এই টিউটোরিয়ালে দেখানো হয়েছে DSM 7 চালিত Synology NAS-এ CSR (Certificate Signing Request) কীভাবে তৈরি করবেন (DSM 7.2 থেকে DSM 7.4 পর্যন্ত প্রক্রিয়াটি একই, যেটি Synology জুন 2026-এ প্রকাশ করেছিল)। DiskStation Manager-এর মধ্যে থাকা উইজার্ড একই সাথে একটি PKCS #10 রিকোয়েস্ট এবং একটি মিলযুক্ত প্রাইভেট কী তৈরি করে, তারপর দুটোই একটি ZIP ফাইল হিসেবে আপনার কম্পিউটারে ডাউনলোড করে। আপনি .csr ফাইলটি আপনার সার্টিফিকেট অথরিটির কাছে জমা দেন এবং ইস্যু করা সার্টিফিকেটটি মূল কী-এর সাথে DSM-এ ফিরিয়ে ইম্পোর্ট করেন।
আপনি যদি DSM 6.2 ব্যবহার করেন, তাহলে মেনুর শব্দচয়ন কিছুটা আলাদা (Add-এর বদলে একটি নিবেদিত CSR ট্যাব থাকে), কিন্তু আপনি যে ফিল্ডগুলো পূরণ করেন সেগুলো একই। DSM 7 হলো সেই সংস্করণ যা Synology আজ সমর্থন করে, তাই নিচের পদক্ষেপগুলো সেই প্রক্রিয়া বর্ণনা করে।
শুরু করার আগে
একটি CA থেকে পাবলিকলি ট্রাস্টেড সার্টিফিকেট পাওয়ার জন্য, NAS-এর এমন একটি নাম দরকার যা পাবলিক ইন্টারনেটে রিজলভ হয়। দুটি সাধারণ সেটআপ কাজ করে:
- আপনার নিজের ডোমেইন: আপনার DNS প্রোভাইডারের কাছে একটি A রেকর্ড দিয়ে একটি হোস্টনেম (উদাহরণস্বরূপ nas.example.com) আপনার পাবলিক IP-তে নির্দেশ করুন, বা একটি CNAME দিয়ে একটি Synology DDNS হোস্টনেমে নির্দেশ করুন।
- Synology DDNS: যদি আপনার নিজের কোনো ডোমেইন না থাকে, Control Panel > External Access > DDNS-এর অধীনে একটি ফ্রি Synology DDNS নাম রেজিস্টার করুন (উদাহরণস্বরূপ yourname.synology.me) এবং সেটাকে Common Name হিসেবে ব্যবহার করুন।
আপনার DSM-এ অ্যাডমিনিস্ট্রেটর অ্যাক্সেসও প্রয়োজন। CSR উইজার্ড Control Panel-এর একটি অংশ, যা শুধুমাত্র অ্যাডমিনিস্ট্রেটর অ্যাকাউন্টগুলো খুলতে পারে।
DSM 7-এ CSR তৈরি করুন
যদি আপনি ইতিমধ্যেই NAS-এর বাইরে আপনার CSR তৈরি করে থাকেন (উদাহরণস্বরূপ আমাদের CSR Generator দিয়ে বা OpenSSL দিয়ে), এই বিভাগটি এড়িয়ে যান এবং আপনার সার্টিফিকেট ইস্যু হওয়ার পর Synology NAS ইনস্টলেশন পদক্ষেপগুলো দিয়ে এগিয়ে যান।
পদক্ষেপ 1: Certificate প্যানেল খুলুন
একজন অ্যাডমিনিস্ট্রেটর হিসেবে DSM-এ সাইন ইন করুন এবং Control Panel > Security > Certificate-এ যান। স্ক্রিনে NAS-এ থাকা সমস্ত সার্টিফিকেট তালিকাভুক্ত থাকে (ডিফল্ট সেলফ-সাইনড একটি এবং Let’s Encrypt-এর মাধ্যমে আপনার ইম্পোর্ট করা বা ইস্যু করা যেকোনো সার্টিফিকেট)।
