bg-tutorials

Come generare un CSR su Synology NAS

Questo tutorial mostra come generare una CSR (Certificate Signing Request) su un Synology NAS con DSM 7 (la procedura è la stessa da DSM 7.2 a DSM 7.4, la linea rilasciata da Synology a giugno 2026). La procedura guidata all’interno di DiskStation Manager crea una richiesta PKCS #10 e una chiave privata corrispondente in un unico passaggio, quindi scarica entrambe come file ZIP che conservi sul tuo computer. Invii il file .csr alla tua Certificate Authority e importi il certificato emesso in DSM insieme alla chiave originale.

Se utilizzi DSM 6.2, la dicitura del menu è leggermente diversa (una scheda dedicata CSR invece di Aggiungi), ma i campi da compilare sono gli stessi. DSM 7 è la versione attualmente supportata da Synology, quindi i passaggi seguenti descrivono questa procedura.

Prima di iniziare

Per un certificato pubblicamente affidabile emesso da una CA, il NAS deve avere un nome risolvibile su internet pubblico. Funzionano due configurazioni comuni:

  • Il tuo dominio: punta un hostname (ad esempio nas.example.com) al tuo IP pubblico con un record A presso il tuo provider DNS, oppure a un hostname Synology DDNS con un CNAME.
  • Synology DDNS: se non possiedi un dominio, registra un nome Synology DDNS gratuito in Pannello di controllo > Accesso esterno > DDNS (ad esempio yourname.synology.me) e usalo come Common Name.

Serve inoltre l’accesso come amministratore a DSM. La procedura guidata CSR fa parte del Pannello di controllo, che può essere aperto solo dagli account amministratore.

Genera la CSR in DSM 7

Se hai già generato la tua CSR al di fuori del NAS (ad esempio con il nostro CSR Generator o con OpenSSL), salta questa sezione e continua con i passaggi di installazione su Synology NAS una volta emesso il certificato.

Passaggio 1: apri il pannello Certificato

Accedi a DSM come amministratore e vai su Pannello di controllo > Sicurezza > Certificato. La schermata elenca tutti i certificati già presenti sul NAS (quello autofirmato predefinito e quelli importati o emessi tramite Let’s Encrypt).

Passaggio 2: avvia una nuova richiesta di certificato

Fai clic su Aggiungi. Nella finestra di dialogo che si apre, lascia selezionato Aggiungi un nuovo certificato e fai clic su Avanti.

Nella schermata successiva, seleziona Crea richiesta di firma del certificato (CSR) e fai clic su Avanti. (Le altre due opzioni, Ottieni un certificato da Let’s Encrypt e Importa certificato, sono trattate più avanti in questa guida.)

Passaggio 3: compila i campi della CSR

DSM mostra un modulo con i campi del Distinguished Name e la lunghezza della chiave. Usa solo caratteri ASCII standard; lettere non latine e caratteri accentati invalidano la richiesta:

  • Lunghezza chiave privata: seleziona 2048 dal menu a discesa. È il minimo attuale accettato da ogni CA pubblica. Scegli 3072 o 4096 solo se la tua politica di sicurezza richiede una chiave più grande (il compromesso è un handshake TLS leggermente più lento).
  • Common Name: il nome di dominio completamente qualificato (FQDN) che i client useranno per raggiungere il NAS, ad esempio nas.example.com. Per un certificato wildcard, inserisci un asterisco davanti all’apice, ad esempio *.example.com.
  • Subject Alternative Name: aggiungi ogni hostname aggiuntivo da coprire, uno per riga. Ripeti il Common Name nella prima riga, quindi aggiungi gli alias (ad esempio nas.example.com nella prima riga, files.example.com e photos.example.com nelle righe successive). I browser e i client moderni convalidano solo l’elenco SAN (il Common Name non viene più usato per le decisioni di fiducia dal 2017), quindi ogni hostname che deve funzionare deve comparire qui.
  • Email: un indirizzo di contatto valido. La CA potrebbe usarlo durante la convalida.
  • Reparto: un’etichetta breve come IT o Web. L’attributo Organizational Unit è deprecato per i certificati pubblici (il CA/Browser Forum lo ha eliminato gradualmente), quindi tienilo minimo o lascia un segnaposto. Per gli ordini a Domain Validation, scrivi NA.
  • Organizzazione: il nome legale completo della tua azienda, esattamente come registrato. Obbligatorio per i certificati a Organization Validation (OV) ed Extended Validation (EV). Per gli ordini a Domain Validation (DV) questo campo viene ignorato, quindi scrivi NA o il tuo nome.
  • Città: la città in cui è registrata la tua organizzazione, scritta per esteso (ad esempio Orlando, non ORL).
  • Stato/Provincia: il nome completo dello stato o della provincia (ad esempio Florida, non FL).
  • Paese: seleziona il codice paese ISO a due lettere dal menu a discesa (ad esempio US, GB, DE). Per gli ordini OV ed EV, è il paese in cui la tua azienda è legalmente registrata.

