Acest tutorial vă arată cum să generați un CSR (Certificate Signing Request) pe un Synology NAS care rulează DSM 7 (fluxul este același din DSM 7.2 până la DSM 7.4, seria lansată de Synology în iunie 2026). Asistentul din DiskStation Manager creează o cerere PKCS #10 și o cheie privată corespunzătoare într-un singur pas, apoi descarcă ambele ca fișier ZIP pe care îl păstrați pe computer. Trimiteți fișierul .csr către Autoritatea dvs. de Certificare și importați certificatul emis înapoi în DSM împreună cu cheia originală.
Dacă utilizați DSM 6.2, formularea meniului este puțin diferită (o filă dedicată CSR în locul opțiunii Adăugare), dar câmpurile pe care le completați sunt aceleași. DSM 7 este versiunea pe care Synology o susține în prezent, așa că pașii de mai jos descriu acest flux.
Înainte de a începe
Pentru un certificat de încredere publică emis de o CA, NAS-ul are nevoie de un nume care se rezolvă pe internetul public. Două configurații comune funcționează:
- Domeniul dvs. propriu: direcționați un nume de gazdă (de exemplu nas.example.com) către adresa dvs. IP publică cu o înregistrare A la furnizorul dvs. DNS, sau către un nume de gazdă Synology DDNS cu o înregistrare CNAME.
- Synology DDNS: dacă nu dețineți un domeniu, înregistrați un nume Synology DDNS gratuit în Panou de control > Acces extern > DDNS (de exemplu numeledvs.synology.me) și folosiți-l ca nume comun (Common Name).
Aveți nevoie și de acces de administrator la DSM. Asistentul CSR face parte din Panoul de control, pe care doar conturile de administrator îl pot deschide.
Generarea CSR-ului în DSM 7
Dacă ați generat deja CSR-ul în afara NAS-ului (de exemplu cu Generatorul nostru de CSR sau cu OpenSSL), săriți peste această secțiune și continuați cu pașii de instalare pe Synology NAS odată ce certificatul dvs. a fost emis.
Pasul 1: Deschideți panoul de certificate
Autentificați-vă în DSM ca administrator și accesați Panou de control > Securitate > Certificat. Ecranul afișează toate certificatele deja existente pe NAS (cel autosemnat implicit și oricare importat sau emis prin Let’s Encrypt).
Pasul 2: Începeți o cerere nouă de certificat
Faceți clic pe Adăugare. În fereastra de dialog care se deschide, lăsați selectată opțiunea Adăugare certificat nou și faceți clic pe Următorul.
Pe ecranul următor, selectați Creare cerere de semnare a certificatului (CSR) și faceți clic pe Următorul. (Celelalte două opțiuni, Obținere certificat de la Let’s Encrypt și Import certificat, sunt tratate mai jos în acest ghid.)
Pasul 3: Completați câmpurile CSR-ului
DSM afișează un formular cu câmpurile pentru numele distinctiv (Distinguished Name) și lungimea cheii. Folosiți doar caractere ASCII standard; literele non-latine și caracterele accentuate strică cererea:
- Lungimea cheii private: selectați 2048 din meniul derulant. Aceasta este lungimea minimă actuală acceptată de toate CA-urile publice. Alegeți 3072 sau 4096 doar dacă politica dvs. de securitate impune o cheie mai mare (compromisul fiind o negociere TLS ușor mai lentă).
- Nume comun (Common Name): numele de domeniu complet calificat (FQDN) pe care clienții îl vor folosi pentru a accesa NAS-ul, de exemplu nas.example.com. Pentru un certificat wildcard, puneți un asterisc înaintea domeniului principal, de exemplu *.example.com.
- Nume alternativ al subiectului (SAN): adăugați fiecare nume de gazdă suplimentar care trebuie acoperit, câte unul pe linie. Repetați numele comun pe prima linie, apoi adăugați aliasurile (de exemplu nas.example.com pe prima linie, files.example.com și photos.example.com pe liniile de mai jos). Browserele și clienții moderni validează doar lista SAN (numele comun nu a mai fost folosit pentru decizii de încredere din 2017), așa că fiecare nume de gazdă care trebuie să funcționeze trebuie să apară aici.
