Synology: Sicheres VPN mit L2TP/IPSEC (2024)

Deine Synology DiskStation bietet dir drei verschiedene Möglichkeiten, einen Tunnel von unterwegs aus zu deinem NAS herzustellen. Per VPN (Virtual Private Network) bist du mit nahezu jedem Endgerät in der Lage, von überall auf der Welt auf deine Daten zuzugreifen und diverse andere Dienste zu nutzen. Während du PPTP aufgrund nicht mehr zeitgemäßer Sicherheitsstandards meiden solltest, hast du noch die Wahl zwischen OpenVPN und L2TP/IPSec. Ersteres benötigt jedoch in vielen Fällen eigene Software, um eine Verbindung herstellen zu können. L2TP/IPSec unterstützen die meisten Betriebssysteme standardmäßig, sodass du hier einfach und schnell eine funktionierende und vor allem sichere Verbindung herstellen kannst. Wir zeigen dir, was du beachten musst und wie du dein VPN über L2TP/IPSec einrichtest.

VPN auf der DiskStation

Zuerst ist es notwendig, dass du den VPN Server über das Paket-Zentrum installierst. Erst dann ist deine DiskStation in der Lage, VPN-Verbindungen aus den Weiten des Internets anzunehmen.

Voraussetzung hierfür ist, dass du auf deinem Router eine entsprechende Portweiterleitung eingerichtet und die jeweiligen VPN-Typen in der Firewall deines NAS freigegeben hast – sofern du diese nutzt. Ebenfalls benötigst du entweder einen registrierten Hostnamen beim Synology-eigenen DynDNS-Dienst oder eine richtige Domain.

Rufe den VPN-Server auf und wechsle in den Bereich „Privileg“. Hier kannst du festlegen, welche Benutzer die jeweiligen Dienste nutzen dürfen. Setze bei den gewünschten Benutzernamen einen Haken in der Spalte L2TP/IPSec und klicke auf den Speichern-Button.

In der linken Spalte siehst du die drei möglichen Verbindungsarten. PPTP (Point-to-Point Tunneling Protocol) ist heute nicht mehr als sicher eingestuft und die dort genutzte Verschlüsselung gilt bereits seit 2012 als geknackt. Übrig bleiben OpenVPN, das einen eigenständigen Clienten auf dem Rechner benötigt, oder L2TP/IPSec. Letzteres lässt sich bei den meisten Betriebssystemen bereits out of the box realisieren.

L2TP/IPSec für jedermann

Das L2TP (Layer 2 Tunneling Protocol) stellt eine Erweiterung des veralteten PPTP-Modells dar. Zwar unterstützt auch dieses keine eigenen Verschlüsselungsverfahren, es lässt sich aber mit IPSec kombinieren, sodass dir die Vorteile beider Welten offenstehen. Eine unkomplizierte Einrichtung und trotzdem eine, je nach Passwortstärke, sichere Verbindung.

Wechsle nun in den Bereich „L2TP/IPSec“ und aktiviere den Server mit einem Haken bei „L2TP/IPSec VPN-Server aktivieren“.

Die bereits vorgeschlagene dynamische IP-Adresse kannst du entweder gleich so übernehmen, oder du vergibst eine eigene. Bedenke, dass du für die VPN-Verbindung einen vom lokalen Netzwerk abweichenden Adressbereich benötigst. Du kannst hier außerdem die maximale Anzahl von Verbindungen festlegen, welche bei den meisten Consumer- und semiprofessionellen Synology-Geräten auf 10 beschränkt ist. Dieser Wert ist unabhängig von den anderen VPN-Servern, sodass du in diesem Fall bis zu 30 VPN-Benutzer gleichzeitig bedienen kannst. Bei der Identitätsprüfung solltest du unbedingt auf MS-CHAP v2 setzen, da ansonsten die Zugangsdaten unverschlüsselt übertragen werden. Ein Haken beim Kernelmodus kann ebenfalls nicht schaden, da dieser die Übertragungsrate steigern kann.

