Vendredi, 21h30. Tu rentres du boulot, ta femme te demande si tu peux montrer à ta belle-mère les photos du week-end dans les Alpes. Tu ouvres l'app DS file sur le téléphone, tu cliques sur « login », et au lieu de l'écran normal - un message : « This account has been temporarily disabled due to too many failed login attempts. 47 attempts in last hour ». Tu cliques dans le log. IP du Vietnam. IP de Russie. Trois IPs du Brésil. Une d'Iran. Toutes essaient admin / admin, admin / synology, admin / 12345678. Ta femme demande : « ça veut dire quoi ? ». Et tu lui dis la vérité : quelqu'un essaie depuis des heures, systématiquement, d'accéder à vos photos de mariage, factures de rénovation, scans des passeports des enfants. Parce qu'un NAS, ce n'est pas Home Assistant. Un NAS contient toute votre vie numérique, et Synology t'a donné QuickConnect en pensant que le problème est réglé. Pas réglé.
Pourquoi Synology est un cas différent de Home Assistant#
Home Assistant contient une config YAML, quelques tokens, une liste d'appareils ZigBee. Si quelqu'un entre - il éteint la lumière du salon, au pire ouvre une serrure Yale. Embêtant, mais récupérable. NAS, c'est une autre catégorie.
Ton DS920+ ou DS224+ contient : 200 Go de photos sur 8 ans de vie (mariage, naissances, vacances), backups des laptops familiaux via Synology Drive, factures et scans de documents (Document Station), déclarations d'impôts, scans de passeports pour voyager, parfois mots de passe dans Notes Station, parfois une copie de la base LastPass « téléchargée pour un instant ». Si quelqu'un chiffre ça - une rançon de 250 € pour récupérer les photos de mariage paraît cher pour rien. Certains paient.
Voilà pourquoi DSM/QTS sont la cible préférée des ransomwares. Pas HA, pas Pi-hole, pas Plex. Les NAS. Concrètement :
- eCh0raix (2019) - 7 300 NAS Synology chiffrés dans la première vague. Vecteur : brute force
adminvia QuickConnect. - DeadBolt (2022) - 8 000 QNAP chiffrés en un week-end, rançon 0,03 BTC par box (~1 100 € à l'époque). Vecteur : CVE dans Photo Station exposée sur IP publique.
- Synolocker (2014) - le premier gros, avant le boom BTC. DSM 4.x sans patch et un port ouvert suffisaient.
Synology QuickConnect existe, mais c'est un relais via les serveurs Synology à Taïwan et Allemagne. Ton trafic - photos, documents, login DSM - passe par l'infrastructure Synology Inc. Synology affirme ne pas logger le contenu, seulement les métadonnées. Tu les crois sur parole ? En plus : le débit QuickConnect est bridé - 3-5 Mo/s en pic, même avec une fibre 500/500. Ce n'est pas une erreur, c'est par design.
Le panneau admin DSM n'est pas non plus un login HA classique. DSM donne à l'attaquant :
- SSH avec root (si activé, et il l'est souvent parce que « j'ai utilisé une fois pour rsync »)
- Terminal dans le navigateur (Synology Diagnose Tool)
- rsync, scp, accès complet au filesystem
- Config Hyper Backup - peut effacer tes backups offsite
- Snapshot Replication - peut supprimer les snapshots BTRFS, donc même la récupération anti-ransomware via snapshot ne fonctionnera pas
- Marketplace Apps - installation de « third-party packages » en root, sans sandbox
Et si tu as Synology Photos indexé sur un compte public et tu as laissé everyone read sur un dossier partagé - vos photos de mariage sont déjà dans le dataset de quelqu'un d'autre pour entraîner la reconnaissance faciale. Ça arrive. Tous les jours.
