Khi muốn truy cập NAS Synology từ xa, hai cách được nhắc tới nhiều nhất là QuickConnect và VPN. Cả hai đều dùng được, nhưng hợp với những nhu cầu khác nhau. Bài này so sánh thẳng để bạn chọn cái phù hợp.
QuickConnect hoạt động thế nào
QuickConnect là dịch vụ miễn phí của Synology. Bạn bật trong DSM, đặt một QuickConnect ID, sau đó truy cập NAS qua địa chỉ dạng quickconnect.to/ID mà không cần mở cổng trên router. Kết nối thường đi qua máy chủ trung chuyển của Synology.

- Ưu: cực dễ bật, miễn phí, không cần cấu hình router.
- Nhược: tốc độ tải file lớn thường thấp; không map được NAS thành ổ đĩa trên máy khi ở xa; phụ thuộc hạ tầng của Synology.
VPN hoạt động thế nào
VPN tạo một "đường hầm" mã hoá giữa máy bạn và mạng nhà. Khi đã kết nối VPN, máy bạn coi như đang ở trong mạng LAN — truy cập NAS y như ở nhà, kể cả map ổ đĩa.
- Ưu: an toàn, map ổ đĩa được, truy cập được mọi thiết bị trong mạng nhà chứ không riêng NAS.
- Nhược: phải tự dựng (VPN Server trên NAS/router) và thường cần mở một cổng ra internet; cấu hình hơi cực với người không rành mạng; mỗi lần dùng phải bật kết nối VPN.
Bảng so sánh nhanh
| Tiêu chí | QuickConnect | VPN |
|---|---|---|
| Chi phí | Miễn phí | Miễn phí (tự dựng) |
| Độ khó cài | Rất dễ | Trung bình–khó |
| Mở cổng router | Không | Thường có |
| Map ổ đĩa từ xa | Không | Có |
| Tốc độ file lớn | Thường chậm | Tốt (tuỳ mạng) |
| Phạm vi | Chỉ dịch vụ NAS | Cả mạng nhà |
Nên chọn cách nào?
- Chỉ cần xem/tải file thỉnh thoảng, ngại cấu hình: QuickConnect là đủ.
- Cần làm việc trực tiếp với file như ổ đĩa, hoặc truy cập nhiều thiết bị trong nhà, và không ngại dựng: VPN hợp hơn.
- Muốn map ổ đĩa từ xa nhưng không muốn tự dựng VPN hay mở cổng: có thể cân nhắc công cụ như RocketZero — map NAS thành ổ đĩa từ xa mà không cần mở port. Xem bài so sánh chi tiết và hướng dẫn cài .
RocketZero cấp cho mỗi NAS một địa chỉ riêng dạng https://<tên-bạn-đặt>.nas.nashub.vn, có sẵn HTTPS — nên không phải dựng DDNS hay nhớ IP động như khi tự cấu hình VPN.
CGNAT: lý do nhiều người cấu hình VPN đúng 100% mà vẫn không vào được
Đây là cái bẫy không ai nói cho bạn biết trước khi bắt tay vào mở cổng. VPN Server trên Synology cần mở port ra ngoài internet — ví dụ OpenVPN mặc định dùng UDP 1194, L2TP/IPSec cần UDP 500, 1701, 4500. Vào router, forward đúng cổng, IP đúng, tưởng xong việc.
Vấn đề là nhiều nhà mạng ở Việt Nam (đặc biệt gói cáp quang hộ gia đình, một số gói của Viettel, VNPT) gán cho bạn một IP nằm sau CGNAT — Carrier-Grade NAT. Nói dễ hiểu: cái IP hiện trên router của bạn không phải IP công cộng thật, mà là IP dùng chung với hàng trăm thuê bao khác qua một lớp NAT của nhà mạng. Router của bạn có forward cổng kiểu gì, gói tin từ ngoài internet cũng không bao giờ chạm tới nhà bạn, vì bản thân router chưa có địa chỉ công khai để nhận.
Cách kiểm tra nhanh: vào trang quản trị router xem WAN IP, rồi so với IP hiện ra khi bạn tra "what is my ip" trên trình duyệt. Khác nhau là dính CGNAT, gọi tổng đài xin IP tĩnh (thường mất phí hoặc không phải gói nào cũng hỗ trợ) hoặc chuyển hướng dùng giải pháp không cần mở cổng như QuickConnect, Tailscale, hoặc RocketZero.
Bảo mật: rủi ro thật sự đằng sau mỗi lựa chọn
Mở cổng VPN ra internet nghĩa là bạn tạo thêm một cửa cho kẻ xấu gõ. Rủi ro lớn nhất không phải giao thức VPN yếu, mà là cấu hình sai: quên đổi port mặc định, dùng mật khẩu router yếu, hoặc bật PPTP — giao thức VPN cũ có lỗ hổng đã biết ở khâu xác thực MS-CHAPv2, Synology hiện vẫn hỗ trợ nhưng không khuyến nghị dùng cho kết nối cần an toàn. Ưu tiên OpenVPN hoặc L2TP/IPSec.