Sicherheit vor Bequemlichkeit

Jetzt geht es an den Authentifizierungs-Schlüssel. Hier kannst du einen zufallsgenerierten, bis zu 64-stelligen Schlüssel eingeben, der aus Groß- und Kleinbuchstaben sowie Ziffern besteht. Beim Verbinden mit dem VPN benötigst du diesen ebenfalls. Natürlich erscheint es mühsam, eine 64-stellige Buchstaben-Zahlenkombination am Handy einzutippen, aber dadurch erkaufst du dir auch ein wenig Sicherheit. Den SHA-256-kompatiblen Modus benötigst du nur bei älteren Clients, welche ansonsten nicht kompatibel wären.

Ein Klick auf den Übernehmen-Button startet den Server und fragt dich bei aktiver Firewall außerdem, ob du im selben Zug die Ports freigeben möchtest. Beantworte das Popup mit „Ja“, so sparst du dir später die mühsame manuelle Freigabe der Ports. Am Router musst du dennoch selbst eine Portweiterleitung für die Ports 500, 1701 sowie 4500 auf deine DiskStation einrichten. Stelle zudem sicher, dass jegliche VPN-Dienste auf dem Router selbst deaktiviert sind, um Konflikte zu vermeiden.

Eine Verbindung herstellen

Jetzt, wo dein NAS fertig konfiguriert ist, geht es an die Einrichtung deines Betriebssystems. Wir orientieren uns hier am aktuellen Build von Windows 10 (2004) und beginnen die Einrichtung, indem wir im Startmenü den Suchbegriff „vpn-einstellungen“ eingeben und gleich den ersten Vorschlag öffnen.

Ein Klick auf „VPN-Verbindung hinzufügen“ öffnet ein neues Fenster. Hier kannst du alle notwendigen Zugangsdaten eingeben. Wichtig ist, dass du im VPN-Anbieter-Feld „Windows (integriert)“ und bei VPN-Typ den Wert „L2TP/IPSec mit vorinstalliertem Schlüssel“ auswählst. Trage im Feld „Servername oder IP-Adresse“ entweder deine Synology-DynDNS-Adresse oder deine Domain ein. Alternativ kannst du dir eine eigene (wahlweise kostenlose) dynamische Domain über einen Anbieter einrichten – wie das geht, zeigen wir dir im folgenden Absatz. Anschließend kannst du noch Benutzername und Kennwort (welche deinen Zugangsdaten auf der DiskStation entsprechen) festlegen, sodass du nicht jedes Mal erneut danach gefragt wirst. Setze hierfür etwas weiter unten einen Haken. Per Speichern-Button gelangst du wieder in die VPN-Einstellungen, mit dem Unterschied, dass nun deine Verbindung aufscheint. Du kannst diese direkt auswählen und auf „Verbinden“ klicken. Sind alle Daten korrekt, stellt dein Rechner einen Tunnel zu deinem Synology NAS her.

Dynamische IP-Adresse mit DynDNS oder NoIP

Für den Fall, dass du keine Synology-DynDNS-Adresse nutzt oder nutzen möchtest, bieten eine Reihe verschiedener Online-Dienste ebenso diesen Service an. Zum Beispiel kannst du über das mittlerweile kostenpflichtige (55$/Jahr) DynDNS eine Domain registrieren, welche dann automatisch auf deine IP-Adresse weitergeleitet wird. Das kann auch gerne eine dynamische IP sein, welche täglich neu vergeben wird. Der Dienst aktualisiert diese, sobald sie sich ändert. Die kostenfreie Option bekommst du bei No-IP. Die Auswahl an Domains ist zwar hier etwas eingeschränkt, aber im Endeffekt geht es ja nur darum, dass du dich komfortabel mit dem VPN verbinden kannst. Eine Webseite wirst du auf dieser Adresse vermutlich ohnehin nicht hosten. Wir widmen uns in diesem Tutorial dem kostenlosen Service No-IP.

