Настройка SMB на Synology NAS: пошаговое руководство по созданию общих папок и управлению доступом | AdminWiki

Настройка SMB на Synology NAS: пошаговое руководство по созданию общих папок и управлению доступом

30 июля 2026 12 мин. чтения
Содержание статьи

Протокол SMB (Server Message Block) - основной механизм для обмена файлами между Synology NAS и клиентами Windows, macOS и Linux. После настройки вы получите централизованное файловое хранилище с гибким разграничением прав, доступное всем пользователям вашей сети. Эта инструкция проведёт вас через весь процесс: от включения службы до интеграции в домен Active Directory и защиты трафика.

Мы настроим общие папки с детальными разрешениями через ACL, оптимизируем скорость передачи данных для Windows и macOS, разберём типичные ошибки подключения и подключим NAS к корпоративному домену. Все шаги проверены на DSM 7.2, но применимы и к более ранним версиям.

Введение: зачем нужен SMB на Synology NAS и что вы получите после настройки

SMB - стандарт де-факто для сетевого доступа к файлам в гетерогенных средах. Windows использует его для общих папок по умолчанию, macOS подключается через Finder по протоколу smb://, Linux-клиенты работают через пакет cifs-utils. Synology NAS с DSM предоставляет полноценную реализацию SMB с поддержкой версий 2.0, 2.1, 3.0 и 3.1.1.

После выполнения инструкции вы получите:

  • работающую службу SMB с выбранной версией протокола под вашу инфраструктуру;
  • общие папки с правами для локальных и доменных пользователей;
  • настроенные ACL для тонкого управления доступом на уровне файлов;
  • оптимизированные параметры клиентов для максимальной скорости передачи;
  • интеграцию с Active Directory и защищённые SMB-соединения.

Если вы работаете с другими NAS-системами, посмотрите наше сравнение Synology, QNAP и TrueNAS SCALE в 2026 году - там разобраны производительность, надёжность ZFS и удобство интерфейсов под разные бюджеты.

Шаг 1: Включение и базовая конфигурация службы SMB

Откройте DSM, перейдите в «Панель управления» → «Службы файлов» → вкладка «SMB». Поставьте галочку «Включить службу SMB». Система предложит указать рабочую группу - поле «Рабочая группа». По умолчанию стоит WORKGROUP. Если в вашей сети используется другая рабочая группа, укажите её. Имя рабочей группы должно совпадать на всех устройствах, которые должны видеть друг друга в сетевом окружении Windows.

В поле «Описание сервера» введите понятное имя, которое будет отображаться при обзоре сети. Нажмите «Применить». Служба запустится в течение нескольких секунд.

Выбор версии протокола SMB: SMB2 против SMB3

В разделе «Дополнительно» найдите параметры «Минимальная версия SMB» и «Максимальная версия SMB». Synology позволяет задать диапазон поддерживаемых протоколов. SMB1 отключён по умолчанию из-за уязвимостей WannaCry и EternalBlue - не включайте его без крайней необходимости.

Сравнение версий:

  • SMB 2.0/2.1: появились в Windows Vista/7. Поддерживают большие MTU, составные запросы, кэширование. Нет шифрования, нет многоканальности.
  • SMB 3.0 (Windows 8/Server 2012): добавляет прозрачное шифрование данных, многоканальность (агрегация пропускной способности нескольких сетевых интерфейсов), постоянные дескрипторы для прозрачного восстановления соединения при отказе.
  • SMB 3.1.1 (Windows 10/Server 2016): улучшенное шифрование AES-128-GCM, проверка целостности перед аутентификацией, защита от даунгрейда протокола.

Рекомендация для современных сред: установите минимальную версию SMB2, максимальную - SMB3. Если все клиенты работают на Windows 10/11 или macOS 10.14+, можно выставить минимум SMB3 и полностью отключить SMB2. Проверить версию SMB на клиенте Windows можно командой PowerShell: Get-SmbConnection | Select-Object -Property Dialect.

Настройка рабочей группы и имени сервера

Имя сервера задаётся в «Панель управления» → «Сеть» → вкладка «Общие» → поле «Имя сервера». Используйте короткое латинское имя без пробелов и спецсимволов, например SYNOLOGY-FS01. Это имя будет отображаться в сетевом окружении и использоваться в UNC-путях вида \\SYNOLOGY-FS01\share.

Рабочая группа настраивается там же, во вкладке «Сеть», поле «Рабочая группа». Для домашней сети оставьте WORKGROUP. В корпоративной среде укажите NetBIOS-имя домена (обычно до 15 символов, заглавными буквами). Единая рабочая группа на всех устройствах гарантирует, что NAS появится в разделе «Сеть» проводника Windows без дополнительных танцев с бубном.