5 méthodes d'accès distant à Synology - classement de la pire à la meilleure#
1. Port forwarding 5000/5001#
Comment ça marche : tu ouvres les ports 5000 (HTTP) et 5001 (HTTPS) sur le routeur, tu les diriges vers l'IP du Synology dans le LAN. Tu configures DDNS via synology.me (gratuit, intégré à DSM), tu génères un cert Let's Encrypt dans Control Panel → Security → Certificate, et c'est tout - https://monNAS.synology.me:5001 depuis n'importe où dans le monde.
Pour : zéro dépendance externe, latence la plus basse, débit complet de ton upload.
Contre - et c'est une longue liste :
- Tu exposes le panneau admin DSM sur l'internet public. Les bots Shodan le trouveront en 4-6 heures après l'ouverture du port, et essaient
admin / adminen boucle. - Sans Auto Block tu reçois des milliers de tentatives par jour. Avec Auto Block (5 tentatives, ban 30 min) - quand même des centaines d'IPs différentes qui rotent via botnet.
- CVE-2024-10441 (Photo Station, RCE sans auth, CVSS 9.8) - si tu n'as pas patché dans les 2 semaines après release, tu as donné root à n'importe qui sur Shodan.
- Ne fonctionne pas derrière CGNAT (Free mobile, Bouygues mobile, certaines fibres SFR/Orange en zones denses). Si le routeur affiche une IP WAN commençant par
100.64.x.x- port forwarding ne marchera pas physiquement. - DSM se fige sous attaque - j'ai vu des box où 200 tentatives/sec OOM-killaient l'auth daemon et le NAS ne répondait plus aux users légitimes.
Verdict : mauvais pour 99 % des gens. Soyons clairs : si tu as un NAS sur IP publique et tu n'audits pas auth.log quotidiennement, ce n'est pas une question de si, mais de quand. Exposer DSM via port forwarding en 2026, c'est comme laisser les clés sur le contact dans le parking de Châtelet.
2. Synology QuickConnect#
Comment ça marche : tu actives QuickConnect dans Control Panel → External Access → QuickConnect, tu donnes l'email du compte Synology, tu obtiens monNAS.quickconnect.to. Synology gère le routage via leurs relais. Zéro config routeur.
Pour : vrai « zero-config », fonctionne derrière CGNAT (c'est un tunnel sortant depuis ton NAS), gratuit, intégré à DSM.
Contre, dont Synology marketing ne parle pas :
- Ton trafic passe par les serveurs Synology à Taïwan et Frankfurt. Tout. Chaque photo, chaque login, chaque PDF. Synology dit que le tunnel est TLS bout-en-bout, mais ce sont eux qui décident quand et si.
- Débit bridé à 3-5 Mo/s en pic. Tu uploades 50 Go de photos de vacances sur le NAS via QC ? Laisse pour la nuit. Via tunnel SSH ce même transfert tourne à 30-50 Mo/s sur une fibre typique 500/500.
- Panneau admin DSM toujours exposé - QuickConnect ne réduit pas la surface d'attaque, ajoute juste une couche d'intermédiaire. Si quelqu'un récupère ton QC-ID et mot de passe - il entre.
- Dépendance à un seul vendor. Synology désactivera un jour QuickConnect pour ton modèle (DS214play a déjà un QC deprecated dans certaines fonctions). EOL = pas d'accès.
- Synology connaît ton QC-ID et peut être contraint à partager le trafic via subpoena (Taïwan, mais aussi les filiales européennes).
Verdict : pratique pour la grand-mère. Faible pour quiconque utilise vraiment le NAS pour autre chose que du Photos occasionnel. Le débit tue Synology Drive sync, les backups, l'édition de fichiers dans Office.
3. Cloudflare Tunnel (cloudflared)#
Comment ça marche : tu installes le paquet cloudflared via Container Manager ou sur Synology via SPK depuis CommunityPackageHub. Tu autorises le tunnel, dans le panel CF tu mappes nas.tondomaine.fr → http://192.168.1.50:5000. HTTPS auto via le CDN CF.
Pour : gratuit, fonctionne derrière CGNAT, ton domaine, DDoS shield intégré, débit raisonnable pour petits fichiers.
