Это руководство показывает, как сгенерировать CSR (запрос на подпись сертификата) на Synology NAS, работающем под DSM 7 (процесс одинаков от DSM 7.2 до DSM 7.4 — линейки, выпущенной Synology в июне 2026 года). Мастер внутри DiskStation Manager создает запрос PKCS #10 и соответствующий приватный ключ за один шаг, а затем загружает оба файла в виде ZIP-архива, который вы храните на своем компьютере. Вы отправляете файл .csr вашему центру сертификации (CA), а выданный сертификат импортируете обратно в DSM вместе с исходным ключом.
Если у вас DSM 6.2, формулировки в меню немного отличаются (отдельная вкладка CSR вместо Add), но заполняемые поля те же самые. DSM 7 — это версия, которую Synology поддерживает сегодня, поэтому приведенные ниже шаги описывают именно этот процесс.
Прежде чем начать
Для получения публично доверенного сертификата от CA, NAS должен иметь имя, разрешаемое в публичном интернете. Работают два распространенных варианта настройки:
- Собственный домен: направьте имя хоста (например, nas.example.com) на ваш публичный IP-адрес с помощью записи A у вашего DNS-провайдера, либо на имя хоста Synology DDNS с помощью записи CNAME.
- Synology DDNS: если у вас нет собственного домена, зарегистрируйте бесплатное имя Synology DDNS в разделе Control Panel > External Access > DDNS (например, yourname.synology.me) и используйте его в качестве Common Name.
Вам также понадобится доступ администратора к DSM. Мастер CSR является частью Control Panel, который могут открыть только учетные записи администратора.
Генерация CSR в DSM 7
Если вы уже сгенерировали CSR вне NAS (например, с помощью нашего генератора CSR или с помощью OpenSSL), пропустите этот раздел и переходите к шагам установки на Synology NAS после выдачи вашего сертификата.
Шаг 1: откройте панель Certificate
Войдите в DSM как администратор и перейдите в Control Panel > Security > Certificate. На экране отображается список сертификатов, уже имеющихся на NAS (сертификат по умолчанию, самоподписанный, и любые импортированные или выданные через Let’s Encrypt).
Шаг 2: начните новый запрос на сертификат
Нажмите Add. В открывшемся диалоговом окне оставьте выбранным Add a new certificate и нажмите Next.
На следующем экране выберите Create certificate signing request (CSR) и нажмите Next. (Два других варианта, Get a certificate from Let’s Encrypt и Import certificate, рассмотрены далее в этом руководстве.)
Шаг 3: заполните поля CSR
DSM отображает форму с полями Distinguished Name и длиной ключа. Используйте только стандартные ASCII-символы; нелатинские буквы и символы с диакритическими знаками нарушают запрос:
- Private Key Length: выберите 2048 из выпадающего списка. Это текущий минимум, который принимают все публичные CA. Выбирайте 3072 или 4096 только в том случае, если этого требует ваша политика безопасности (компромисс — немного более медленное согласование TLS).
- Common Name: полное доменное имя (FQDN), которое клиенты будут использовать для доступа к NAS, например nas.example.com. Для wildcard-сертификата поставьте звездочку перед доменом второго уровня, например *.example.com.
- Subject Alternative Name: добавьте каждое дополнительное имя хоста, которое должно быть охвачено, по одному на строку. Повторите Common Name в первой строке, затем добавьте псевдонимы (например, nas.example.com в первой строке, files.example.com и photos.example.com в последующих строках). Современные браузеры и клиенты проверяют только список SAN (Common Name не используется для решений о доверии с 2017 года), поэтому каждое имя хоста, которое должно работать, должно быть указано здесь.
- Email: действующий контактный адрес. CA может использовать его в процессе проверки.
- Department: краткая метка, например IT или Web. Атрибут Organizational Unit устарел для публичных сертификатов (CA/Browser Forum постепенно отказался от него), поэтому оставьте минимальное значение или заполнитель. Для заказов Domain Validation укажите NA.
- Organization: полное юридическое название вашей компании, точно как зарегистрировано. Обязательно для сертификатов Organization Validation (OV) и Extended Validation (EV). Для заказов Domain Validation (DV) это поле игнорируется, поэтому напишите NA или свое имя.
- City: город, в котором зарегистрирована ваша организация, написанный полностью (например, Orlando, а не ORL).
- State/Province: полное название штата или региона (например, Florida, а не FL).
- Country: выберите двухбуквенный код страны ISO из выпадающего списка (например, US, GB, DE). Для заказов OV и EV это страна, в которой ваша компания юридически зарегистрирована.
Перепроверьте каждое поле и нажмите Next.
Шаг 4: загрузите CSR и приватный ключ
DSM генерирует запрос и соответствующий приватный ключ и загружает их на ваш компьютер в виде единого ZIP-архива (обычно называемого archive.zip). Внутри ZIP-архива вы найдете два файла:
- server.csr: запрос на подпись сертификата PKCS #10. Это текст, который вы вставляете в форму заказа.
- server.key: соответствующий приватный ключ RSA. Храните его на той же машине, которую вы будете использовать для импорта выданного сертификата. CA никогда не видит этот файл, и если вы его потеряете, вам придется начинать заново с нового CSR.
