群晖装了证书还是提示站点不安全?三个地方核对完就明白

好不容易给群晖 NAS 弄来一张正规证书,导入也显示成功了,结果浏览器地址栏照样一把带斜线的小灰锁,点开还是"您的连接不是专用连接"。不少人到这一步就懵了:证书明明装上了,怎么还提示不安全?

根子在于:证书不是装上就万事大吉,浏览器要"证书、域名、服务"三样全部对上号才肯闭嘴。任何一处对不上,警告照旧。常见三种错位:一是证书没绑到你在用的服务上——DSM 里可以同时存着好几张证书,新证书导进来了,DSM 登录这个服务还挂在出厂那张自签证书上;二是访问方式不对——证书是签给你域名的,你却拿内网 IP 去访问,浏览器核对的对象压根对不上;三是证书链不全——导入时只贴了服务器证书,中间证书没带上,浏览器验证到一半就断了链。题库这条真题的原帖答文是量产灌水内容,下面按 DSM 7.2 的实际界面把三处核对走一遍。

照这个顺序查:

  1. 查绑定:控制面板→安全性→证书,先看列表里新证书在不在;在的话点"设置",看各个服务(DSM 登录、Web Station、邮件服务等)当前挂的是哪张证书。多数问题出在这——把对应服务从旧的自签证书换成新导入那张,确定保存。
  2. 查访问方式:点开证书详情看签给的域名。证书签的是 nas.你的域名.com,浏览器里就得用这个域名访问;直接敲 192.168.x.x 这类 IP,浏览器拿 IP 去跟域名证书比对,自然对不上,报警属于正常反应。想用 IP 访问也清爽,只有给 IP 签证书这一条路,内网自用场景一般不值得,认域名就够。
  3. 查证书链:在浏览器的证书查看器里翻"证书路径",如果只有孤零零一张证书、中间缺环节,就是导入时没带中间证书。回控制面板→安全性→证书→导入证书重导一次,服务器证书、中间证书、私钥一样不能少(从证书机构下载时选"包含证书链"的完整包)。
  4. 改完强刷验证:换绑、重导之后浏览器可能还缓存着旧判断,Ctrl+F5 强刷一遍,或者换个浏览器、开个无痕窗口再看,以新结果为准。

顺带把两个容易混淆的概念说清:自签证书不是"假证书",只是没人给它担保,浏览器对它的态度就是一律提示,内网自己用无所谓;但对外提供服务的入口(比如给客户开的文件门户)就值得配一张正规证书,省得每次都教人"点高级、继续访问"。另外证书有有效期,过期了同样回到报警状态,快到期的邮件提醒别关——这一层跟今天说的"装了还警告"是两码事,前者是换新,后者是核对。

贵州诚鑫致达科技在给客户部署 NAS 的时候,证书告警这种"看着吓人、其实一层窗户纸"的问题处理过不少,多数几分钟就能定位到上面三处之一。你的 NAS 还在吃"不安全"提示吗?评论区说说卡在哪一步。