bg-tutorials

Wie man einen CSR auf Synology NAS generiert

Dieses Tutorial zeigt Ihnen wie Sie einen CSR (Certificate Signing Request) auf einem Synology NAS erstellen, auf dem DSM 7 läuft (der Ablauf ist von DSM 7.2 bis DSM 7.4 identisch, der Linie, die Synology im Juni 2026 veröffentlicht hat). Der Assistent innerhalb des DiskStation Managers erstellt in einem Schritt eine PKCS #10-Anfrage sowie einen passenden privaten Schlüssel und lädt beide anschließend als ZIP-Datei herunter, die Sie auf Ihrem Computer aufbewahren. Sie reichen die .csr-Datei bei Ihrer Zertifizierungsstelle ein und importieren das ausgestellte Zertifikat zusammen mit dem ursprünglichen Schlüssel wieder in DSM.

Wenn Sie DSM 6.2 verwenden, ist die Menübezeichnung leicht anders (ein eigener CSR-Tab statt Hinzufügen), aber die auszufüllenden Felder sind dieselben. DSM 7 ist die Version, die Synology derzeit unterstützt, daher beschreiben die folgenden Schritte diesen Ablauf.

Bevor Sie beginnen

Für ein öffentlich vertrauenswürdiges Zertifikat einer CA benötigt das NAS einen Namen, der im öffentlichen Internet aufgelöst werden kann. Zwei gängige Konfigurationen funktionieren:

  • Ihre eigene Domain: weisen Sie einem Hostnamen (zum Beispiel nas.example.com) mit einem A-Eintrag bei Ihrem DNS-Anbieter Ihre öffentliche IP zu, oder verwenden Sie einen Synology-DDNS-Hostnamen mit einem CNAME.
  • Synology DDNS: wenn Sie keine eigene Domain besitzen, registrieren Sie einen kostenlosen Synology-DDNS-Namen unter Systemsteuerung > Externer Zugriff > DDNS (zum Beispiel yourname.synology.me) und verwenden Sie diesen als Common Name.

Sie benötigen außerdem Administratorzugriff auf DSM. Der CSR-Assistent ist Teil der Systemsteuerung, die nur Administratorkonten öffnen können.

Den CSR in DSM 7 erstellen

Wenn Sie Ihren CSR bereits außerhalb des NAS erstellt haben (zum Beispiel mit unserem CSR Generator oder mit OpenSSL), überspringen Sie diesen Abschnitt und fahren Sie mit den Installationsschritten für Synology NAS fort, sobald Ihr Zertifikat ausgestellt wurde.

Schritt 1: Das Zertifikat-Panel öffnen

Melden Sie sich als Administrator bei DSM an und gehen Sie zu Systemsteuerung > Sicherheit > Zertifikat. Der Bildschirm listet alle bereits auf dem NAS vorhandenen Zertifikate auf (das standardmäßig selbstsignierte Zertifikat sowie alle, die Sie importiert oder über Let’s Encrypt ausgestellt haben).

Schritt 2: Eine neue Zertifikatsanfrage starten

Klicken Sie auf Hinzufügen. Lassen Sie im sich öffnenden Dialogfeld Ein neues Zertifikat hinzufügen ausgewählt und klicken Sie auf Weiter.

Wählen Sie auf dem nächsten Bildschirm Zertifikatsignierungsanfrage (CSR) erstellen und klicken Sie auf Weiter. (Die beiden anderen Optionen, Ein Zertifikat von Let’s Encrypt beziehen und Zertifikat importieren, werden später in dieser Anleitung behandelt.)

Schritt 3: Die CSR-Felder ausfüllen

DSM zeigt ein Formular mit den Distinguished-Name-Feldern und der Schlüssellänge an. Verwenden Sie nur ASCII-Standardzeichen; nicht-lateinische Buchstaben und Zeichen mit Akzenten machen die Anfrage ungültig:

