連線數量來限制 VPN 連線的共同連線數量。
- 設定同一帳號最多連線數量來限制使用同一個帳號所進行 VPN 連線的共同連線數量。
- 從認證下拉式選單中選擇下列其中一個項目來認證 VPN 用戶端:
- PAP:VPN 客戶端的密碼在認證過程中將不加密。
- MS-CHAP v2:VPN 客戶端的密碼在認證過程中將使用 Microsoft CHAP version 2 加密。
- 設定 MTU (最大傳輸單元) 來限制 VPN 網路傳輸的資料封包大小。
- 勾選手動設定 DNS 並指派 DNS 伺服器的 IP 位址來發送給 L2TP/IPSec 用戶端。若停用此選項,則會將 DiskStation 目前所使用的 DNS 伺服器發送給用戶端。
- 輸入並確認預先共用金鑰。您應提供此金鑰給 L2TP/IPSec VPN 使用者來驗證連線。
- 按一下套用來讓變更生效。
注意:
- 連線至 VPN 時,VPN 用戶端的驗證及加密設定必須與 VPN Server 上的設定相同,否則用戶端將無法成功進行連線。
- 為相容於大部分的 L2TP/IPSec 用戶端,如:Windows、Mac OS、Mac iOS 與 Android 系統,預設的 MTU 值為 1400。若您的網路環境較為複雜,您可能需要設定一個較小的 MTU 值。若您經常收到逾時訊息或連線不穩定,請縮小您的 MTU 值設定。
- 請檢查您 DiskStation 與路由器上的連接埠轉送規則與防火牆設定,以確認 UDP 1701、500、4500 埠已開啟。
- 部分路由器已內建 L2TP 或 IPSec VPN 服務,因此可能會佔用了 1701、500 或 4500 連接埠。您需先透過路由器的管理介面關閉其內建的 L2TP 或 IPsec VPN 服務,才能使 VPN Server 上的 L2TP/IPsec VPN 服務正常運作。建議您使用支援 VPN passthrough 連線的路由器。
關於動態 IP 位址
VPN Server 會視您在動態 IP 位址中輸入的數字,從虛擬 IP 位址範圍中選擇一個 IP 位址來分配給 VPN 用戶端使用。例如,如果 VPN 伺服器的動態 IP 位址是設定為「10.0.0.0」,則 PPTP VPN 用戶端的虛擬 IP 位址範圍是「10.0.0.1」至「10.0.0.[最大連線數量]」;OpenVPN 用戶端的虛擬 IP 位址範圍則是「10.0.0.2」至「10.0.0.255」。
重要事項:指定 VPN 伺服器的動態 IP 位址之前,請注意:
-
VPN 伺服器的動態 IP 位址必須為下列其中一個位址:
-
從「10.0.0.0」至「10.255.255.0」
-
從「172.16.0.0」至「172.31.255.0」
-
從「192.168.0.0」至「192.168.255.0」
-
您指定的 VPN 伺服器動態 IP 位址以及指派給 VPN 用戶端的虛擬 IP 位址不能與區域網路中已經使用的任何 IP 位址產生衝突。
關於用戶端進行 VPN 連線時使用的閘道設定
使用 VPN 連線至 DiskStation 的區域網路之前,用戶端可能需要為 VPN 連線變更閘道器設定。否則,在 VPN 連線建立之後,它們可能會無法連線至網際網路。如需詳細資訊,請參閱 Synology VPN 使用手冊。