去掉浏览器红锁:群晖 HTTPS 证书申请与部署实操

适用场景

浏览器地址栏的红锁(“不安全"警告)意味着当前连接没有有效证书保护。NAS 上跑着 DSM 管理、Drive、File Station 等一堆 HTTPS 服务,政企单位对外对内都应部署受信任的证书:员工不用点"继续访问”,传输凭据也不会被中间人窥探。证书管理集中在控制面板 > 安全性 > 证书

前提条件

  • 已有可解析到 NAS 的域名(自有域名,或使用 Synology DDNS);
  • 80 端口对外可达:Let’s Encrypt 签发与续期都要走 80 端口做域验证,NAS 和路由器都要放行。

操作步骤

方案一:Let’s Encrypt 免费证书(推荐)

  1. 证书页面单击添加,选择添加证书,下一步;
  2. 选择从 Let’s Encrypt 获取证书
  3. 填写:域名(注册的域名)、电子邮件(证书注册邮箱)、主体备用名称 SAN(一个证书带多个域名时填写;填 *.你的DDNS域名 可申请通配符证书,仅支持 Synology DDNS 域名);
  4. 单击完成,证书立即导入并自动部署。

证书有效期 90 天,域验证通过时 DSM 会自动续期,日常零维护。注意限额:可注册的邮箱数量、每域证书数量都有上限,超限时就复用已注册邮箱,或把多个域名塞进同一张证书的 SAN。

方案二:导入自有/商业证书

已有单位统一采购的证书:添加 > 导入证书,按向导上传证书与私钥。要求 X.509 PEM 或 DER 格式,私钥支持 ECC 与 RSA(RSA 私钥不能带密码短语保护)。若证书是向商业 CA 申请的,可在**设置 > 高级设置 > 创建证书签发请求(CSR)**里生成申请文件,拿到签发证书后连同私钥一起导入——CSR 生成时产生的私钥 CA 并不需要,务必妥善保存。

第三步:把证书分配给各服务

单击设置 > 配置,列表里能看到所有 HTTPS 服务及其当前证书,逐个下拉换成新证书;不在列表里的连接会使用默认证书,所以在目标证书上勾选设为默认证书是省心做法。导出证书可做归档或用于与其他设备建立互信。

注意事项

  • 默认证书不可删除;删除某个非默认证书后,其服务自动回落到默认证书,可能出现域名不匹配警告;
  • 证书出问题时(无法访问对应服务),三条修复路:重新申请 Let’s Encrypt、重新导入证书、或把服务切到其他证书;实在混乱可在高级设置里重置证书回到出厂状态(会删除所有其他证书);
  • 证书之外,TLS 协议版本等加密策略的收紧属于整体加固范畴,见群晖 DSM 安全加固清单

小结

有了域名,Let’s Encrypt 证书从申请到续期全程自动,是政企 NAS 的默认选项;有单位统一证书体系的走导入路线。配好证书再把服务逐个指过去,红锁消失的同时,“传输是否安全"这个最常见的安全疑虑也就一并解决了。


如需为贵单位落地 NAS 的 HTTPS 与证书管理规范,或了解群晖企业级 NAS 产品,欢迎联系我们。