ロリポップ固定IPアクセス byGMOペパボ
NASに外部からアクセスする4つの方法|メーカー純正・DDNS・VPNを安全性で比較

NASに外部からアクセスする4つの方法|メーカー純正・DDNS・VPNを安全性で比較

使い方

「自宅や会社のNASに、外出先からアクセスできたら便利なのに」と思ったことはありませんか。写真・動画・業務ファイルを自分のNASに一元管理しておけば、クラウドストレージの月額費用を節約しながら大容量のデータを扱えます。しかし、いざ外出先からのアクセスを実現しようとすると、「どの方法が安全なの?」「ポート開放は危険だと聞いたけど…」「QuickConnectとVPNの違いは?」と迷う方が多いようです。

この記事では、NASに外部からアクセスする代表的な4つの方法を、安全性・手間・コスト・速度の観点で比較し、シーン別の選び方を解説します。Synology・QNAP・バッファロー・アイ・オー・データなど主要メーカーの純正機能にも触れながら、特にビジネス用途での安全な運用を中心に説明します。

なお、オンプレミスのファイルサーバー(Windows Server等)への社外アクセスは、社外から社内のファイルサーバーへ安全にアクセスする手順で構築・運用の視点から別途解説しています。


NASへの外部アクセスとは何か

NAS(Network Attached Storage)は、社内LANや家庭内LAN上に設置されたネットワーク対応ストレージです。通常、同じLAN内のデバイスからのみアクセスできますが、設定次第でインターネット経由のリモートアクセスが可能になります。

外部アクセスを実現する方法は主に以下の4つです。

  1. メーカー純正のクラウド中継サービス(QuickConnect、myQNAPcloud等)
  2. ポート開放+DDNS
  3. VPN経由(自社構築)
  4. クラウド型リモートアクセスVPN

それぞれの仕組みと特徴を詳しく見ていきます。


方法1:メーカー純正のクラウド中継サービス

概要

主要なNASメーカーは、それぞれ専用のリモートアクセス機能(クラウド中継サービス)を提供しています。

これらのサービスは、NASをメーカーのクラウドサーバーに登録し、外出先からアクセスする際にクラウドサーバーが通信を中継する仕組みです。

接続の仕組み

外出先デバイス ← → メーカークラウドサーバー ← → 自社/自宅NAS

NAS側からメーカーのクラウドサーバーに接続を確立しておくことで、外部からの直接接続が不要になります。ルーターにポートを開放しなくても動作します。

メリット

デメリット

向いているケース


方法2:ポート開放+DDNS

概要

ルーターに特定のポート(NAS管理画面のHTTPS:5001、SMB:445等)を開放し、外部からNASへ直接アクセスできるようにする方法です。自宅のグローバルIPアドレスが変動する場合は、DDNSサービス(Dynamic DNS)を使って固定URLでアクセスできるようにします。

接続の仕組み

外出先デバイス → ルーター(開放ポート) → NAS

中継サーバーを使わずNASへ直接通信するため、理論上は最も高速な接続が可能です。

DDNS設定の概要

  1. NASまたはルーターでDDNSを有効化(SynologyはSynology DDNS、QNAPはMyQNAPcloudのDDNS等が無料で使える)
  2. 割り当てられたURLを確認(例: xxxxx.synology.me
  3. ルーターのポートフォワーディング設定で、必要なポートをNASのローカルIPへ転送
  4. 外出先から https://xxxxx.synology.me:5001 等でアクセス

メリット

デメリットと重大なリスク

この方法には深刻なセキュリティリスクが伴います。

向いているケース

ビジネス用途での重要なデータが保存されているNASには、この方法は推奨しません。


方法3:VPN経由でのアクセス(自社構築)

概要

VPN(Virtual Private Network)を使って、外出先から社内/自宅のネットワークへの安全な仮想トンネルを作り、その中でNASにアクセスする方法です。接続後は、NASが設置されているLAN内にいるのと同じ状態になります。この仕組みの基礎はリモートアクセスVPNとは何かを図解した解説記事で詳しく説明しています。

接続の仕組み

外出先デバイス ←[暗号化VPNトンネル]→ VPNゲートウェイ → 社内/自宅LAN → NAS

VPNゲートウェイの置き場所によるバリエーション

(A) ルーターにVPN機能を持たせる

YAMAHAやNEC等の業務用ルーター、または一部の家庭用Wi-Fiルーター(ASUS, NetgearのWireGuard対応機等)がVPNサーバー機能を内蔵。これが従来型VPNの代表的な構成です。