Scrolle auf der Webseite nach unten und gib im Feld „Hostname“ deinen gewünschten Domainnamen ein. Wähle im zweiten Dropdown-Feld die Domain-Endung und klicke anschließend auf den „Sign Up“-Button. Fülle das folgende Formular mit deinen Daten, akzeptiere die Bestimmungen und klicke auf „Free Sign Up“. Prüfe deine E-Mail-Adresse und klicke in der Mail von No-IP auf den Bestätigungslink (Confirm Account).

Ist dein No-IP-Account aktiv, wechsle zum Web-Interface deines NAS. Öffne die Systemsteuerung, klicke auf den Reiter „Externer Zugriff“ und im Bereich „DDNS“ auf den Hinzufügen-Button. Aktiviere „DDNS-Unterstützung aktivieren“ und trage anschließend auch hier deine Zugangsdaten, die du vorhin festgelegt hast, ein. Teste die Verbindung über den entsprechenden Button und speichere mit „OK“. Ab jetzt ist deine DiskStation über die No-IP-Adresse erreichbar.

Das LAN hinter dem VPN-Server

Es gibt Anwendungsfälle, bei denen nicht nur ein Zugriff auf den Server erfolgen soll, sondern ebenfalls ein Zugriff auf die Clients im lokalen Netz hinter dem VPN erforderlich ist. Auf diese Weise kannst du zum Beispiel dein gesamtes LAN von unterwegs fernwarten oder Druckaufträge an deinen Netzwerkdrucker senden. Wird eine Verbindung von deinem Rechner zur DiskStation hergestellt, werden Netzwerkpakete automatisch direkt ins Zielnetz geroutet. Du siehst zwar die verbundenen Rechner nicht in deiner Windows-Netzwerkumgebung, da dies vom Protokoll nicht unterstützt wird und, wenn über Umwege trotzdem aktiviert, für einen massiven Trafficanstieg sorgen würde. Über die IP-Adresse des jeweiligen Geräts sind diese jedoch problemlos erreichbar. Das gilt ebenso für Netzlaufwerke oder Web-Interfaces im Browser.

L2TP/IPSec oder lieber OpenVPN?

Mehrere mögliche Optionen stellen dich vor die Wahl: Das Windows-eigene VPN nutzen per L2TP/IPSec oder auf einen Open-Source-Anbieter setzen? Klar bringt dir eine bereits ins Betriebssystem integrierte Lösung mehrere Vorteile. Sie ist einfach realisiert, lässt sich auch von Laien einrichten und bietet dafür relativ passable Sicherheit. Trotzdem bietet OpenVPN einen größeren Funktionsumfang. Das Open-Source-Protokoll ermöglicht nicht nur die Nutzung von Zertifikaten statt Kennwörtern, du kannst damit sogar ohne komplizierte statische Routen auf das Netzwerk hinter der DiskStation zugreifen, sofern du den Haken setzt. Mit dem passenden Clienten kannst du sogar bereits beim Systemstart eine Verbindung zu deinem NAS herstellen, sodass du dich um nichts weiter sorgen musst. Einzig die Einrichtung ist etwas komplizierter, da Zertifikate erstellt, exportiert und in der installierten Software importiert werden müssen. Dafür erhältst du mit OpenVPN gewissermaßen die Rundum-Sorglos-Lösung, verglichen mit der relativ dürftigen Implementierung von L2TP/IPSec in Windows 10.

Schlagwörter

NAS-Server Synology

Synology: Sicheres VPN mit L2TP/IPSEC (2024)

FAQs

Why is L2TP over IPsec not recommended? ›

Performance: L2TP over IPSec can be less efficient in terms of performance compared to newer VPN protocols. The additional overhead introduced by the combination of L2TP and IPSec can result in reduced throughput, which may be a concern in high-speed or high-bandwidth scenarios.

