Un NAS Synology puede funcionar como servidor WireGuard (mediante Docker), y los QNAP recientes ofrecen WireGuard nativo en QTS 5.1 - sin necesidad de Docker. Esta guía cubre ambos caminos, con rendimientos realistas a esperar y los errores que debes evitar.
Para una visión general de las opciones de VPN auto-hospedado, empieza por nuestra guía completa de las mejores soluciones VPN auto-hospedadas 2026.
Por qué alojar un VPN en tu NAS
Un NAS doméstico funciona 24/7. Su CPU está idle el 90% del tiempo - aprovéchalo.
Cuatro casos de uso concretos que justifican la configuración:
Acceso remoto a la LAN: desde una cafetería o un hotel, accedes a tus unidades como si estuvieras en casa. Compartir archivos, Surveillance Station, acceso a copias de seguridad - sin exponer directamente ningún puerto del NAS a internet.
Integración de datos del NAS: si tienes 20 TB de medios en tu NAS, un VPN local evita pasar por el relay cloud de Synology/QNAP (de pago, limitado, potencialmente lento). Accedes directamente a la LAN.
Dispositivo único: un solo aparato sirve como NAS + servidor VPN + Plex + Pi-hole. Sin Raspberry Pi adicional que gestionar.
CPU idle disponible: un DS920+ consume 15-20W en idle. Añadir WireGuard no cambia significativamente la factura eléctrica - el CPU J4125 cifra en modo kernel con <5% de impacto en otros servicios.
La limitación honesta: a diferencia de un VPS en la nube, un corte de luz o de internet en casa desconecta tu VPN. Para uso crítico en viajes de negocios, mantén un VPS Contabo como respaldo - ver nuestra guía VPN auto-hospedado en Contabo.
Synology vs QNAP: comparativa de configuración VPN
Así se comparan ambas plataformas para configurar el VPN:
| Criterio | Synology DSM 7.2 | QNAP QTS 5.1 |
|---|---|---|
| WireGuard nativo | No (mediante Docker) | Sí (QVPN Service 3.0+) |
| OpenVPN nativo | Sí (VPN Server) | Sí (QVPN Service) |
| Facilidad setup WireGuard | Media (requiere Docker) | Fácil (GUI nativa) |
| Escalado de rendimiento | Ligado al CPU (J4125 gama media) | Ligado al CPU (N5095 más potente) |
| DDNS gratuito integrado | Sí (*.synology.me) | Sí (*.myqnapcloud.com) |
| Madurez del ecosistema | Alta | Buena |
| Documentación | Excelente | Correcta |
Veredicto: Si ya tienes un QNAP con QTS 5.1+, el WireGuard nativo es una ventaja clara - sin Docker que gestionar. Si estás en Synology, el WireGuard en Docker es una solución probada y estable una vez configurada.
Configurar VPN Server en Synology (OpenVPN/L2TP)
El camino más sencillo para empezar en DSM 7.2 sin Docker.
Instalación:
- Centro de paquetes → Buscar "VPN Server" → Instalar
- Abrir VPN Server → Elegir OpenVPN o L2TP/IPSec
- Activar el protocolo y marcar "Permitir que los clientes VPN accedan a la red local del servidor"
Configuración OpenVPN:
En VPN Server > OpenVPN > Configuración avanzada:
- Interfaz de red: eth0 (Ethernet del NAS)
- Puerto: 1194 UDP
- Cifrado: AES-256-CBC
- Marcar "Habilitar compresión"
Reenvío de puertos: en tu router, redirige UDP 1194 a la IP local del NAS.
DNS dinámico: Panel de Control > Acceso externo > DDNS. Elige "Synology" como proveedor - tu-nas.synology.me es gratuito. Este será el Endpoint en el archivo de config cliente .ovpn.
Generar el archivo de cliente: VPN Server > OpenVPN > Exportar configuración. El archivo .ovpn está listo para importar en OpenVPN Connect en iOS/Android/Windows.
Limitación de rendimiento OpenVPN en NAS: OpenVPN es notablemente más lento que WireGuard en estos CPU, porque el cifrado AES corre en un CPU sin AES-NI por hardware. Espera que OpenVPN entregue solo una fracción del rendimiento de WireGuard en el mismo NAS. Si el rendimiento importa, pasa a la sección WireGuard Docker.