(B) NASにVPNサーバーを構築する

SynologyはDSM上のVPN Serverパッケージ(OpenVPN / WireGuard対応)、QNAPはQVPN Serviceを使って、NAS自体をVPNサーバーとして機能させることができます。ルーターでは1ポート(VPN用)の開放が必要になります。

メリット

デメリット


方法4:クラウド型リモートアクセスVPN

概要

社内(NASと同じLAN)に専用機器を置き、その機器がクラウドサーバーに向けて社内側からVPNトンネルを確立するサービスです。外出先の端末はクラウドサーバー経由でNASのあるLANに入るため、固定IPもポート開放もルーター設定変更も不要という点が方法3(自社構築VPN)との大きな違いです。

接続の仕組み

外出先デバイス ←[暗号化トンネル]→ クラウドVPN基盤 ←[暗号化トンネル]← 専用機器 → 社内/自宅LAN → NAS
(クラウドへは社内側から接続するため、外部公開なし)

メリット

デメリット

向いているケース


4つの方法を比較表で整理

項目 メーカー純正中継(QuickConnect等) ポート開放+DDNS VPN(自社構築) クラウド型VPN
安全性 中〜高(中継経由) 低(直接公開) 高(暗号化トンネル) 高(暗号化トンネル・外部公開なし)
速度・安定性 中(中継サーバー依存) 高(直接接続) 中〜高(ゲートウェイ性能依存) 中〜高(クラウド基盤依存)
設定の手間 低(ほぼ自動) 中(ルーター設定必要) 中〜高 低(機器を挿すだけ)
コスト 低〜中 中〜高(機器・構築費) 低〜中(月額のみ)
固定IP必要 不要 不要(DDNS使用時) 必要なことが多い 不要
ポート開放 不要 必要 必要(VPN用) 不要
CGNAT回線での利用 不可な場合が多い 不可な場合が多い
NASメーカー依存 なし
大容量転送 不向き 向いている 向いている 向いている
ビジネス利用推奨度 非推奨 ○(IT担当者がいる場合) ◎(IT担当者不在でも可)

セキュリティ視点での詳細解説:ポート開放の危険性

ポート開放のリスクについてもう少し詳しく説明します。

インターネット上には常時スキャンが走っている

インターネット上のIPアドレスに対しては、悪意ある攻撃者や自動化されたスキャンプログラムが常時アクセスを試みています。あるセキュリティリサーチャーの調査によると、新しいグローバルIPアドレスを取得してポートを開放すると、数分以内にスキャンが来ることが確認されています。

NASを狙ったランサムウェアの実例

2021年以降、SynologyおよびQNAPのNASを標的にしたランサムウェア攻撃が世界的に多発しました。攻撃の手口は、インターネットに公開されているNASの既知脆弱性や弱いパスワードを突くというものでした。日本国内でも多数の被害が報告されています。

これらの多くは「ポートを開放してNASを直接インターネットに公開していた」ことで被害が発生しています。

SMBポート(445番)は絶対に開放しない

SMB(Server Message Block)プロトコルのポート445番は、Windowsファイル共有で使われますが、WannaCry(2017年)をはじめとする多数のマルウェアが侵入口として悪用してきた歴史があります。インターネット側にこのポートを開放することは、現時点でのセキュリティの常識として絶対に避けるべきです。


外部アクセスできない原因が「CGNAT」のことも:回線の事前確認

「DDNSやポート開放を設定したのにNASへ外部からアクセスできない」というトラブルの定番原因が、CGNAT(キャリアグレードNAT)環境の回線です。

CGNATとは、プロバイダーが1つのグローバルIPアドレスを複数の契約者で共有する仕組みで、モバイル回線・ホームルーター(置くだけWi-Fi)・一部の光コラボ回線などで広く使われています。CGNAT環境では自社(自宅)のルーターにグローバルIPが割り当てられないため、ポート開放やDDNSを設定しても外部からの接続が届きません

自分の回線がCGNATかを確認する手順

  1. ルーターの管理画面で、WAN側に割り当てられているIPアドレスを確認する
  2. 検索サイトなどで「自分のグローバルIPアドレス」を確認する
  3. 両者が一致しない場合、または WAN側IPが 100.64.0.0〜100.127.255.255(シェアードアドレス)や 10.x.x.x などのプライベートアドレスの場合は、CGNAT環境の可能性が高い

