ABB 恢复向导连 DDNS 老弹"SSL 证书不受信任"?给 WinPE 介质补一张根证书

痛点场景

服务器挂了,正是要用恢复介质的时刻:U 盘启动 WinPE 恢复向导,输入 DDNS 地址连回 NAS,屏幕上却弹出"SSL 证书不受信任"。DDNS 地址明明是自己的,证书也是有效签发的,怎么就不受信任了?灾备演练时撞上这一幕,很多人会犹豫要不要继续点下去。

根因:WinPE 里缺一张根证书

Active Backup for Business 的恢复介质跑在 WinPE 上——一个高度精简的 Windows 环境,预装的受信任根证书非常有限。如果 NAS 的 SSL 证书由 Let’s Encrypt 签发,验证它需要 ISRG Root X1 这张根证书,而默认 WinPE 镜像里通常没有。根证书缺失,“信任链"从第一环就断掉,于是哪怕地址和证书都完全有效,向导照样报不受信任。

注意:这是介质环境的缺陷,不是 NAS 出了安全问题

分步处理(平时做,别等灾时)

  1. 获取证书:从可信来源(如 Let’s Encrypt 官方证书页面)下载 ISRG Root X1 根证书,校验无误后存档备用。
  2. 准备 Windows ADK:在制作介质的电脑上安装 Windows ADK,获得挂载与编辑镜像的工具。
  3. 修改 boot.wim:用 ADK 挂载恢复介质里的 boot.wim 文件,把 ISRG Root X1 添加进受信任的根证书存储区;具体命令与参数按官方文档"向 WinPE 镜像添加证书"章节执行(见 Active Backup for Business 恢复介质创建指南)。
  4. 重新封装介质:提交修改、卸载镜像,用更新后的 boot.wim 重新生成恢复 U 盘,并在介质上标注版本和注入日期。

验证

用新介质启动恢复向导,再次通过 DDNS 地址连接 NAS:不再出现"SSL 证书不受信任"警告、能正常进入恢复流程,即注入成功。验证务必在平时完成——把"连得上、无告警"作为介质年检的一个固定检查项。

预防

  • 恢复介质做好就立刻连一次 DDNS 做连通性验证,别让它躺在抽屉里等第一次实战才暴露问题;
  • 把介质依赖的根证书、DDNS 地址、操作步骤写进应急手册,根证书有行业性更换周期时同步更新介质;
  • 真在灾时撞上且来不及重做介质:先人工核对访问的确实是本单位 DDNS 地址、操作网络可控,事后再尽快补注入。

如果贵单位正在规划整机备份与裸机恢复体系,欢迎参考群晖企业级 NAS 产品,或与我们联系,我们可以结合实际业务环境设计备份与应急恢复方案。