bg-tutorials

如何在Synology NAS上安装SSL证书

本教程将向您展示如何在运行 DSM 7 的 Synology NAS 上安装 SSL 证书。您将导入证书文件,将证书分配给您的 DSM 及其他服务,并强制使用 HTTPS。

在 Synology NAS 上生成 CSR 代码

要申请证书,您首先需要创建证书签名请求(CSR),这是一段包含您域名和组织信息的编码文本,然后将其发送给证书颁发机构(CA)。您有两种选择:

在订购过程中将 CSR 提交给证书颁发机构。CA 验证并颁发您的证书后,继续下面的安装步骤。

在 Synology NAS 上安装 SSL 证书

开始之前,请确保您已准备好以下三个文件:

  • 您的证书:CA 发给您的 ZIP 压缩包中的 .crt 文件。
  • 中间证书:同一个 ZIP 压缩包中的 CA 捆绑文件(CA bundle)。
  • 私钥:您与 CSR 一起生成的 .key 文件。

以下截图描述的是 DSM 7,即当前的 Synology 操作系统。较早的 DSM 版本操作流程类似,只是标签略有不同。

第 1 步:打开证书面板

以管理员身份登录 DSM,然后进入控制面板 > 安全性 > 证书

第 2 步:开始新的导入

点击新增。在打开的窗口中,选择新增证书,然后点击下一步

第 3 步:选择”导入证书”

选择导入证书,并勾选设为默认证书,以便 DSM 将其用于未绑定特定证书的连接。您可以将描述字段留空,也可以为证书命名以便与其他证书区分。点击下一步

第 4 步:上传这三个文件

导入证书窗口中,使用浏览按钮将每个文件添加到对应的字段:

  • 私钥:您的 .key 文件。
  • 证书:您的 .crt 文件。
  • 中间证书:CA 捆绑文件。

请将每个文件与正确的字段匹配。将证书加载到密钥字段,或跳过中间证书,是日后出现”不受信任”警告的常见原因。点击确定进行导入。DSM 会重启其网络服务器以应用新证书,因此界面可能会短暂无法使用。

第 5 步:将证书分配给您的服务

导入证书并不是最后一步。您仍需要告诉每个服务使用哪个证书。回到证书界面,点击设置。在配置选项卡中,您将看到您的服务(DSM 桌面、Web Station、邮件、FTP 等)旁边有一个证书下拉菜单。对于每个应使用新证书的服务,打开下拉菜单并选择它,然后点击确定

如果您在第 3 步中勾选了设为默认证书,则没有明确指定证书的服务会自动使用新证书,但仍值得确认一下 DSM 桌面及各网络服务是否指向了正确的证书。

第 6 步:强制安全连接

为确保访问者始终使用安全版本,请将 HTTP 重定向到 HTTPS:

  • 进入控制面板 > 登录门户
  • DSM选项卡中,勾选自动将 HTTP 连接重定向到 HTTPS(用于 DSM 桌面)
  • 点击保存(或应用)。

现在 DSM 桌面仅通过 HTTPS 加载。Web Station 网站的设置需要在其自身的门户设置中单独处理。

您的 SSL 证书现已成功安装到 Synology NAS 上。

免费选项:在 DSM 中获取 Let’s Encrypt 证书

DSM 7 可以直接颁发免费的 Let’s Encrypt 证书,无需 CSR,也无需手动导入。它会在到期前自动续期,从而免去每 90 天续期的麻烦。当您的 NAS 可以通过对应域名从互联网访问时,此方法效果最佳。

  • 进入控制面板 > 安全性 > 证书,点击新增,然后选择新增证书
  • 选择从 Let’s Encrypt 获取证书,然后点击下一步
  • 输入您的域名和联系人电子邮件。如有额外的主机名,请在Subject Alternative Name下添加,然后完成设置。

为进行域名验证,您的 NAS 和路由器必须允许来自互联网的入站 80 端口连接。DSM 会使用同一连接自动续订证书。证书颁发后,请通过设置 > 配置将其分配给您的服务,方法与导入证书相同。

如果您需要免费的 DSM 及内部服务证书,请选择 Let’s Encrypt。如果您需要组织验证或增强型验证、覆盖多个子域名的通配符证书、更长的有效期,或者需要保修和厂商支持,请选择购买证书。

测试您的 SSL 安装

安装完成后,检查证书和证书链,以便及早发现缺失的中间证书或错误的分配。在浏览器中通过 HTTPS 打开您的 NAS 地址并检查锁形图标,然后使用我们的SSL Checker进行更深入的扫描。

如果您在另一台电脑上安装了 OpenSSL,可以直接读取您 NAS 提供的证书。请将主机和端口替换为您自己的(DSM 通常在 5001 端口监听 HTTPS):

echo | openssl s_client -connect your-nas-address:5001 -servername your-nas-address 2>/dev/null | openssl x509 -noout -issuer -subject -dates

这将打印颁发者、主体以及有效期日期。颁发者一行显示真正的证书颁发机构(而不是 NAS 本身),即可确认所提供的正是您导入的证书。

常见问题

为什么我的 Synology 证书不受信任?

当证书是自签名的、已过期,或未随附中间证书时,浏览器会显示”不受信任”警告。请确认您导入的是来自公共 CA 的有效证书,并且随附上传了中间证书(CA bundle)。如果证书链不完整,请重新导入证书并附上中间证书文件。

如何为 NAS 获取 SSL 证书?

您有两种方式。一种是从证书颁发机构购买证书,然后在控制面板 > 安全性 > 证书中导入;另一种是使用 DSM 7 内置的从 Let’s Encrypt 获取证书选项,获得可自动续期的免费证书。当您需要组织验证增强型验证通配符证书,或质保时,购买证书更为合适。

为什么我的新证书没有应用到某个服务上?

导入证书并不会自动将其应用于所有服务。打开控制面板 > 安全性 > 证书,点击设置,然后在配置选项卡中,通过下拉菜单为每个服务(DSM 桌面、Web Station、邮件、FTP)设置正确的证书。将某个证书设为默认证书,只会覆盖那些没有明确指定证书的服务。

保护 Synology NAS 安全的最佳方法是什么?

除了安装证书并强制使用 HTTPS 之外,还应使用强管理员密码、启用双因素认证、及时更新 DSM 及各类软件包、按 IP 或账户限制管理员访问权限,并使用如 SFTP 之类的安全协议,而非普通的 FTP。

立即订购 SSL 证书, 可节省 10% 的费用!

快速发行, 强大加密, 99.99% 的浏览器信任度, 专业支持和 25 天退款保证. 优惠券代码 SAVE10

龙飞行的详细图像
撰写人

经验丰富的内容撰稿人, 擅长 SSL 证书. 将复杂的网络安全主题转化为清晰, 引人入胜的内容. 通过有影响力的叙述, 为提高数字安全作出贡献.