Wenn sich ein Synology NAS in Netzwerk A befindet und ein Laptop in Netzwerk B, können sich beide Geräte nicht automatisch wie im selben lokalen Netz sehen. Wer vom Laptop ein klassisches Windows-Netzlaufwerk auf dem entfernten NAS verwenden möchte, braucht deshalb eine sichere Verbindung zwischen den beiden Netzen.
Der wichtigste Unterschied: Dateisync oder echtes Netzlaufwerk?
Bevor du etwas einrichtest, solltest du entscheiden, was du eigentlich brauchst:
- Synology Drive: Dateien werden synchronisiert oder bei Bedarf bereitgestellt.
- SMB-Netzlaufwerk: Der entfernte NAS-Ordner erscheint direkt als Laufwerk wie Z: im Explorer.
- DSM/File Station: Zugriff über Browser.
Diese drei Varianten benötigen unterschiedliche Techniken.
Für ein echtes SMB-Netzlaufwerk: VPN verwenden
Synology empfiehlt für den Fernzugriff auf SMB ausdrücklich eine VPN-Verbindung. Damit wird der Laptop logisch mit dem entfernten Netzwerk verbunden und kann anschließend auf die NAS-Freigabe zugreifen.
Der Windows-Pfad besteht dabei aus zwei führenden Backslashes, der IP-Adresse des NAS und dem Freigabenamen, zum Beispiel sinngemäß NAS-IP / Daten. Die konkrete IP-Adresse und Freigabe müssen natürlich zu deinem NAS passen.
SMB niemals einfach ins Internet freigeben
Die Windows-Dateifreigabe über SMB sollte nicht durch simples Portforwarding öffentlich gemacht werden. Synology warnt ausdrücklich davor, SMB/CIFS-Ports dem Internet auszusetzen, weil dies ein erhebliches Sicherheitsrisiko darstellt.
Wenn SMB benötigt wird: zuerst VPN, dann SMB innerhalb der verschlüsselten Verbindung.
Variante 1: VPN Server auf der Synology
Wenn dein NAS-Modell und DSM das Paket VPN Server unterstützen, kann die Synology selbst als VPN-Endpunkt dienen. Der entfernte Laptop baut zunächst die VPN-Verbindung auf und greift danach auf das NAS zu.
Für klassische Synology-VPN-Setups werden insbesondere OpenVPN beziehungsweise die von der jeweiligen DSM-Version unterstützten VPN-Protokolle verwendet.
Nach der VPN-Einwahl besser IP statt Servername
Synology weist darauf hin, dass bei VPN-Verbindungen die Namensauflösung für SMB nicht immer zuverlässig funktioniert. Wenn der Servername scheitert, verwende die IP-Adresse des NAS beziehungsweise die über das VPN erreichbare Adresse.
Variante 2: Tailscale als einfache private Verbindung
Eine besonders komfortable Alternative ist Tailscale. Das Programm baut ein privates Mesh-VPN zwischen den angemeldeten Geräten auf. Installierst du Tailscale auf Synology und Laptop, erhalten beide Geräte private Tailscale-Adressen.
Vorteile:
- keine öffentliche SMB-Portfreigabe,
- meist keine komplizierte Routerkonfiguration,
- feste private Adressen innerhalb des Tailscale-Netzes,
- geeignet für DSM, SMB und andere lokale Dienste.
Welche Tailscale-Funktionen auf deinem Synology-Modell verfügbar sind, hängt von DSM und Paketversion ab.
Variante 3: Synology Drive statt Netzlaufwerk
Wenn du hauptsächlich mit Dateien arbeiten möchtest, ist Synology Drive oft einfacher als SMB über VPN.
Auf dem NAS läuft Synology Drive Server, auf dem Laptop Synology Drive Client. Danach wird ein Ordner synchronisiert oder – je nach Plattform und Konfiguration – On-demand bereitgestellt.
Das ist konzeptionell eher mit OneDrive oder Dropbox vergleichbar als mit einem klassischen Netzlaufwerk.
QuickConnect funktioniert mit Synology Drive
Synology führt Synology Drive Client ausdrücklich als QuickConnect-kompatible Anwendung. Der Drive Client kann deshalb über eine QuickConnect-ID mit dem NAS verbunden werden, ohne dass du für den Drive-Zugriff zwingend ein VPN benötigst.
QuickConnect funktioniert nicht für klassisches SMB-Mapping
Hier liegt ein häufiger Denkfehler: Nur weil DSM oder Synology Drive über QuickConnect erreichbar sind, kannst du nicht einfach eine QuickConnect-ID als Windows-Netzlaufwerk verwenden.
