Synology Container Manager
Что такое Container Manager
Container Manager — официальный пакет Synology для запуска Docker-контейнеров на DSM. Раньше в Package Center он назывался просто Docker; сейчас это тот же стек (движок + UI), но с упором на проекты, образы и compose.
На практике это удобный способ поднять вспомогательные сервисы прямо на NAS: reverse proxy, VPN-шлюзы, менеджер паролей, мониторинг, бэкап-утилиты — без отдельного Linux-сервера. Это не замена полноценному Docker-хосту или Proxmox с LXC/VM, а «контейнеры рядом с данными».
Родительский обзор платформы: Synology и DSM. Общая тема контейнеров вне NAS: Docker.
Установка из Package Center
- Откройте Package Center → найдите Container Manager.
- Установите пакет (нужны права администратора DSM).
- После установки появится приложение в меню DSM: образы, контейнеры, реестр, проекты (compose).
Перед установкой проверьте свободное место на томе и модель NAS: на слабых ARM/Atom-устройствах тяжёлые стеки (БД + UI + куча сервисов) будут упираться в CPU и RAM раньше, чем в «красивый» UI.
- Данные контейнеров лучше держать на отдельной shared folder (часто
/volume1/docker/...), а не в системных каталогах пакета. - Обновления DSM и самого Container Manager делайте осознанно: сначала бэкап томов проектов, потом обновление.
Образы и контейнеры
Базовый цикл такой же, как в Docker:
- Образ (image) — шаблон файловой системы и entrypoint (из Docker Hub, GHCR или локальной сборки).
- Контейнер — запущенный экземпляр образа с своими портами, томами, env и сетью.
- Реестр в UI — поиск и загрузка образов; для приватных registry обычно нужны учётные данные.
В UI Container Manager можно создать контейнер «мастером»: выбрать образ, пробросить порты, смонтировать папки, задать переменные окружения и политику перезапуска. Для одного сервиса этого достаточно; для нескольких связанных сервисов надёжнее проект / docker-compose.
Проекты и docker-compose
Раздел Project (или аналог в вашей версии DSM) принимает compose.yaml / docker-compose.yml: несколько сервисов, общие сети, зависимости, тома — одним стеком.
Типичная раскладка на Synology:
- Каталог проекта:
/volume1/docker/имя-проекта/ - Внутри:
compose.yaml, при необходимости.env, конфиги и подкаталоги данных - В Container Manager: создать проект → указать путь к compose → Build/Start
Compose удобнее «ручных» контейнеров: воспроизводимость, версионирование файла в git, понятный diff при изменениях. Примеры стеков на этом сайте: Bitwarden, SOCKS5 over AmneziaWG, Gateway over AmneziaWG.
Тома и сеть
Тома и bind-mount
- Для персистентных данных используйте bind-mount в shared folder NAS — так проще бэкапить через Hyper Backup / Snapshot.
- Права UID/GID внутри контейнера часто не совпадают с пользователем DSM: заранее продумайте владельца каталогов, иначе будут «Permission denied».
- Не монтируйте корень тома «на всякий случай» — только нужные подкаталоги.
Сеть и порты
- Проброс
host:containerоткрывает порт на интерфейсах NAS — учитывайте Firewall DSM и правила роутера. - Для внутренних сервисов лучше не публиковать порты наружу: reverse proxy в той же docker-сети или доступ только из LAN/VPN.
- bridge-сеть по умолчанию подходит большинству стеков; host/macvlan нужны реже и ломают привычную изоляцию — включайте только если понимаете зачем.
Типичные стеки на NAS
- Reverse proxy + сервисы — Traefik/Nginx Proxy Manager + приложения за ним (UI, API, веб-морды). На NAS часто хватает для дома/малого офиса; следите за сертификатами и тем, что реально торчит в интернет.
- Секреты и доступ — self-hosted менеджер паролей (см. Bitwarden), SSO-хелперы, внутренние wiki.
- VPN / прокси-шлюзы — контейнеры с туннелем и выходным SOCKS/gateway (см. AmneziaWG-примеры в дочерних статьях).
- Бэкапы и синки — вспомогательные утилиты к уже существующим Hyper Backup / rsync; сам NAS при этом остаётся точкой хранения.
- Мониторинг — лёгкий Prometheus/Grafana, exporters, uptime-проверки. На слабом NAS не раздувайте стек: метрики не должны съедать ресурсы файлового сервера.
Ограничения: NAS vs Docker-хост vs Proxmox
- Synology Container Manager — удобно, когда NAS уже есть и нужны лёгкие сервисы рядом с данными. Ограничения: CPU/RAM модели, особенности ядра/пакетов Synology, меньше свободы, чем на «голом» Docker.
- Отдельный Docker-хост (Linux VM/bare metal) — больше контроля над версиями Docker/Compose, драйверами, CI и тяжёлыми стеками. Имеет смысл, если контейнеры — основная нагрузка, а не довесок к файловому серверу.
- Proxmox LXC/VM — когда нужна изоляция, разные ОС, HA, миграции, полноценная серверная инфраструктура. NAS при этом часто оставляют хранилищем и бэкап-таргетом. Обзор: Proxmox, Proxmox VE.
Правило большого пальца: если сервис критичен для бизнеса и требует предсказуемой производительности — не держите его «на том же NAS, куда все кладут файлы», если железо уже загружено SMB/снимками/бэкапами.
Безопасность
- Не root-всё подряд — избегайте
privileged: trueи лишних capability, если без них можно обойтись. Для VPN/TUN иногда privileged неизбежен — тогда изолируйте стек и не смешивайте с публичными веб-сервисами. - Обновления образов — закрепляйте теги/digest, обновляйте планово, читайте changelog. «latest» удобен дома и опасен в проде.
- Порты и экспозиция — минимум открытых портов на WAN; предпочтительнее VPN или reverse proxy с TLS и ограничением по IP.
- Секреты — пароли и ключи в
.env/ DSM shared folder с жёсткими ACL, не в публичных репозиториях. - Бэкап данных контейнеров — тома проектов включите в Snapshot/Hyper Backup; перед обновлением стека — контрольная точка.
- DSM — отдельные учётки, 2FA, Firewall, без выставления DSM «как есть» в интернет (см. раздел безопасности в статье про Synology).
Когда имеет смысл
- NAS уже в работе, нужны 1–5 вспомогательных сервисов без покупки ещё одного хоста.
- Данные сервисов логично жить рядом с shared folders и попадать в ту же схему снимков/бэкапов.
- Нагрузка умеренная: UI, прокси, VPN-хелперы, лёгкий мониторинг — не тяжёлые БД на тысячи TPS.
Когда лучше уйти на отдельный Docker/Proxmox: высокий CPU/IO, много стеков, нужна жёсткая изоляция, кластер, или NAS уже «захлёбывается» от файловых задач.
Услуги
Нужна помощь с Container Manager на Synology: установка пакета, compose-проекты, сеть/тома, reverse proxy, VPN-контейнеры или схема бэкапа данных?
Помогаю развернуть стек аккуратно под вашу модель NAS и не смешать «удобный pet-проект» с критичным хранилищем.
Свяжитесь для консультации и обсуждения деталей.