CGNATの仕組みと対処法の詳細はCGNATとは?リモートワークで固定IPが必要になる理由で解説しています。

CGNAT環境でNASに外部アクセスするには

CGNAT環境では「外から内への接続」が構造的にできないため、内側から外へ接続を張る方式を選ぶ必要があります。


シーン別推奨方法

個人・家庭利用で手軽に使いたい場合

QuickConnect(Synology)またはmyQNAPcloud(QNAP)から始めるのがおすすめです。ポート開放なしでスマートフォンから手軽に写真や動画へアクセスできます。大容量転送が頻繁になってきたら、VPN設定を検討しましょう。

テレワークで社内NASに業務データへアクセスしたい場合

VPN経由を強く推奨します。 業務データの漏洩リスクを考えると、ポート開放やメーカー中継サービスへの依存は避けるべきです。ITリソースが限られている場合はクラウド型リモートアクセスVPNが適しています。

複数拠点からのNASアクセスが必要な場合

VPN経由が適しています。拠点ごとにVPNクライアントを設定することで、どの拠点からも同じNASに安全にアクセスできます。クラウド型であれば複数拠点への展開も容易です。

大容量ファイルを高速転送したい場合

QuickConnect等の中継サービスは速度の安定性に欠けるため、VPN経由での直接接続が適しています。VPN接続後はNASへの直接通信になるため、回線速度を最大限に活用できます。


なお、だれリモVPNの場合は専用機器「FLINT plus」をNASと同じLANのポートに挿すだけで、クラウド型のリモートアクセスVPN環境が整います。固定IP不要・ルーター設定変更不要・ポート開放不要。社内側からVPNトンネルを確立するため、ネットワークの外部公開は一切ありません。

社外から社内へ、工事不要・ルーター設定不要で安全にアクセス

「だれリモVPN」は専用機器を社内LANに挿すだけのクラウド型リモートアクセスVPNです。機器費用0円・初月無料・契約期間の縛りなしで、IT担当者がいなくても導入できます。

だれリモVPNの詳細・料金を見る

接続方法別の設定手順概要

QuickConnect(Synology)の設定手順

  1. NASのDSM管理画面にログイン
  2. 「コントロールパネル」→「QuickConnect」を開く
  3. Synologyアカウントでサインインし、QuickConnectを有効化
  4. QuickConnect IDを設定(例: mycompany)
  5. 外出先から http://QuickConnect.to/mycompany でアクセス可能になる

所要時間: 5〜10分程度

myQNAPcloud(QNAP)の設定手順

  1. QNAPの管理画面「QTS」にログイン
  2. 「myQNAPcloud」アプリを起動
  3. QNAPアカウントにサインインし、NASを登録
  4. デバイス名(サブドメイン)を設定
  5. アクセス権限とSSLを確認して完了

所要時間: 10〜20分程度

NAS内蔵VPNサーバーの設定手順概要(Synology WireGuard)

  1. パッケージセンターから「VPN Server」をインストール
  2. VPN Serverを開き、WireGuardを有効化
  3. サーバーポート(デフォルト: UDP 51820)を確認
  4. クライアント(接続端末)ごとにピア設定を作成し、設定ファイルをエクスポート
  5. ルーターのポートフォワーディングでUDP 51820をNASのローカルIPに転送
  6. 外出先PCにWireGuardクライアントをインストールし、設定ファイルをインポート
  7. 接続後、\\NASのローカルIP\共有フォルダ名 でアクセスを確認

所要時間: 30〜60分程度(ルーター設定含む)


アクセス後のNAS操作:OSごとの接続方法

Windows(VPN接続後)

  1. エクスプローラーを開く
  2. アドレスバーに \\NASのIPアドレス または \\NAS名 を入力
  3. ユーザー名とパスワードを入力してログイン
  4. 共有フォルダが表示される

Mac(VPN接続後)

  1. Finderのメニューバーから「移動」→「サーバへ接続」(Cmd + K)
  2. smb://NASのIPアドレス を入力して接続
  3. 認証情報を入力し、マウントするボリュームを選択

iOS / Android(QuickConnect使用時)


セキュリティ設定チェックリスト

NASへの外部アクセスを有効にする前に、以下の設定を確認してください。


FAQ

Q1. QuickConnectは会社の業務用NASにも使えますか?

