VPNSmith
self-host-vpn-headINFO

VPN sur NAS Synology et QNAP : guide complet 2026 (WireGuard + OpenVPN)

Configurer un VPN sur NAS Synology (DSM 7.2) ou QNAP (QTS 5.1) en 2026 : WireGuard natif, OpenVPN, Docker, QVPN Service. Débits à attendre, sécurité et cas d'usage.

Par Eric Gerard · Fondateur · VPNSmith - Spécialiste self-host VPN & VPS GDPR9 min de lecturePhoto : Ilya Pavlov - Unsplash

Un NAS Synology peut servir de serveur WireGuard (via Docker), et les QNAP récents proposent WireGuard natif dans QTS 5.1 - sans Docker. Ce guide couvre les deux chemins, avec des débits réalistes à attendre et les erreurs à éviter.

Pour une vue d'ensemble des solutions d'auto-hébergement VPN, commence par notre comparatif complet des meilleures solutions VPN auto-hébergées 2026.

Pourquoi héberger un VPN sur son NAS

Un NAS domestique tourne 24h/24, 7j/7. Son CPU est idle à 90 % du temps - autant le mettre à profit.

Les quatre cas d'usage concrets qui justifient la démarche :

Accès LAN distant : depuis un café ou un hôtel, tu accèdes à tes disques comme si tu étais à la maison. Partage de fichiers, Surveillance Station, accès aux sauvegardes - sans exposer un seul port NAS directement.

Intégration données NAS : si tu as 20 To de médias sur ton NAS, un VPN local évite de passer par le relay cloud Synology/QNAP (payant, limité, potentiellement lent). Tu accèdes directement au LAN.

Device unique : un seul appareil fait office de NAS + serveur VPN + Plex + Pi-hole. Pas de Raspberry Pi supplémentaire à gérer.

CPU idle disponible : un DS920+ consomme 15-20W en idle. Ajouter WireGuard ne change pas significativement la facture électrique - le CPU J4125 chiffre en kernel avec <5 % d'impact sur les autres services.

La limite à connaître honnêtement : contrairement à un VPS cloud, une panne de courant ou d'internet à domicile coupe ton VPN. Pour un usage critique en déplacement professionnel, garde un VPS Contabo en backup - voir notre guide VPN auto-hébergé sur Contabo.

Synology vs QNAP : comparatif setup VPN

Sur Synology et QNAP, voici ce qu'on observe :

CritèreSynology DSM 7.2QNAP QTS 5.1
WireGuard natifNon (via Docker)Oui (QVPN Service 3.0+)
OpenVPN natifOui (VPN Server)Oui (QVPN Service)
Facilité setup WGMoyenne (Docker requis)Facile (GUI native)
Montée en débitLiée au CPU (J4125 milieu de gamme)Liée au CPU (N5095 plus puissant)
DDNS gratuit intégréOui (*.synology.me)Oui (*.myqnapcloud.com)
Maturité ecosystemÉlevéeBonne
DocumentationExcellenteCorrecte

Verdict : Si tu possèdes déjà un QNAP QTS 5.1+, WireGuard natif est un avantage clair - pas de Docker à gérer. Si tu es sur Synology, le Docker WireGuard est une solution éprouvée et stable une fois configurée.

Setup VPN Server Synology (OpenVPN/L2TP)

Des rangées de serveurs dans un datacenter
Des rangées de serveurs dans un datacenter

Le chemin le plus simple pour débuter sur DSM 7.2 sans Docker.

Installation :

  1. Package Center → Rechercher "VPN Server" → Installer
  2. Ouvrir VPN Server → Choisir OpenVPN ou L2TP/IPSec
  3. Activer le protocole et cocher "Autoriser les clients VPN à accéder au réseau local du serveur"

Configuration OpenVPN :

Dans VPN Server > OpenVPN > Paramètres avancés :

  • Interface réseau : eth0 (Ethernet NAS)
  • Port : 1194 UDP
  • Chiffrement : AES-256-CBC
  • Cocher "Activer la compression"

Port forwarding : sur ta box internet, rediriger UDP 1194 vers l'IP locale du NAS.

DNS dynamique : Panneau de Configuration > Connectivité externe > DDNS. Choisir "Synology" comme fournisseur - le nom ton-nas.synology.me est gratuit. Ce sera l'Endpoint du fichier config client .ovpn.