পদক্ষেপ 2: একটি নতুন সার্টিফিকেট রিকোয়েস্ট শুরু করুন
Add-এ ক্লিক করুন। যে ডায়ালগ খোলে, তাতে Add a new certificate নির্বাচিত রাখুন এবং Next-এ ক্লিক করুন।
পরের স্ক্রিনে, Create certificate signing request (CSR) নির্বাচন করুন এবং Next-এ ক্লিক করুন। (অন্য দুটি অপশন, Get a certificate from Let’s Encrypt এবং Import certificate, এই গাইডের পরের অংশে আলোচনা করা হয়েছে।)
পদক্ষেপ 3: CSR ফিল্ডগুলো পূরণ করুন
DSM Distinguished Name ফিল্ড এবং কী-এর দৈর্ঘ্য সহ একটি ফর্ম দেখায়। শুধুমাত্র স্ট্যান্ডার্ড ASCII অক্ষর ব্যবহার করুন; নন-ল্যাটিন অক্ষর এবং অ্যাকসেন্টযুক্ত অক্ষর রিকোয়েস্টটি ভেঙে দেয়:
- Private Key Length: ড্রপ-ডাউন থেকে 2048 নির্বাচন করুন। এটি বর্তমান সর্বনিম্ন যা প্রতিটি পাবলিক CA গ্রহণ করে। 3072 বা 4096 নির্বাচন করুন শুধুমাত্র যদি আপনার সিকিউরিটি পলিসিতে একটি বড় কী প্রয়োজন হয় (একটু ধীর TLS হ্যান্ডশেক এর ট্রেড-অফ)।
- Common Name: সম্পূর্ণ যোগ্যতাসম্পন্ন ডোমেইন নাম (FQDN) যা ক্লায়েন্টরা NAS-এ পৌঁছানোর জন্য ব্যবহার করবে, উদাহরণস্বরূপ nas.example.com। একটি ওয়াইল্ডকার্ড সার্টিফিকেটের জন্য, apex-এর সামনে একটি অ্যাস্টেরিস্ক দিন, উদাহরণস্বরূপ *.example.com।
- Subject Alternative Name: প্রতিটি অতিরিক্ত হোস্টনেম যোগ করুন যা কভার করা উচিত, প্রতি লাইনে একটি করে। প্রথম লাইনে Common Name-টি পুনরাবৃত্তি করুন, তারপর অ্যালিয়াস যোগ করুন (উদাহরণস্বরূপ প্রথম লাইনে nas.example.com, নিচের লাইনগুলোতে files.example.com এবং photos.example.com)। আধুনিক ব্রাউজার এবং ক্লায়েন্টগুলো শুধুমাত্র SAN তালিকা যাচাই করে (Common Name 2017 সাল থেকে ট্রাস্ট সিদ্ধান্তের জন্য ব্যবহৃত হয়নি), তাই প্রতিটি হোস্টনেম যা কাজ করা উচিত সেটি এখানে উপস্থিত থাকতে হবে।
- Email: একটি বৈধ যোগাযোগের ঠিকানা। CA যাচাইকরণের সময় এটি ব্যবহার করতে পারে।
- Department: IT বা Web-এর মতো একটি সংক্ষিপ্ত লেবেল। Organizational Unit অ্যাট্রিবিউট পাবলিক সার্টিফিকেটের জন্য অবচিত হয়ে গেছে (CA/Browser Forum এটি ধীরে ধীরে বাদ দিয়েছে), তাই এটি সর্বনিম্ন রাখুন বা একটি প্লেসহোল্ডার রাখুন। ডোমেইন ভ্যালিডেশন অর্ডারের জন্য, NA লিখুন।
- Organization: আপনার কোম্পানির সম্পূর্ণ আইনি নাম, ঠিক যেমন নিবন্ধিত। Organization Validation (OV) এবং Extended Validation (EV) সার্টিফিকেটের জন্য প্রয়োজনীয়। Domain Validation (DV) অর্ডারের জন্য এই ফিল্ডটি উপেক্ষা করা হয়, তাই NA বা আপনার নাম লিখুন।
