本教程将向您展示如何在运行 DSM 7 的 Synology NAS 上安装 SSL 证书。您将导入证书文件,将证书分配给您的 DSM 及其他服务,并强制使用 HTTPS。
在 Synology NAS 上生成 CSR 代码
要申请证书,您首先需要创建证书签名请求(CSR),这是一段包含您域名和组织信息的编码文本,然后将其发送给证书颁发机构(CA)。您有两种选择:
- 使用我们的CSR 生成器自动创建 CSR 和私钥。
- 按照我们的分步教程,了解如何在 Synology NAS 上创建 CSR。
在订购过程中将 CSR 提交给证书颁发机构。CA 验证并颁发您的证书后,继续下面的安装步骤。
在 Synology NAS 上安装 SSL 证书
开始之前,请确保您已准备好以下三个文件:
- 您的证书:CA 发给您的 ZIP 压缩包中的 .crt 文件。
- 中间证书:同一个 ZIP 压缩包中的 CA 捆绑文件(CA bundle)。
- 私钥:您与 CSR 一起生成的 .key 文件。
以下截图描述的是 DSM 7,即当前的 Synology 操作系统。较早的 DSM 版本操作流程类似,只是标签略有不同。
第 1 步:打开证书面板
以管理员身份登录 DSM,然后进入控制面板 > 安全性 > 证书。
第 2 步:开始新的导入
点击新增。在打开的窗口中,选择新增证书,然后点击下一步。
第 3 步:选择”导入证书”
选择导入证书,并勾选设为默认证书,以便 DSM 将其用于未绑定特定证书的连接。您可以将描述字段留空,也可以为证书命名以便与其他证书区分。点击下一步。
第 4 步:上传这三个文件
在导入证书窗口中,使用浏览按钮将每个文件添加到对应的字段:
- 私钥:您的 .key 文件。
- 证书:您的 .crt 文件。
- 中间证书:CA 捆绑文件。
请将每个文件与正确的字段匹配。将证书加载到密钥字段,或跳过中间证书,是日后出现”不受信任”警告的常见原因。点击确定进行导入。DSM 会重启其网络服务器以应用新证书,因此界面可能会短暂无法使用。
第 5 步:将证书分配给您的服务
导入证书并不是最后一步。您仍需要告诉每个服务使用哪个证书。回到证书界面,点击设置。在配置选项卡中,您将看到您的服务(DSM 桌面、Web Station、邮件、FTP 等)旁边有一个证书下拉菜单。对于每个应使用新证书的服务,打开下拉菜单并选择它,然后点击确定。
如果您在第 3 步中勾选了设为默认证书,则没有明确指定证书的服务会自动使用新证书,但仍值得确认一下 DSM 桌面及各网络服务是否指向了正确的证书。
第 6 步:强制安全连接
为确保访问者始终使用安全版本,请将 HTTP 重定向到 HTTPS:
- 进入控制面板 > 登录门户。
- 在DSM选项卡中,勾选自动将 HTTP 连接重定向到 HTTPS(用于 DSM 桌面)。
- 点击保存(或应用)。
现在 DSM 桌面仅通过 HTTPS 加载。Web Station 网站的设置需要在其自身的门户设置中单独处理。
您的 SSL 证书现已成功安装到 Synology NAS 上。
免费选项:在 DSM 中获取 Let’s Encrypt 证书
DSM 7 可以直接颁发免费的 Let’s Encrypt 证书,无需 CSR,也无需手动导入。它会在到期前自动续期,从而免去每 90 天续期的麻烦。当您的 NAS 可以通过对应域名从互联网访问时,此方法效果最佳。
- 进入控制面板 > 安全性 > 证书,点击新增,然后选择新增证书。
- 选择从 Let’s Encrypt 获取证书,然后点击下一步。
- 输入您的域名和联系人电子邮件。如有额外的主机名,请在Subject Alternative Name下添加,然后完成设置。
为进行域名验证,您的 NAS 和路由器必须允许来自互联网的入站 80 端口连接。DSM 会使用同一连接自动续订证书。证书颁发后,请通过设置 > 配置将其分配给您的服务,方法与导入证书相同。
如果您需要免费的 DSM 及内部服务证书,请选择 Let’s Encrypt。如果您需要组织验证或增强型验证、覆盖多个子域名的通配符证书、更长的有效期,或者需要保修和厂商支持,请选择购买证书。
测试您的 SSL 安装
安装完成后,检查证书和证书链,以便及早发现缺失的中间证书或错误的分配。在浏览器中通过 HTTPS 打开您的 NAS 地址并检查锁形图标,然后使用我们的SSL Checker进行更深入的扫描。
如果您在另一台电脑上安装了 OpenSSL,可以直接读取您 NAS 提供的证书。请将主机和端口替换为您自己的(DSM 通常在 5001 端口监听 HTTPS):
echo | openssl s_client -connect your-nas-address:5001 -servername your-nas-address 2>/dev/null | openssl x509 -noout -issuer -subject -dates
这将打印颁发者、主体以及有效期日期。颁发者一行显示真正的证书颁发机构(而不是 NAS 本身),即可确认所提供的正是您导入的证书。
常见问题
当证书是自签名的、已过期,或未随附中间证书时,浏览器会显示”不受信任”警告。请确认您导入的是来自公共 CA 的有效证书,并且随附上传了中间证书(CA bundle)。如果证书链不完整,请重新导入证书并附上中间证书文件。
您有两种方式。一种是从证书颁发机构购买证书,然后在控制面板 > 安全性 > 证书中导入;另一种是使用 DSM 7 内置的从 Let’s Encrypt 获取证书选项,获得可自动续期的免费证书。当您需要组织验证或增强型验证、通配符证书,或质保时,购买证书更为合适。
导入证书并不会自动将其应用于所有服务。打开控制面板 > 安全性 > 证书,点击设置,然后在配置选项卡中,通过下拉菜单为每个服务(DSM 桌面、Web Station、邮件、FTP)设置正确的证书。将某个证书设为默认证书,只会覆盖那些没有明确指定证书的服务。
除了安装证书并强制使用 HTTPS 之外,还应使用强管理员密码、启用双因素认证、及时更新 DSM 及各类软件包、按 IP 或账户限制管理员访问权限,并使用如 SFTP 之类的安全协议,而非普通的 FTP。