Génération du fichier client : VPN Server > OpenVPN > Exporter la configuration. Le fichier .ovpn est prêt à importer dans OpenVPN Connect sur iOS/Android/Windows.

Limite OpenVPN sur NAS : OpenVPN est nettement plus lent que WireGuard sur ces CPU, car le chiffrement AES tourne sur un CPU sans AES-NI matériel. Attends-toi à ce qu'OpenVPN ne délivre qu'une fraction du débit de WireGuard sur le même NAS. Si le débit compte, passe à la section WireGuard Docker.

Setup WireGuard sur Synology via Docker

C'est une configuration éprouvée en production. Plus performante qu'OpenVPN, légèrement plus technique à mettre en place.

Prérequis : DSM 7.2, Container Manager installé, au moins 4 Go de RAM sur le NAS.

Étape 1 - Créer le dossier de config :

Dans File Station, créer /volume1/docker/wireguard/.

Étape 2 - Télécharger l'image :

Container Manager > Registry > Rechercher linuxserver/wireguard > Télécharger (latest).

Étape 3 - Créer le conteneur :

Container Manager > Conteneur > Créer > Utiliser l'image linuxserver/wireguard.

Paramètres critiques :

  • Mode réseau : Host (obligatoire - permet au conteneur d'écouter sur l'interface réseau du NAS directement)
  • Capabilities : NET_ADMIN, SYS_MODULE (ajouter manuellement dans les paramètres avancés)

Variables d'environnement :

PUID=1000
PGID=1000
TZ=Europe/Paris
SERVERURL=ton-nas.synology.me
SERVERPORT=51820
PEERS=3
PEERDNS=auto
INTERNAL_SUBNET=10.13.13.0

Volumes :

/volume1/docker/wireguard → /config

Étape 4 - Port forwarding :

DSM > Panneau de Configuration > Sécurité > Firewall : autoriser UDP 51820 entrant. Box internet : UDP 51820 → IP locale NAS.

Étape 5 - Récupérer les configs clients :

Après démarrage du conteneur (30-60 secondes), dans Container Manager > Logs du conteneur, les QR codes des peers apparaissent. Scanner depuis l'app WireGuard mobile. Les fichiers /volume1/docker/wireguard/peer1/peer1.conf contiennent également les configs texte.

À quoi s'attendre : sur un CPU type J4125, WireGuard en Docker sature confortablement l'upload d'une fibre domestique typique tout en laissant le CPU bien en dessous de la saturation, donc les autres services du NAS continuent de tourner sans souci.

Pour des templates WireGuard prêts à l'emploi adaptés à différents scénarios, consulte nos modèles de configuration WireGuard 2026.

Setup QVPN Service QNAP (WireGuard natif QTS 5.1+)

Sur un QNAP TS-464 (N5095, QTS 5.1.6), WireGuard est natif - aucun Docker nécessaire.

Installation :

App Center > Rechercher "QVPN Service" > Installer (gratuit). Ouvre QVPN Service depuis le menu principal.

Configuration WireGuard :

QVPN Service > Serveur VPN WireGuard > Activer le serveur WireGuard.

Paramètres :

  • Port d'écoute : 51820 UDP
  • Adresse IP tunnel : 10.6.0.1/24
  • DNS : 1.1.1.1 (ou IP NAS pour QNAP DNS local)

Ajouter des clients :

QVPN > Comptes de connexion > Ajouter un compte VPN. Chaque compte génère automatiquement une clé WireGuard. Clique sur le bouton QR Code pour afficher le QR scannable depuis l'app WireGuard mobile.

Port forwarding :

Sur ta box internet, rediriger UDP 51820 vers l'IP du QNAP. Utilise QNAP Cloud pour le DDNS gratuit (*.myqnapcloud.com) : App Center > myQNAPcloud > Activer.

Note débit : le N5095 est un CPU plus capable que le Celeron J4125 et gère le chiffrement WireGuard avec plus de marge ; un TS-464 soutiendra donc en général un débit plus élevé à charge CPU plus faible qu'un NAS Synology à CPU J4125.