- E-mail: o adresă de contact validă. CA-ul o poate folosi în timpul validării.
- Departament: o etichetă scurtă precum IT sau Web. Atributul unitate organizatorică (Organizational Unit) este depreciat pentru certificatele publice (CA/Browser Forum l-a eliminat treptat), așa că păstrați-l minimal sau lăsați un substituent. Pentru comenzile cu validare de domeniu, scrieți NA.
- Organizație: numele legal complet al companiei dvs., exact așa cum este înregistrat. Necesar pentru certificatele cu validare organizațională (OV) și validare extinsă (EV). Pentru comenzile cu validare de domeniu (DV), acest câmp este ignorat, așa că scrieți NA sau numele dvs.
- Oraș: orașul unde este înregistrată organizația dvs., scris integral (de exemplu Orlando, nu ORL).
- Stat/Provincie: numele complet al statului sau provinciei (de exemplu Florida, nu FL).
- Țară: selectați codul de țară ISO din două litere din meniul derulant (de exemplu US, GB, DE). Pentru comenzile OV și EV, aceasta este țara în care compania dvs. este înregistrată legal.
Verificați din nou fiecare câmp și faceți clic pe Următorul.
Pasul 4: Descărcați CSR-ul și cheia privată
DSM generează cererea și cheia privată corespunzătoare și le descarcă pe computerul dvs. ca o singură arhivă ZIP (denumită de obicei archive.zip). În interiorul arhivei ZIP veți găsi două fișiere:
- server.csr: cererea de semnare a certificatului PKCS #10. Acesta este textul pe care îl inserați în formularul dvs. de comandă.
- server.key: cheia privată RSA corespunzătoare. Păstrați-o pe același computer pe care îl veți folosi pentru a importa certificatul emis. CA-ul nu vede niciodată acest fișier, iar dacă îl pierdeți trebuie să reîncepeți cu un CSR nou.
Extrageți arhiva ZIP într-un loc sigur (un depozit protejat prin parolă sau un folder accesibil doar administratorilor). Tratați fișierul server.key ca pe orice alt secret.
Pasul 5: Trimiteți CSR-ul către Autoritatea dvs. de Certificare
Deschideți fișierul server.csr într-un editor de text simplu. Veți vedea un bloc asemănător acestuia:
-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxEDAOBgNVBAgMB0Zsb3JpZGExEDAO
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----
Selectați totul, inclusiv liniile BEGIN CERTIFICATE REQUEST și END CERTIFICATE REQUEST, copiați și inserați în câmpul CSR din formularul dvs. de comandă. După ce CA-ul validează cererea și emite certificatul dvs., urmați ghidul nostru cum se instalează un certificat SSL pe Synology NAS pentru a importa certificatul, pachetul CA și fișierul server.key corespunzător în DSM și pentru a atribui certificatul serviciilor dvs.
Verificați CSR-ul înainte de a-l trimite (opțional)
Merită să confirmați numele comun, lista SAN și dimensiunea cheii înainte de a trimite cererea la CA. Inserați conținutul fișierului server.csr în Decodorul nostru de CSR pentru a citi valorile. Numele comun ar trebui să corespundă numelui de gazdă folosit de clienți, fiecare nume necesar ar trebui să apară sub Nume alternativ al subiectului, iar dimensiunea cheii ar trebui să corespundă celei alese în asistent.
Dacă aveți OpenSSL pe o stație de lucru, această comandă afișează local aceleași detalii:
openssl req -noout -text -in server.csr
Alternativă gratuită: Let’s Encrypt în interiorul DSM
DSM 7 poate emite direct un certificat gratuit Let’s Encrypt, fără CSR și fără import manual. Asistentul creează cheia, cererea și lanțul de încredere chiar pe NAS, iar DSM reînnoiește automat certificatul înainte ca acesta să expire (certificatele Let’s Encrypt sunt valabile 90 de zile).