Configurar WireGuard en Synology mediante Docker
Esta es una configuración lista para producción. Más eficiente que OpenVPN, ligeramente más técnica de configurar.
Requisitos previos: DSM 7.2, Container Manager instalado, al menos 4 GB de RAM en el NAS.
Paso 1 - Crear la carpeta de configuración:
En File Station, crea /volume1/docker/wireguard/.
Paso 2 - Descargar la imagen:
Container Manager > Registro > Buscar linuxserver/wireguard > Descargar (latest).
Paso 3 - Crear el contenedor:
Container Manager > Contenedor > Crear > Usar imagen linuxserver/wireguard.
Configuraciones críticas:
- Modo de red: Host (obligatorio - permite al contenedor escuchar en la interfaz de red del NAS directamente)
- Capabilities: NET_ADMIN, SYS_MODULE (añadir manualmente en la configuración avanzada)
Variables de entorno:
PUID=1000
PGID=1000
TZ=Europe/Madrid
SERVERURL=tu-nas.synology.me
SERVERPORT=51820
PEERS=3
PEERDNS=auto
INTERNAL_SUBNET=10.13.13.0
Volúmenes:
/volume1/docker/wireguard → /config
Paso 4 - Reenvío de puertos:
DSM > Panel de Control > Seguridad > Cortafuegos: permitir UDP 51820 entrante. Router: UDP 51820 → IP local del NAS.
Paso 5 - Obtener configuraciones de cliente:
Tras arrancar el contenedor (30-60 segundos), en Container Manager > Logs del contenedor, aparecen los códigos QR de los peers. Escanéalos desde la app WireGuard en el móvil. Los archivos de config también están disponibles en /volume1/docker/wireguard/peer1/peer1.conf.
Qué esperar: en un CPU tipo J4125, WireGuard en Docker satura cómodamente la subida de una fibra doméstica típica dejando el CPU muy por debajo de la saturación, así que los demás servicios del NAS siguen funcionando sin problemas.
Para plantillas WireGuard listas para usar adaptadas a diferentes escenarios, consulta nuestras plantillas de configuración WireGuard 2026.
Configurar QVPN Service en QNAP (WireGuard nativo QTS 5.1+)
En un QNAP TS-464 (N5095, QTS 5.1.6), WireGuard es nativo - sin Docker necesario.
Instalación:
App Center > Buscar "QVPN Service" > Instalar (gratuito). Abre QVPN Service desde el menú principal.
Configuración WireGuard:
QVPN Service > Servidor VPN > WireGuard > Habilitar servidor WireGuard.
Parámetros:
- Puerto de escucha: 51820 UDP
- Dirección IP del túnel: 10.6.0.1/24
- DNS: 1.1.1.1 (o IP del NAS para DNS local QNAP)
Añadir clientes:
QVPN > Cuentas de conexión > Añadir cuenta VPN. Cada cuenta genera automáticamente un par de claves WireGuard. Haz clic en el botón Código QR para mostrar el QR escaneable desde la app WireGuard móvil.
Reenvío de puertos:
En tu router, redirige UDP 51820 a la IP del QNAP. Usa QNAP Cloud para DDNS gratuito (*.myqnapcloud.com): App Center > myQNAPcloud > Activar.
Nota sobre el rendimiento: el N5095 es un CPU más capaz que el Celeron J4125 y gestiona el cifrado WireGuard con más margen; un TS-464 sostendrá por lo general un rendimiento más alto con menor uso de CPU que un NAS Synology con CPU J4125.
Para estrategias de exit node Tailscale en NAS, consulta también nuestra guía completa de exit node Tailscale 2026 - complementaria al VPN auto-hospedado.
Routing saliente: enrutar el tráfico del NAS por un VPN externo
Caso de uso diferente: quieres que el NAS mismo salga a internet mediante NordVPN/Surfshark (para acceder a contenido geo-bloqueado desde Plex, o que Sonarr/Radarr salgan desde una IP diferente).
