sim, os usuários finais precisam fazer VPN em sua rede local. Mesmo que isso evite expor o NAS ao mundo externo, a VPN (se não configurada corretamente) exporá não apenas o NAS, mas toda a sua rede local às pessoas que se conectarem a ele.
Além deste aspecto, você precisa considerar que a VPN pode ser estabelecida a partir do PC do usuário ou pode ser uma conexão VPN estável estabelecida no nível do roteador.
No primeiro cenário, você pode configurar no Windows / Ubuntu / OSX uma conta VPN (por exemplo, um PPTP) de forma que o usuário decida quando se conectar à VPN. Uma vez conectado, o NAS estará acessível através de seu endereço IP privado (ou LAN).
No segundo cenário, você precisaria configurar um roteador adequado para estabelecer uma conexão VPN com uma parte remota. Esta solução, embora seja uma abordagem transparente, exporá a conexão VPN a todos os usuários conectados a esse roteador. Se você estiver gerenciando bons dispositivos de rede e implementando uma configuração adequada, poderá evitar que isso aconteça e decidir expor a conexão VPN apenas a um conjunto de usuários selecionados.