How to setup L2TP VPN on Synology? ›

Make sure that you have credentials at hand until you finish.
  1. Open Synology “Control Panel”.
  2. Go to “Network” (left-hand side panel). ...
  3. Select “L2TP/IPsec” as VPN connection method. ...
  4. “Profile name” can be any you like, we recommend StrongVPN. ...
  5. For “Authentication” select “MS CHAP v2” from the drop-down menu.

What is the difference between IPsec and L2TP VPN? ›

L2TP is a networking protocol used by the ISPs to enable VPN operations. IPsec. IPsec is a protocol suite for secure IP communications that authenticates and encrypts each IP packet in a communication session. for clients using pre-shared keys, certificates, or EAP.

Which VPN is better IKEv2 or IPsec or L2TP? ›

IKEv2 and L2TP/IPsec provide the same level of security as they both work around IPsec. IKEv2 is, however, supported by fewer systems and software, though this shouldn't be a main concern to most users.

Is L2TP IPsec safe? ›

L2TP/IPSec

Like IKEv2, Layer 2 Tunneling Protocol (L2TP) connects a user to the VPN server but does not include encryption, so it's often paired with IPSec to provide connection, encryption, and security all rolled into one. It's a secure but slightly slower option that isn't as mobile-friendly as IKEv2.

Which VPN protocol is best for IPsec? ›

L2TP/IPSec is best for manual VPN configuration since it's easy to set up. It offers adequate security and decent speeds, but there are security concerns, so you may not want to use it for transmitting highly sensitive data over the internet. PPTP is an obsolete VPN protocol with limited applications.

What port does Synology use for IPSec? ›

Ports 500 and 4500 (for IPSec protocol) need to be open on both Synology Router devices for Site-to-Site VPN service to function. If either Synology Router is located behind a NAT device (e.g. router or switch), port forwarding rules are required to forward packets from the NAT device to the Synology Router.

What ports are needed for L2TP IPSec VPN? ›

By default, L2TP uses IPSec, which requires UDP ports 500 and 4500, and ESP IP Protocol 50. If you disable IPSec, Mobile VPN with L2TP requires only UDP port 1701.

Is IPsec better than VPN? ›

IPsec provides network-layer security, encrypting entire data packets, making it a popular choice for full network communications. On the other hand, SSL VPNs focus on application-layer security, ensuring only specific application data is encrypted. The "more secure" label depends on the context.

When to use L2TP? ›

L2TP in ISPs' networks

L2TP is often used by ISPs when internet service over for example ADSL or cable is being resold. From the end user, packets travel over a wholesale network service provider's network to a server called a Broadband Remote Access Server (BRAS), a protocol converter and router combined.

Is L2TP VPN good? ›

Used together, L2TP and IPsec are much more secure than PPTP (Point-to-Point Tunneling Protocol) but are still more suited for anonymization than for security. L2TP sometimes has problems with firewalls because of its use of UDP port 500, which some firewalls have been known to block.

What is the best VPN protocol in 2024? ›

OpenVPN and NordLynx

NordVPN offers two of the fastest, most reliable, and most secure VPN protocols: OpenVPN and WireGuard in the form of NordLynx.

What is the least secure VPN protocol? ›

Point-to-point Tunneling Protocol (PPTP) is the oldest and least secure VPN protocol. Due to its weak encryption and known security vulnerabilities, PPTP is considered obsolete and isn't typically used by reputable VPN providers.

What is the most advanced VPN protocol? ›

IKEv2 – Internet Key Exchange

Based on the IPSec framework, IKEv2 is the most recent and advanced VPN protocol.

