bg-tutorials

如何在群晖NAS上生成CSR

本教程将向您展示如何在运行 DSM 7 的 Synology NAS 上生成 CSR(证书签名请求)(从 DSM 7.2 到 DSM 7.4,即 Synology 于 2026 年 6 月发布的系列版本,流程都是一样的)。DiskStation Manager 中的向导会一步生成 PKCS #10 请求和相应的私钥,然后将两者作为 ZIP 文件下载到您的计算机上保存。您将 .csr 文件提交给证书颁发机构,并将签发的证书与原始私钥一起导入回 DSM。

如果您使用的是 DSM 6.2,菜单措辞略有不同(有一个专门的 CSR 标签页,而不是 添加),但需要填写的字段是相同的。DSM 7 是 Synology 目前支持的版本,因此以下步骤描述的是该版本的流程。

开始之前

要从 CA 获得公开信任的证书,NAS 需要一个能在公共互联网上解析的名称。有两种常见的设置方式可行:

  • 使用您自己的域名:在您的 DNS 提供商处将主机名(例如 nas.example.com)通过 A 记录指向您的公网 IP,或者通过 CNAME 记录指向 Synology DDNS 主机名。
  • Synology DDNS:如果您没有自己的域名,可以在控制面板 > 外部访问 > DDNS 下注册一个免费的 Synology DDNS 名称(例如 yourname.synology.me),并将其用作通用名称(Common Name)。

您还需要对 DSM 拥有管理员权限。CSR 向导是控制面板的一部分,只有管理员账户才能打开。

在 DSM 7 中生成 CSR

如果您已经在 NAS 之外生成了 CSR(例如使用我们的 CSR 生成器 或使用 OpenSSL),请跳过此部分,待证书签发后继续阅读 Synology NAS 安装步骤

第一步:打开证书面板

以管理员身份登录 DSM,进入控制面板 > 安全性 > 证书。此屏幕会列出 NAS 上已有的所有证书(默认的自签名证书以及您已导入或通过 Let’s Encrypt 签发的任何证书)。

第二步:启动新的证书请求

点击添加。在打开的对话框中,保持新增证书选项被选中,然后点击下一步

在下一个屏幕上,选择创建证书签名请求(CSR),然后点击下一步。(另外两个选项——从 Let’s Encrypt 获取证书导入证书——将在本指南后面介绍。)

第三步:填写 CSR 字段

DSM 会显示一个包含专有名称(Distinguished Name)字段和密钥长度的表单。请仅使用标准 ASCII 字符;非拉丁字母和带重音符号的字符会导致请求失败:

  • 私钥长度:从下拉菜单中选择 2048。这是目前所有公共 CA 都接受的最低标准。只有在您的安全策略要求更大密钥时才选择 30724096(代价是 TLS 握手速度略慢)。
  • 通用名称(Common Name):客户端用来访问 NAS 的完全限定域名(FQDN),例如 nas.example.com。对于通配符证书,请在顶级域名前加上星号,例如 *.example.com
  • 使用者备用名称(Subject Alternative Name):添加应涵盖的每个额外主机名,每行一个。第一行重复通用名称,然后添加别名(例如第一行是 nas.example.com,下面几行分别是 files.example.comphotos.example.com)。现代浏览器和客户端只验证 SAN 列表(自 2017 年以来,通用名称已不再用于信任判断),因此任何需要生效的主机名都必须出现在这里。
  • 电子邮件:一个有效的联系地址。CA 可能会在验证过程中使用它。
  • 部门:一个简短的标签,例如 ITWeb。组织单位(Organizational Unit)属性对于公共证书已被弃用(CA/Browser Forum 已逐步淘汰该字段),因此请尽量简化或留一个占位符。对于域名验证订单,请填写 NA
  • 组织:您公司完整的法定名称,需与注册信息完全一致。这是组织验证(OV)和扩展验证(EV)证书的必填项。对于域名验证(DV)订单,该字段会被忽略,因此可填写 NA 或您的姓名。
  • 城市:贵组织注册所在的城市,请写全称(例如 Orlando,而不是 ORL)。
  • 省/州:完整的省份或州名称(例如 Florida,而不是 FL)。
  • 国家:从下拉菜单中选择两个字母的 ISO 国家代码(例如 USGBDE)。对于 OV 和 EV 订单,这是您公司合法注册所在的国家。

仔细检查每个字段,然后点击下一步

第四步:下载 CSR 和私钥

DSM 会生成请求和对应的私钥,并将其作为一个单独的 ZIP 压缩包下载到您的计算机(通常命名为 archive.zip)。ZIP 内包含两个文件:

  • server.csr:PKCS #10 证书签名请求。这就是您粘贴到订单表单中的文本。
  • server.key:与之匹配的 RSA 私钥。请将其保存在您用于导入已签发证书的同一台机器上。CA 永远不会看到此文件,如果您丢失了它,就必须重新生成新的 CSR。

将 ZIP 解压到安全的地方(受密码保护的保险库或仅限管理员访问的文件夹)。请像对待任何其他机密信息一样对待 server.key

第五步:将 CSR 提交给您的证书颁发机构

在纯文本编辑器中打开 server.csr。您会看到类似这样的内容块:

