证书到期别再人工换着补:DSM 里 ACME 证书申请与自动续期全流程

引言

给 NAS 或内部门户配过 HTTPS 的都经历过:证书一年(或三个月)一到期,忘了续就换来一片浏览器红色告警,客户第一个看见。人工换证书三部曲——买、导、传——每次都是一遍流程复习。DSM 内置的 ACME 证书支持把这件事变成一次性配置:向 Let’s Encrypt 这类自动化证书颁发机构直接申请,到期自动续,从此证书这块不再占用任何人力。这篇把前置条件、申请、绑定、续期四步走完整。

什么场景用它最值

一是对外提供服务的入口:官网、客户门户、对外文件下载页,浏览器地址栏的锁标是第一印象。二是走反向代理的内网服务聚拢入口:多个服务共用一个域名体系,证书统一挂、统一续。三是没有专人盯基础设施的小团队:自动化续期的意义就是把「记得续证书」这件事从人脑里彻底挪走。

操作步骤

  1. 备好前置条件:一个你拥有并能改解析的域名,把主机名解析指向 NAS 对外的公网地址,并确认验证所需端口可达。为什么:ACME 颁发机构要验证你确实拥有这个域名——解析指向和端口可达是验证能走通的物质基础,这两样没备齐,向导再顺也会卡在挑战这一步。

  2. 在 DSM 控制面板的安全性、证书页里新增证书,选择从 Let’s Encrypt 获取,按向导填入域名与联系人信息完成申请。为什么:DSM 内置的申请通道走的就是 ACME 协议——不用手工生成证书签署请求、不用复制粘贴中间证书,向导走完证书即入库存。

  3. 把证书配置为默认或关联到具体服务:门户、反向代理规则各选各的证书。为什么:证书躺在库里不等于被使用——入口与证书的绑定关系决定哪把锁配哪把钥匙;反向代理的规则里指对证书,浏览器才认。

  4. 确认自动续期在位:DSM 会在证书临近到期时自动走一遍申请验证流程完成更换。为什么:自动续期是这套方案的全部意义——人工流程省下的每一次手工操作,都是从故障清单里划掉的一项。

  5. 做一次告警兜底:在通知设置里把证书相关的事件通知打开,收到异常邮件时再人工介入。为什么:自动化不等于免检——域名解析变更、端口被防火墙挡掉都会让自动续期失败;告警是自动化的安全网,出问题时你提前知道,而不是客户先看到红锁。

三条边界先知道

  • 证书类型与验证方式的支持面以官方说明为准:DSM 向导支持的证书形态与验证细节随版本演进,通配符等进阶形态动手前先查 kb.synology.cn 的当前口径。
  • 域名解析变更要回头看:换了公网 IP 或解析商,自动续期的验证链会断——基础设施变更清单里永远留一项「检查证书续期」。
  • 内部专用名不在其射程内:不带域名的纯内网访问地址不是 ACME 面向的场景,内网信任链另有方案,别往这条流程里硬塞。

结语

证书管理是典型的「不该人做的事」:规则明确、周期固定、忘了就出事——正是自动化最擅长的形状。域名指向、端口放行、向导申请、告警兜底,四步配完,你的 HTTPS 入口从此自己照顾自己。贵州诚鑫致达科技对外门户与客户交付入口的证书已全部交给这套自动流程,人力只盯告警信箱——把人从续期日历里解放出来,这才是基础设施该有的样子。

企业存储选型参考|贵州诚鑫致达

用 DS918+/DS920+/DS1517+/DS1817+ 等经典机型的老用户,群晖机型参考:可平滑升级到 DS1522+ · DS1823xs+ · DS2422+。需要选型建议或上门评估,搜「诚鑫致达」即可找到我们。