Извлеките ZIP-архив в надежное место (защищенное паролем хранилище или папку, доступную только администратору). Относитесь к server.key как к любому другому секретному файлу.
Шаг 5: отправьте CSR в ваш центр сертификации
Откройте server.csr в текстовом редакторе. Вы увидите блок, подобный этому:
-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxEDAOBgNVBAgMB0Zsb3JpZGExEDAO
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----
Выделите все содержимое, включая строки BEGIN CERTIFICATE REQUEST и END CERTIFICATE REQUEST, скопируйте его и вставьте в поле CSR в форме заказа. После того как CA проверит запрос и выдаст ваш сертификат, следуйте нашему руководству как установить SSL-сертификат на Synology NAS, чтобы импортировать сертификат, пакет CA и соответствующий server.key в DSM и назначить сертификат вашим службам.
Проверьте CSR перед отправкой (необязательно)
Стоит убедиться в правильности Common Name, списка SAN и размера ключа перед отправкой запроса в CA. Вставьте содержимое server.csr в наш декодер CSR, чтобы просмотреть значения. Common Name должно совпадать с именем хоста, которое используют клиенты, каждое необходимое имя должно присутствовать в разделе Subject Alternative Name, а размер ключа должен соответствовать тому, что вы выбрали в мастере.
Если на рабочей станции установлен OpenSSL, эта команда выводит те же сведения локально:
openssl req -noout -text -in server.csr
Бесплатная альтернатива: Let’s Encrypt внутри DSM
DSM 7 может выдать бесплатный сертификат Let’s Encrypt напрямую, без CSR и без ручного импорта. Мастер создает ключ, запрос и цепочку доверия прямо на NAS, а DSM автоматически продлевает сертификат до истечения срока его действия (сертификаты Let’s Encrypt действительны 90 дней).
- Перейдите в Control Panel > Security > Certificate, нажмите Add, затем Add a new certificate.
- Выберите Get a certificate from Let’s Encrypt и нажмите Next.
- Введите ваше Domain name и контактный Email. Добавьте любые дополнительные имена хостов в разделе Subject Alternative Name, затем завершите процесс.
Let’s Encrypt проверяет домен через входящий порт 80, поэтому ваш NAS и маршрутизатор должны разрешать этот порт из интернета (DSM по умолчанию использует проверку HTTP-01). Выбирайте Let’s Encrypt для бесплатного внутреннего и DSM-доступа. Выбирайте приобретенный сертификат, если вам нужна Organization или Extended Validation, wildcard для множества поддоменов, более длительный срок действия, гарантия или поддержка от поставщика.
Часто задаваемые вопросы
Откройте Control Panel > Security > Certificate, нажмите Add, оставьте выбранным Add a new certificate, а на следующем экране выберите Create certificate signing request (CSR). В DSM 6.2 вместо этого использовалась отдельная вкладка CSR на панели Certificate, но заполняемые поля формы те же самые.
DSM не сохраняет копию на NAS. Приватный ключ загружается внутри archive.zip как server.key, вместе с server.csr, и существует только на той машине, куда вы его сохранили. Сохраните ZIP-архив в надежном месте перед закрытием вкладки браузера. Если вы потеряете server.key, сертификат, выданный CA для этого CSR, невозможно установить, и вам придется сгенерировать новый запрос.
Да. В мастере DSM 7 есть поле Subject Alternative Name, которое принимает по одному имени хоста в строке. Укажите там же и основное FQDN (совпадающее с Common Name), чтобы список SAN был самодостаточным, а затем добавьте все псевдонимы, на которые должен отвечать NAS. Далее вам нужно заказать многодоменный (SAN) сертификат, чтобы охватить дополнительные имена; сертификат с одним именем подписывает только одно имя хоста, даже если в CSR указано больше.
Да. Наш генератор CSR создает запрос (с SAN) через единую форму, а OpenSSL может сделать то же самое из командной строки. Сохраните полученный приватный ключ, а затем импортируйте выданный сертификат, пакет CA и этот ключ вместе в разделе Control Panel > Security > Certificate > Add > Import certificate. Это часто удобнее, если вы хотите использовать один и тот же сертификат на нескольких устройствах.
Let’s Encrypt бесплатен, действителен 90 дней, и DSM 7 продлевает его автоматически, поэтому он подходит для домашних лабораторий и внутреннего доступа к DSM, где достаточно Domain Validation. Приобретенный сертификат имеет смысл, если вам нужна Organization или Extended Validation, wildcard для множества поддоменов, многолетний срок действия, поддержка от поставщика или гарантия. Процесс CSR, описанный в этом руководстве, используется именно для приобретенного варианта.
Мастер запускает загрузку единого ZIP-архива на последнем шаге. Если ваш браузер заблокировал ее (некоторые блокировщики всплывающих окон останавливают загрузку файлов из встроенных диалоговых окон), проверьте панель загрузок браузера или небольшой значок блокировки рядом с адресной строкой и разрешите загрузку. Если вы уже нажали Done, а ZIP-архив не пришел, повторите работу мастера: DSM не сохраняет копию запроса на NAS, поэтому ZIP-архив — единственное место, где существует приватный ключ.
Сэкономьте 10% на SSL-сертификатах при заказе сегодня!
Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10