Шаг 2: Создание общих папок и настройка разрешений

Перейдите в «Панель управления» → «Общая папка» → кнопка «Создать». Заполните поля:

  • Имя: латиница, без пробелов. Например, Finance, Projects, Backups.
  • Описание: произвольное, видно только в DSM.
  • Расположение: выберите том, на котором будет создана папка.
  • Скрыть эту общую папку в «Сетевом окружении»: включите, если папка не должна отображаться при обзоре сети. Доступ останется по прямому UNC-пути.
  • Корзина: включите, чтобы случайно удалённые файлы можно было восстановить. Настраивается квота и расписание очистки.

На вкладке «Разрешения» выберите тип учётных записей: «Локальные пользователи» или «Локальные группы». Назначьте права:

  • Чтение/Запись: полный доступ к файлам и подпапкам.
  • Только чтение: просмотр и копирование, без возможности изменений.
  • Нет доступа: пользователь не увидит папку в своих подключениях.

Права на уровне общей папки - это SMB-разрешения. Они работают как фильтр поверх прав файловой системы. Если пользователь имеет «Чтение/Запись» на шару, но права NTFS/ACL внутри папки запрещают запись, доступ будет только на чтение. Всегда проверяйте оба уровня.

Управление пользователями и группами для SMB-доступа

Создайте пользователей в «Панель управления» → «Пользователь» → «Создать». Задайте логин, пароль, описание. На вкладке «Группы» добавьте пользователя в нужные группы. Группы создаются в «Панель управления» → «Группа» → «Создать». Укажите имя группы и добавьте участников.

Практический пример: создайте группу «Бухгалтерия», добавьте в неё пользователей ivanov, petrova, sidorov. Затем создайте общую папку «Finance», на вкладке разрешений выберите «Локальные группы», найдите «Бухгалтерия» и назначьте «Чтение/Запись». Все члены группы автоматически получат полный доступ. При увольнении сотрудника достаточно удалить его из группы - права на папку пересчитываются мгновенно.

Тонкая настройка прав доступа через ACL

ACL (Access Control List) позволяют задать разрешения на уровне отдельных файлов и подпапок. Чтобы включить ACL для общей папки, при создании отметьте галочку «Включить расширенные разрешения Windows ACL» либо зайдите в свойства уже созданной папки и включите эту опцию.

После включения ACL вы можете через проводник Windows (свойства папки → вкладка «Безопасность») настроить детальные разрешения: чтение, запись, изменение, удаление, смену владельца, чтение атрибутов. Например, разрешите группе «Менеджеры» изменять файлы, но запретите удаление - установите флажок «Запретить» для разрешения «Удаление». Наследование прав работает стандартно: дочерние папки наследуют ACL родительской, пока не задано явное исключение.

Для массовых операций используйте File Station: правый клик по папке → «Свойства» → вкладка «Разрешения». Здесь можно применить ACL рекурсивно ко всем вложенным объектам.

Шаг 3: Оптимизация производительности SMB для Windows и macOS

Скорость передачи по SMB зависит от версии протокола, параметров подписи, кэширования и сетевых настроек. Начните с глобальных параметров в DSM: «Панель управления» → «Службы файлов» → «SMB» → «Дополнительно».

Включите «Многоканальность SMB3», если ваш NAS имеет несколько сетевых интерфейсов, подключённых к коммутатору с поддержкой LACP или к разным подсетям. Многоканальность агрегирует пропускную способность: два гигабитных линка дают до 220 МБ/с на линейных чтениях. Для этого клиент тоже должен поддерживать SMB Multichannel (Windows 8+/Server 2012+).

Настройте Jumbo Frames на сетевых интерфейсах NAS и клиентов, если коммутатор их поддерживает. В DSM: «Панель управления» → «Сеть» → «Сетевой интерфейс» → выбрать интерфейс → «Редактировать» → вкладка «IPv4» → установить MTU 9000. На клиентах Windows аналогично в свойствах сетевого адаптера. Jumbo Frames снижают нагрузку на CPU при передаче больших файлов и дают прирост 5-15% на гигабитных линках.

Настройка SMB для клиентов Windows

Подпись SMB обеспечивает целостность пакетов, но снижает скорость на 15-25%. Если ваша сеть физически изолирована и безопасность не критична, отключите подпись через групповые политики: «Конфигурация компьютера» → «Административные шаблоны» → «Сеть» → «Рабочая станция Lanman» → «Требовать цифровую подпись (всегда)» - отключить. На стороне Synology в дополнительных параметрах SMB установите «Подпись SMB» в значение «Отключено».

Кэширование на стороне клиента (CSC - Client-Side Caching) ускоряет доступ к часто используемым файлам, но создаёт проблемы с синхронизацией для баз данных и файлов блокировок. Отключите кэширование для папок с базами данных через свойства шара в Windows: «Общий доступ» → «Расширенная настройка» → «Кэширование» → «Нет файлов и программ из общей папки недоступны в автономном режиме».