- City: সেই শহর যেখানে আপনার সংস্থা নিবন্ধিত, সম্পূর্ণভাবে লিখিত (উদাহরণস্বরূপ Orlando, ORL নয়)।
- State/Province: সম্পূর্ণ রাজ্য বা প্রদেশের নাম (উদাহরণস্বরূপ Florida, FL নয়)।
- Country: ড্রপ-ডাউন থেকে দুই-অক্ষরের ISO দেশ কোড নির্বাচন করুন (উদাহরণস্বরূপ US, GB, DE)। OV এবং EV অর্ডারের জন্য, এটি সেই দেশ যেখানে আপনার কোম্পানি আইনগতভাবে নিবন্ধিত।
প্রতিটি ফিল্ড দুবার পরীক্ষা করুন এবং Next-এ ক্লিক করুন।
পদক্ষেপ 4: CSR এবং প্রাইভেট কী ডাউনলোড করুন
DSM রিকোয়েস্ট এবং মিলযুক্ত প্রাইভেট কী তৈরি করে এবং সেগুলো আপনার কম্পিউটারে একটি একক ZIP আর্কাইভ হিসেবে ডাউনলোড করে (সাধারণত archive.zip নামে)। ZIP-এর মধ্যে আপনি দুটি ফাইল পাবেন:
- server.csr: PKCS #10 সার্টিফিকেট সাইনিং রিকোয়েস্ট। এটি সেই টেক্সট যা আপনি আপনার অর্ডার ফর্মে পেস্ট করেন।
- server.key: মিলযুক্ত RSA প্রাইভেট কী। ইস্যু করা সার্টিফিকেট ইম্পোর্ট করার জন্য আপনি যে মেশিন ব্যবহার করবেন তার উপরেই এটি রাখুন। CA কখনো এই ফাইলটি দেখে না, এবং আপনি যদি এটি হারিয়ে ফেলেন তাহলে আপনাকে একটি নতুন CSR দিয়ে নতুন করে শুরু করতে হবে।
ZIP-টি কোথাও নিরাপদ জায়গায় এক্সট্র্যাক্ট করুন (একটি পাসওয়ার্ড-সুরক্ষিত ভল্ট বা একটি অ্যাডমিন-অনলি ফোল্ডার)। server.key-কে অন্য যেকোনো গোপনীয় জিনিসের মতোই ব্যবহার করুন।
পদক্ষেপ 5: আপনার সার্টিফিকেট অথরিটির কাছে CSR জমা দিন
একটি সাধারণ টেক্সট এডিটরে server.csr খুলুন। আপনি এই রকম একটি ব্লক দেখবেন:
-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxEDAOBgNVBAgMB0Zsb3JpZGExEDAO
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----
সবকিছু নির্বাচন করুন, BEGIN CERTIFICATE REQUEST এবং END CERTIFICATE REQUEST লাইনসহ, কপি করুন, এবং আপনার অর্ডার ফর্মের CSR ফিল্ডে পেস্ট করুন। CA রিকোয়েস্ট যাচাই করে আপনার সার্টিফিকেট ইস্যু করার পর, আমাদের Synology NAS-এ SSL সার্টিফিকেট কীভাবে ইনস্টল করবেন গাইড অনুসরণ করে সার্টিফিকেট, CA বান্ডেল, এবং মিলযুক্ত server.key-টি DSM-এ ইম্পোর্ট করুন এবং সার্টিফিকেটটি আপনার সার্ভিসগুলোতে বরাদ্দ করুন।
জমা দেওয়ার আগে CSR পরীক্ষা করুন (ঐচ্ছিক)
