Si ya tienes un NAS Synology funcionando las 24 horas en casa, es el lugar natural para alojar un servidor VPN personal, sin hardware adicional ni consumo extra de energía más allá del que el NAS ya usa. El problema: el paquete VPN Server propio de Synology admite OpenVPN, L2TP y PPTP, pero no WireGuard. Para conseguir la velocidad y sencillez de WireGuard hay que rodear el paquete nativo usando Docker.
Esta guía cubre precisamente esa configuración basada en Docker, para que tu móvil o portátil puedan crear un túnel de vuelta a tu red doméstica desde cualquier lugar, llegando a tus carpetas del NAS, tu biblioteca de Plex o tu instancia de Home Assistant sin exponerlas directamente a internet.
Qué consigues realmente con esto
Esto construye un servidor WireGuard personal en tu NAS, no una VPN comercial. No cambia tu ubicación aparente ni anonimiza tu tráfico entre otros usuarios, ya que el punto de salida es tu propia conexión doméstica. Lo que sí consigues: acceso remoto cifrado y autenticado a todo lo de tu red doméstica, gratis, sin suscripción, controlado enteramente por ti.
Es una herramienta distinta de un servicio como NordVPN, que dirige tu tráfico a través de un servidor de terceros para cambiar tu ubicación u ocultar tu tráfico a tu proveedor de internet. Ambas resuelven problemas distintos y funcionan bien en paralelo, una para llegar a casa y la otra para todo lo demás.
Qué necesitas antes de empezar
Un NAS Synology compatible con Docker (renombrado Container Manager en DSM 7.2+), lo que cubre la mayoría de modelos de la serie Plus y varios de la serie Value de los últimos años, comprueba el centro de paquetes de tu modelo concreto para confirmarlo. También necesitarás acceso de administrador a tu router doméstico para el paso de redirección de puertos, e idealmente un nombre de host DDNS, que Synology ofrece gratis a través de su propio servicio QuickConnect o Synology DDNS si tu proveedor de internet no te da una IP pública fija.
Paso 1: activar Docker (Container Manager)
Abre el Centro de paquetes en DSM, busca Container Manager (llamado Docker en sistemas DSM 6.x más antiguos), e instálalo. En DSM 7.2 y versiones posteriores es la plataforma de contenedores integrada; no hace falta ninguna descarga aparte de la instalación desde el Centro de paquetes.
Paso 2: descargar y configurar el contenedor wg-easy
La implementación de WireGuard más sencilla para Synology es wg-easy, una imagen Docker que combina el servidor WireGuard con una interfaz web clara para gestionar los dispositivos cliente, eliminando la necesidad de editar archivos de configuración a mano.
En Container Manager, ve a Registro, busca wg-easy, y descarga la imagen. Una vez descargada, crea un nuevo contenedor a partir de ella y configura estas variables de entorno antes de iniciarlo:
WG_HOST: tu nombre de host DDNS o tu IP pública fija, es a lo que se conectarán los dispositivos cliente desde fueraPASSWORD: una contraseña fuerte que proteja la interfaz web de administración de wg-easyWG_PORT: déjalo en el valor predeterminado 51820 salvo que tengas un motivo concreto para cambiarlo
Mapea los puertos del contenedor: UDP 51820 para el túnel WireGuard en sí, y TCP 51821 para la interfaz web de administración. Configura el contenedor para que se reinicie automáticamente si el NAS se reinicia, para que la VPN sobreviva a un corte de luz o un reinicio programado sin intervención manual.
Paso 3: configurar la redirección de puertos en tu router
Tu router bloquea por defecto las conexiones entrantes no solicitadas, así que hace falta una regla de redirección de puertos para que el tráfico WireGuard llegue al NAS desde fuera de tu red:
- Accede a la interfaz de administración de tu router.
- Busca la sección de redirección de puertos, servidor virtual o NAT, el nombre varía según la marca del router.
- Crea una regla que redirija el puerto UDP externo 51820 a la IP local de tu NAS, puerto interno 51820.
- Guarda y, si se solicita, reinicia el router.
Dale primero una IP local fija a tu NAS, ya sea mediante una reserva DHCP en tu router o una IP estática configurada en los ajustes de red de DSM, para que esta redirección de puertos no se rompa la próxima vez que tu router reasigne direcciones.