Controlla nuovamente ogni campo e fai clic su Avanti.

Passaggio 4: scarica la CSR e la chiave privata

DSM genera la richiesta e la chiave privata corrispondente e le scarica sul tuo computer come un unico archivio ZIP (di solito denominato archive.zip). All’interno dello ZIP troverai due file:

  • server.csr: la richiesta di firma del certificato PKCS #10. È il testo che incolli nel modulo d’ordine.
  • server.key: la chiave privata RSA corrispondente. Conservala sulla stessa macchina che userai per importare il certificato emesso. La CA non vede mai questo file, e se lo perdi devi ricominciare da capo con una nuova CSR.

Estrai lo ZIP in un luogo sicuro (un archivio protetto da password o una cartella riservata agli amministratori). Tratta server.key come qualsiasi altro dato riservato.

Passaggio 5: invia la CSR alla tua Certificate Authority

Apri server.csr in un editor di testo semplice. Vedrai un blocco simile a questo:

-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxEDAOBgNVBAgMB0Zsb3JpZGExEDAO
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----

Seleziona tutto, comprese le righe BEGIN CERTIFICATE REQUEST e END CERTIFICATE REQUEST, copialo e incollalo nel campo CSR del modulo d’ordine. Dopo che la CA convalida la richiesta ed emette il tuo certificato, segui la nostra guida su come installare un certificato SSL su Synology NAS per importare il certificato, il bundle CA e la corrispondente server.key in DSM e assegnare il certificato ai tuoi servizi.

Controlla la CSR prima di inviarla (opzionale)

Vale la pena confermare il Common Name, l’elenco SAN e la dimensione della chiave prima di inviare la richiesta alla CA. Incolla il contenuto di server.csr nel nostro CSR Decoder per leggere nuovamente i valori. Il Common Name dovrebbe corrispondere all’hostname usato dai client, ogni nome richiesto dovrebbe comparire sotto Subject Alternative Name, e la dimensione della chiave dovrebbe corrispondere a quella scelta nella procedura guidata.

Se hai OpenSSL su una workstation, questo comando stampa gli stessi dettagli in locale:

openssl req -noout -text -in server.csr

Alternativa gratuita: Let’s Encrypt all’interno di DSM

DSM 7 può emettere direttamente un certificato Let’s Encrypt gratuito, senza CSR e senza importazione manuale. La procedura guidata crea la chiave, la richiesta e la catena di fiducia direttamente sul NAS, e DSM rinnova automaticamente il certificato prima della scadenza (i certificati Let’s Encrypt sono validi per 90 giorni).

  • Vai su Pannello di controllo > Sicurezza > Certificato, fai clic su Aggiungi, quindi su Aggiungi un nuovo certificato.
  • Seleziona Ottieni un certificato da Let’s Encrypt e fai clic su Avanti.
  • Inserisci il tuo Nome di dominio e un’Email di contatto. Aggiungi eventuali hostname extra sotto Subject Alternative Name, quindi termina.