-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxEDAOBgNVBAgMB0Zsb3JpZGExEDAO
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----

选中全部内容,包括 BEGIN CERTIFICATE REQUESTEND CERTIFICATE REQUEST 这两行,复制它,并将其粘贴到订单表单的 CSR 字段中。CA 验证请求并签发证书后,请参照我们的如何在 Synology NAS 上安装 SSL 证书指南,将证书、CA 证书包以及对应的 server.key 一并导入 DSM,并将证书分配给您的服务。

提交前检查 CSR(可选)

在将请求发送给 CA 之前,最好先确认通用名称、SAN 列表和密钥大小。将 server.csr 的内容粘贴到我们的 CSR 解码器 中,读取其中的值。通用名称应与客户端使用的主机名一致,所有需要的名称都应出现在使用者备用名称下,密钥大小也应与您在向导中所选的一致。

如果您的工作站上安装了 OpenSSL,以下命令可以在本地打印相同的详细信息:

openssl req -noout -text -in server.csr

免费替代方案:DSM 内置的 Let’s Encrypt

DSM 7 可以直接签发免费的 Let’s Encrypt 证书,无需 CSR,也无需手动导入。向导会在 NAS 本机上创建密钥、请求和信任链,DSM 会在证书到期前自动续订(Let’s Encrypt 证书有效期为 90 天)。

  • 进入控制面板 > 安全性 > 证书,点击添加,然后选择新增证书
  • 选择从 Let’s Encrypt 获取证书,然后点击下一步
  • 输入您的域名和联系用的电子邮件。在使用者备用名称下添加任何其他主机名,然后完成设置。

Let’s Encrypt 通过入站的 80 端口验证域名,因此您的 NAS 和路由器必须允许该端口从互联网访问(DSM 默认使用 HTTP-01 挑战方式)。如果只是内部使用和 DSM 访问,选择免费的 Let’s Encrypt 即可。如果您需要组织验证或扩展验证、覆盖多个子域名的通配符证书、更长的有效期,或者需要保修和厂商支持,则应选择付费证书。

常见问题

DSM 7 中的 CSR 选项在哪里?

打开控制面板 > 安全性 > 证书,点击添加,保持新增证书选项被选中,然后在下一个屏幕上选择创建证书签名请求(CSR)。DSM 6.2 则是在证书面板上使用一个专门的 CSR 标签页,但需要填写的表单字段是相同的。

向导完成后,我的私钥在哪里?

DSM 不会在 NAS 上保留副本。私钥会与 server.csr 一起以 server.key 的形式打包在 archive.zip 内下载,并且仅存在于您保存它的那台机器上。请在关闭浏览器标签页之前将 ZIP 文件保存到安全的地方。如果您丢失了 server.key,CA 为该 CSR 签发的证书将无法安装,您必须生成新的请求。

我可以在证书中添加多个主机名吗?

可以。DSM 7 向导中的使用者备用名称字段接受每行一个主机名。请也在其中包含主要的 FQDN(与通用名称一致),使 SAN 列表自成一体,然后添加 NAS 应响应的所有别名。之后您需要订购多域名(SAN)证书才能涵盖这些额外的名称;单名称证书即使在 CSR 中列出了更多名称,也只会签署一个主机名。

我可以在 NAS 之外生成 CSR 吗?

可以。我们的 CSR 生成器可以通过单个表单构建请求(包含 SAN),OpenSSL 也可以通过命令行完成同样的操作。请保留它提供给您的私钥,然后在控制面板 > 安全性 > 证书 > 添加 > 导入证书下,将签发的证书、CA 证书包和该私钥一起导入。当您希望在多台设备上使用同一证书时,这种方式通常更简单。

我应该使用 Let’s Encrypt 还是购买证书?

Let’s Encrypt 是免费的,有效期为 90 天,DSM 7 会为您自动续订,因此适用于家庭实验室和只需域名验证的内部 DSM 访问场景。当您需要组织验证或扩展验证、覆盖多个子域名的通配符证书、多年有效期、厂商支持或保修时,购买证书更为合适。本指南中的 CSR 流程正是用于购买证书的途径。

DSM 下载了 ZIP 文件,但我的浏览器阻止了它。现在该怎么办?

向导会在最后一步触发单个 ZIP 文件的下载。如果您的浏览器阻止了它(某些弹出窗口拦截程序会阻止来自内联对话框的文件下载),请检查浏览器的下载栏或地址栏旁边的小型阻止图标,并允许下载。如果您已经点击了完成但 ZIP 文件没有到达,请重复该向导:DSM 不会在 NAS 上保留请求的副本,因此 ZIP 文件是私钥存在的唯一位置。

立即订购 SSL 证书, 可节省 10% 的费用!

快速发行, 强大加密, 99.99% 的浏览器信任度, 专业支持和 25 天退款保证. 优惠券代码 SAVE10

龙飞行的详细图像
撰写人

经验丰富的内容撰稿人, 擅长 SSL 证书. 将复杂的网络安全主题转化为清晰, 引人入胜的内容. 通过有影响力的叙述, 为提高数字安全作出贡献.