Contre :
- CGU Section 2.8 - Cloudflare interdit l'utilisation de tunnels gratuits pour « caching or serving disproportionate amounts of non-HTML content ». Synology Drive sync, Photos backup, Hyper Backup vers offsite - c'est exactement ce que les CGU marquent comme problématique. Les bans de subdomains sont aléatoires mais réels.
- Limite 100 Mo par requête HTTP sur le plan free. Synology Drive essayant d'uploader un fichier vidéo de 4 Go ?
413 Payload Too Large. Si tu as une bibliothèque Photos avec des RAW d'un Sony A7 (80 Mo chacun) - fonctionne jusqu'à la limite. - WAF bloque des requêtes Photos légitimes (uploads longs, range requests, WebDAV). Debug du log CF : loterie.
- Double overhead TLS - ton cert DSM + cert edge CF. Latence par requête +50-100 ms vs tunnel SSH natif.
Verdict : OK juste pour accéder au panneau DSM. Faible pour le use-case principal du NAS - transferts de masse. C'est un tunnel conçu pour héberger des sites, pas pour du storage. Comparaison plus large.
4. WireGuard / Tailscale#
Comment ça marche : tu installes WG sur un routeur (UniFi, MikroTik, OpenWRT) ou un container sur le Synology via Container Manager. Ou Tailscale en paquet SPK (officiel depuis 2023 pour DSM 7.2+). Chaque appareil de la famille a l'app, se connecte comme s'il était à la maison, NAS sur le LAN (http://192.168.1.50:5000).
Pour : chiffrement fort, zéro exposition DSM, accès à tout le LAN (imprimante, HA, caméras), Tailscale fonctionne derrière CGNAT via relais DERP.
Contre :
- Une app sur chaque appareil. Ta belle-mère doit lancer Tailscale avant de regarder les photos de baptême du petit-fils ? Bonne chance.
- Synology Photos web access demande un navigateur ouvert - via VPN il faut penser à lancer le tunnel d'abord. Connection lost au changement de réseau (LTE → WiFi) = re-login dans Photos.
- Smart TV et Chromecast n'ont pas Tailscale/WG. Caster les Photos sur la TV de l'hôtel = ne marchera pas.
- Tailscale free tier ne limite pas le nombre d'appareils (jusqu'à 6 utilisateurs), mais limite plus importante - Tailscale voit les métadonnées de tes connexions via le coordinateur. Solo dev survit à ça, famille + invités un peu moins.
- WireGuard derrière CGNAT côté Synology - ne marchera pas. Il te faut un VPS avec IP publique comme hub WG et
Endpointpointant vers le VPS. Donc tu paies de toute façon pour de l'hébergement.
Verdict : bon pour solo, faible pour la famille et Photos web. Si tu utilises le NAS seul, as une IP publique, connais le CLI - Tailscale est génial. Si la famille doit s'en servir - oublie.
5. Reverse SSH tunnel (SmartHomeEntry)#
Comment ça marche : un agent dans un container sur Synology (Container Manager) ouvre un tunnel SSH sortant vers un serveur relay. Le relay expose DSM sous un sous-domaine HTTPS stable, ex. monnas.smarthomeentry.com. Zéro port chez toi, zéro relais via Taïwan.
Pour :
- Sous-domaine HTTPS stable avec Let's Encrypt au niveau du relay - zéro certificat à renouveler sur le DSM.
- Débit complet de ton upload - le relay fait juste forward TCP, ne déchiffre pas, ne bride pas. 50 Mo/s sur 500 Mbps upload.
- Pas de problèmes de CGU pour les transferts de fichiers, pas de bridage comme QuickConnect.
- Fonctionne derrière CGNAT - tunnel sortant côté NAS.
- Zéro exposition du panneau admin DSM - le relay voit seulement TCP, pas l'auth daemon DSM. Les bots Shodan ne te trouveront pas parce que ton NAS n'a pas de port ouvert.
- Famille ouvre un lien dans le navigateur - pas d'app VPN, pas de configuration de l'appareil de la belle-mère.
