bg-tutorials

Comment installer un certificat SSL sur Synology NAS

Ce tutoriel vous montre comment installer un certificat SSL sur un NAS Synology fonctionnant sous DSM 7. Vous allez importer vos fichiers de certificat, attribuer le certificat à votre DSM et à d’autres services, puis forcer HTTPS.

Générer un code CSR sur Synology NAS

Pour demander un certificat, vous devez d’abord créer une demande de signature de certificat (CSR), un bloc de texte codé contenant les informations de votre domaine et de votre organisation, puis l’envoyer à l’autorité de certification (CA). Vous avez deux options :

Soumettez le CSR à l’autorité de certification lors de votre commande. Une fois que la CA l’a validé et a émis votre certificat, poursuivez avec l’installation ci-dessous.

Installer un certificat SSL sur Synology NAS

Avant de commencer, assurez-vous d’avoir ces trois fichiers prêts :

  • Votre certificat : le fichier .crt de l’archive ZIP que la CA vous a envoyée.
  • Certificat intermédiaire : le fichier du paquet CA provenant de la même archive ZIP (le paquet CA).
  • Clé privée : le fichier .key que vous avez généré en même temps que le CSR.

Les captures d’écran ci-dessous décrivent DSM 7, le système d’exploitation Synology actuel. Les versions antérieures de DSM suivent un chemin similaire avec des libellés légèrement différents.

Étape 1 : Ouvrir le panneau Certificat

Connectez-vous à DSM en tant qu’administrateur et allez dans Panneau de configuration > Sécurité > Certificat.

Étape 2 : Démarrer une nouvelle importation

Cliquez sur Ajouter. Dans la fenêtre qui s’ouvre, sélectionnez Ajouter un nouveau certificat et cliquez sur Suivant.

Étape 3 : Choisir « Importer un certificat »

Sélectionnez Importer un certificat et cochez Définir comme certificat par défaut afin que DSM l’utilise pour les connexions qui ne sont liées à aucun certificat spécifique. Vous pouvez laisser le champ Description vide ou donner un nom au certificat pour le distinguer des autres. Cliquez sur Suivant.

Étape 4 : Charger les trois fichiers

Dans la fenêtre Importer un certificat, utilisez les boutons Parcourir pour joindre chaque fichier au champ correspondant :

  • Clé privée : votre fichier .key.
  • Certificat : votre fichier .crt.
  • Certificat intermédiaire : le fichier du paquet CA.

Associez chaque fichier au champ correct. Charger le certificat dans le champ de la clé, ou omettre le certificat intermédiaire, est la cause habituelle d’un avertissement « non fiable » plus tard. Cliquez sur OK pour importer. DSM redémarre son serveur web pour appliquer le nouveau certificat, l’interface peut donc être brièvement indisponible.

Étape 5 : Attribuer le certificat à vos services

Importer le certificat n’est pas la dernière étape. Vous devez encore indiquer à chaque service quel certificat utiliser. De retour sur l’écran Certificat, cliquez sur Paramètres. Dans l’onglet Configurer, vous verrez vos services (bureau DSM, Web Station, messagerie, FTP et autres) à côté d’un menu déroulant de certificat. Pour chaque service qui doit utiliser le nouveau certificat, ouvrez le menu déroulant et sélectionnez-le, puis cliquez sur OK.

Si vous avez cochée Définir comme certificat par défaut à l’étape 3, les services sans attribution explicite utilisent déjà le nouveau certificat, mais il est utile de confirmer que le bureau DSM et les services web pointent vers le bon certificat.

Étape 6 : Forcer une connexion sécurisée

Pour vous assurer que les visiteurs accèdent toujours à la version sécurisée, redirigez HTTP vers HTTPS :

  • Allez dans Panneau de configuration > Portail de connexion.
  • Dans l’onglet DSM, cochez Rediriger automatiquement les connexions HTTP vers HTTPS pour le bureau DSM.
  • Cliquez sur Enregistrer (ou Appliquer).

Le bureau DSM se charge désormais uniquement via HTTPS. Les sites Web Station sont gérés séparément, dans leurs propres paramètres de portail.

Votre certificat SSL est maintenant installé sur votre NAS Synology.

Option gratuite : obtenir un certificat Let’s Encrypt dans DSM

DSM 7 peut émettre directement un certificat Let’s Encrypt gratuit, sans CSR et sans importation manuelle. Il se renouvelle automatiquement avant son expiration, ce qui supprime la corvée du renouvellement tous les 90 jours. Cela fonctionne mieux lorsque votre NAS est accessible depuis internet sur le domaine correspondant.

