bg-tutorials

Synology NAS Üzerinde CSR Nasıl Oluşturulur

Bu eğitim, DSM 7 çalıştıran bir Synology NAS üzerinde nasıl CSR (Sertifika İmzalama Talebi) oluşturulacağını gösterir (akış DSM 7.2’den DSM 7.4’e kadar aynıdır, Synology’nin Haziran 2026’da yayınladığı sürüm hattıdır). DiskStation Manager içindeki sihirbaz, tek bir adımda bir PKCS #10 talebi ve buna karşılık gelen bir özel anahtar oluşturur, ardından her ikisini de bilgisayarınızda saklayacağınız bir ZIP dosyası olarak indirir. .csr dosyasını Sertifika Yetkilinize gönderir ve verilen sertifikayı orijinal anahtarla birlikte DSM’ye geri içe aktarırsınız.

DSM 6.2 kullanıyorsanız, menü ifadeleri biraz farklıdır (Ekle yerine ayrı bir CSR sekmesi vardır), ancak doldurduğunuz alanlar aynıdır. DSM 7, Synology’nin bugün desteklediği sürümdür, bu nedenle aşağıdaki adımlar bu akışı açıklar.

Başlamadan önce

Bir CA’dan genel olarak güvenilir bir sertifika almak için, NAS’ın herkese açık internette çözümlenen bir ada ihtiyacı vardır. İki yaygın kurulum işe yarar:

  • Kendi alan adınız: bir ana bilgisayar adını (örneğin nas.example.com) DNS sağlayıcınızda bir A kaydıyla herkese açık IP’nize veya bir CNAME ile bir Synology DDNS ana bilgisayar adına yönlendirin.
  • Synology DDNS: bir alan adına sahip değilseniz, Denetim Masası > Dış Erişim > DDNS altında ücretsiz bir Synology DDNS adı kaydedin (örneğin yourname.synology.me) ve bunu Ortak Ad olarak kullanın.

Ayrıca DSM’ye yönetici erişimine de ihtiyacınız var. CSR sihirbazı, yalnızca yönetici hesaplarının açabildiği Denetim Masası‘nın bir parçasıdır.

DSM 7’de CSR oluşturma

CSR’nizi zaten NAS dışında oluşturduysanız (örneğin CSR Oluşturucu aracımızla veya OpenSSL ile), bu bölümü atlayın ve sertifikanız verildikten sonra Synology NAS kurulum adımlarına devam edin.

Adım 1: Sertifika panelini açın

DSM’ye yönetici olarak giriş yapın ve Denetim Masası > Güvenlik > Sertifika‘ya gidin. Ekranda NAS’ta zaten bulunan sertifikalar listelenir (varsayılan kendinden imzalı sertifika ve içe aktardığınız veya Let’s Encrypt üzerinden aldığınız sertifikalar).

Adım 2: Yeni bir sertifika talebi başlatın

Ekle‘ye tıklayın. Açılan iletişim kutusunda Yeni bir sertifika ekle seçili bırakın ve İleri‘ye tıklayın.

Sonraki ekranda Sertifika imzalama talebi (CSR) oluştur‘u seçin ve İleri‘ye tıklayın. (Diğer iki seçenek, Let’s Encrypt’ten bir sertifika alın ve Sertifika içe aktar, bu kılavuzun ilerleyen bölümlerinde ele alınmaktadır.)

Adım 3: CSR alanlarını doldurun

DSM, Ayırt Edici Ad alanlarını ve anahtar uzunluğunu içeren bir form gösterir. Yalnızca standart ASCII karakterleri kullanın; Latin olmayan harfler ve aksanlı karakterler talebi bozar:

