Transparence affiliation - Ce guide cite des hébergeurs et des services que nous utilisons réellement. Une commande via nos liens nous rémunère sans surcoût pour vous, et ne change rien à ce qui est écrit ici.
Un NAS est déjà allumé en permanence, déjà branché au réseau, et déjà sauvegardé : c'est le candidat évident pour héberger un tunnel. Synology fournit pour cela un paquet officiel, VPN Server, qui s'installe en deux clics et se règle en dix minutes. Le piège n'est pas l'installation, il est ailleurs, et cette page va droit dessus.
Ce que le paquet fait, et ce qu'il ne fait pas
Il fait : accepter des connexions entrantes, donner accès à votre réseau domestique, gérer les comptes et leurs droits, et journaliser les connexions.
Il ne fait pas : vous rendre anonyme. Le tunnel se termine chez vous, donc vous sortez sur internet par votre propre abonnement, avec votre propre adresse. C'est parfait pour lire vos fichiers depuis un hôtel, et sans le moindre intérêt si votre objectif est de ne pas être reconnu.
Et il ne propose pas WireGuard. Les trois protocoles exposés sont OpenVPN, L2TP/IPsec et PPTP. Ce dernier ne devrait plus servir : son chiffrement est cassé depuis longtemps et il ne reste que pour de très vieux clients.

Les trois protocoles, en pratique
| OpenVPN | L2TP/IPsec | PPTP | |
|---|---|---|---|
| À utiliser | Oui, par défaut | Si le client n'a pas OpenVPN | Non |
| Client à installer | Oui, une application | Non, intégré aux systèmes | Non, intégré |
| Ports à rediriger | Un seul, en UDP | Plusieurs | Un |
| Sécurité | Solide | Correcte, si la clé partagée est forte | Cassée |
OpenVPN demande une application côté client, et c'est son seul vrai défaut. En échange, un port unique, un fichier de configuration exporté depuis DSM, et un fonctionnement fiable.
L2TP/IPsec a l'avantage inverse : tous les téléphones et ordinateurs savent s'y connecter sans rien installer, ce qui compte quand on configure l'appareil de quelqu'un d'autre. En contrepartie il exige plusieurs ports et une clé partagée, que trop de tutoriels laissent à une valeur devinable.
La panne numéro un, et elle n'a rien de technique
Créer un utilisateur DSM ne lui donne pas le droit d'utiliser le VPN. Le paquet a son propre écran de privilèges, où chaque compte doit être coché, pour chaque protocole activé séparément.
Le symptôme est déroutant : le mot de passe est correct, le serveur répond, et la connexion échoue sans message exploitable. On soupçonne le pare-feu, la box, le protocole, la clé partagée, et la case est simplement décochée. Vérifiez cet écran avant tout le reste, c'est trente secondes et cela résout la majorité des cas.
Les autres causes, dans l'ordre où il faut les regarder
- Le port n'est pas redirigé, ou il l'est dans le mauvais transport. OpenVPN écoute en UDP ; une redirection créée en TCP donne un client qui tourne indéfiniment. Lisez le port dans l'onglet du protocole plutôt que dans un tutoriel écrit pour une autre version.
- Le pare-feu de DSM bloque. Il est distinct de celui de la box, et une règle d'autorisation doit exister pour le port du VPN.
- Vous testez depuis chez vous. Depuis votre propre Wi-Fi, la connexion ne sort pas et ne revient pas. Testez depuis le réseau mobile, toujours.
- Votre ligne partage son adresse publique. Dans ce cas aucun port ne peut être ouvert, et ce montage est impossible : il faut un réseau maillé, qui n'a besoin d'aucune ouverture.

Le débit : ce que le NAS sait vraiment faire
Le chiffrement tourne sur le processeur du NAS, et sur les modèles d'entrée de gamme ce processeur est modeste. Vous atteindrez son plafond bien avant celui de vos disques ou de votre ligne.
Pour consulter des documents ou une photothèque, cela ne se remarque pas. Pour rapatrier plusieurs gigaoctets, c'est le facteur limitant, et il n'existe pas de réglage qui le contourne : seul un processeur plus rapide, ou un tunnel porté par une autre machine, change quelque chose.
Serveur ou client : deux besoins qu'il ne faut pas mélanger
DSM sait aussi faire l'inverse, c'est-à-dire connecter le NAS lui-même à un fournisseur. Le trafic sortant du NAS passe alors par ce fournisseur, ce qui sert typiquement à un client de téléchargement ou à des tâches automatiques.
Ce n'est pas le même réglage, ce n'est pas le même paquet, et cela ne donne aucun accès à distance. Les deux peuvent tourner en même temps sur le même NAS, à condition de savoir lequel répond à quel besoin. La moitié des questions posées sur ce sujet vient de cette confusion.
En résumé
Pour accéder à votre réseau domestique, VPN Server fait exactement le travail et il est gratuit puisque le NAS est déjà là. Prenez OpenVPN, cochez les droits utilisateurs, redirigez le bon port en UDP, et testez depuis le réseau mobile.
Pour du débit, pour WireGuard, ou pour sortir par un autre pays, regardez ailleurs : un petit serveur loué chiffre plus vite qu'un NAS d'entrée de gamme, et un fournisseur commercial donne un choix de pays qu'aucun montage maison ne peut fournir.
★ Datacenter Nuremberg GDPR · ✓ IPv4 dédiée incluse · 200+ Mbps garantis
Héberge ton VPN sur ton propre VPS → ContaboAccès root complet · IPv4 publique · choisis ta région→