Для быстрого подключения используйте команду net use Z: \\SYNOLOGY-FS01\share /persistent:yes. Параметр /persistent:yes восстанавливает подключение после перезагрузки. Проверить активные SMB-сессии можно через net use или PowerShell: Get-SmbConnection.

Настройка SMB для клиентов macOS

macOS подключается к SMB через Finder: Cmd+K → введите smb://SYNOLOGY-FS01/share. По умолчанию macOS включает подпись SMB, что снижает скорость. Отключить: создайте файл /etc/nsmb.conf с содержимым:

[default]
signing_required=no

После перезагрузки подпись будет отключена. Для проверки текущих подключений используйте команду smbutil statshares -a.

macOS создаёт скрытые файлы .DS_Store на сетевых дисках. Они засоряют общие папки и могут вызывать ошибки в приложениях, которые их не ожидают. Отключите создание .DS_Store на сетевых томах командой:

defaults write com.apple.desktopservices DSDontWriteNetworkStores -bool true

Для монтирования с тонкими параметрами используйте утилиту mount: mount -t smbfs //user@synology-fs01/share /Volumes/share. Доступные опции: -o nosuid,noexec для повышения безопасности, -o soft для предотвращения зависаний при потере соединения.

Шаг 4: Устранение типичных проблем с SMB-доступом

Ошибка «Отказано в доступе» при корректных учётных данных обычно вызвана конфликтом прав SMB и ACL. Проверьте оба уровня: сначала разрешения на общей папке в DSM, затем ACL через свойства папки в проводнике Windows. Убедитесь, что пользователь не состоит в группе с запрещающими правами - запрет всегда приоритетнее разрешения.

Ошибка «Сетевой путь не найден» (код 0x80070035) возникает при недоступности службы SMB или блокировке портов. Проверьте, что служба SMB запущена в DSM. Убедитесь, что брандмауэр не блокирует порты 139 (NetBIOS Session Service) и 445 (SMB over TCP). В DSM: «Панель управления» → «Брандмауэр» → создать правило, разрешающее входящие соединения на порты 137-139, 445 с нужных IP-адресов.

Медленная скорость передачи (менее 50 МБ/с на гигабитной сети) диагностируется последовательно: проверьте версию SMB (PowerShell: Get-SmbConnection), отключите подпись, убедитесь, что не используется SMB1. Проверьте сетевые настройки: дуплекс, MTU, ошибки на интерфейсах. В DSM смотрите загрузку CPU и дисков во время передачи - возможно, узкое место в дисковой подсистеме, а не в SMB.

Диагностика с помощью журналов Synology

Центр журналов DSM - основной инструмент аудита. Откройте «Центр журналов» → «Журналы» → выберите «Подключение SMB» в выпадающем списке. Вы увидите записи с временем, IP-адресом клиента, учётной записью, именем общей папки и результатом подключения.

Фильтруйте по конкретному пользователю или IP, чтобы найти повторяющиеся ошибки аутентификации. Запись «Authentication failed» с кодом ошибки 0xC000006A означает неверный пароль. Код 0xC0000022 - доступ запрещён из-за прав. Настройте уведомления: «Центр журналов» → «Настройки уведомлений» → отметьте «Неудачные попытки входа в SMB». Система отправит email при подозрительной активности.

Проверка сетевых настроек и брандмауэра

Проверьте доступность портов с клиента: Test-NetConnection -ComputerName SYNOLOGY-FS01 -Port 445 в PowerShell. Если порт недоступен, временно отключите брандмауэр DSM для диагностики: «Панель управления» → «Брандмауэр» → снимите галочку «Включить брандмауэр». Если доступ появился, создайте разрешающее правило.

NetBIOS и WINS критичны для обнаружения NAS в сетевом окруении. В DSM: «Панель управления» → «Службы файлов» → «SMB» → «Дополнительно» → включите «Включить NetBIOS» и укажите WINS-сервер, если он есть в сети. Без NetBIOS NAS не отобразится в разделе «Сеть» проводника, но останется доступен по UNC-пути.

Шаг 5: Интеграция Synology NAS в домен Active Directory

Присоединение к домену позволяет использовать доменные учётные записи для доступа к SMB-шарам. Пользователи входят со своими доменными паролями, права назначаются через группы AD. Предварительные требования: стабильное сетевое соединение с контроллером домена, синхронизированное время, корректный DNS.

Перейдите в «Панель управления» → «Домен/LDAP» → вкладка «Домен». Нажмите «Присоединиться». Укажите полное DNS-имя домена (например, corp.example.com) и учётные данные администратора домена. DSM автоматически настроит Kerberos и синхронизирует время с контроллером домена. После успешного присоединения на вкладке «Разрешения» общих папок появится возможность выбора доменных пользователей и групп.