  • Özel Anahtar Uzunluğu: açılır menüden 2048‘i seçin. Bu, her genel CA’nın kabul ettiği güncel minimum değerdir. Güvenlik politikanız daha büyük bir anahtar gerektiriyorsa (biraz daha yavaş TLS el sıkışmaları karşılığında) yalnızca 3072 veya 4096‘yı seçin.
  • Ortak Ad: istemcilerin NAS’a ulaşmak için kullanacağı tam nitelikli alan adı (FQDN), örneğin nas.example.com. Joker karakterli bir sertifika için, kök alanın önüne bir yıldız işareti koyun, örneğin *.example.com.
  • Konu Alternatif Adı: kapsanması gereken her ek ana bilgisayar adını, her satıra bir tane olacak şekilde ekleyin. İlk satırda Ortak Adı tekrarlayın, ardından takma adları ekleyin (örneğin ilk satırda nas.example.com, alttaki satırlarda files.example.com ve photos.example.com). Modern tarayıcılar ve istemciler yalnızca SAN listesini doğrular (Ortak Ad 2017’den beri güven kararları için kullanılmamaktadır), bu nedenle çalışması gereken her ana bilgisayar adı burada görünmelidir.
  • E-posta: geçerli bir iletişim adresi. CA, doğrulama sırasında bunu kullanabilir.
  • Departman: IT veya Web gibi kısa bir etiket. Organizasyon Birimi özelliği genel sertifikalar için kullanımdan kaldırılmıştır (CA/Tarayıcı Forumu bunu aşamalı olarak kaldırmıştır), bu nedenle minimum düzeyde tutun veya bir yer tutucu bırakın. Alan Doğrulama siparişleri için NA yazın.
  • Organizasyon: şirketinizin tam yasal adı, tam olarak kayıtlı olduğu şekilde. Organizasyon Doğrulama (OV) ve Genişletilmiş Doğrulama (EV) sertifikaları için gereklidir. Alan Doğrulama (DV) siparişleri için bu alan dikkate alınmaz, bu yüzden NA veya adınızı yazın.
  • Şehir: organizasyonunuzun kayıtlı olduğu şehir, tam olarak yazılmış (örneğin Orlando, ORL değil).
  • Eyalet/İl: tam eyalet veya il adı (örneğin Florida, FL değil).
  • Ülke: açılır menüden iki harfli ISO ülke kodunu seçin (örneğin US, GB, DE). OV ve EV siparişleri için bu, şirketinizin yasal olarak kayıtlı olduğu ülkedir.

Her alanı iki kez kontrol edin ve İleri‘ye tıklayın.

Adım 4: CSR’ı ve özel anahtarı indirin

DSM, talebi ve buna karşılık gelen özel anahtarı oluşturur ve bunları tek bir ZIP arşivi olarak (genellikle archive.zip adıyla) bilgisayarınıza indirir. ZIP içinde iki dosya bulacaksınız:

  • server.csr: PKCS #10 sertifika imzalama talebi. Bu, sipariş formunuza yapıştıracağınız metindir.
  • server.key: buna karşılık gelen RSA özel anahtarı. Verilen sertifikayı içe aktarmak için kullanacağınız aynı makinede saklayın. CA bu dosyayı asla görmez ve onu kaybederseniz yeni bir CSR ile baştan başlamanız gerekir.

ZIP’i güvenli bir yere (parola korumalı bir kasa veya yalnızca yöneticinin erişebildiği bir klasör) çıkarın. server.key‘i diğer tüm gizli bilgiler gibi ele alın.

Adım 5: CSR’ı Sertifika Yetkilinize gönderin

server.csr‘ı düz metin düzenleyicide açın. Şuna benzer bir blok göreceksiniz:

-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxEDAOBgNVBAgMB0Zsb3JpZGExEDAO
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----

BEGIN CERTIFICATE REQUEST ve END CERTIFICATE REQUEST satırları dahil her şeyi seçin, kopyalayın ve sipariş formunuzdaki CSR alanına yapıştırın. CA talebi doğrulayıp sertifikanızı verdikten sonra, sertifikayı, CA paketini ve buna karşılık gelen server.key‘i DSM’ye içe aktarmak ve sertifikayı hizmetlerinize atamak için Synology NAS’a SSL sertifikası nasıl kurulur kılavuzumuzu izleyin.

CSR’ı göndermeden önce kontrol edin (isteğe bağlı)

Talebi CA’ya göndermeden önce Ortak Adı, SAN listesini ve anahtar boyutunu doğrulamakta fayda var. server.csr‘ın içeriğini CSR Çözücü aracımıza yapıştırarak değerleri geri okuyun. Ortak Ad, istemcilerin kullandığı ana bilgisayar adıyla eşleşmeli, gereken her ad Konu Alternatif Adı altında görünmeli ve anahtar boyutu sihirbazda seçtiğinizle eşleşmelidir.

Bir iş istasyonunda OpenSSL’iniz varsa, bu komut aynı ayrıntıları yerel olarak yazdırır:

openssl req -noout -text -in server.csr

Ücretsiz alternatif: DSM içinde Let’s Encrypt

DSM 7, CSR olmadan ve manuel içe aktarma gerekmeden doğrudan ücretsiz bir Let’s Encrypt sertifikası verebilir. Sihirbaz, anahtarı, talebi ve güven zincirini doğrudan NAS üzerinde oluşturur ve DSM sertifikayı süresi dolmadan önce otomatik olarak yeniler (Let’s Encrypt sertifikaları 90 gün geçerlidir).

  • Denetim Masası > Güvenlik > Sertifika‘ya gidin, Ekle‘ye ardından Yeni bir sertifika ekle‘ye tıklayın.
  • Let’s Encrypt’ten bir sertifika alın‘ı seçin ve İleri‘ye tıklayın.
  • Alan adınızı ve bir iletişim E-postası girin. Konu Alternatif Adı altına ek ana bilgisayar adları ekleyin, ardından işlemi tamamlayın.