CA-এর কাছে রিকোয়েস্ট পাঠানোর আগে Common Name, SAN তালিকা এবং কী-এর আকার নিশ্চিত করা মূল্যবান। মূল্যগুলো ফিরে পড়তে আমাদের CSR Decoder-এ server.csr-এর কন্টেন্ট পেস্ট করুন। Common Name-টি ক্লায়েন্টরা ব্যবহার করা হোস্টনেমের সাথে মিলতে হবে, প্রতিটি প্রয়োজনীয় নাম Subject Alternative Name-এর অধীনে উপস্থিত থাকতে হবে, এবং কী-এর আকার উইজার্ডে আপনি যা নির্বাচন করেছিলেন তার সাথে মিলতে হবে।
যদি আপনার একটি ওয়ার্কস্টেশনে OpenSSL থাকে, এই কমান্ডটি স্থানীয়ভাবে একই তথ্য প্রিন্ট করে:
openssl req -noout -text -in server.csr
ফ্রি বিকল্প: DSM-এর ভেতরে Let’s Encrypt
DSM 7 সরাসরি একটি ফ্রি Let’s Encrypt সার্টিফিকেট ইস্যু করতে পারে, কোনো CSR এবং কোনো ম্যানুয়াল ইম্পোর্ট ছাড়াই। উইজার্ড কী, রিকোয়েস্ট এবং ট্রাস্ট চেইন NAS-এ নিজেই তৈরি করে, এবং DSM মেয়াদ শেষ হওয়ার আগেই স্বয়ংক্রিয়ভাবে সার্টিফিকেটটি পুনর্নবীকরণ করে (Let’s Encrypt সার্টিফিকেট 90 দিনের জন্য বৈধ)।
- Control Panel > Security > Certificate-এ যান, Add-এ ক্লিক করুন, তারপর Add a new certificate।
- Get a certificate from Let’s Encrypt নির্বাচন করুন এবং Next-এ ক্লিক করুন।
- আপনার Domain name এবং একটি যোগাযোগ Email লিখুন। Subject Alternative Name-এর অধীনে যেকোনো অতিরিক্ত হোস্টনেম যোগ করুন, তারপর শেষ করুন।
Let’s Encrypt ইনবাউন্ড পোর্ট 80-এর মাধ্যমে ডোমেইন যাচাই করে, তাই আপনার NAS এবং রাউটার ইন্টারনেট থেকে সেই পোর্টের অনুমতি দিতে হবে (DSM ডিফল্টভাবে HTTP-01 চ্যালেঞ্জ ব্যবহার করে)। ফ্রি অভ্যন্তরীণ এবং DSM অ্যাক্সেসের জন্য Let’s Encrypt নির্বাচন করুন। যখন আপনার Organization বা Extended Validation, অনেক সাবডোমেইনে একটি ওয়াইল্ডকার্ড, একটি দীর্ঘ বৈধতার মেয়াদ, বা একটি ওয়ারেন্টি এবং ভেন্ডর সাপোর্ট প্রয়োজন হয়, তখন একটি কেনা সার্টিফিকেট নির্বাচন করুন।
প্রায়শই জিজ্ঞাসিত প্রশ্নাবলী
Control Panel > Security > Certificate খুলুন, Add-এ ক্লিক করুন, Add a new certificate নির্বাচিত রাখুন, এবং পরের স্ক্রিনে Create certificate signing request (CSR) বেছে নিন। DSM 6.2-এ এর পরিবর্তে Certificate প্যানেলে একটি নিবেদিত CSR ট্যাব ব্যবহার করা হতো, কিন্তু আপনি যে ফর্ম ফিল্ডগুলো পূরণ করেন সেগুলো একই।
DSM NAS-এ কোনো কপি রাখে না। প্রাইভেট কী archive.zip-এর ভেতরে server.key হিসেবে ডাউনলোড হয়, server.csr-এর সাথে একসাথে, এবং শুধুমাত্র সেই মেশিনে থাকে যেখানে আপনি এটি সংরক্ষণ করেছেন। ব্রাউজার ট্যাব বন্ধ করার আগে ZIP-টি কোথাও নিরাপদ জায়গায় সংরক্ষণ করুন। আপনি যদি server.key হারিয়ে ফেলেন, তাহলে CA সেই CSR-এর জন্য যে সার্টিফিকেট ইস্যু করে তা ইনস্টল করা যায় না এবং আপনাকে একটি নতুন রিকোয়েস্ট তৈরি করতে হবে।