Contre :
- Dépendance à l'uptime du relay (managed, mais service externe).
- Payant - à partir de 7 €/mois pour le plan hobby. QuickConnect et Tailscale sont gratuits.
- Latence +1 hop vs port forwarding (typiquement 5-15 ms sur routes EU, imperceptible pour DSM web UI).
Verdict : pour la plupart des utilisateurs Synology - meilleur ratio confidentialité/confort/débit. Si tu veux le contrôle total et tu ne veux pas que Synology voie ton trafic - c'est la voie.
| Méthode | Derrière CGNAT | HTTPS | Débit | Exposition DSM | Setup famille |
|---|---|---|---|---|---|
| Port forwarding | non | manuel | complet | maximale | n'y arrive pas |
| QuickConnect | oui | auto | 3-5 Mo/s | élevée | facile |
| Cloudflare Tunnel | oui | auto | moyen | moyenne | moyen |
| WireGuard / Tailscale | partiellement | n/a | complet | aucune | difficile |
| Reverse SSH (SHE) | oui | auto | complet | aucune | facile |
Setup Synology + tunnel SSH en 60 secondes#
Voici le piège que les autres tutos passent sous silence : DSM 7.2 n'autorise pas SSH sortant natif depuis DSM lui-même. Synology a bloqué ça en 7.0 pour des raisons de sécurité (à juste titre). C'est pourquoi l'agent doit tourner dans Container Manager (Docker pour Synology). Ce qui est bien, parce qu'isolé du reste du NAS - l'agent n'a accès qu'à ce qu'on lui donne.
Container Manager est disponible sur DSM 7.2+ sur les modèles série Plus (DS220+, DS920+, DS923+, DS1522+, DS1821+ et au-dessus) et DSx20+ Value (DS220j a les containers via Docker beta). Les modèles série J (DS118, DS220j) et certains plus anciens (DS115j) n'ont pas Container Manager - pour eux il faut utiliser une alternative (installation SSH manuelle ou Pi dédié à côté du NAS).
Étape par étape (DSM 7.2+)#
-
Installe Container Manager depuis Package Center (si tu ne l'as pas encore).
-
Crée un dossier pour la config de l'agent dans Control Panel → Shared Folder →
docker/smarthomeentry/. Snapshots activés, retention 7 jours (par sécurité). -
Dashboard SmartHomeEntry → Create Tunnel → choisis le sous-domaine (
monnas.smarthomeentry.com) → copie l'install token (TTL 15 min). -
Container Manager → Project → Create, chemin
/docker/smarthomeentry/, collecompose.yaml:version: "3.8" services: she-agent: image: smarthomeentry/agent:latest container_name: she-agent restart: always network_mode: host environment: - INSTALL_TOKEN=ey...colle...token - TARGET_HOST=192.168.1.50 # Ton IP NAS sur le LAN - TARGET_PORT=5000 # DSM HTTP -
Build → Start. L'agent récupère la clé SSH via l'install token, monte le tunnel vers le relay. Dans le dashboard SHE le statut du tunnel passe à
activeen 10-15 secondes. -
Test : ouvre
https://monnas.smarthomeentry.comdans le navigateur. Tu dois voir l'écran de login DSM via HTTPS, avec le cert Let's Encrypt en vert, sans avertissement. Ça marche.
DSM 6.x et série J - workaround#
Si tu as DSM 6.2 (DS216+, DS415+) ou des modèles sans Container Manager, deux voies :
- Raspberry Pi dédié sur le réseau, qui fait le tunnel et forward vers
http://192.168.1.50:5000. Pi 4 avecapt installde l'agent SHE - coût ponctuel ~60 €, zéro changement sur le NAS. - SSH manuel : active SSH dans Control Panel → Terminal & SNMP, ajoute la clé publique SHE à
~/.ssh/authorized_keysde l'admin, mets en place un cron qui lancessh -Ravec un wrapper autossh. Avancé, facile à casser, pas recommandé pour les non-développeurs.