Let’s Encrypt, alanı gelen 80 portu üzerinden doğrular, bu nedenle NAS’ınız ve yönlendiriciniz internetten bu porta izin vermelidir (DSM varsayılan olarak HTTP-01 doğrulamasını kullanır). Ücretsiz dahili ve DSM erişimi için Let’s Encrypt’i seçin. Organizasyon veya Genişletilmiş Doğrulama, birçok alt alan üzerinde joker karakter, daha uzun geçerlilik süresi veya garanti ve satıcı desteğine ihtiyacınız olduğunda satın alınmış bir sertifika seçin.

Sıkça Sorulan Sorular

DSM 7’de CSR seçeneği nerede?

Denetim Masası > Güvenlik > Sertifika’yı açın, Ekle‘ye tıklayın, Yeni bir sertifika ekle seçili bırakın ve sonraki ekranda Sertifika imzalama talebi (CSR) oluştur‘u seçin. DSM 6.2 bunun yerine Sertifika panelinde ayrı bir CSR sekmesi kullanıyordu, ancak doldurduğunuz form alanları aynıdır.

Sihirbaz tamamlandıktan sonra özel anahtarım nerede?

DSM, NAS üzerinde bir kopya tutmaz. Özel anahtar, server.csr ile birlikte archive.zip içinde server.key olarak indirilir ve yalnızca kaydettiğiniz makinede bulunur. Tarayıcı sekmesini kapatmadan önce ZIP’i güvenli bir yere kaydedin. server.key‘i kaybederseniz, CA’nın o CSR için verdiği sertifika kurulamaz ve yeni bir talep oluşturmanız gerekir.

Sertifikaya birden fazla ana bilgisayar adı ekleyebilir miyim?

Evet. DSM 7 sihirbazında, her satıra bir ana bilgisayar adı kabul eden bir Konu Alternatif Adı alanı vardır. SAN listesinin kendi kendine yeterli olması için birincil FQDN’yi de oraya (Ortak Ad ile eşleşecek şekilde) koyun, ardından NAS’ın yanıt vermesi gereken her takma adı ekleyin. Ardından ek adları kapsamak için çok alanlı (SAN) bir sertifika sipariş etmeniz gerekir; tek adlı bir sertifika, CSR’da daha fazlasını listeleseniz bile yalnızca bir ana bilgisayar adını imzalar.

CSR’ı NAS dışında oluşturabilir miyim?

Evet. CSR Oluşturucu aracımız tek bir formdan (SAN dahil) bir talep oluşturur ve OpenSSL de aynısını komut satırından yapabilir. Size verdiği özel anahtarı saklayın, ardından verilen sertifikayı, CA paketini ve o anahtarı birlikte Denetim Masası > Güvenlik > Sertifika > Ekle > Sertifika içe aktar altında içe aktarın. Aynı sertifikayı birden fazla cihazda istediğinizde bu genellikle daha kolaydır.

Let’s Encrypt mi kullanmalıyım yoksa sertifika mı satın almalıyım?

Let’s Encrypt ücretsizdir, 90 gün geçerlidir ve DSM 7 sizin için yeniler, bu nedenle Alan Doğrulamasının yeterli olduğu ev laboratuvarları ve dahili DSM erişimi için uygundur. Organizasyon veya Genişletilmiş Doğrulamaya, birçok alt alan üzerinde joker karaktere, çok yıllı bir süreye, satıcı desteğine veya garantiye ihtiyacınız olduğunda satın alınmış bir sertifika mantıklıdır. Bu kılavuzdaki CSR akışı, satın alma yolunda kullandığınız şeydir.

DSM ZIP’i indirdi ama tarayıcım engelledi. Şimdi ne yapmalıyım?

Sihirbaz, son adım olarak tek bir ZIP indirmesini tetikler. Tarayıcınız bunu engellediyse (bazı açılır pencere engelleyicileri satır içi iletişim kutularından dosya indirmelerini durdurur), tarayıcının indirme çubuğunu veya adres çubuğunun yanındaki küçük engelleme simgesini kontrol edin ve indirmeye izin verin. Bitti‘ye zaten tıkladıysanız ve ZIP gelmediyse, sihirbazı tekrarlayın: DSM, NAS üzerinde talebin bir kopyasını tutmaz, bu nedenle özel anahtarın var olduğu tek yer ZIP’tir.

Bugün SSL Dragon’dan sipariş vererek SSL Sertifikalarında %10 indirimden yararlanın!

Hızlı düzenleme, güçlü şifreleme, %99,99 tarayıcı güvenilirliği, özel destek ve 25 günlük para iade garantisi. Kupon kodu: SAVE10

A detailed image of a dragon in flight
Tarafından yazıldı

SSL Sertifikaları konusunda uzmanlaşmış deneyimli içerik yazarı. Karmaşık siber güvenlik konularını açık, ilgi çekici içeriğe dönüştürmek. Etkili anlatımlar yoluyla dijital güvenliğin geliştirilmesine katkıda bulunun.