bg-tutorials

Come installare un certificato SSL su Synology NAS

Questo tutorial mostra come installare un certificato SSL su un Synology NAS con DSM 7. Importerai i file del certificato, assegnerai il certificato a DSM e agli altri servizi, e forzerai l’HTTPS.

Generare un codice CSR su Synology NAS

Per richiedere un certificato, devi prima creare una Certificate Signing Request (CSR), un blocco di testo codificato che contiene i dettagli del tuo dominio e della tua organizzazione, e inviarlo alla Certificate Authority (CA). Hai due opzioni:

Invia la CSR alla Certificate Authority durante l’ordine. Dopo che la CA l’ha validata e ha rilasciato il tuo certificato, continua con l’installazione qui sotto.

Installare un certificato SSL su Synology NAS

Prima di iniziare, assicurati di avere pronti questi tre file:

  • Il tuo certificato: il file .crt dall’archivio ZIP inviato dalla CA.
  • Certificato intermedio: il file del CA bundle presente nello stesso archivio ZIP (il CA bundle).
  • Chiave privata: il file .key che hai generato insieme alla CSR.

Le schermate seguenti descrivono DSM 7, l’attuale sistema operativo Synology. Le versioni precedenti di DSM seguono un percorso simile con etichette leggermente diverse.

Passo 1: Apri il pannello Certificato

Accedi a DSM come amministratore e vai su Control Panel > Security > Certificate.

Passo 2: Avvia una nuova importazione

Clicca su Add. Nella finestra che si apre, seleziona Add a new certificate e clicca su Next.

Passo 3: Scegli “Import certificate”

Seleziona Import certificate e spunta Set as default certificate in modo che DSM lo usi per le connessioni non associate a un certificato specifico. Puoi lasciare vuoto il campo Description oppure assegnare un nome al certificato per distinguerlo dagli altri. Clicca su Next.

Passo 4: Carica i tre file

Nella finestra Import Certificate, usa i pulsanti Browse per allegare ogni file al campo corrispondente:

  • Private Key: il tuo file .key.
  • Certificate: il tuo file .crt.
  • Intermediate Certificate: il file del CA bundle.

Fai corrispondere ogni file al campo corretto. Caricare il certificato nel campo della chiave, oppure saltare il certificato intermedio, è la causa più comune di un avviso “non attendibile” in seguito. Clicca su OK per importare. DSM riavvia il proprio server web per applicare il nuovo certificato, quindi l’interfaccia potrebbe essere brevemente non disponibile.

Passo 5: Assegna il certificato ai tuoi servizi

Importare il certificato non è l’ultimo passaggio. Devi ancora indicare a ciascun servizio quale certificato utilizzare. Torna nella schermata Certificate e clicca su Settings. Nella scheda Configure, vedrai i tuoi servizi (DSM desktop, Web Station, mail, FTP e altri) accanto a un menu a tendina del certificato. Per ogni servizio che deve usare il nuovo certificato, apri il menu a tendina e selezionalo, poi clicca su OK.

Se hai spuntato Set as default certificate al Passo 3, i servizi senza un’assegnazione esplicita usano già il nuovo certificato, ma vale la pena confermare che il DSM desktop e qualsiasi servizio web puntino a quello giusto.

Passo 6: Forza una connessione sicura

Per assicurarti che i visitatori raggiungano sempre la versione sicura, reindirizza HTTP a HTTPS:

  • Vai su Control Panel > Login Portal.
  • Nella scheda DSM, spunta Automatically redirect HTTP connections to HTTPS for DSM desktop.
  • Clicca su Save (o Apply).

Il DSM desktop ora si carica solo tramite HTTPS. I siti di Web Station sono gestiti separatamente, nelle proprie impostazioni del portale.

Il tuo certificato SSL è ora installato sul tuo Synology NAS.

Opzione gratuita: ottieni un certificato Let’s Encrypt in DSM

DSM 7 può rilasciare direttamente un certificato Let’s Encrypt gratuito, senza CSR e senza importazione manuale. Si rinnova automaticamente prima della scadenza, eliminando l’incombenza del rinnovo ogni 90 giorni. Funziona meglio quando il tuo NAS è raggiungibile da internet sul dominio corrispondente.