¿Quieres comparar todos los VPN uno al lado del otro? Consulta nuestra tabla comparativa completa con puntuaciones en 18 criterios.
Paso 4: crear perfiles de cliente
Abre la interfaz web de wg-easy en https://tu-nombre-ddns:51821 e inicia sesión con la contraseña configurada en el Paso 2. Haz clic en “New Client” para cada dispositivo que necesite acceso, móvil, portátil, tableta, un perfil por dispositivo en lugar de compartir una única configuración entre varios, lo que permite revocar el acceso individualmente si se pierde un dispositivo.
Cada cliente recibe un código QR que se puede escanear directamente en la app móvil de WireGuard, y un archivo .conf descargable para clientes de escritorio. Importa cualquiera de los dos en la app WireGuard (disponible para Windows, macOS, Linux, iOS y Android) para completar la configuración en ese dispositivo.
Paso 5: confirmar que realmente funciona
Antes de confiar en esta configuración, pruébala correctamente. Apaga el Wi-Fi de tu móvil, cambia a datos móviles para estar realmente fuera de tu red doméstica, activa la conexión WireGuard, y confirma que puedes acceder a un servicio del NAS (File Station, Plex, o el propio panel de administración de DSM) usando su dirección local. Ejecuta una prueba de fuga de IP mientras estás conectado; la IP mostrada debería pertenecer a tu conexión doméstica, no a tu operador móvil.
Blindar lo que la VPN expone
Como este servidor VPN funciona en el mismo dispositivo que guarda tus archivos, algunas medidas básicas de seguridad importan más de lo habitual. Expón a través de tu router solo el puerto UDP de WireGuard en sí, nunca el puerto de administración de DSM, el puerto predeterminado de Plex, ni SSH directamente a internet, todo eso solo debería ser accesible una vez que ya estés conectado a través del túnel. Activa la autenticación de dos factores en tu cuenta de Synology independientemente de la VPN, ya que el túnel protege la ruta de red pero no una contraseña comprometida. Mantén actualizados tanto DSM como el contenedor wg-easy, los parches de seguridad para sistemas operativos de NAS apuntan específicamente a servicios expuestos como este.
Solucionar los fallos más comunes
| Síntoma | Causa probable | Solución |
|---|---|---|
| El cliente no se conecta en absoluto | Falta la regla de redirección de puertos o está mal configurada | Revisa la regla del router, confirma que la IP local del NAS no ha cambiado |
| Conecta en Wi-Fi doméstica, falla con datos móviles | Problema de redirección de puertos o DDNS, solo visible desde fuera de la LAN | Comprueba que el nombre de host DDNS resuelve a tu IP pública actual |
| Conectado, pero no llega a los servicios del NAS | El firewall de DSM bloquea el acceso interno | Comprueba que las reglas de Seguridad > Firewall de DSM no bloquean el tráfico de la subred interna de la VPN |
| Funcionaba y deja de hacerlo tras reiniciar el router | El NAS perdió su IP local fija | Configura una reserva DHCP para la dirección MAC del NAS |
| Rendimiento notablemente inferior al de tu conexión normal | Modelo de NAS antiguo o de gama de entrada con potencia de CPU limitada | Comprueba el rendimiento WireGuard de tu modelo en las especificaciones de hardware de Synology |
Configurar WireGuard en un NAS Synology mediante Docker lleva unos 30 minutos a alguien cómodo con Container Manager y los ajustes del router, y convierte hardware que ya tienes en una forma permanente y gratuita de llegar a tu red doméstica desde cualquier lugar. Es el proyecto adecuado si ya tienes servicios alojados en el NAS (Plex, Photos, Home Assistant) a los que quieres acceder de forma segura. No sustituye a una VPN comercial si lo que realmente buscas es una ubicación aparente distinta o privacidad frente a tu proveedor de internet en la red abierta, esos siguen siendo problemas separados que esta configuración no resuelve.
Para el equivalente en Raspberry Pi de este mismo proyecto, consulta nuestra guía de WireGuard en Raspberry Pi, y para conectar un proveedor VPN comercial a nivel de router en su lugar, nuestra guía de VPN en OpenWrt cubre ese enfoque alternativo.
Sigue leyendo: VPN en una Raspberry Pi: monta tu propio router VPN por el precio de una pizza y Cómo comprobar una fuga de IP en tu VPN.