bg-tutorials

Cara Membuat CSR di Synology NAS

Tutorial ini menunjukkan kepada Anda cara membuat CSR (Certificate Signing Request) di Synology NAS yang menjalankan DSM 7 (alurnya sama dari DSM 7.2 hingga DSM 7.4, lini yang dirilis Synology pada Juni 2026). Wizard di dalam DiskStation Manager membuat permintaan PKCS #10 dan private key yang sesuai dalam satu langkah, lalu mengunduh keduanya sebagai file ZIP yang Anda simpan di komputer. Anda mengirimkan file .csr ke Certificate Authority Anda dan mengimpor sertifikat yang diterbitkan kembali ke DSM bersama dengan key asli.

Jika Anda menggunakan DSM 6.2, penulisan menu sedikit berbeda (tab khusus CSR sebagai ganti Add), tetapi kolom yang Anda isi tetap sama. DSM 7 adalah versi yang saat ini didukung oleh Synology, sehingga langkah-langkah di bawah ini menjelaskan alur tersebut.

Sebelum Anda memulai

Untuk sertifikat yang dipercaya secara publik dari CA, NAS memerlukan nama yang dapat diresolusi di internet publik. Dua pengaturan umum berikut ini berfungsi:

  • Domain Anda sendiri: arahkan hostname (misalnya nas.example.com) ke IP publik Anda dengan record A di penyedia DNS Anda, atau ke hostname Synology DDNS dengan CNAME.
  • Synology DDNS: jika Anda tidak memiliki domain, daftarkan nama Synology DDNS gratis di Control Panel > External Access > DDNS (misalnya yourname.synology.me) dan gunakan itu sebagai Common Name.

Anda juga memerlukan akses administrator ke DSM. Wizard CSR merupakan bagian dari Control Panel, yang hanya dapat dibuka oleh akun administrator.

Membuat CSR di DSM 7

Jika Anda sudah membuat CSR di luar NAS (misalnya dengan CSR Generator kami atau dengan OpenSSL), lewati bagian ini dan lanjutkan dengan langkah-langkah instalasi Synology NAS setelah sertifikat Anda diterbitkan.

Langkah 1: Buka panel Certificate

Masuk ke DSM sebagai administrator dan buka Control Panel > Security > Certificate. Layar tersebut menampilkan daftar sertifikat yang sudah ada di NAS (sertifikat self-signed bawaan dan sertifikat yang telah Anda impor atau terbitkan melalui Let’s Encrypt).

Langkah 2: Mulai permintaan sertifikat baru

Klik Add. Pada dialog yang terbuka, biarkan pilihan Add a new certificate terpilih dan klik Next.

Pada layar berikutnya, pilih Create certificate signing request (CSR) dan klik Next. (Dua opsi lainnya, Get a certificate from Let’s Encrypt dan Import certificate, dibahas selanjutnya di panduan ini.)

Langkah 3: Isi kolom CSR

DSM menampilkan formulir dengan kolom Distinguished Name dan panjang key. Gunakan hanya karakter ASCII standar; huruf non-Latin dan karakter beraksen akan merusak permintaan:

  • Private Key Length: pilih 2048 dari drop-down. Ini adalah minimum saat ini yang diterima setiap CA publik. Pilih 3072 atau 4096 hanya jika kebijakan keamanan Anda memerlukan key yang lebih besar (trade-off-nya adalah proses handshake TLS yang sedikit lebih lambat).
  • Common Name: nama domain yang lengkap (FQDN) yang akan digunakan klien untuk menjangkau NAS, misalnya nas.example.com. Untuk sertifikat wildcard, tambahkan tanda bintang di depan domain utama, misalnya *.example.com.
  • Subject Alternative Name: tambahkan setiap hostname tambahan yang harus dicakup, satu per baris. Ulangi Common Name pada baris pertama, lalu tambahkan alias (misalnya nas.example.com pada baris pertama, files.example.com dan photos.example.com pada baris di bawahnya). Browser dan klien modern hanya memvalidasi daftar SAN (Common Name tidak lagi digunakan untuk keputusan trust sejak 2017), sehingga setiap hostname yang harus berfungsi harus muncul di sini.
  • Email: alamat kontak yang valid. CA dapat menggunakannya selama proses validasi.
  • Department: label singkat seperti IT atau Web. Atribut Organizational Unit sudah usang untuk sertifikat publik (CA/Browser Forum telah menghapusnya secara bertahap), jadi buatlah seminimal mungkin atau isi dengan placeholder. Untuk pesanan Domain Validation, tulis NA.
  • Organization: nama lengkap resmi perusahaan Anda, sesuai yang terdaftar. Diperlukan untuk sertifikat Organization Validation (OV) dan Extended Validation (EV). Untuk pesanan Domain Validation (DV), kolom ini diabaikan, jadi tulis NA atau nama Anda.
  • City: kota tempat organisasi Anda terdaftar, ditulis secara lengkap (misalnya Orlando, bukan ORL).
  • State/Province: nama negara bagian atau provinsi secara lengkap (misalnya Florida, bukan FL).
  • Country: pilih kode negara ISO dua huruf dari drop-down (misalnya US, GB, DE). Untuk pesanan OV dan EV, ini adalah negara tempat perusahaan Anda secara resmi terdaftar.