Pour les stratégies de sortie via exit node Tailscale sur NAS, voir aussi notre guide exit node Tailscale 2026 - complémentaire au VPN self-hosted.

Routing sortant : faire passer le trafic NAS via VPN externe

Cas d'usage différent : tu veux que le NAS lui-même sorte sur internet via NordVPN/Surfshark (pour accéder à du contenu géo-bloqué depuis Plex, ou que Sonarr/Radarr sortent via une IP différente).

Sur Synology via Docker (NordVPN) :

Utilise l'image ghcr.io/bubuntux/nordvpn :

version: "3"
services:
  nordvpn:
    image: ghcr.io/bubuntux/nordvpn
    cap_add:
      - NET_ADMIN
    environment:
      - USER=ton@email.com
      - PASS=ton_mot_de_passe
      - CONNECT=France
      - TECHNOLOGY=NordLynx
      - NETWORK=192.168.1.0/24
    ports:
      - 8080:8080

Les conteneurs Sonarr/Radarr placés dans le même réseau Docker utilisent alors cette connexion.

Cas d'usage Plex + VPN sortant : si tu accèdes à Plex depuis une région géo-restreinte (ex. contenu FR depuis Canada), le relay Plex via ce tunnel permet de contourner la restriction. Note que cela ne dispense pas d'un abonnement Plex valide.

Sur QNAP via QVPN : QVPN Service > Client VPN > Ajouter connexion > WireGuard ou OpenVPN (importer le fichier .ovpn NordVPN/Surfshark téléchargé depuis leur site). Activer la connexion. Vérifier l'IP sortante du QNAP avec curl ifconfig.me depuis SSH QNAP.

Pour les scénarios de routing avancé avec tables de routage personnalisées, voir notre guide self-host VPN Raspberry Pi 5 - les principes IP forwarding s'appliquent aussi aux NAS.

Performance et sécurité : benchmarks et durcissement

Le débit WireGuard dépend avant tout du CPU du NAS. Les Celeron double cœur d'entrée de gamme (J4025) sont les plus lents ; les quad-cœur J4125 se situent au milieu ; les puces plus récentes Jasper Lake (N5095/N5105) et Ryzen (R1600) sont les plus rapides. Voici un repère relatif indicatif - tes chiffres réels dépendent de ton CPU, de l'upload de ta fibre et de la charge concurrente du NAS, donc benchmarke ton propre setup avec iperf3 :

NASCPUCapacité WireGuard relative
Synology DS220+J4025 (2C)Entrée - OK pour fibre 100 Mbps
Synology DS920+J4125 (4C)Milieu de gamme
Synology DS1522+R1600 (6C)Élevée
QNAP TS-253DJ4125 (4C)Milieu de gamme (natif)
QNAP TS-464N5095 (4C)Élevée (natif)
QNAP TS-664N5105 (4C)Élevée (natif)

Durcissement sécurité (obligatoire avant d'ouvrir un port sur internet) :

1. MFA admin DSM/QTS

Synology : Panneau de Configuration > Compte > Vérification en 2 étapes → activer TOTP (Google Authenticator ou Authy). QNAP : myQNAPcloud > Security Center > Vérification en 2 étapes → TOTP. Ne jamais exposer le port admin DSM (5000/5001) directement - uniquement via VPN ou reverse proxy.

2. Fail2ban et blocage IP

Synology DSM intègre nativement un système de blocage automatique : Panneau de Configuration > Sécurité > Protection > Bloquer automatiquement les IP après X tentatives d'échec. Configurer : 5 tentatives, blocage 24h.

3. Firewall géo-block

Synology : Panneau de Configuration > Sécurité > Firewall > Créer règle > Autoriser uniquement les pays sources attendus (France + pays de déplacement). Bloquer tout le reste. QNAP : QuFirewall (disponible dans App Center) offre le même geo-blocking.

4. Port minimal exposé

N'exposer que le port UDP WireGuard (51820). Aucun port admin DSM/QTS, aucun port Plex direct (utiliser QuickConnect ou via VPN uniquement), aucun SSH exposé (utiliser le VPN comme jump host).

CPU impact en production : le chiffrement WireGuard est léger. Sur un NAS quad-cœur type J4125, un transfert WireGuard soutenu laisse une bonne marge CPU pour les autres services (comme le transcoding Plex 1080p H.265 → H.264). WireGuard est suffisamment léger pour ne pas compromettre les workloads NAS habituels.