Let’s Encrypt convalida il dominio tramite la porta 80 in entrata, quindi il tuo NAS e il router devono consentire tale porta da internet (DSM usa per impostazione predefinita la challenge HTTP-01). Scegli Let’s Encrypt per l’accesso interno gratuito a DSM. Scegli un certificato a pagamento quando hai bisogno di Organization o Extended Validation, di un wildcard su molti sottodomini, di una durata di validità più lunga, o di garanzia e supporto del fornitore.

Domande frequenti

Dove si trova l’opzione CSR in DSM 7?

Apri Pannello di controllo > Sicurezza > Certificato, fai clic su Aggiungi, lascia selezionato Aggiungi un nuovo certificato, e nella schermata successiva scegli Crea richiesta di firma del certificato (CSR). DSM 6.2 usava invece una scheda dedicata CSR nel pannello Certificato, ma i campi del modulo da compilare sono gli stessi.

Dove si trova la mia chiave privata dopo il completamento della procedura guidata?

DSM non ne conserva una copia sul NAS. La chiave privata viene scaricata all’interno di archive.zip come server.key, insieme a server.csr, ed esiste solo sulla macchina in cui l’hai salvata. Conserva lo ZIP in un luogo sicuro prima di chiudere la scheda del browser. Se perdi server.key, il certificato emesso dalla CA per quella CSR non può essere installato e devi generare una nuova richiesta.

Posso aggiungere più di un hostname al certificato?

Sì. La procedura guidata di DSM 7 ha un campo Subject Alternative Name che accetta un hostname per riga. Inserisci lì anche l’FQDN principale (corrispondente al Common Name) in modo che l’elenco SAN sia autosufficiente, quindi aggiungi ogni alias a cui il NAS dovrebbe rispondere. Dovrai poi ordinare un certificato multi-dominio (SAN) per coprire i nomi aggiuntivi; un certificato a nome singolo firma un solo hostname anche se ne elenchi altri nella CSR.

Posso generare la CSR al di fuori del NAS?

Sì. Il nostro CSR Generator crea una richiesta (con SAN) a partire da un unico modulo, e OpenSSL può fare lo stesso da riga di comando. Conserva la chiave privata che ti fornisce, quindi importa insieme il certificato emesso, il bundle CA e quella chiave in Pannello di controllo > Sicurezza > Certificato > Aggiungi > Importa certificato. Questo è spesso più semplice quando vuoi lo stesso certificato su più dispositivi.

Dovrei usare Let’s Encrypt o acquistare un certificato?

Let’s Encrypt è gratuito, valido per 90 giorni, e DSM 7 lo rinnova per te, quindi è adatto ai laboratori domestici e all’accesso interno a DSM dove la Domain Validation è sufficiente. Un certificato a pagamento ha senso quando hai bisogno di Organization o Extended Validation, di un wildcard su molti sottodomini, di una durata pluriennale, del supporto del fornitore o di una garanzia. Il flusso CSR descritto in questa guida è quello da usare per l’opzione a pagamento.

DSM ha scaricato lo ZIP ma il mio browser lo ha bloccato. Cosa faccio?

La procedura guidata avvia un unico download ZIP come ultimo passaggio. Se il tuo browser lo ha bloccato (alcuni blocca-popup impediscono i download di file da finestre di dialogo inline), controlla la barra dei download del browser o la piccola icona di blocco accanto alla barra degli indirizzi e consenti il download. Se hai già fatto clic su Fine e lo ZIP non è arrivato, ripeti la procedura guidata: DSM non conserva una copia della richiesta sul NAS, quindi lo ZIP è l’unico posto in cui esiste la chiave privata.

Risparmia il 10% sui certificati SSL ordinando oggi stesso da SSL Dragon!

Emissione rapida, crittografia avanzata, affidabilità del browser al 99,99%, assistenza dedicata e garanzia di rimborso entro 25 giorni. Codice coupon: SAVE10

Un'immagine dettagliata di un drago in volo
Scritto da

Scrittore di contenuti con esperienza, specializzato in certificati SSL. Trasforma intricati argomenti di cybersicurezza in contenuti chiari e coinvolgenti. Contribuisci a migliorare la sicurezza digitale attraverso narrazioni d'impatto.