  • Allez dans Panneau de configuration > Sécurité > Certificat, cliquez sur Ajouter, puis sur Ajouter un nouveau certificat.
  • Sélectionnez Obtenir un certificat auprès de Let’s Encrypt et cliquez sur Suivant.
  • Saisissez votre Nom de domaine et un e-mail de contact. Ajoutez tout nom d’hôte supplémentaire sous Nom alternatif du sujet, puis terminez.

Pour la validation du domaine, votre NAS et votre routeur doivent autoriser le port 80 entrant depuis internet. DSM utilise la même connexion pour renouveler automatiquement le certificat. Une fois émis, attribuez-le à vos services via Paramètres > Configurer, de la même manière qu’un certificat importé.

Choisissez Let’s Encrypt pour un DSM gratuit et les services internes. Choisissez un certificat acheté lorsque vous avez besoin d’une validation Organisation ou Étendue, d’un wildcard couvrant plusieurs sous-domaines, d’une durée de validité plus longue, ou d’une garantie et d’une assistance du fournisseur.

Tester votre installation SSL

Après l’installation, vérifiez le certificat et la chaîne afin de détecter rapidement un intermédiaire manquant ou une mauvaise attribution. Ouvrez l’adresse de votre NAS dans un navigateur via HTTPS et vérifiez le cadenas, puis effectuez une analyse plus approfondie avec notre SSL Checker.

Si vous disposez d’OpenSSL sur un autre ordinateur, vous pouvez lire directement le certificat servi par votre NAS. Remplacez l’hôte et le port par les vôtres (DSM écoute généralement sur le port 5001 pour HTTPS) :

echo | openssl s_client -connect your-nas-address:5001 -servername your-nas-address 2>/dev/null | openssl x509 -noout -issuer -subject -dates

Cela affiche l’émetteur, le sujet et les dates de validité. Une véritable autorité de certification dans la ligne de l’émetteur (plutôt que le NAS lui-même) confirme que votre certificat importé est bien servi.

Questions fréquemment posées

Pourquoi mon certificat Synology n’est-il pas fiable ?

Un navigateur affiche un avertissement « non fiable » lorsque le certificat est auto-signé, expiré, ou servi sans son certificat intermédiaire. Vérifiez que vous avez importé un certificat valide provenant d’une CA publique et que le certificat intermédiaire (paquet CA) a été téléchargé avec lui. Si la chaîne est incomplète, réimportez le certificat avec le fichier intermédiaire en place.

Comment obtenir un certificat SSL pour un NAS ?

Vous avez deux options. Acheter un certificat auprès d’une autorité de certification et l’importer sous Panneau de configuration > Sécurité > Certificat, ou utiliser l’option intégrée Obtenir un certificat auprès de Let’s Encrypt dans DSM 7 pour un certificat gratuit qui se renouvelle automatiquement. Un certificat acheté est judicieux lorsque vous avez besoin d’une validation Organisation ou Étendue, d’un wildcard, ou d’une garantie.

Pourquoi mon nouveau certificat ne s’est-il pas appliqué à un service ?

Importer un certificat ne l’attache pas automatiquement à tous les services. Ouvrez Panneau de configuration > Sécurité > Certificat, cliquez sur Paramètres, et dans l’onglet Configurer, définissez chaque service (bureau DSM, Web Station, messagerie, FTP) sur le certificat correct dans le menu déroulant. Définir un certificat comme certificat par défaut ne couvre que les services sans attribution explicite.

Quelle est la meilleure façon de sécuriser un NAS Synology ?

Au-delà de l’installation d’un certificat et de la mise en place de HTTPS, utilisez des mots de passe administrateur robustes, activez l’authentification à deux facteurs, maintenez DSM et les paquets à jour, restreignez l’accès administrateur par IP ou par compte, et utilisez des protocoles sécurisés tels que SFTP au lieu du FTP simple.

Economisez 10% sur les certificats SSL en commandant aujourd’hui!

Émission rapide, cryptage puissant, confiance de 99,99 % du navigateur, assistance dédiée et garantie de remboursement de 25 jours. Code de coupon: SAVE10

Image détaillée d'un dragon en vol
Rédigé par

Rédacteur de contenu expérimenté spécialisé dans les certificats SSL. Transformer des sujets complexes liés à la cybersécurité en un contenu clair et attrayant. Contribuer à l'amélioration de la sécurité numérique par des récits percutants.