Après avoir monté le tunnel, NE laisse PAS DSM ouvert en port forwarding ! Désactive les ports 5000/5001 sur le routeur et dans DSM Control Panel → External Access → désactive QuickConnect. Sinon tu as les deux canaux ouverts, et le tunnel SSH n'a de sens que comme unique canal d'entrée. Vérifie whatismyip.com → port scan sur 5000 et 5001 - doit être closed/filtered.
Ce que tu DOIS faire après le setup - checklist sécurité#
Tunnel marche, DSM accessible sous monnas.smarthomeentry.com, tu peux montrer à ta femme les photos des Alpes. Maintenant 10 minutes d'hygiène pour ne pas y revenir dans six mois en panique.
-
Désactive le compte
adminpar défaut. Control Panel → User & Group → sélectionneadmin→ Edit → coche « Disable this account ». Crée un user séparé avec droits admin (gmuk_adminau lieu d'admin). 80 % des attaques brute force visentadmin/admin- s'il n'y a pas d'admin, l'attaque n'a pas de cible. -
Active 2FA pour tous les comptes admin. Control Panel → Security → Account → 2-Factor Authentication. Utilise Authy ou Google Authenticator (TOTP), pas SMS (SIM swap est une attaque réelle en FR aussi). Force 2FA pour tous les users du groupe administrators.
-
DSM Auto Block. Control Panel → Security → Auto Block : 5 tentatives échouées en 30 min → ban IP pour 30 min. Plus « Enable Block Expiration » off - laisse les bans permanents. Plus DoS Protection dans la même section → On.
-
Mets DSM à la dernière version. Minimum DSM 7.2.2-72806 Update 4 (release mars 2026, fix pour CVE-2026-1188 dans File Station - RCE avec auth, CVSS 8.4). Active « Auto Update DSM » → Important and critical updates. Oui, une mise à jour automatique peut casser un paquet third-party. Oui, ça vaut le coup.
-
Désactive SSH et Telnet sauf si vraiment nécessaires. Control Panel → Terminal & SNMP → décoche « Enable SSH service » et « Enable Telnet ». 99 % des users Synology n'utilisent jamais SSH - et un SSH ouvert sur le port 22 est un vecteur de brute force. Si tu en as besoin pour rsync - laisse, mais change le port à quelque chose > 10000 et active key-only auth.
-
Snapshot Replication (Package Center → Snapshot Replication) sur les volumes BTRFS. Schedule : horaire pour
/home,/photo,/docs. Retention : 24h hourly + 14d daily + 4w weekly. Les snapshots sont en lecture seule - le ransomware ne peut pas les chiffrer. Vérifie deux fois que tu as BTRFS, pas ext4 (Storage Manager → Volume → File System). -
Teste un snapshot restore une fois par mois. Choisis un fichier au hasard, supprime-le, restaure-le depuis le snapshot, vérifie que le hash correspond. Un backup que tu n'as pas testé = pas de backup. J'ai vu des gens qui pendant 3 ans ont eu « Snapshot Replication activé » et au moment de la récupération il s'est avéré que le volume n'était pas BTRFS et les snapshots n'avaient jamais existé.
Active Hyper Backup avec encryption vers une seconde destination - cloud (Backblaze B2 ~1,40 €/mois pour 1 To) ou un second NAS chez le frangin. Garde la clé d'encryption HORS LIGNE (papier dans un coffre + 1Password). Si la maison brûle, si le Synology meurt, si un ransomware chiffre tout - tu as un backup offsite chiffré. C'est la seule chose qui te sauve réellement de la perte totale. Snapshot Replication sur le même NAS est pour la récupération « j'ai supprimé par accident » - ne protège pas contre le feu ou un ransomware qui supprime aussi les snapshots (les variantes avancées le font).