Periksa kembali setiap kolom dan klik Next.

Langkah 4: Unduh CSR dan private key

DSM membuat permintaan dan private key yang sesuai serta mengunduhnya ke komputer Anda sebagai satu arsip ZIP (biasanya bernama archive.zip). Di dalam ZIP tersebut Anda akan menemukan dua file:

  • server.csr: permintaan penandatanganan sertifikat PKCS #10. Ini adalah teks yang Anda tempelkan ke formulir pesanan Anda.
  • server.key: private key RSA yang sesuai. Simpan file ini di mesin yang sama yang akan Anda gunakan untuk mengimpor sertifikat yang diterbitkan. CA tidak pernah melihat file ini, dan jika Anda kehilangannya, Anda harus memulai lagi dengan CSR baru.

Ekstrak ZIP di tempat yang aman (brankas yang dilindungi kata sandi atau folder khusus admin). Perlakukan server.key seperti data rahasia lainnya.

Langkah 5: Kirimkan CSR ke Certificate Authority Anda

Buka server.csr dalam editor teks biasa. Anda akan melihat blok seperti ini:

-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxEDAOBgNVBAgMB0Zsb3JpZGExEDAO
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----

Pilih semuanya, termasuk baris BEGIN CERTIFICATE REQUEST dan END CERTIFICATE REQUEST, salin, dan tempelkan ke kolom CSR pada formulir pesanan Anda. Setelah CA memvalidasi permintaan dan menerbitkan sertifikat Anda, ikuti panduan kami cara menginstal sertifikat SSL di Synology NAS untuk mengimpor sertifikat, bundel CA, dan server.key yang sesuai ke DSM serta menetapkan sertifikat tersebut ke layanan Anda.

Periksa CSR sebelum mengirimkannya (opsional)

Ada baiknya untuk memastikan Common Name, daftar SAN, dan ukuran key sebelum mengirim permintaan ke CA. Tempelkan isi server.csr ke CSR Decoder kami untuk membaca kembali nilai-nilainya. Common Name harus sesuai dengan hostname yang digunakan klien, setiap nama yang diperlukan harus muncul di bawah Subject Alternative Name, dan ukuran key harus sesuai dengan yang Anda pilih di wizard.

Jika Anda memiliki OpenSSL di workstation, perintah ini menampilkan detail yang sama secara lokal:

openssl req -noout -text -in server.csr

Alternatif gratis: Let’s Encrypt di dalam DSM

DSM 7 dapat menerbitkan sertifikat Let’s Encrypt gratis secara langsung, tanpa CSR dan tanpa impor manual. Wizard tersebut membuat key, permintaan, dan chain of trust langsung di NAS itu sendiri, dan DSM memperbarui sertifikat secara otomatis sebelum kedaluwarsa (sertifikat Let’s Encrypt berlaku selama 90 hari).

  • Buka Control Panel > Security > Certificate, klik Add, lalu Add a new certificate.
  • Pilih Get a certificate from Let’s Encrypt dan klik Next.
  • Masukkan Domain name Anda dan Email kontak. Tambahkan hostname tambahan di bawah Subject Alternative Name, lalu selesaikan.