  • Vai su Control Panel > Security > Certificate, clicca su Add, poi su Add a new certificate.
  • Seleziona Get a certificate from Let’s Encrypt e clicca su Next.
  • Inserisci il tuo Domain name e un Email di contatto. Aggiungi eventuali hostname extra sotto Subject Alternative Name, poi termina.

Per la validazione del dominio, il tuo NAS e il router devono consentire il traffico in ingresso sulla porta 80 da internet. DSM usa la stessa connessione per rinnovare automaticamente il certificato. Dopo il rilascio, assegnalo ai tuoi servizi tramite Settings > Configure, allo stesso modo di un certificato importato.

Scegli Let’s Encrypt per DSM gratuito e servizi interni. Scegli un certificato acquistato quando hai bisogno di Organization o Extended Validation, di un wildcard su molti sottodomini, di un periodo di validità più lungo, o di una garanzia e supporto del fornitore.

Testa la tua installazione SSL

Dopo l’installazione, controlla il certificato e la catena, così individui subito un intermedio mancante o un’assegnazione errata. Apri l’indirizzo del tuo NAS in un browser tramite HTTPS e controlla il lucchetto, poi esegui una scansione più approfondita con il nostro SSL Checker.

Se hai OpenSSL su un altro computer, puoi leggere direttamente il certificato che il tuo NAS fornisce. Sostituisci host e porta con i tuoi (DSM di solito è in ascolto sulla porta 5001 per HTTPS):

echo | openssl s_client -connect your-nas-address:5001 -servername your-nas-address 2>/dev/null | openssl x509 -noout -issuer -subject -dates

Questo stampa l’emittente, il soggetto e le date di validità. Una vera Certificate Authority nella riga dell’emittente (piuttosto che il NAS stesso) confirma che il tuo certificato importato è quello effettivamente in uso.

Domande frequenti

Perché il mio certificato Synology non è attendibile?

Un browser mostra un avviso “non attendibile” quando il certificato è autofirmato, scaduto, oppure fornito senza il proprio certificato intermedio. Verifica di aver importato un certificato valido rilasciato da una CA pubblica e che il Intermediate Certificate (CA bundle) sia stato caricato insieme ad esso. Se la catena è incompleta, reimporta il certificato con il file intermedio al posto giusto.

Come posso ottenere un certificato SSL per un NAS?

Hai due strade. Acquista un certificato da una Certificate Authority e importalo in Control Panel > Security > Certificate, oppure usa l’opzione integrata Get a certificate from Let’s Encrypt in DSM 7 per un certificato gratuito che si rinnova automaticamente. Un certificato acquistato ha senso quando hai bisogno di Organization o Extended Validation, di un wildcard, o di una garanzia.

Perché il mio nuovo certificato non è stato applicato a un servizio?

Importare un certificato non lo associa automaticamente a ogni servizio. Apri Control Panel > Security > Certificate, clicca su Settings, e nella scheda Configure imposta ogni servizio (DSM desktop, Web Station, mail, FTP) sul certificato corretto tramite il menu a tendina. Impostare un certificato come predefinito riguarda solo i servizi senza un’assegnazione esplicita.

Qual è il modo migliore per proteggere un Synology NAS?

Oltre a installare un certificato e forzare l’HTTPS, usa password amministrative solide, abilita l’autenticazione a due fattori, mantieni aggiornati DSM e i package, limita l’accesso amministrativo per IP o account, e usa protocolli sicuri come SFTP invece del semplice FTP.

Risparmia il 10% sui certificati SSL ordinando oggi stesso da SSL Dragon!

Emissione rapida, crittografia avanzata, affidabilità del browser al 99,99%, assistenza dedicata e garanzia di rimborso entro 25 giorni. Codice coupon: SAVE10

Un'immagine dettagliata di un drago in volo
Scritto da

Scrittore di contenuti con esperienza, specializzato in certificati SSL. Trasforma intricati argomenti di cybersicurezza in contenuti chiari e coinvolgenti. Contribuisci a migliorare la sicurezza digitale attraverso narrazioni d'impatto.