统一控制器 DSM UC 启用 HTTPS:自动重定向、CSR 生成与证书导入三段走
痛点场景
新装的统一控制器进了机房,浏览器打开管理地址,地址栏不带锁——这么重要的存储管理系统,流量还走 HTTP 明文。DSM UC 侧把 HTTPS 打开、再换成受信的第三方证书,官方教程是一条完整链路,三段走完。
为什么要用 HTTPS
照官方口径:HTTPS 用于加密和保护 Synology Unified Controller 与其他设备之间的网络通信安全,防范窃听或其他攻击;许多组织和服务用它对敏感数据(如密码和信用卡信息)进行加密保护。证书则验证这台服务器的身份,让访问者的计算机知道它确实属于你的组织。使用 HTTPS 加密并拥有信任证书的网站,多数浏览器上通常会显示一把锁。
第一段:启用 HTTPS 与自动重定向
- 使用属于 administrators 群组的帐户登录 DSM UC;
- 进入 控制面板 > 网络 > 连接设置;
- 勾选「将 HTTP 连接自动重新导向到 HTTPS」复选框——官方页面标注默认 HTTPS 值为 50011;
- 单击应用;
- 设置生效后即可通过 HTTPS 连接系统:打开浏览器输入
https://<域名>:<端口>,「域名」是用于访问这台控制器的服务器名称或注册域名,端口填你的 HTTPS 值。
第二段:创建证书签发请求(CSR)
通过 HTTPS 连上后,浏览器可能仍显示类似警告——浏览器需要第三方证书来验证这台控制器的身份,而它不信任 DSM UC 使用的默认证书。把域添加为安全例外可以避开警告、正常访问系统;但若要验证身份、确保连接真正安全,需要从信任的认证机构取得第三方证书,前提是已注册了域名。
- 某些认证机构在申请证书时需要证书签发请求。进入 DSM UC > 控制面板 > 安全性 > 证书,单击 CSR 按钮;
- 输入证书签发请求的信息:通用名称栏输入用于访问这台控制器的域名;电子邮件栏输入该域名的电子邮件地址——输入所有信息后单击下一步,系统将创建证书签发请求;
- 单击下载,一个名为 Archive.zip 的文件会下载到计算机,内含两个文件——server.csr 和 server.key,保存在安全的地方;
- 此时可用 server.csr 向第三方认证机构申请签发证书——所需程序和费用因认证机构而异,详情直接咨询认证机构。
第三段:导入签发的证书
- 成功取得签发证书后,进入 DSM UC > 控制面板 > 安全性 > 证书,单击替换按钮;
- 选择控制器,单击下一步继续;
- 选择导入证书,单击下一步;
- 单击浏览导入三个文件——私钥:选择之前保存在计算机中的 server.key;证书:选择认证机构发来的签署证书,文件名应类似 yourdomainname.pem;中间证书:可选字段,认证机构提供中间证书时才在此导入;
- 单击确定,签发的证书导入成功。
官方注意事项
- 通过 HTTPS 连接必须输入端口访问编号。官方教程两处口径不同:连接设置处标注默认 HTTPS 值为 50011,注意事项处写默认 HTTPS 端口为 5001——以你的设备连接设置页显示为准。已启用自动重定向的则无需输入端口号,访问时会自动跳转;
- 确保将私钥和证书文件保存在安全的地方,因为在更新或更改服务器时可能需要这些文件。
server.key 这类文件一旦丢失,换证书时就得整套重来。诚鑫致达科技的做法是把它们与设备序列号记录放进同一份加密保管目录——日后无论换证书还是换控制器,都少跑一步冤枉路。