Truy cập NAS từ xa là gì — và vì sao lại có tới 7 cách
NAS của bạn nằm trong nhà, sau con router, mang địa chỉ nội bộ kiểu 192.168.1.50. Địa chỉ đó chỉ có ý nghĩa trong mạng nhà bạn. Ra ngoài internet, nó vô nghĩa — giống như đưa ai đó địa chỉ “phòng 3, tầng 2” mà không nói toà nhà nào.
Vậy nên mọi cách truy cập NAS từ xa đều đang giải cùng một bài: làm sao để một máy ở ngoài gọi được vào cái NAS nằm sau router. Và chỉ có ba hướng giải:
- Nhờ máy trung gian — NAS tự gọi ra một server ở ngoài, bạn cũng gọi vào server đó, hai bên gặp nhau ở giữa. QuickConnect và Cloudflare Tunnel đi đường này.
- Mở cửa ở router — khai báo cho router biết “ai gõ cổng 5001 thì dẫn vào NAS”. DDNS, port forwarding, reverse proxy đi đường này.
- Dựng mạng riêng — máy bạn và NAS cùng vào một mạng ảo, sau đó nói chuyện như đang ngồi cùng phòng. VPN và mesh VPN đi đường này.
Sáu trong bảy cách dưới đây là biến thể của ba hướng đó: bạn chọn hướng, rồi nhận cả phần đánh đổi của nó. Cách thứ bảy được làm để bạn không phải chọn — phần 7 nói rõ. Cả bảy khác nhau ở bốn điểm bạn nên quan tâm: có phải mở port không, có chạy được khi nhà mạng không cấp IP public không, có map được thành ổ đĩa không, và nhanh chậm thế nào.
Một lưu ý để đỡ nhầm: những app như RaiDrive không phải cách thứ tám. Nó là phần mềm ở phía máy tính — gắn NAS thành ổ đĩa — nhưng vẫn cần bạn tự giải bài toán đường truyền bằng một trong bảy cách dưới đây. Chi tiết và cái giá phải trả nằm ở bài về RaiDrive và WebDAV .
Bảng so sánh 7 cách truy cập NAS từ xa
| Cách | Mở port? | Chạy sau CGNAT? | Map ổ đĩa? | Tốc độ | Độ khó |
|---|---|---|---|---|---|
| QuickConnect | Không | Có | Không | Chậm | Rất dễ |
| DDNS + port forwarding | Có | Không | Có | Nhanh nhất | Trung bình |
| VPN tự dựng (WireGuard/OpenVPN) | Có | Không | Có | Nhanh | Khó |
| Mesh VPN (Tailscale/ZeroTier) | Không | Có | Có | Nhanh | Dễ |
| Cloudflare Tunnel | Không | Có | Không | Trung bình | Trung bình |
| Reverse proxy + HTTPS | Có | Không | Không | Nhanh | Trung bình |
| RocketZero | Không | Có | Có | Nhanh | Rất dễ |
Đọc bảng theo cột “Mở port?” trước. Nếu bạn không muốn — hoặc không thể — mở port, bốn dòng còn lại đã là toàn bộ lựa chọn của bạn.
1. QuickConnect — dễ nhất, đánh đổi tốc độ
Bật một ô tick trong DSM, đặt một cái ID, xong. Từ đó bạn vào NAS qua quickconnect.to/<id> ở bất cứ đâu, không cần biết IP nhà mình là gì, không cần chạm vào router.
Cái giá là đường đi. Khi không bắt tay trực tiếp được, lưu lượng của bạn chạy qua server trung chuyển của Synology — server đó chia sẻ cho cả thế giới, nên tải một file 2GB về bằng QuickConnect là bài tập rèn tính kiên nhẫn. Và nó không map được thành ổ đĩa trong máy, vì SMB không đi qua đường này.
Dùng khi: xem ảnh, tải vài file lẻ, vào DSM sửa cấu hình nhanh. Chi tiết: hướng dẫn bật QuickConnect , QuickConnect có an toàn không , và khi QuickConnect chậm hoặc không map được ổ .
2. DDNS + port forwarding — nhanh nhất, rủi ro cao nhất
Đây là cách “cổ điển”: khai báo trên router rằng cổng 5001 dẫn vào NAS, rồi dùng DDNS để có một tên miền cố định trỏ về nhà (vì IP nhà bạn thường đổi mỗi lần router khởi động lại). Kết quả: kết nối trực tiếp, không qua trung gian, nhanh hết mức đường mạng cho phép.
Đổi lại, DSM của bạn giờ nằm công khai trên internet. Bot quét cổng 24/7 và chúng tìm thấy bạn trong vòng vài giờ, không phải vài tháng. Nếu chọn đường này thì bắt buộc: mật khẩu dài, bật 2FA, bật auto-block, và không bao giờ mở cổng 5000 (HTTP không mã hoá).
Chi tiết: cấu hình DDNS trên DSM và danh sách port mặc định của NAS — nên đọc cái thứ hai trước khi mở bất cứ cổng nào.