FAQ#
| Question | Réponse |
|---|---|
| Synology Photos web fonctionne via le tunnel ? | Oui. Tu ouvres https://monnas.smarthomeentry.com/photo/ et tu vois l'UI Photos complète, reconnaissance faciale AI, tagging, partage d'albums. App mobile (DS photo / Synology Photos) - dans les paramètres entre le sous-domaine comme serveur au lieu de monNAS.quickconnect.to. |
| Le client Synology Drive sync fonctionne ? | Oui, le client desktop (Windows/Mac/Linux) et mobile se connecte au sous-domaine. Sync tourne au débit upload complet, sans bridage QC. Premier sync de 200 Go de photos : 1,5 h au lieu de 18 h via QuickConnect. |
| Surveillance Station / caméras via le tunnel ? | Web UI Surveillance Station - oui, tu l'ouvres dans le navigateur du sous-domaine. RTSP livestream vers DS cam mobile demande une config séparée - RTSP est UDP, le tunnel SSH forward TCP. Workaround : dans Surveillance Station active « Stream over HTTPS » (transcode vers HLS côté NAS), alors ça marche via le tunnel. Latence +2-3 secondes vs RTSP direct. |
| Hyper Backup / Snapshot Replication offsite ? | PAS via le tunnel. Backup offsite vers un second NAS chez le frangin = WireGuard direct NAS-vers-NAS, sans tunnel SHE. Le tunnel est pour l'accès user-vers-NAS, pas NAS-vers-NAS. Backup est un autre use case - tu veux du chiffrement bout-en-bout direct, sans couche intermédiaire. |
| J'ai QNAP au lieu de Synology - ça marche pareil ? | Oui, la procédure est 1:1. Container Station au lieu de Container Manager, le même compose.yaml, le même sous-domaine. QNAP a des CVE analogues (DeadBolt 2022), Quick Setup au lieu de QuickConnect, mais les conclusions sécurité sont identiques. |
| Et Active Backup for Business ? | Fonctionne en local (backup via LAN), récupération via la web UI du sous-domaine. Le tunnel ne change rien - ABB opère sur des dépôts gardés sur le NAS, donc l'accès à l'interface suffit. |
| Je peux tunneler aussi d'autres services depuis la même machine ? | Oui. Un agent SHE gère plusieurs sous-domaines - monnas.smarthomeentry.com → DSM, photos.smarthomeentry.com → Synology Photos directement (port 7000), drive.smarthomeentry.com → Synology Drive Server. |
Verdict - quand SmartHomeEntry, quand QuickConnect#
Je te dis tout droit - sans marketing. Si tu utilises le Synology une fois par mois pour montrer à belle-maman quelques photos, tu fais le backup du laptop une fois par semaine la nuit, le speed t'est égal et ça ne te dérange pas que ton trafic passe par Taïwan - QuickConnect te suffit. C'est gratuit, ça marche, zéro setup. Point.
Si tu y backupes ton ordi tous les jours via Synology Drive (Active Backup for Business), tu as Surveillance Station avec 4 caméras, tu utilises Photos comme galerie familiale principale avec 200 Go de RAW, tu édites des documents dans Office Suite à distance, tu as Synology Drive sync sur 5 appareils (laptop, téléphone, tablette de la femme, ordi de l'enfant, pro), ou tu ne veux simplement pas que Synology Inc. voie ce que tu transfères - alors un tunnel reverse SSH te donne le contrôle total et le débit total. 50 Mo/s au lieu de 5. Ton domaine au lieu de quickconnect.to. Tes données vont directement à ton relay, pas par Taïwan.
Et encore une chose - si ton Synology est sous le meuble du salon et tu as Free mobile (CGNAT) ou une fibre Bouygues en zone CGNAT, alors QuickConnect et SHE sont les seules options en général. Port forwarding ne marchera pas, WireGuard non plus. Alors le choix se réduit à : Taïwan ou ton contrôle.
Vois comment SmartHomeEntry fonctionne avec Synology →
Lectures associées : Home Assistant accès distant, Nextcloud accès distant, Jellyfin accès distant, Cloudflare Tunnel - alternative. Pour les installateurs : 50 clients sans déplacements.