Pour approfondir les stratégies de sécurité VPN en général, consulte notre guide complet des meilleures solutions VPN auto-hébergées 2026.

★ Datacenter Nuremberg GDPR · ✓ IPv4 dédiée incluse · 200+ Mbps garantis

Héberge ton VPN sur ton propre VPS → ContaboAccès root complet · IPv4 publique · choisis ta région

Questions fréquentes

Un NAS 2 baies est-il assez puissant pour faire tourner WireGuard ?
Ça dépend du CPU. Un modèle type DS220+ (Celeron J4025, double cœur) avec WireGuard en Docker sature généralement une fibre 100 Mbps - assez pour 1-2 utilisateurs simultanés. Un quad-cœur J4125 (type DS920+) offre plus de marge. Si tu as besoin de plus de débit, le QNAP TS-464 (N5095) dispose d'un CPU plus capable.
WireGuard est-il compatible avec l'accès Plex à distance ?
Oui, et c'est même la meilleure configuration. Plutôt que d'exposer Plex directement via relay Plex.tv (qualité dégradée), tu te connectes au VPN WireGuard, puis accèdes à Plex sur l'IP locale du NAS (ex. 192.168.1.50:32400). La qualité vidéo est celle du LAN, sans compression additionnelle.
Quelles implications RGPD si le trafic sort via un VPN tiers (NordVPN) depuis le NAS ?
Si tu routes le trafic NAS via NordVPN (cas sortant), les données passent par des serveurs NordVPN soumis à leur politique de confidentialité. NordVPN déclare no-log audité. Pour les données personnelles stockées sur le NAS qui traversent ce tunnel, la responsabilité reste à toi en tant que responsable de traitement (RGPD Art. 24). Recommandation : utiliser le VPN entrant (WireGuard self-hosted) pour accéder aux données NAS, pas le VPN sortant tiers.
Quel modèle NAS choisir pour tenir 100 Mbps en WireGuard ?
Pour 100 Mbps soutenus, un modèle à CPU J4125 (DS920+) ou un QNAP TS-453D suffit généralement. Pour 200 Mbps+, vise un CPU plus puissant comme le Ryzen R1600 (DS1522+) ou le QNAP TS-664 (N5105). Le goulot d'étranglement réel sera souvent l'upload de ta fibre, pas le CPU NAS.
Comment sauvegarder la config WireGuard en cas de reset NAS ?
Tout est dans le dossier /volume1/docker/wireguard/config/. Ce dossier contient les clés privées, les configs peers et le wg0.conf. Faire une tâche planifiée Hyper Backup vers un service cloud (Backblaze B2 coûte &lt;1 €/mois pour ce volume). Après un reset, restaurer ce dossier et recréer le conteneur - la config est entièrement reconstituée.
OpenVPN ou WireGuard sur Synology - lequel choisir ?
WireGuard gagne sur tous les plans : 3-4x plus rapide, latence 30-50 % inférieure, code 10x plus petit (moins de surface d'attaque). L'unique avantage d'OpenVPN : le package officiel Synology VPN Server est plus simple à configurer pour les non-techniciens. Pour la performance et la sécurité, WireGuard via Docker sur DSM 7.2.
Le VPN NAS fonctionne-t-il derrière un double NAT (box opérateur + routeur) ?
Oui, mais il faut créer deux règles de port forwarding en cascade. Sur le routeur interne : UDP 51820 → IP NAS. Sur la box opérateur : UDP 51820 → IP routeur interne. Si la box opérateur ne permet pas le forwarding (certains Orange FTTH en CGNAT), utiliser un tunnel Cloudflare ou Tailscale comme workaround.
Quelle différence entre VPN Server et VPN Plus Server sur Synology ?
VPN Server (gratuit, dans Package Center) supporte OpenVPN, L2TP/IPSec, PPTP. VPN Plus Server (payant, licence ~40 €/mois pour 5 utilisateurs) ajoute SSL VPN pour navigateurs, client WebVPN, et support SSTP. Pour un usage homelab personnel, VPN Server + WireGuard Docker est amplement suffisant et coût zéro.