- Accesați Panou de control > Securitate > Certificat, faceți clic pe Adăugare, apoi pe Adăugare certificat nou.
- Selectați Obținere certificat de la Let’s Encrypt și faceți clic pe Următorul.
- Introduceți Numele de domeniu și o Adresă de e-mail de contact. Adăugați orice nume de gazdă suplimentar în câmpul Nume alternativ al subiectului, apoi finalizați.
Let’s Encrypt validează domeniul prin portul de intrare 80, astfel încât NAS-ul și routerul dvs. trebuie să permită acest port din internet (DSM folosește implicit provocarea HTTP-01). Alegeți Let’s Encrypt pentru acces gratuit intern și DSM. Alegeți un certificat achiziționat atunci când aveți nevoie de validare organizațională sau extinsă, un wildcard pentru multe subdomenii, o perioadă de valabilitate mai lungă, sau garanție și asistență din partea furnizorului.
Întrebări frecvente
Deschideți Panou de control > Securitate > Certificat, faceți clic pe Adăugare, lăsați selectată opțiunea Adăugare certificat nou, iar pe ecranul următor alegeți Creare cerere de semnare a certificatului (CSR). DSM 6.2 folosea în schimb o filă dedicată CSR pe panoul de certificate, dar câmpurile formularului pe care le completați sunt aceleași.
DSM nu păstrează o copie pe NAS. Cheia privată este descărcată în interiorul fișierului archive.zip ca server.key, împreună cu server.csr, și există doar pe computerul unde ați salvat-o. Stocați arhiva ZIP într-un loc sigur înainte de a închide fila browserului. Dacă pierdeți fișierul server.key, certificatul emis de CA pentru acel CSR nu poate fi instalat și trebuie să generați o cerere nouă.
Da. Asistentul DSM 7 are un câmp Nume alternativ al subiectului care acceptă câte un nume de gazdă pe linie. Introduceți acolo și FQDN-ul principal (care corespunde numelui comun) astfel încât lista SAN să fie autonomă, apoi adăugați fiecare alias la care NAS-ul trebuie să răspundă. Va trebui apoi să comandați un certificat multi-domeniu (SAN) pentru a acoperi numele suplimentare; un certificat cu un singur nume semnează doar un nume de gazdă, chiar dacă listați mai multe în CSR.
Da. Generatorul nostru de CSR construiește o cerere (cu SAN) dintr-un singur formular, iar OpenSSL poate face același lucru din linia de comandă. Păstrați cheia privată pe care o obțineți, apoi importați certificatul emis, pachetul CA și acea cheie împreună în Panou de control > Securitate > Certificat > Adăugare > Import certificat. Acest lucru este adesea mai simplu atunci când doriți același certificat pe mai multe dispozitive.
Let’s Encrypt este gratuit, valabil 90 de zile, iar DSM 7 îl reînnoiește pentru dvs., deci este potrivit pentru laboratoare personale și acces intern DSM unde validarea de domeniu este suficientă. Un certificat achiziționat are sens atunci când aveți nevoie de validare organizațională sau extinsă, un wildcard pentru multe subdomenii, o perioadă de mai mulți ani, asistență din partea furnizorului sau garanție. Fluxul CSR din acest ghid este cel folosit pentru varianta achiziționată.
Asistentul declanșează o singură descărcare ZIP ca ultim pas. Dacă browserul dvs. a blocat-o (unele blocaje de ferestre pop-up opresc descărcările de fișiere din dialoguri inline), verificați bara de descărcări a browserului sau iconița mică de blocare de lângă bara de adrese și permiteți descărcarea. Dacă ați făcut deja clic pe Finalizare și arhiva ZIP nu a sosit, repetați asistentul: DSM nu păstrează o copie a cererii pe NAS, așa că arhiva ZIP este singurul loc unde există cheia privată.
Economisește 10% la certificatele SSL în momentul plasării comenzii!
Eliberare rapidă, criptare puternică, încredere în browser de 99,99%, suport dedicat și garanție de returnare a banilor în 25 de zile. Codul cuponului: SAVE10