3. VPN tự dựng trên NAS (WireGuard / OpenVPN)
Thay vì mở từng cổng cho từng dịch vụ, bạn mở đúng một cổng cho VPN. Kết nối vào VPN rồi thì máy bạn coi như đang ngồi trong mạng nhà: map ổ đĩa được, vào DSM bằng IP nội bộ được, in ra máy in ở nhà cũng được nếu bạn thích.
Đây là cách bảo mật tốt nhất trong nhóm “mở port”, vì thứ duy nhất phơi ra internet là cổng VPN — không phải giao diện đăng nhập DSM. WireGuard nhanh và nhẹ hơn OpenVPN rõ rệt; xem hướng dẫn cài WireGuard trên NAS .
Nhược điểm: vẫn cần IP public, và mỗi máy khách phải cài cấu hình một lần. Cũng nên đọc so sánh QuickConnect và VPN trước khi quyết.
4. Mesh VPN: Tailscale / ZeroTier — xuyên CGNAT, không mở port
Mesh VPN là câu trả lời cho câu hỏi “tôi muốn cái tiện của VPN nhưng không muốn chạm vào router”. NAS và máy bạn đều tự gọi ra ngoài tới hệ thống điều phối, hệ thống đó ghép hai bên lại thành mạng riêng. Không có cổng nào mở, và nó chạy được cả khi nhà mạng không cấp IP public.
Sau khi vào mạng Tailscale, NAS có một địa chỉ riêng dùng được ở mọi nơi — map ổ đĩa, SSH, vào DSM đều bình thường. Đây là lựa chọn mặc định tốt nhất cho người dùng cá nhân biết chút kỹ thuật. Xem hướng dẫn cài Tailscale trên NAS .
Nhược điểm: mọi thiết bị muốn truy cập đều phải cài phần mềm và đăng nhập. Cho máy của bạn thì tiện; cho ông chú muốn xem ảnh cưới thì hơi quá sức.
5. Cloudflare Tunnel — cho web, không mở port
NAS chạy một tiến trình nhỏ, tự mở đường ra tới Cloudflare, và bạn truy cập qua tên miền của mình. Không mở port, chạy được sau CGNAT, có HTTPS sẵn, lại thêm được lớp đăng nhập trước khi ai đó chạm tới NAS.
Giới hạn cần biết: đường này dành cho lưu lượng web. Nó không map ổ đĩa, và điều khoản của Cloudflare không dành cho việc stream lượng lớn video qua tunnel miễn phí — muốn xem phim từ xa thì đừng chọn cách này, hãy để Plex tự lo phần remote access của nó .
6. Reverse proxy + HTTPS của DSM
Cách này không thay port forwarding mà làm cho nó tử tế hơn. DSM có sẵn reverse proxy và xin được chứng chỉ Let's Encrypt miễn phí, nên thay vì gõ nhacuatoi.com:5001 bạn dùng nas.nhacuatoi.com, có ổ khoá HTTPS, và mọi dịch vụ bên trong nằm sau một cổng 443 duy nhất.
Vẫn cần IP public và vẫn phải mở cổng 443, nên rủi ro không mất đi — chỉ được gói gọn lại một chỗ. Hợp với người đã có tên miền và muốn chia sẻ vài dịch vụ web cho người khác dùng.
7. RocketZero — NAS thành ổ đĩa, có tên miền riêng
Đây là sản phẩm của nashub, nên nói rõ để bạn tự trừ đi phần thiên vị: chúng tôi làm RocketZero vì bốn cách đầu đều bắt người dùng chọn giữa “dễ nhưng chậm” và “nhanh nhưng phải hiểu về router”.
Cách hoạt động: cài một gói trên NAS, cài app trên Windows/macOS, đăng nhập. Sau đó NAS xuất hiện như một ổ đĩa trong máy — mở file, sửa, lưu trực tiếp, không phải tải xuống rồi tải lên. Không mở port, chạy sau CGNAT, và kèm một địa chỉ dạng <tên-bạn>.nas.nashub.vn có HTTPS sẵn. Nó cũng chạy trên NAS cài DSM không chính hãng, thứ mà QuickConnect thường từ chối.
Điểm khác biệt đáng nói nhất là tốc độ. RocketZero được thiết kế để dữ liệu đi con đường nhanh nhất mà đường mạng của bạn cho phép, thay vì mặc định đi đường vòng qua một máy trung gian dùng chung. Bạn không phải bật UPnP, không phải cấu hình router, không phải biết mạng nhà mình thuộc loại nào — phần đó là việc của phần mềm. Tốc độ thực tế vẫn phụ thuộc băng thông hai đầu, nhưng khác biệt lộ ra rõ nhất đúng lúc cần nhất: khi mở một file lớn từ xa.
Giá lẻ 299.000đ, nhưng mua NAS tại nashub thì được tặng kèm . Chi tiết: trang giới thiệu RocketZero và hướng dẫn cài trong 5 phút . Nếu bạn chỉ cần đúng cái việc “biến NAS thành ổ đĩa”, đọc thêm bài về map ổ đĩa mạng để thấy cách làm trong LAN trước.
