群晖申请 Let's Encrypt 证书:通配符只认自家 DDNS,配额与验证方式先看清
痛点场景
给群晖 NAS 配 HTTPS 证书,Let’s Encrypt 免费又受信,是大多数单位的默认选择。基础申请流程其实不长,真正让人反复碰壁的是四类细节问题:申请通配符证书总是不成功;域名验证过不去;多申请几次后被拒;老版本 DSM 死活拿不到证书。本文按官方知识库的细则,把这些限制一次讲清。
先过版本门槛
Let’s Encrypt 的 DST Root CA X3 根证书已于 2021 年 9 月 30 日到期。DSM 6.2.3 及以下版本必须更新到 DSM 6.2.4 Update 2 或以上版本,才能正常获取 Let’s Encrypt 证书。旧机器申请一直失败,先查 DSM 版本。
前置:先有一个域名
两条路任选:
- Synology DDNS:进入 DSM 控制面板 > 外部访问 > DDNS,设置 DDNS 主机名(DSM 7.0 与 6.2 各有对应帮助文章可参考);
- 自定义域:从第三方域名供应商申请。
申请五步(官方路径)
- 进入 控制面板 > 安全性 > 证书;
- 单击添加;
- 选择添加新证书,单击下一步;
- 选择从 Let’s Encrypt 获取证书,单击下一步;
- 填三项信息后单击应用:域名(填 Synology DDNS 主机名或自定义域);电子邮件(用于证书注册,到期前会收到通知);主题备用名称(可选,让一张证书涵盖多个域——比如主域之外还有邮件子域,就填在这里)。
确认后,证书将立即导入。
四条细则:卡壳多半卡在这里
**一、通配符证书只有 Synology DDNS 支持。**格式为星号加你的 DDNS 主机名。想给自定义域申请通配符?官方口径明确:只有 Synology DDNS 支持通配符证书。
二、域名与主题备用名称必须同源。在域名和主题备用名称栏中输入的域,应具有相同的外部 IP 地址,否则验证过不去。
三、配额两道闸,超限各有解法。
- 每个电子邮件帐户能注册的证书数量有限。超了,就换用之前注册过的邮箱继续申请;
- 每个域能注册的证书数量也有限。超了,就把当前域名改填进主题备用名称,换其他域名作为主域去申请。
四、验证方式与端口 80。Synology DDNS 支持 DNS-01(DSM 6.0 起)与 HTTP-01 两种验证;自定义域仅支持 HTTP-01。走 HTTP-01 意味着端口 80 必须转发到 NAS——此限制不适用于 Synology DDNS。自定义域申请或续订总是失败,先查端口 80 有没有通。
有效期与续期
Let’s Encrypt 证书有效期为 90 天。只要域验证成功,DSM 会在到期前自动续订,不需要人工换证。另外,Let’s Encrypt 在为你的域颁发证书之前会执行域验证,这一步是流程内的正常环节。
预防与注意
- 通配符需求在选域名方案时就要定:认准 Synology DDNS,事后从自定义域转过来等于重走一遍;
- 端口 80 的转发规则变更(换路由器、改防火墙)之后,第一时间手动验证一次续订能力,别等证书真到期才暴露;
- 配额问题本质是频繁重复申请造成的,测试期尽量集中在一个域上验证通过,再批量配置正式域;
- 证书出问题的排查顺序建议:DSM 版本、端口 80 通断、域名外部 IP 一致性、配额记录,按这四步走基本能定位。
证书看着是小物件,断了就是整条外部访问链路瘫痪。诚鑫致达科技做年度巡检时,证书到期与自动续订状态固定列在头三项——自动续期也得有人盯着第一次失败。