QuickConnect ngược lại không mở cổng nào trên router nhà bạn, nên bề mặt tấn công từ hướng đó gần như bằng không. Đổi lại, bạn đặt niềm tin vào hạ tầng relay của Synology — nếu ID QuickConnect bị đoán hoặc lộ, kẻ tấn công vẫn phải vượt qua lớp đăng nhập DSM, nhưng vẫn nên bật thêm lớp bảo vệ.
Dù chọn cách nào, hai thứ nên bật sẵn trong DSM: xác thực 2 bước (Control Panel > User & Group > Advanced) và Auto Block (Control Panel > Security > Account) để tự khoá IP sau vài lần đăng nhập sai. Security Advisor trong DSM cũng đáng chạy định kỳ, nó tự rà các lỗ hổng cấu hình cơ bản như mật khẩu yếu hay dịch vụ đang mở không cần thiết.
Những lỗi cấu hình hay gặp nhất
- QuickConnect báo trạng thái "Relay" thay vì "Kết nối trực tiếp": do router không hỗ trợ hoặc chưa bật UPnP. Vào Control Panel > External Access > QuickConnect kiểm tra trạng thái, thử bật UPnP trên router hoặc forward thủ công cổng 6690.
- Bật VPN Server xong vẫn không kết nối được: quên chưa mở port tương ứng ở firewall của DSM (Control Panel > Security > Firewall) song song với việc forward ở router — nhiều người chỉ làm một trong hai bước rồi bỏ cuộc giữa chừng.
- Double NAT: modem của nhà mạng cũng làm NAT, router Synology/router riêng của bạn nằm phía sau lại NAT thêm lần nữa. Forward cổng ở router nhà chưa đủ, phải forward luôn ở modem hoặc chuyển modem sang chế độ bridge.
- DDNS không cập nhật: IP nhà bạn đổi (phổ biến với mạng cáp quang dân dụng) nhưng domain DDNS của Synology chưa kịp trỏ lại, VPN client vẫn cắm vào IP cũ. Kiểm tra ở Control Panel > External Access > DDNS xem trạng thái có "Normal" không.
Ngoài QuickConnect và VPN: Tailscale, ZeroTier có phải lựa chọn đáng cân nhắc?
Nếu đọc tới đây mà bạn ngán cảnh mở cổng, dính CGNAT, hoặc chỉ đơn giản lười cấu hình router, có một nhóm giải pháp thứ ba: VPN dạng mesh như Tailscale hoặc ZeroTier. Cả hai chạy trên nền WireGuard hoặc giao thức tương tự, dùng kỹ thuật NAT traversal để các thiết bị tự tìm đường kết nối trực tiếp với nhau mà không cần mở cổng thủ công — giải quyết gọn vấn đề CGNAT ở mục trên.
Trên Synology, Tailscale có thể cài qua gói cộng đồng (SynoCommunity) hoặc chạy dưới dạng Container trong Container Manager tuỳ phiên bản DSM; ZeroTier tương tự. Cả hai đều có gói miễn phí cho cá nhân, giới hạn số thiết bị/người dùng theo chính sách hiện hành của từng hãng — nên vào trang chính thức kiểm tra trước khi triển khai, vì mức giới hạn này có thể thay đổi.
Điểm cần cân nhắc: Tailscale/ZeroTier đưa NAS của bạn vào một mạng riêng ảo do bên thứ ba quản lý điều phối (control plane), khác với VPN Server tự dựng hoàn toàn trong nhà hay QuickConnect của chính Synology. Với người muốn tự chủ hạ tầng, đây có thể là điểm trừ; với người ưu tiên dễ dùng và né CGNAT, đây lại là lối tắt hợp lý.
Câu hỏi thường gặp
VPN có nhanh hơn QuickConnect không?
Với file lớn, VPN (kết nối trong mạng nhà qua đường hầm) thường nhanh hơn so với đi qua máy chủ trung chuyển của QuickConnect, nhưng còn tuỳ tốc độ mạng hai đầu.
VPN có an toàn hơn QuickConnect không?
Cả hai đều mã hoá. VPN cho bạn toàn quyền kiểm soát, nhưng nếu cấu hình sai (mở nhầm cổng, mật khẩu yếu) thì vẫn rủi ro. QuickConnect không mở cổng nên bề mặt tấn công nhỏ hơn, đổi lại bạn phụ thuộc hạ tầng Synology.
Dùng cả hai cùng lúc được không?
Được. Nhiều người bật QuickConnect cho tiện xem nhanh, và dùng VPN khi cần làm việc nặng với file.
Muốn hiểu vì sao QuickConnect không map được ổ đĩa và các lựa chọn khác? Đọc QuickConnect chậm và không map được ổ đĩa .



No comments yet