Ahh, deshalb landet man mit
https://xxxxxx.synology.me:8889 auf der DSM-Anmeldung. 8889 geht auf 443 und weil keine Webstation installiert ist, leitet die DS auf 5001 (DSM) um. Ansonsten würdest du auf der Webstation landen. Deshalb braucht man auch noch das /photo (Alias) dahinter, um auf die Photo Station zu kommen. Das erklärt einiges.
Was mich bei deiner Konfiguration am meisten stört, ist eine Mischung aus UPnP-Freigaben (gilt als unsicher) und der (einen) Freigabe auf der Fritzbox. UPnP ist eine Möglichkeit, dass sich Endgeräte (z.B. die DS) sich selbst Firewall-Regeln auf dem Router konfigurieren dürfen. Besser man macht das
nur auf dem Router. Also besser das ganze Geraffel unter Routerkonfiguration raus und alles so wie dein letzter Screenshot auf der Fritte machen (dort dann auch den Haken bei "Selbstständige Portfreigabe" (UPnP erlauben) bei der DS raus)
Als zweites würde ich (wenn du schon kein VPN willst) versuchen, alles über 443 zur regeln und dahinter möglichst viel mit dem Reverse Proxy abzudecken. Also im Router (zunächst mal)
nur 443 1:1 auf die DS weiterleiten, sonst nichts. Der Reverse Proxy arbeitet namensbasiert
Der DDNS von Synology bietet ja Wildcard-Auflösungen an, also irgendwas.xxxxxx.synology.me wird auch aufgelöst. Und auch Wildcard-Zertifikate gibt's dafür. Das kann man wunderbar nutzen, um andere Apps über den Reverse Proxy anzusprechen, beispielsweise Synology Photos über
https://photo.xxxxxx.synology.me (ohne Port bzw. über 443). Dazu brauchst du nur photo.xxxxxx.synology.me als Domain bei Synology Photos im Anmeldeportal einzutragen. Andere Apps (z.B. Drive, Audiostation, ...) genauso. Auch auf den DSM und sogar andere Geräte im Netz kommst du, wenn du unter Anmeldeportal, Erweitert, Reverse Proxy etwas anlegst. Und alles über einen Port extern.
Spiel mal damit rum.
Edit: Seh grad,
@Fusion hat inzwischen auch was dazu geschrieben - geht in die selbe Richtung.
Edit2: Und dann würde ich noch die Webstation installieren, damit man mit
https://xxxxxx.synology.me nicht mehr auf der DSM-Anmeldung landet, sondern nur auf einer leeren Seite. Der DSM dann wieder z.B. über
https://dsm.xxxxxx.synology.me usw.usw.