Mac 连 NAS 弹「连接不是私密连接」:398 天证书新规的背景与两条出路

痛点场景

设计部同事的 Mac 升级系统后,用 Chrome 打开 NAS 管理页直接弹满屏警告:「警告您连接到该网站不是私人的」。旁边旧一点的电脑登录同一个地址毫无异样。第一反应多半是:NAS 是不是被人动了?

定性:不是入侵,是证书新规到期效应

官方诊断口径:当您在 macOS 10.15 中通过 Chrome 79 及以上版本连接 Synology NAS 时,可能会显示这条信息。背景是 Apple 的新法规将信任证书的有效期限制为——

  • 2020 年 9 月 1 日之后注册的证书:上限 398 天;
  • 2020 年 9 月 1 日之前注册的证书:上限 825 天。

群晖已将证书有效期缩短到 1 年,以满足 Apple 的要求并确保 NAS 的安全。

为什么偏偏这台 Mac 弹窗?官方给出的环境清单就是 macOS 10.15 加 Chrome 79 及以上版本——执行新信任规则的组合先把它拦下来;旧系统旧浏览器还按老规则放行,「别的电脑都正常」恰恰说明问题在证书有效期,而不是这台 NAS 出了事。

官方两条出路

遇到证书错误时,先换一条路进去再动证书:请尝试使用不同的网页浏览器、移动应用程序或操作系统登录。登录成功后,执行以下操作之一:

  1. 从信任的认证机构申请有效的证书;
  2. 从 Let’s Encrypt 注册免费证书。

两条路怎么挑,按手上的条件来:已有域名和认证机构的采购渠道,走第一条;想快速拿到合规证书,Let’s Encrypt 是官方点名的注册去处。至于申请向导具体怎么一步步点,属于另一个专题,站内已有专篇展开;本文先把「为什么弹、往哪走」定下来。

另一种情形:受信任的根证书过期

当受信任的根证书过期时,必须导入新证书来进行验证。官方思路是:删除当前根证书,在 Synology NAS 上生成新证书,并将其作为根证书导入——实际步骤可能因不同的操作系统而异,按你手上的系统找对应做法。

移动端注意

如果通过移动设备登录 Synology NAS 时看到「不受信任的证书」消息,则必须在移动应用程序上再次验证证书——装了新证书,手机端的这步确认别漏。

证书告警不等于被攻击。诚鑫致达科技把这条新规写进了内部知识条目——客户 Mac 弹窗来问时,先把 398 天规则的来龙去脉讲明白,恐慌消了,再谈换证书的两条路也不迟。