Что такое Container Manager

Container Manager — официальный пакет Synology для запуска Docker-контейнеров на DSM. Раньше в Package Center он назывался просто Docker; сейчас это тот же стек (движок + UI), но с упором на проекты, образы и compose.

На практике это удобный способ поднять вспомогательные сервисы прямо на NAS: reverse proxy, VPN-шлюзы, менеджер паролей, мониторинг, бэкап-утилиты — без отдельного Linux-сервера. Это не замена полноценному Docker-хосту или Proxmox с LXC/VM, а «контейнеры рядом с данными».

Родительский обзор платформы: Synology и DSM. Общая тема контейнеров вне NAS: Docker.

Установка из Package Center

  1. Откройте Package Center → найдите Container Manager.
  2. Установите пакет (нужны права администратора DSM).
  3. После установки появится приложение в меню DSM: образы, контейнеры, реестр, проекты (compose).

Перед установкой проверьте свободное место на томе и модель NAS: на слабых ARM/Atom-устройствах тяжёлые стеки (БД + UI + куча сервисов) будут упираться в CPU и RAM раньше, чем в «красивый» UI.

  • Данные контейнеров лучше держать на отдельной shared folder (часто /volume1/docker/...), а не в системных каталогах пакета.
  • Обновления DSM и самого Container Manager делайте осознанно: сначала бэкап томов проектов, потом обновление.

Образы и контейнеры

Базовый цикл такой же, как в Docker:

  • Образ (image) — шаблон файловой системы и entrypoint (из Docker Hub, GHCR или локальной сборки).
  • Контейнер — запущенный экземпляр образа с своими портами, томами, env и сетью.
  • Реестр в UI — поиск и загрузка образов; для приватных registry обычно нужны учётные данные.

В UI Container Manager можно создать контейнер «мастером»: выбрать образ, пробросить порты, смонтировать папки, задать переменные окружения и политику перезапуска. Для одного сервиса этого достаточно; для нескольких связанных сервисов надёжнее проект / docker-compose.

Проекты и docker-compose

Раздел Project (или аналог в вашей версии DSM) принимает compose.yaml / docker-compose.yml: несколько сервисов, общие сети, зависимости, тома — одним стеком.

Типичная раскладка на Synology:

  • Каталог проекта: /volume1/docker/имя-проекта/
  • Внутри: compose.yaml, при необходимости .env, конфиги и подкаталоги данных
  • В Container Manager: создать проект → указать путь к compose → Build/Start

Compose удобнее «ручных» контейнеров: воспроизводимость, версионирование файла в git, понятный diff при изменениях. Примеры стеков на этом сайте: Bitwarden, SOCKS5 over AmneziaWG, Gateway over AmneziaWG.

Тома и сеть

Тома и bind-mount

  • Для персистентных данных используйте bind-mount в shared folder NAS — так проще бэкапить через Hyper Backup / Snapshot.
  • Права UID/GID внутри контейнера часто не совпадают с пользователем DSM: заранее продумайте владельца каталогов, иначе будут «Permission denied».
  • Не монтируйте корень тома «на всякий случай» — только нужные подкаталоги.

Сеть и порты

  • Проброс host:container открывает порт на интерфейсах NAS — учитывайте Firewall DSM и правила роутера.
  • Для внутренних сервисов лучше не публиковать порты наружу: reverse proxy в той же docker-сети или доступ только из LAN/VPN.
  • bridge-сеть по умолчанию подходит большинству стеков; host/macvlan нужны реже и ломают привычную изоляцию — включайте только если понимаете зачем.

Типичные стеки на NAS

  • Reverse proxy + сервисы — Traefik/Nginx Proxy Manager + приложения за ним (UI, API, веб-морды). На NAS часто хватает для дома/малого офиса; следите за сертификатами и тем, что реально торчит в интернет.
  • Секреты и доступ — self-hosted менеджер паролей (см. Bitwarden), SSO-хелперы, внутренние wiki.
  • VPN / прокси-шлюзы — контейнеры с туннелем и выходным SOCKS/gateway (см. AmneziaWG-примеры в дочерних статьях).
  • Бэкапы и синки — вспомогательные утилиты к уже существующим Hyper Backup / rsync; сам NAS при этом остаётся точкой хранения.
  • Мониторинг — лёгкий Prometheus/Grafana, exporters, uptime-проверки. На слабом NAS не раздувайте стек: метрики не должны съедать ресурсы файлового сервера.

Ограничения: NAS vs Docker-хост vs Proxmox

  • Synology Container Manager — удобно, когда NAS уже есть и нужны лёгкие сервисы рядом с данными. Ограничения: CPU/RAM модели, особенности ядра/пакетов Synology, меньше свободы, чем на «голом» Docker.
  • Отдельный Docker-хост (Linux VM/bare metal) — больше контроля над версиями Docker/Compose, драйверами, CI и тяжёлыми стеками. Имеет смысл, если контейнеры — основная нагрузка, а не довесок к файловому серверу.
  • Proxmox LXC/VM — когда нужна изоляция, разные ОС, HA, миграции, полноценная серверная инфраструктура. NAS при этом часто оставляют хранилищем и бэкап-таргетом. Обзор: Proxmox, Proxmox VE.

Правило большого пальца: если сервис критичен для бизнеса и требует предсказуемой производительности — не держите его «на том же NAS, куда все кладут файлы», если железо уже загружено SMB/снимками/бэкапами.

Безопасность

  • Не root-всё подряд — избегайте privileged: true и лишних capability, если без них можно обойтись. Для VPN/TUN иногда privileged неизбежен — тогда изолируйте стек и не смешивайте с публичными веб-сервисами.
  • Обновления образов — закрепляйте теги/digest, обновляйте планово, читайте changelog. «latest» удобен дома и опасен в проде.
  • Порты и экспозиция — минимум открытых портов на WAN; предпочтительнее VPN или reverse proxy с TLS и ограничением по IP.
  • Секреты — пароли и ключи в .env / DSM shared folder с жёсткими ACL, не в публичных репозиториях.
  • Бэкап данных контейнеров — тома проектов включите в Snapshot/Hyper Backup; перед обновлением стека — контрольная точка.
  • DSM — отдельные учётки, 2FA, Firewall, без выставления DSM «как есть» в интернет (см. раздел безопасности в статье про Synology).

Когда имеет смысл

  • NAS уже в работе, нужны 1–5 вспомогательных сервисов без покупки ещё одного хоста.
  • Данные сервисов логично жить рядом с shared folders и попадать в ту же схему снимков/бэкапов.
  • Нагрузка умеренная: UI, прокси, VPN-хелперы, лёгкий мониторинг — не тяжёлые БД на тысячи TPS.

Когда лучше уйти на отдельный Docker/Proxmox: высокий CPU/IO, много стеков, нужна жёсткая изоляция, кластер, или NAS уже «захлёбывается» от файловых задач.

Услуги

Нужна помощь с Container Manager на Synology: установка пакета, compose-проекты, сеть/тома, reverse proxy, VPN-контейнеры или схема бэкапа данных?
Помогаю развернуть стек аккуратно под вашу модель NAS и не смешать «удобный pet-проект» с критичным хранилищем.
Свяжитесь для консультации и обсуждения деталей.