Let’s Encrypt memvalidasi domain melalui port masuk 80, sehingga NAS dan router Anda harus mengizinkan port tersebut dari internet (DSM menggunakan challenge HTTP-01 secara default). Pilih Let’s Encrypt untuk akses internal dan DSM gratis. Pilih sertifikat berbayar jika Anda membutuhkan Organization atau Extended Validation, wildcard di banyak subdomain, masa berlaku yang lebih lama, atau garansi dan dukungan vendor.

Pertanyaan yang Sering Diajukan

Di mana letak opsi CSR di DSM 7?

Buka Control Panel > Security > Certificate, klik Add, biarkan Add a new certificate terpilih, dan pada layar berikutnya pilih Create certificate signing request (CSR). DSM 6.2 sebelumnya menggunakan tab khusus CSR pada panel Certificate, tetapi kolom formulir yang Anda isi tetap sama.

Di mana private key saya setelah wizard selesai?

DSM tidak menyimpan salinannya di NAS. Private key diunduh di dalam archive.zip sebagai server.key, bersama dengan server.csr, dan hanya ada pada mesin tempat Anda menyimpannya. Simpan ZIP tersebut di tempat yang aman sebelum menutup tab browser. Jika Anda kehilangan server.key, sertifikat yang diterbitkan CA untuk CSR tersebut tidak dapat diinstal dan Anda harus membuat permintaan baru.

Bisakah saya menambahkan lebih dari satu hostname ke sertifikat?

Ya. Wizard DSM 7 memiliki kolom Subject Alternative Name yang menerima satu hostname per baris. Sertakan juga FQDN utama di sana (sesuai dengan Common Name) agar daftar SAN mandiri, lalu tambahkan setiap alias yang harus dijawab oleh NAS. Anda kemudian perlu memesan sertifikat multi-domain (SAN) untuk mencakup nama tambahan tersebut; sertifikat nama tunggal hanya menandatangani satu hostname meskipun Anda mencantumkan lebih banyak di CSR.

Bisakah saya membuat CSR di luar NAS?

Ya. CSR Generator kami membuat permintaan (dengan SAN) hanya dari satu formulir, dan OpenSSL dapat melakukan hal yang sama dari command line. Simpan private key yang diberikan, lalu impor sertifikat yang diterbitkan, bundel CA, dan key tersebut bersama-sama di bawah Control Panel > Security > Certificate > Add > Import certificate. Cara ini sering lebih mudah jika Anda ingin sertifikat yang sama digunakan di lebih dari satu perangkat.

Sebaiknya saya menggunakan Let’s Encrypt atau membeli sertifikat?

Let’s Encrypt gratis, berlaku selama 90 hari, dan DSM 7 memperbaruinya secara otomatis untuk Anda, sehingga cocok untuk home lab dan akses DSM internal yang cukup dengan Domain Validation. Sertifikat berbayar lebih tepat jika Anda memerlukan Organization atau Extended Validation, wildcard di banyak subdomain, masa berlaku bertahun-tahun, dukungan vendor, atau garansi. Alur CSR pada panduan ini adalah yang Anda gunakan untuk jalur pembelian tersebut.

DSM mengunduh ZIP tetapi browser saya memblokirnya. Apa yang harus dilakukan?

Wizard memicu satu unduhan ZIP sebagai langkah terakhir. Jika browser Anda memblokirnya (beberapa pop-up blocker menghentikan unduhan file dari dialog inline), periksa bar unduhan browser atau ikon blokir kecil di sebelah address bar dan izinkan unduhan tersebut. Jika Anda sudah mengklik Done dan ZIP tidak muncul, ulangi wizard: DSM tidak menyimpan salinan permintaan di NAS, sehingga ZIP adalah satu-satunya tempat private key tersebut ada.

Hemat 10% untuk Sertifikat SSL saat memesan hari ini!

Penerbitan cepat, enkripsi kuat, kepercayaan peramban 99,99%, dukungan khusus, dan jaminan uang kembali 25 hari. Kode kupon: SAVE10

Ditulis oleh

Penulis konten berpengalaman yang berspesialisasi dalam Sertifikat SSL. Mengubah topik keamanan siber yang rumit menjadi konten yang jelas dan menarik. Berkontribusi untuk meningkatkan keamanan digital melalui narasi yang berdampak.