  • Länge des privaten Schlüssels: wählen Sie 2048 aus dem Dropdown-Menü. Dies ist das aktuelle Minimum, das jede öffentliche CA akzeptiert. Wählen Sie 3072 oder 4096 nur, wenn Ihre Sicherheitsrichtlinie einen größeren Schlüssel erfordert (der Kompromiss sind etwas langsamere TLS-Handshakes).
  • Common Name: der vollqualifizierte Domainname (FQDN), den Clients verwenden, um das NAS zu erreichen, zum Beispiel nas.example.com. Für ein Wildcard-Zertifikat setzen Sie ein Sternchen vor die Domain-Wurzel, zum Beispiel *.example.com.
  • Subject Alternative Name: fügen Sie jeden zusätzlichen Hostnamen hinzu, der abgedeckt werden soll, jeweils einen pro Zeile. Wiederholen Sie den Common Name in der ersten Zeile und fügen Sie dann Aliase hinzu (zum Beispiel nas.example.com in Zeile eins, files.example.com und photos.example.com in den Zeilen darunter). Moderne Browser und Clients validieren nur die SAN-Liste (der Common Name wird seit 2017 nicht mehr für Vertrauensentscheidungen herangezogen), daher muss jeder Hostname, der funktionieren soll, hier aufgeführt werden.
  • E-Mail: eine gültige Kontaktadresse. Die CA kann diese während der Validierung verwenden.
  • Abteilung: eine kurze Bezeichnung wie IT oder Web. Das Attribut Organizational Unit ist für öffentliche Zertifikate veraltet (das CA/Browser Forum hat es schrittweise abgeschafft), also halten Sie es minimal oder lassen Sie einen Platzhalter stehen. Bei Domain-Validation-Bestellungen schreiben Sie NA.
  • Organisation: der vollständige rechtliche Name Ihres Unternehmens, exakt wie registriert. Erforderlich für Organization-Validation- (OV) und Extended-Validation-Zertifikate (EV). Bei Domain-Validation-Bestellungen (DV) wird dieses Feld ignoriert, schreiben Sie also NA oder Ihren Namen.
  • Stadt: die Stadt, in der Ihre Organisation registriert ist, ausgeschrieben (zum Beispiel Orlando, nicht ORL).
  • Bundesland/Provinz: der vollständige Name des Bundeslandes oder der Provinz (zum Beispiel Florida, nicht FL).
  • Land: wählen Sie den zweistelligen ISO-Ländercode aus dem Dropdown-Menü (zum Beispiel US, GB, DE). Bei OV- und EV-Bestellungen ist dies das Land, in dem Ihr Unternehmen rechtlich registriert ist.

Überprüfen Sie jedes Feld genau und klicken Sie auf Weiter.

Schritt 4: CSR und privaten Schlüssel herunterladen

DSM erstellt die Anfrage und den passenden privaten Schlüssel und lädt beide als ein einziges ZIP-Archiv auf Ihren Computer herunter (in der Regel archive.zip genannt). Im ZIP finden Sie zwei Dateien:

  • server.csr: die PKCS #10-Zertifikatsignierungsanfrage. Dies ist der Text, den Sie in Ihr Bestellformular einfügen.
  • server.key: der passende private RSA-Schlüssel. Bewahren Sie ihn auf demselben Rechner auf, den Sie zum Importieren des ausgestellten Zertifikats verwenden werden. Die CA sieht diese Datei nie, und wenn Sie sie verlieren, müssen Sie mit einem neuen CSR von vorne beginnen.

Entpacken Sie das ZIP an einem sicheren Ort (einem passwortgeschützten Tresor oder einem nur für Administratoren zugänglichen Ordner). Behandeln Sie server.key wie jedes andere Geheimnis.

Schritt 5: Den CSR bei Ihrer Zertifizierungsstelle einreichen

Öffnen Sie server.csr in einem einfachen Texteditor. Sie sehen einen Block wie diesen:

-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxEDAOBgNVBAgMB0Zsb3JpZGExEDAO
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----

Wählen Sie alles aus, einschließlich der Zeilen BEGIN CERTIFICATE REQUEST und END CERTIFICATE REQUEST, kopieren Sie es und fügen Sie es in das CSR-Feld Ihres Bestellformulars ein. Nachdem die CA die Anfrage validiert und Ihr Zertifikat ausgestellt hat, folgen Sie unserer Anleitung SSL-Zertifikat auf Synology NAS installieren, um das Zertifikat, das CA-Bundle und den passenden server.key in DSM zu importieren und das Zertifikat Ihren Diensten zuzuweisen.

Den CSR vor dem Einreichen überprüfen (optional)

Es lohnt sich, den Common Name, die SAN-Liste und die Schlüsselgröße zu überprüfen, bevor Sie die Anfrage an die CA senden. Fügen Sie den Inhalt von server.csr in unseren CSR Decoder ein, um die Werte auszulesen. Der Common Name sollte mit dem Hostnamen übereinstimmen, den die Clients verwenden, jeder erforderliche Name sollte unter Subject Alternative Name erscheinen, und die Schlüsselgröße sollte der im Assistenten gewählten entsprechen.

Wenn Sie OpenSSL auf einer Arbeitsstation installiert haben, gibt dieser Befehl dieselben Details lokal aus:

openssl req -noout -text -in server.csr

Kostenlose Alternative: Let’s Encrypt innerhalb von DSM

DSM 7 kann direkt ein kostenloses Let’s-Encrypt-Zertifikat ausstellen, ohne CSR und ohne manuellen Import. Der Assistent erstellt den Schlüssel, die Anfrage und die Vertrauenskette direkt auf dem NAS, und DSM erneuert das Zertifikat automatisch, bevor es abläuft (Let’s-Encrypt-Zertifikate sind 90 Tage gültig).

  • Gehen Sie zu Systemsteuerung > Sicherheit > Zertifikat, klicken Sie auf Hinzufügen, dann auf Ein neues Zertifikat hinzufügen.
  • Wählen Sie Ein Zertifikat von Let’s Encrypt beziehen und klicken Sie auf Weiter.
  • Geben Sie Ihren Domainnamen und eine Kontakt-E-Mail ein. Fügen Sie zusätzliche Hostnamen unter Subject Alternative Name hinzu und schließen Sie den Vorgang ab.

