Aprire porte sul router di casa significa esporre il servizio agli scanner di tutto il pianeta (e col CGNAT di molti provider non puoi comunque). Le alternative moderne:
- tunnel in uscita (Cloudflare Tunnel e simili): un connettore sul tuo server apre una connessione verso l'edge, e il traffico pubblico arriva da lì – niente porte in ingresso, IP di casa nascosto. Contropartita: il fornitore del tunnel vede/termina il tuo traffico – scegliere consapevolmente.
- overlay network private (Tailscale/WireGuard, Netbird): i tuoi dispositivi si raggiungono su una rete cifrata peer-to-peer; il servizio non è pubblico affatto – per il 90% dei casi self-hosted è la risposta giusta: il NAS non ha bisogno di essere su internet, ha bisogno di essere raggiungibile da te
- via di mezzo: un VPS economico che fa da frontend pubblico e inoltra via WireGuard verso casa, con reverse proxy + WAF tuoi (zion o Caddy) – massimo controllo, zero dipendenze