群晖备份任务报“无法验证 SSL”怎么办?两条命令定位是证书还是防火墙

痛点:备份云端办公数据,卡在一句“无法验证 SSL”

不少企业用 Active Backup for Microsoft 365 或 Active Backup for Google Workspace 把邮件、网盘、共享文档备份到机房里的群晖 NAS——从 DS1823xs+ 这类 8 盘位机型到机架式的 RS2423RP+ 都常这么用。某天新建任务或例行备份时报“无法验证 SSL”,任务直接失败。这句话的真实含义是:NAS 与目标云服务之间没能建立受信任的加密连接,问题通常出在证书链或网络出口上,不用急着重装套件。

第一步:SSH 进 NAS,用 curl 复现错误

先用 SSH 以 root 权限登录 DSM,手动测一遍到目标服务的 SSL 连接。

微软 365 环境依次执行:

curl -v https://login.microsoftonline.com
curl -v https://{端点名称}.sharepoint.com
curl -v https://outlook.office365.com/EWS/Exchange.asmx

Google Workspace 环境执行:

curl -v https://docs.google.com

把输出从头看一遍,重点找 curl: (60) SSL certificate problem: unable to get local issuer certificate。出现 error 60,就坐实了 NAS 上验证不过对方证书链。

第二步:看证书颁发者,分清两种根因

再用 openssl 看实际下发的证书是谁签的:

openssl s_client -showcerts -connect {端点名称}.sharepoint.com:443

输出里的 issuer= 一行是关键:

  • 正常情况,微软环境应显示 Microsoft 的证书机构,谷歌环境应显示 Google Trust Services;
  • 如果显示成某个安全设备厂商的 CA,说明出口的防火墙或上网行为管理设备在做 SSL 解密,把证书替换了——NAS 看到的不是云端的真证书,验证自然失败。

第三步:对症处理

证书问题:检查 DSM 控制面板里的系统证书是否正确安装、是否过期,必要时重新导入并设为默认。

网络设备问题:调整防火墙或路由器策略,让 NAS 的备份流量不做 SSL 检查,并确认放行所需域名。微软 365 至少包括 synology.com、microsoftonline.com、sharepoint.com;国内由世纪互联运营的环境还需 chinacloudapi.cn、outlook.cn。谷歌环境则需要 googleapis.com、google.com、googleusercontent.com。

验证与预防

处理后重跑第一步的 curl 命令:不再出现 error 60、issuer 归属恢复正常,说明链路已通。回到套件重新创建或运行任务,应能顺利通过 SSL 验证。

预防上做三件事:NAS 的系统证书保持更新;网络出口设备做策略变更时,把 NAS 备份流量列入例外清单;每次动完防火墙,顺手跑一次 curl 验证,别等备份失败才发现。

云端办公数据的备份链路牵涉证书、DNS 与出口设备多处配置,贵州本地企业的微软 365 与谷歌套件备份体系搭建,可以找诚鑫致达科技协助落地。