হ্যাঁ। DSM 7 উইজার্ডে একটি Subject Alternative Name ফিল্ড আছে যা প্রতি লাইনে একটি হোস্টনেম গ্রহণ করে। প্রাথমিক FQDN-টি সেখানেও রাখুন (Common Name-এর সাথে মিলিয়ে) যাতে SAN তালিকাটি স্বয়ংসম্পূর্ণ হয়, তারপর NAS-কে সাড়া দিতে হবে এমন প্রতিটি অ্যালিয়াস যোগ করুন। তারপর আপনাকে অতিরিক্ত নামগুলো কভার করার জন্য একটি মাল্টি-ডোমেইন (SAN) সার্টিফিকেট অর্ডার করতে হবে; একটি একক-নাম সার্টিফিকেট শুধুমাত্র একটি হোস্টনেম সাইন করে যদিও আপনি CSR-এ আরো তালিকাভুক্ত করেন।
হ্যাঁ। আমাদের CSR Generator একটি একক ফর্ম থেকে (SAN সহ) একটি রিকোয়েস্ট তৈরি করে, এবং OpenSSL কমান্ড লাইন থেকে একই কাজ করতে পারে। এটি যে প্রাইভেট কী দেয় সেটি রাখুন, তারপর ইস্যু করা সার্টিফিকেট, CA বান্ডেল, এবং সেই কী একসাথে Control Panel > Security > Certificate > Add > Import certificate-এর অধীনে ইম্পোর্ট করুন। আপনি যখন একই সার্টিফিকেট একাধিক ডিভাইসে চান তখন এটি প্রায়ই সহজ হয়।
Let’s Encrypt ফ্রি, 90 দিনের জন্য বৈধ, এবং DSM 7 আপনার জন্য এটি পুনর্নবীকরণ করে, তাই এটি হোম ল্যাব এবং অভ্যন্তরীণ DSM অ্যাক্সেসের জন্য উপযুক্ত যেখানে Domain Validation পর্যাপ্ত। একটি কেনা সার্টিফিকেট তখন যুক্তিসঙ্গত যখন আপনার Organization বা Extended Validation, অনেক সাবডোমেইনে একটি ওয়াইল্ডকার্ড, একটি বহু-বছরের মেয়াদ, ভেন্ডর সাপোর্ট, বা একটি ওয়ারেন্টি প্রয়োজন। এই গাইডের CSR প্রক্রিয়াটি হলো যা আপনি কেনা রুটের জন্য ব্যবহার করেন।
উইজার্ড শেষ পদক্ষেপ হিসেবে একটি একক ZIP ডাউনলোড শুরু করে। যদি আপনার ব্রাউজার এটি ব্লক করে থাকে (কিছু পপ-আপ ব্লকার ইনলাইন ডায়ালগ থেকে ফাইল ডাউনলোড বন্ধ করে দেয়), ব্রাউজারের ডাউনলোড বার বা অ্যাড্রেস বারের পাশে ছোট ব্লক-আইকন পরীক্ষা করুন এবং ডাউনলোডের অনুমতি দিন। আপনি যদি ইতিমধ্যে Done-এ ক্লিক করে থাকেন এবং ZIP-টি না এসে থাকে, উইজার্ডটি পুনরাবৃত্তি করুন: DSM NAS-এ রিকোয়েস্টের কোনো কপি রাখে না, তাই ZIP-টিই একমাত্র জায়গা যেখানে প্রাইভেট কী থাকে।
আজ অর্ডার করার সময় SSL শংসাপত্রে 10% সংরক্ষণ করুন!
দ্রুত ইস্যু, শক্তিশালী এনক্রিপশন, 99.99% ব্রাউজার বিশ্বাস, নিবেদিত সমর্থন, এবং 25 দিনের অর্থ ফেরত গ্যারান্টি। কুপন কোড: SAVE10