Настройка DNS и синхронизации времени для домена

До присоединения к домену настройте DNS: «Панель управления» → «Сеть» → вкладка «Общие» → укажите IP-адрес контроллера домена как первичный DNS-сервер. Проверьте разрешение имени домена командой nslookup corp.example.com в SSH-сессии NAS.

Синхронизация времени обязательна - Kerberos допускает расхождение не более 5 минут. Настройте NTP: «Панель управления» → «Региональные параметры» → вкладка «Время» → «Синхронизировать с NTP-сервером». Укажите адрес контроллера домена или корпоративного NTP-сервера. Проверьте синхронизацию командой date в SSH.

Управление доступом доменных пользователей к общим папкам

После присоединения к домену откройте свойства общей папки → вкладка «Разрешения». В выпадающем списке выберите «Доменные пользователи» или «Доменные группы». Система отобразит объекты из AD. Используйте поиск для фильтрации по имени. Назначьте права так же, как для локальных учётных записей.

ACL для доменных объектов настраиваются через проводник Windows: свойства папки → вкладка «Безопасность» → «Изменить» → «Добавить» → выберите доменных пользователей или группы. Все стандартные разрешения NTFS работают: чтение, запись, изменение, полный доступ. Наследование применяется автоматически.

Для интеграции других NAS-систем с Active Directory изучите наше руководство по подключению TrueNAS к Active Directory - там разобраны готовые схемы ACL для медиа, документов и бэкапов.

Шаг 6: Обеспечение безопасности SMB-соединений

Базовый уровень защиты: отключите SMB1. В DSM 7 это сделано по умолчанию, но проверьте: «Панель управления» → «Службы файлов» → «SMB» → «Дополнительно» → минимальная версия SMB должна быть не ниже SMB2. SMB1 не поддерживает шифрование и содержит критические уязвимости.

Включите шифрование транспортного уровня: там же, в дополнительных параметрах, установите «Шифрование SMB» в значение «Включено» или «Принудительно». Принудительный режим отклоняет подключения клиентов, не поддерживающих шифрование (SMB2 без патчей). Шифрование SMB3 использует AES-128-GCM и практически не снижает скорость на современных процессорах с аппаратной поддержкой AES-NI.

Настройка шифрования и подписи SMB

Подпись SMB защищает от атак «человек посередине» (MITM), проверяя целостность каждого пакета. Включите её, если данные передаются через ненадёжные сети. В DSM: «Службы файлов» → «SMB» → «Дополнительно» → «Подпись SMB» → «Включено». Клиенты будут обязаны подписывать пакеты.

Комбинация шифрования и подписи даёт максимальную защиту, но снижает производительность на 20-30% на слабых NAS. Для домашних сетей за NAT достаточно шифрования без подписи. Для корпоративных сред с конфиденциальными данными включайте оба механизма.

Ограничение доступа по IP и использование VPN

Создайте правило брандмауэра DSM, разрешающее SMB только с доверенных подсетей: «Панель управления» → «Брандмауэр» → «Создать» → порты 137-139, 445 → действие «Разрешить» → вкладка «Источник» → «Определённый IP» или «Подсеть». Все остальные адреса будут блокировать соединения на эти порты.

Для удалённого доступа к SMB через интернет настройте VPN-сервер на Synology. DSM включает пакеты VPN Server (L2TP/IPSec, OpenVPN) и Synology SSL VPN. Поднимите туннель, подключитесь к нему с удалённого клиента, затем монтируйте SMB-шары как в локальной сети. SMB поверх VPN безопасен, так как трафик дополнительно шифруется на уровне туннеля. Не открывайте порты SMB напрямую в интернет.

Если вам нужна облачная инфраструктура для размещения серверов и сервисов, обратите внимание на Timeweb Cloud - облачные серверы, VDS, базы данных и Kubernetes с гибким масштабированием ресурсов.

Заключение: ваш Synology NAS готов к продуктивной работе

Вы включили службу SMB, создали общие папки, настроили права доступа для локальных и доменных пользователей, оптимизировали производительность для Windows и macOS, защитили соединения шифрованием. Synology NAS теперь работает как централизованный файловый сервер с прозрачным управлением доступом.

Рекомендую проверить настройки в реальной среде: подключитесь с разных клиентов, протестируйте скорость копирования крупных файлов, попробуйте доступ под разными учётными записями. Для углубления в тему посмотрите наши руководства по настройке SMB на OpenMediaVault и настройке SMB, NFS и FTP в TrueNAS. Если вы ещё выбираете платформу, изучите сравнение Synology, QNAP и TrueNAS SCALE в 2026 году.

Поделиться:
Сохранить гайд? В закладки браузера