Synology dokumentiert ausdrücklich, dass QuickConnect keine Dienste unterstützt, die eine direkte Server-IP oder Domain benötigen – darunter die Zuordnung als Windows-Netzlaufwerk über SMB.
DSM im Browser über QuickConnect
Wenn du nur die DSM-Oberfläche oder File Station benötigst, ist QuickConnect dagegen sehr bequem. Es erspart die manuelle Portweiterleitung und kann bei Bedarf über Synology-Relayserver vermitteln.
Für große Dateiübertragungen kann eine Relay-Verbindung allerdings langsamer sein als eine direkte VPN-Verbindung.
WebDAV als Alternative?
WebDAV kann Dateien ebenfalls über HTTPS bereitstellen. Für gelegentlichen Dateizugriff kann das funktionieren, für ein klassisches Windows-Dateilaufwerk mit vielen kleinen Dateien ist VPN + SMB meistens die natürlichere Lösung.
Direkte öffentliche WebDAV-Freigaben erfordern trotzdem saubere TLS-, Benutzer- und Firewall-Konfiguration.
Wenn beide privaten Netze dieselben IP-Bereiche verwenden
Ein typisches Problem: Zuhause A und Zuhause B verwenden beide beispielsweise 192.168.178.0/24. Dann weiß der Laptop nach VPN-Verbindung nicht eindeutig, ob eine Adresse lokal oder im entfernten Netz liegt.
Für stabile Site-to-Site- oder Client-VPN-Verbindungen sind unterschiedliche private Subnetze sinnvoll, zum Beispiel:
- Netz A: 192.168.10.0/24
- Netz B: 192.168.20.0/24
Nur das NAS oder das gesamte Netzwerk erreichbar machen?
Wenn ausschließlich das NAS benötigt wird, ist eine Host-zu-Host-Lösung wie Tailscale oft einfacher. Wenn der Laptop auch Drucker, Home Assistant oder andere Geräte im entfernten LAN erreichen soll, kann ein vollständiges VPN beziehungsweise Subnet-Routing sinnvoller sein.
Windows-Netzlaufwerk verbinden
Nach erfolgreicher VPN-Verbindung kannst du im Explorer Dieser PC → Netzlaufwerk verbinden wählen und den SMB-Pfad eingeben.
Verwende einen NAS-Benutzer mit nur den tatsächlich benötigten Berechtigungen und nicht pauschal ein Administratorkonto.
2FA und starkes Passwort
Für DSM- und QuickConnect-Zugänge sollte ein starkes, einzigartiges Passwort und – wo möglich – Mehrfaktor-Authentifizierung genutzt werden. Bei einem SMB-Netzlaufwerk läuft die Windows-Anmeldung dagegen über den NAS-Benutzer innerhalb der bereits geschützten VPN-Verbindung.
Firewall auf der Synology
Wenn DSM-Firewallregeln aktiviert sind, muss das VPN- beziehungsweise Tailscale-Subnetz Zugriff auf die benötigten Dienste erhalten. Andernfalls ist die VPN-Verbindung zwar aufgebaut, SMB bleibt aber blockiert.
NAS ist über VPN erreichbar, Netzlaufwerk aber nicht
Dann prüfen:
- SMB ist in DSM aktiviert.
- Freigabe existiert.
- Benutzer hat Berechtigung.
- Firewall lässt SMB aus dem VPN-Netz zu.
- IP-Adresse statt Hostname testen.
- Windows-Anmeldeinformationen kontrollieren.
Welcher Weg passt zu welchem Ziel?
Nur Dateien synchronisieren: Synology Drive + QuickConnect ist meist am einfachsten.
Netzlaufwerk Z: wie im lokalen Büro: VPN oder Tailscale + SMB.
Nur DSM/File Station im Browser: QuickConnect.
Mehrere Geräte im entfernten LAN erreichen: klassisches VPN beziehungsweise Subnet-Routing.
Fazit
Ein Synology NAS in einem zweiten privaten Netzwerk lässt sich sicher erreichbar machen, ohne SMB offen ins Internet zu stellen. Für ein echtes gemapptes Windows-Netzlaufwerk ist VPN oder Tailscale die richtige Grundlage. Synology Drive kann dagegen direkt über QuickConnect synchronisieren. QuickConnect ist also ideal für DSM und Drive, aber nicht für ein klassisches SMB-Netzlaufwerk.