Nhà mạng dùng CGNAT: cách nào chết, cách nào sống
CGNAT là khi nhà mạng cho nhiều nhà dùng chung một IP public — nghĩa là bạn không có địa chỉ riêng để ai đó gọi vào. Ở Việt Nam, gói internet cá nhân giá rẻ rất thường xuyên nằm trong tình trạng này.
Cách kiểm tra trong hai phút: mở trang quản trị router, tìm mục WAN, xem IP mà router nhận được. Rồi tra IP public thực tế của bạn trên bất cứ trang “what is my IP” nào. Hai số khác nhau thì bạn đang sau CGNAT. Dấu hiệu rõ nữa: IP WAN của router bắt đầu bằng 100.64. đến 100.127., hoặc là 192.168./10..
Nếu đúng là CGNAT thì loại ngay DDNS, port forwarding, VPN tự dựng và reverse proxy — mở port trên router của bạn cũng vô nghĩa vì cửa thật nằm ở thiết bị của nhà mạng. Còn lại bốn cách chạy được: QuickConnect, Tailscale/ZeroTier, Cloudflare Tunnel, RocketZero.
Cách khác là gọi nhà mạng xin IP tĩnh — thường có phí tháng và tuỳ khu vực. Trước khi trả tiền cho việc đó, hãy thử một trong bốn cách trên đã; phần lớn người dùng gia đình không cần IP tĩnh.
Chọn theo tình huống
- Mới mua NAS, chưa biết mình cần gì — bật QuickConnect, dùng một tuần. Rẻ nhất về thời gian, và bạn sẽ tự biết mình thiếu gì.
- Làm việc trực tiếp trên file lớn từ xa — cần ổ đĩa thật: RocketZero hoặc Tailscale. QuickConnect sẽ làm bạn phát điên.
- Muốn toàn quyền như đang ngồi ở nhà — VPN tự dựng nếu có IP public, Tailscale nếu không.
- Chia sẻ vài dịch vụ web cho người khác dùng — reverse proxy + HTTPS, hoặc Cloudflare Tunnel nếu không mở được port.
- Cả gia đình dùng, người dùng không thích cài đặt gì — QuickConnect cho họ, RocketZero cho máy làm việc của bạn.
- Xem phim từ xa — đừng đẩy video qua tunnel. Để Plex hoặc app media tự xử lý phần kết nối của nó.
Năm việc làm trước khi cho NAS ra internet
- Đổi tên tài khoản quản trị. Tài khoản tên
adminlà nửa công việc bạn tặng miễn phí cho bot. - Bật 2FA cho mọi tài khoản có quyền quản trị. Đây là thứ chặn được kể cả khi mật khẩu đã lộ.
- Bật auto-block — sai mật khẩu vài lần là khoá IP đó. Có sẵn trong DSM, chỉ cần tick.
- Không mở cổng HTTP. Chỉ HTTPS. Mật khẩu đi qua HTTP là mật khẩu đi trong phong bì trong suốt.
- Có bản backup nằm ngoài NAS. Mọi cách truy cập từ xa đều làm tăng bề mặt tấn công; backup là thứ quyết định một sự cố là “bất tiện” hay “mất hết”.
Nếu bạn đang dựng NAS từ đầu, làm theo lộ trình NAS cho người mới trước rồi hãy quay lại chọn cách truy cập từ xa — thứ tự đó tiết kiệm thời gian hơn.
Câu hỏi thường gặp
Cách truy cập NAS từ xa nào an toàn nhất?
VPN (tự dựng hoặc mesh VPN như Tailscale) là an toàn nhất, vì không có dịch vụ nào của NAS phơi ra internet — kẻ tấn công phải vào được VPN trước đã. Kém an toàn nhất là mở thẳng port DSM ra internet.
Không có IP public thì truy cập NAS từ xa được không?
Được, nhưng chỉ với những cách không cần mở port: QuickConnect, Tailscale/ZeroTier, Cloudflare Tunnel và RocketZero. DDNS, port forwarding, VPN tự dựng và reverse proxy đều cần IP public nên sẽ không chạy sau CGNAT.
Vì sao QuickConnect không map được ổ đĩa mạng?
QuickConnect chỉ chuyển tiếp giao thức web và các ứng dụng riêng của Synology. SMB — giao thức để Windows map ổ đĩa — không đi qua đường đó. Muốn có ổ đĩa thật trong My Computer thì cần VPN, hoặc một công cụ dựng riêng cho việc này.
Truy cập NAS từ xa có làm chậm máy hay tốn điện thêm không?
Không đáng kể. Phần nặng là băng thông upload của mạng nhà bạn — đó mới là thứ quyết định tốc độ tải file về, chứ không phải cấu hình NAS.
Tôi nên bắt đầu bằng cách nào nếu chưa biết gì?
Bật QuickConnect để xem NAS hoạt động ra sao, dùng vài ngày. Khi thấy bí (chậm, không map được ổ, muốn dùng như ổ đĩa) thì chuyển sang Tailscale hoặc RocketZero. Đừng mở port ra internet ở giai đoạn mới học.



No comments yet