En Synology mediante Docker (NordVPN):
Usa la imagen ghcr.io/bubuntux/nordvpn:
version: "3"
services:
nordvpn:
image: ghcr.io/bubuntux/nordvpn
cap_add:
- NET_ADMIN
environment:
- USER=tu@email.com
- PASS=tu_contraseña
- CONNECT=Spain
- TECHNOLOGY=NordLynx
- NETWORK=192.168.1.0/24
ports:
- 8080:8080
Los contenedores Sonarr/Radarr ubicados en la misma red Docker usan entonces esta conexión.
Caso de uso Plex + VPN saliente: si accedes a Plex desde una región con restricciones geográficas (ej. contenido español desde México), enrutar por este túnel permite sortear la restricción. Nota que esto no exime de tener una suscripción Plex válida.
En QNAP mediante QVPN: QVPN Service > Cliente VPN > Añadir conexión > WireGuard o OpenVPN (importar el archivo .ovpn descargado del sitio de NordVPN/Surfshark). Activar la conexión. Verificar la IP de salida del QNAP con curl ifconfig.me mediante SSH.
Para estrategias de routing avanzado con tablas de enrutamiento personalizadas, consulta nuestra guía VPN auto-hospedado en Raspberry Pi 5 - los principios de IP forwarding se aplican igualmente a los NAS.
Rendimiento y seguridad: benchmarks y configuración
El rendimiento de WireGuard depende ante todo del CPU del NAS. Los Celeron de doble núcleo de gama de entrada (J4025) son los más lentos; los cuatro núcleos J4125 están en el medio; los chips más recientes Jasper Lake (N5095/N5105) y Ryzen (R1600) son los más rápidos. A continuación, una referencia relativa orientativa - tus cifras reales dependen de tu CPU, de la subida de tu fibra y de la carga concurrente del NAS, así que haz benchmark de tu propia configuración con iperf3:
| NAS | CPU | Capacidad WireGuard relativa |
|---|---|---|
| Synology DS220+ | J4025 (2C) | Entrada - OK para fibra 100 Mbps |
| Synology DS920+ | J4125 (4C) | Gama media |
| Synology DS1522+ | R1600 (6C) | Alta |
| QNAP TS-253D | J4125 (4C) | Gama media (nativo) |
| QNAP TS-464 | N5095 (4C) | Alta (nativo) |
| QNAP TS-664 | N5105 (4C) | Alta (nativo) |
Refuerzo de seguridad (obligatorio antes de exponer cualquier puerto a internet):
1. MFA de administrador en DSM/QTS
Synology: Panel de Control > Cuenta de usuario > Verificación en 2 pasos → activar TOTP (Google Authenticator o Authy). QNAP: myQNAPcloud > Centro de seguridad > Verificación en 2 pasos → TOTP. Nunca exponer el puerto de administración DSM (5000/5001) directamente - solo mediante VPN o proxy inverso.
2. Fail2ban y bloqueo de IP
Synology DSM incluye nativamente un sistema de bloqueo automático: Panel de Control > Seguridad > Protección > Bloquear automáticamente direcciones IP tras X intentos fallidos. Configurar: 5 intentos, bloqueo 24h.
3. Cortafuegos geo-block
Synology: Panel de Control > Seguridad > Cortafuegos > Crear regla > Permitir solo países de origen esperados (tu país + destinos de viaje). Bloquear todo lo demás. QNAP: QuFirewall (disponible en App Center) ofrece el mismo geo-blocking.
4. Puertos mínimos expuestos
Exponer solo el puerto UDP WireGuard (51820). Ningún puerto de administración DSM/QTS, ningún puerto Plex directo (usar QuickConnect o solo mediante VPN), ningún SSH expuesto (usar el VPN como host de salto).
Impacto en CPU en producción: el cifrado WireGuard es ligero. En un NAS de cuatro núcleos tipo J4125, una transferencia WireGuard sostenida deja amplio margen de CPU para los demás servicios (como el transcodificado de Plex 1080p H.265 → H.264). WireGuard es suficientemente ligero para no comprometer las cargas de trabajo habituales del NAS.
Para profundizar en las estrategias de seguridad VPN en general, consulta nuestra guía completa de las mejores soluciones VPN auto-hospedadas 2026.
★ Datacenter Núremberg GDPR · ✓ IPv4 dedicada incluida · 200+ Mbps garantizados
Aloja tu VPN en tu propio VPS → ContaboAcceso root completo · IPv4 pública · elige tu región→