Это руководство показывает, как установить SSL-сертификат на Synology NAS под управлением DSM 7. Вы импортируете файлы сертификата, назначите сертификат вашей DSM и другим службам, а также включите принудительный HTTPS.
Создание кода CSR на Synology NAS
Чтобы подать заявку на сертификат, сначала необходимо создать запрос на подпись сертификата (CSR) — блок закодированного текста, содержащий данные вашего домена и организации, и отправить его в удостоверяющий центр (CA). У вас есть два варианта:
- Использовать наш CSR Generator для автоматического создания CSR и закрытого ключа.
- Следовать нашему подробному руководству о том, как создать CSR на Synology NAS.
Отправьте CSR в удостоверяющий центр при оформлении заказа. После того как CA проверит его и выпустит ваш сертификат, продолжите установку, описанную ниже.
Установка SSL-сертификата на Synology NAS
Перед началом убедитесь, что у вас готовы эти три файла:
- Ваш сертификат: файл .crt из ZIP-архива, отправленного CA.
- Промежуточный сертификат: файл CA bundle из того же ZIP-архива (CA bundle).
- Закрытый ключ: файл .key, который вы создали вместе с CSR.
Приведённые ниже экраны описывают DSM 7, текущую операционную систему Synology. Более ранние версии DSM следуют похожему пути с немного другими названиями.
Шаг 1: Откройте панель сертификатов
Войдите в DSM как администратор и перейдите в Панель управления > Безопасность > Сертификат.
Шаг 2: Начните новый импорт
Нажмите Добавить. В открывшемся окне выберите Добавить новый сертификат и нажмите Далее.
Шаг 3: Выберите «Импортировать сертификат»
Выберите Импортировать сертификат и отметьте Установить как сертификат по умолчанию, чтобы DSM использовал его для соединений, не привязанных к конкретному сертификату. Поле Описание можно оставить пустым или дать сертификату имя, чтобы отличать его от других. Нажмите Далее.
Шаг 4: Загрузите три файла
В окне Импорт сертификата используйте кнопки Обзор, чтобы прикрепить каждый файл к соответствующему полю:
- Закрытый ключ: ваш файл .key.
- Сертификат: ваш файл .crt.
- Промежуточный сертификат: файл CA bundle.
Сопоставьте каждый файл с правильным полем. Загрузка сертификата в поле ключа или пропуск промежуточного сертификата — обычная причина предупреждения «недоверенный» позже. Нажмите ОК, чтобы импортировать. DSM перезапускает свой веб-сервер, чтобы применить новый сертификат, поэтому интерфейс может быть временно недоступен.
Шаг 5: Назначьте сертификат своим службам
Импорт сертификата — не последний шаг. Вам всё ещё нужно указать каждой службе, какой сертификат использовать. Вернитесь на экран Сертификат и нажмите Настройки. На вкладке Настроить вы увидите ваши службы (рабочий стол DSM, Web Station, почта, FTP и другие) рядом с выпадающим списком сертификатов. Для каждой службы, которая должна использовать новый сертификат, откройте выпадающий список и выберите его, затем нажмите ОК.
Если вы отметили Установить как сертификат по умолчанию на шаге 3, службы без явного назначения уже используют новый сертификат, но стоит убедиться, что рабочий стол DSM и любые веб-службы указывают на нужный сертификат.
Шаг 6: Принудительно включите безопасное соединение
Чтобы посетители всегда попадали на защищённую версию, перенаправьте HTTP на HTTPS:
- Перейдите в Панель управления > Портал входа.
- На вкладке DSM отметьте Автоматически перенаправлять HTTP-соединения на HTTPS для рабочего стола DSM.
- Нажмите Сохранить (или Применить).
Теперь рабочий стол DSM загружается только по HTTPS. Сайты Web Station обрабатываются отдельно, в собственных настройках портала.
Ваш SSL-сертификат теперь установлен на вашем Synology NAS.
Бесплатный вариант: получение сертификата Let’s Encrypt в DSM
DSM 7 может выпустить бесплатный сертификат Let’s Encrypt напрямую, без CSR и без ручного импорта. Он автоматически продлевается перед истечением срока действия, что устраняет необходимость 90-дневного продления. Лучше всего это работает, когда ваш NAS доступен из интернета по соответствующему домену.
- Перейдите в Панель управления > Безопасность > Сертификат, нажмите Добавить, затем Добавить новый сертификат.
- Выберите Получить сертификат от Let’s Encrypt и нажмите Далее.
- Введите ваше Доменное имя и контактный Email. Добавьте любые дополнительные имена хостов в разделе Subject Alternative Name, затем завершите процесс.
Для проверки домена ваш NAS и маршрутизатор должны разрешать входящий трафик на порт 80 из интернета. DSM использует то же соединение для автоматического продления сертификата. После выпуска назначьте его своим службам через Настройки > Настроить, так же как импортированный сертификат.
Выбирайте Let’s Encrypt для бесплатных служб DSM и внутренних служб. Выбирайте платный сертификат, когда вам нужна проверка организации или расширенная проверка, wildcard для множества поддоменов, более длительный срок действия либо гарантия и поддержка производителя.
Проверка установки SSL
После установки проверьте сертификат и цепочку, чтобы вовремя обнаружить отсутствующий промежуточный сертификат или неправильное назначение. Откройте адрес вашего NAS в браузере по HTTPS и проверьте значок замка, затем выполните более глубокую проверку с помощью нашего SSL Checker.
Если у вас есть OpenSSL на другом компьютере, вы можете напрямую прочитать сертификат, который отправляет ваш NAS. Замените хост и порт на свои (DSM обычно прослушивает порт 5001 для HTTPS):
echo | openssl s_client -connect your-nas-address:5001 -servername your-nas-address 2>/dev/null | openssl x509 -noout -issuer -subject -dates
Эта команда выводит издателя, субъекта и даты действия сертификата. Настоящий удостоверяющий центр в строке издателя (а не сам NAS) подтверждает, что предоставляется ваш импортированный сертификат.
Часто задаваемые вопросы
Браузер показывает предупреждение «недоверенный», если сертификат самоподписанный, просроченный или предоставлен без промежуточного сертификата. Убедитесь, что вы импортировали действительный сертификат от публичного CA и что промежуточный сертификат (CA bundle) был загружен вместе с ним. Если цепочка неполная, повторно импортируйте сертификат с файлом промежуточного сертификата на месте.
У вас есть два пути. Купите сертификат у удостоверяющего центра и импортируйте его в разделе Панель управления > Безопасность > Сертификат, либо используйте встроенную опцию Получить сертификат от Let’s Encrypt в DSM 7 для бесплатного сертификата, который продлевается автоматически. Платный сертификат имеет смысл, когда вам нужна проверка организации или расширенная проверка, wildcard или гарантия.
Импорт сертификата не автоматически привязывает его к каждой службе. Откройте Панель управления > Безопасность > Сертификат, нажмите Настройки и на вкладке Настроить установите для каждой службы (рабочий стол DSM, Web Station, почта, FTP) правильный сертификат из выпадающего списка. Установка сертификата по умолчанию охватывает только службы без явного назначения.
Помимо установки сертификата и принудительного включения HTTPS, используйте надёжные пароли администратора, включите двухфакторную аутентификацию, поддерживайте DSM и пакеты в обновлённом состоянии, ограничивайте административный доступ по IP или учётной записи и используйте безопасные протоколы, такие как SFTP, вместо обычного FTP.
Сэкономьте 10% на SSL-сертификатах при заказе сегодня!
Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10