技術的には使用可能ですが、通信がSynologyのクラウドサーバーを経由する点と、速度の安定性の問題から、重要な業務データを扱う用途には推奨しません。セキュリティポリシーとデータ管理の観点から、VPN経由の接続を検討することをおすすめします。

Q2. NASにVPNサーバーを構築する方法と、ルーターにVPN機能を持たせる方法では、どちらが安全ですか?

どちらも一長一短があります。ルーターにVPN機能を持たせる場合、NASへのアクセスはルーターが終端するため、NAS自体がVPN処理を担わずに済みます。NASにVPNサーバーを構築する場合、NASがVPNの終端点になりますが、適切に設定すれば同等のセキュリティが確保できます。いずれの方法でも、ポート開放は最小限にとどめ、強力な認証設定が必要です。

Q3. SynologyとQNAPではどちらが外部アクセスの設定が簡単ですか?

QuickConnectという独自サービスの設定のシンプルさという点では、Synologyがやや優位な印象があります。どちらも一般ユーザー向けの簡単設定を提供していますが、より高度なVPN設定(WireGuard等)については、Synology DSMの方がUI上のガイドが充実している傾向があります。

Q4. NASを社内に置いている場合、自宅とは設定方法が違いますか?

基本的な考え方は同じです。ただし、企業のネットワーク環境では複数のルーターやFW(ファイアウォール)が介在していることがあり、設定変更に社内の情報システム担当者や、ネットワーク管理者の許可・作業が必要になる場合があります。また、企業の回線によってはCGNATが使われており、ポート開放自体が難しいケースもあります。

Q5. スマートフォンからNASに接続できましたが、大きなファイルが遅すぎます。改善方法はありますか?

接続方法がQuickConnect等の中継サービスの場合、中継サーバーがボトルネックになっている可能性があります。VPN経由での直接接続に切り替えると改善する場合が多いです。また、スマートフォン側の回線(Wi-Fi vs モバイルデータ)と、NAS側のアップロード回線速度がボトルネックになっている場合もあります。

Q6. 設定したのに外部からNASにつながりません。何から確認すべきですか?

まず(1)LAN内からはアクセスできるか、(2)回線がCGNAT環境でないか(本文の確認手順参照)、(3)DDNSのホスト名が最新のIPを指しているか、(4)ルーターのポートフォワーディング設定の宛先IPがNASのローカルIPと一致しているか、の順で切り分けてください。CGNAT環境の場合はポート開放では解決できないため、クラウド中継またはクラウド型VPNへの切り替えが必要です。


まとめ

NASに外部からアクセスする方法は「メーカー純正のクラウド中継サービス」「ポート開放+DDNS」「VPN(自社構築)」「クラウド型リモートアクセスVPN」の4つに大別されます。

安全性の観点からは、VPN経由が最も推奨されます。 ポート開放+DDNSはランサムウェアや不正アクセスのリスクが高く、重要なデータを扱うNASへの適用は非推奨です。メーカー独自のクラウド中継サービスは手軽ですが、速度の安定性と通信経路への依存という課題があります。

特に業務用途のNASに対してセキュアな外部アクセス環境を整えたい場合は、固定IPやルーター設定が不要なクラウド型リモートアクセスVPNを活用することで、専門知識なしでも安全な接続環境を実現できます。

だれリモVPN — NASを社外から安全に使うための選択肢

専用機器「FLINT plus」をLANポートに挿すだけ。固定IP不要・ルーター設定変更不要・ポート開放不要で、AES-256/SHA-384の二重暗号化VPN環境を構築。初期費用0円・初月0円・契約期間なし。最短2日で導入できます。

だれリモVPNは初月無料でお試しいただけます

専用機器を挿すだけ・最短2日で導入。まずは無料で、社外から社内への安全なアクセスをお試しください。

詳細・無料お試しはこちら

おすすめの記事

ロリポップ!ゼロトラストリンク

VPN機器を公開せずに、
社内へ安全につなぐ。

固定IPアドレスの取得もポート開放も不要。アプリを入れるだけで、人も端末もひとつの安全なネットワークに。まずは無料で試せます。

※ フリープランはGoogleアカウントでの認証に対応。6ユーザーまでご利用いただけます。