Nur begrenzt sicherer. Beides mal kommt man ja bis zum webserver und auf eine Login Maske. Massgeblich ist also die Sicherheit des webservers selber erstmal. Die Beschränkung auf einen Dienst kann, muss aber nicht unbedingt, die Sicherheit erhöhen.
Das zweite sind die Benutzer. Immer auf ein sicheres Passwort achten. Regeln finden sich glaube ich unter Systemsteuerung > Benutzer > Erweitert oder so. Eventuell auch die 2-Faktor Auth aktivieren. Ebenfalls die IP-Blockierung bei zu vielen versuchten Anmeldungen unter Systemsteuerung > Sicherheit glaube ich). Das verlangsamt Angriffe und macht es ebenfalls uninteressanter.
Dann der Punkt mit Ports, z.B. 5001. Dies ist nunmal der gewählte Standardport (Systemsteuerung > Netzwerk > DSM Einstellungen) von Synology. D.h. auch alle möglichen Scanner, z.B. shodan.io und script-kiddies finden hier leichter "Ziele".
Hier nehme ich ganz gerne Verschleierung/Obscurity zu Hilfe. Das ist nicht wirklich ein Sicherheitsgewinn, aber verhindert, dass jeder 0815 Scanner gleich auf meine DS stößt. nach außen nehme ich dann z.B. Port 12345 > 5001 oder gleich 23456 > 23456, wenn ich den Port im DSM selbst auch geändert habe.
Das hilft beim Mailserver z.B nicht mehr, weil hier zwangsweise bestimmte Ports offen sein müssen (Beispiel 25). Da ist alleinig die Sicherheit von postfix/dovecot und Passwort als Barriere vorhanden.
Kritische Dinge können auch gar nicht nach außen geöffnet werden und z.B. nur via VPN zugänglich sein. Wäre meine bevorzugte Variante für alle Dienste auf der DS, wenn die Zahl der Nutzer und Geräte übersichtlich ist, weil dort überall ein VPN Client laufen muss. Dann muss nach außen nur VPN zugänglich sein und sonst nichts.
Das ist alles ein persönliche Abwägung aus Sicherheit/Risiko und Komfort.