What is the weakness of L2TP? ›

One of the main weaknesses of L2TP/IPsec is that it can be slower than other VPN protocols due to the double encryption process. Additionally, some security experts have raised concerns about the security of the L2TP protocol itself, as it has been shown to be vulnerable to certain types of attacks.

Why is IPsec better than TLS? ›

By establishing secure tunnels, IPsec can protect sensitive information from unauthorized access and eavesdropping. On the other hand, TLS operates at a higher layer, specifically the transport layer.

Why might you choose an L2TP IPsec VPN over SSL TLS or vice versa? ›

The major difference between IPsec and SSL/TLS lies in the network layers where the authentication and encryption steps are performed. IPsec guarantees the confidentiality and integrity of a flow, by encapsulating it within the network layer (“internet” layer in the TCP/IP stack or “network” layer in the OSI model).

Why is IPsec not firewall friendly? ›

An IPSec VPN only provides protection for the traffic that is being transmitted through the VPN. It provides no protection about any other traffic that might be received.

References

Top Articles
The Ultimate Low-FODMAP Guide to Flavor without Onion and Garlic IBS Health Coaching and FODMAP Diet Recipes | Calm Belly Kitchen
50+ Vegan Chinese Recipes
English Bulldog Puppies For Sale Under 1000 In Florida
Katie Pavlich Bikini Photos
Gamevault Agent
Pieology Nutrition Calculator Mobile
Toyota Campers For Sale Craigslist
Unlocking the Enigmatic Tonicamille: A Journey from Small Town to Social Media Stardom
Ncaaf Reference
Globe Position Fault Litter Robot
Crusader Kings 3 Workshop
Robert Malone é o inventor da vacina mRNA e está certo sobre vacinação de crianças #boato
Guilford County | NCpedia
Maplestar Kemono
How To Cut Eelgrass Grounded
Pac Man Deviantart
Alexander Funeral Home Gallatin Obituaries
Energy Healing Conference Utah
Geometry Review Quiz 5 Answer Key
Hobby Stores Near Me Now
Icivics The Electoral Process Answer Key
Allybearloves
Bible Gateway passage: Revelation 3 - New Living Translation
Yisd Home Access Center
Home
Shadbase Get Out Of Jail
Gina Wilson Angle Addition Postulate
Celina Powell Lil Meech Video: A Controversial Encounter Shakes Social Media - Video Reddit Trend
Walmart Pharmacy Near Me Open
Marquette Gas Prices
A Christmas Horse - Alison Senxation
Ou Football Brainiacs
Access a Shared Resource | Computing for Arts + Sciences
Vera Bradley Factory Outlet Sunbury Products
Pixel Combat Unblocked
Movies - EPIC Theatres
Cvs Sport Physicals
Mercedes W204 Belt Diagram
Mia Malkova Bio, Net Worth, Age & More - Magzica
'Conan Exiles' 3.0 Guide: How To Unlock Spells And Sorcery
Teenbeautyfitness
Where Can I Cash A Huntington National Bank Check
Topos De Bolos Engraçados
Sand Castle Parents Guide
Gregory (Five Nights at Freddy's)
Grand Valley State University Library Hours
Holzer Athena Portal
Hello – Cornerstone Chapel
Stoughton Commuter Rail Schedule
Nfsd Web Portal
Selly Medaline
Latest Posts
Article information

Author: Sen. Emmett Berge

Last Updated:

Views: 5404

Rating: 5 / 5 (80 voted)

Reviews: 95% of readers found this page helpful

Author information

Name: Sen. Emmett Berge

Birthday: 1993-06-17

Address: 787 Elvis Divide, Port Brice, OH 24507-6802

Phone: +9779049645255

Job: Senior Healthcare Specialist

Hobby: Cycling, Model building, Kitesurfing, Origami, Lapidary, Dance, Basketball

Introduction: My name is Sen. Emmett Berge, I am a funny, vast, charming, courageous, enthusiastic, jolly, famous person who loves writing and wants to share my knowledge and understanding with you.