群晖 Drive 客户端 SSL 证书错误专修:过期、自签名、被更换三种根源,桌面端 ShareSync 移动端各有信任法

三种报错,先认领你的那种

Drive 全家(桌面客户端、ShareSync、移动应用)的 SSL 报错基本落在三种:不受信任、已过期、已更改。认准弹窗里的是哪一种,修法完全不同——把过期当不受信任修、把更换当故障修,都是最常见的绕路。

前置一查:系统时间

证书验证依赖系统时间,NAS 与客户端两边时间差得多了,有效证书也会被判过期或无效。确认 DSM 与电脑、手机都用 NTP 服务器自动对时,这一步的详细路径站内连接故障专文讲过,此处只做提醒——时间不对,后面全白修。

根源一:证书过期——续订是唯一正解

到 DSM 控制面板 > 安全性 > 证书,看当前证书的到期日。已过期或临期的,直接续订:

  • Let’s Encrypt 证书:DSM 可以自动续期,但前提是 80 端口从公网可达——路由器上没转发 80 的,自动续期会静默失败,证书过期就是时间问题。续完在客户端重新连接即可;
  • 其他付费证书:按原流程重新签发导入。

根源二:自签名证书——要么换证,要么教设备信任它

NAS 默认的自签名证书,在 Windows、macOS、iOS、Android 眼里都是「陌生人」,报「不受信任」是正常反应而非故障。两条路:

  1. 换受公众信任的证书(推荐):有域名就签一张 Let’s Encrypt,一劳永逸,全端不再报;
  2. 导入信任:把 NAS 的证书装进客户端设备——Windows 双击导入到「受信任的根证书颁发机构」;macOS 装进钥匙串并设为始终信任;iOS 通过描述文件安装;Android 装为 CA 证书。导入一次,该设备上所有 Drive 组件(客户端、ShareSync、移动端)一起受益。

公司自建私有 CA 的,同一逻辑:把 CA 根证书推到各设备信任存储,别逐个应用去点「仍然连接」。

根源三:证书被更换——重输密码就完事

证书是合法换过的(续订、重签、换了域名),旧任务里存的连接信息会失效,但任务本身没坏:同步任务在客户端「编辑连接」重输一次密码,备份任务在连接设置里同样处理,报错即消。把这种情况当故障删任务重建,纯属自找麻烦。

一枚老雷:SHA-1 证书

报错信息里明确提到 SHA-1 的,是证书算法太老已被弃用——新客户端直接拒连。到 DSM 证书页查算法,重新签一张 SHA-256 及以上的证书换上,别在客户端侧找开关,没有。

验证闭环

修完在客户端断开重连一次,看报错是否消失,再完整跑一轮同步。移动端别忘了一起验——同一张证书,桌面端好了手机还报的,多半是手机端没导入信任或系统时间没对。

证书这种「装好就忘」的部件,诚鑫致达科技在每季度巡检里固定查两样:到期日和算法——过期的 Let’s Encrypt 和还在跑的 SHA-1,是 Drive SSL 报障里唯二的常客。