Let’s Encrypt validiert die Domain über eingehenden Port 80, daher müssen Ihr NAS und Router diesen Port aus dem Internet zulassen (DSM verwendet standardmäßig die HTTP-01-Herausforderung). Wählen Sie Let’s Encrypt für kostenlosen internen und DSM-Zugriff. Wählen Sie ein gekauftes Zertifikat, wenn Sie Organization- oder Extended Validation, ein Wildcard über viele Subdomains, eine längere Gültigkeitsdauer oder eine Garantie und Herstellersupport benötigen.

Häufig gestellte Fragen

Wo befindet sich die CSR-Option in DSM 7?

Öffnen Sie Systemsteuerung > Sicherheit > Zertifikat, klicken Sie auf Hinzufügen, lassen Sie Ein neues Zertifikat hinzufügen ausgewählt, und wählen Sie auf dem nächsten Bildschirm Zertifikatsignierungsanfrage (CSR) erstellen. DSM 6.2 verwendete stattdessen einen eigenen CSR-Tab im Zertifikat-Panel, aber die auszufüllenden Formularfelder sind dieselben.

Wo befindet sich mein privater Schlüssel, nachdem der Assistent abgeschlossen ist?

DSM behält keine Kopie auf dem NAS. Der private Schlüssel wird zusammen mit server.csr innerhalb von archive.zip als server.key heruntergeladen und existiert nur auf dem Rechner, auf dem Sie ihn gespeichert haben. Speichern Sie das ZIP an einem sicheren Ort, bevor Sie den Browser-Tab schließen. Wenn Sie server.key verlieren, kann das Zertifikat, das die CA für diesen CSR ausstellt, nicht installiert werden, und Sie müssen eine neue Anfrage erstellen.

Kann ich mehr als einen Hostnamen zum Zertifikat hinzufügen?

Ja. Der DSM-7-Assistent verfügt über ein Feld Subject Alternative Name, das einen Hostnamen pro Zeile akzeptiert. Tragen Sie dort auch den primären FQDN ein (passend zum Common Name), damit die SAN-Liste in sich geschlossen ist, und fügen Sie dann jeden Alias hinzu, auf den das NAS reagieren soll. Sie müssen anschließend ein Multi-Domain-Zertifikat (SAN) bestellen, um die zusätzlichen Namen abzudecken; ein Einzelnamen-Zertifikat signiert nur einen Hostnamen, selbst wenn Sie im CSR mehrere aufführen.

Kann ich den CSR stattdessen außerhalb des NAS erstellen?

Ja. Unser CSR Generator erstellt eine Anfrage (mit SAN) aus einem einzigen Formular, und OpenSSL kann dasselbe über die Befehlszeile tun. Bewahren Sie den erhaltenen privaten Schlüssel auf und importieren Sie dann das ausgestellte Zertifikat, das CA-Bundle und diesen Schlüssel gemeinsam unter Systemsteuerung > Sicherheit > Zertifikat > Hinzufügen > Zertifikat importieren. Dies ist oft einfacher, wenn Sie dasselbe Zertifikat auf mehr als einem Gerät verwenden möchten.

Sollte ich Let’s Encrypt verwenden oder ein Zertifikat kaufen?

Let’s Encrypt ist kostenlos, 90 Tage gültig, und DSM 7 erneuert es für Sie, sodass es sich für Heimlabore und internen DSM-Zugriff eignet, bei denen Domain Validation ausreicht. Ein gekauftes Zertifikat ist sinnvoll, wenn Sie Organization- oder Extended Validation, ein Wildcard über viele Subdomains, eine mehrjährige Laufzeit, Herstellersupport oder eine Garantie benötigen. Der CSR-Ablauf in dieser Anleitung ist der, den Sie für den Kaufweg verwenden.

DSM hat das ZIP heruntergeladen, aber mein Browser hat es blockiert. Was nun?

Der Assistent löst als letzten Schritt einen einzigen ZIP-Download aus. Wenn Ihr Browser ihn blockiert hat (manche Pop-up-Blocker verhindern Datei-Downloads aus eingebetteten Dialogfeldern), überprüfen Sie die Download-Leiste des Browsers oder das kleine Blockier-Symbol neben der Adressleiste und lassen Sie den Download zu. Wenn Sie bereits auf Fertig geklickt haben und das ZIP nicht angekommen ist, wiederholen Sie den Assistenten: DSM behält keine Kopie der Anfrage auf dem NAS, sodass das ZIP der einzige Ort ist, an dem der private Schlüssel existiert.

Sparen Sie 10% auf SSL-Zertifikate, wenn Sie noch heute bestellen!

Schnelle Ausstellung, starke Verschlüsselung, 99,99% Browser-Vertrauen, engagierter Support und 25-tägige Geld-zurück-Garantie. Gutscheincode: SAVE10

A detailed image of a dragon in flight
Geschrieben von

Erfahrener Content-Autor, spezialisiert auf SSL-Zertifikate. Verwandeln Sie komplexe Cybersicherheitsthemen in klare, ansprechende Inhalte. Tragen Sie durch wirkungsvolle Narrative zur Verbesserung der digitalen Sicherheit bei.