Synology DSM – nasadenie SSL certifikátu z FreeIPA

Prehľad
Cieľom je nahradiť predvolený Synology certifikát vlastným certifikátom vystaveným pomocou FreeIPA Certificate Authority.
1. Vytvorenie DNS záznamu
V Pi-hole vytvoríme záznam:


Overenie
nslookup nas.ibasterisk.local 10.10.8.2
Príklad výstupu
Name: nas.ibasterisk.local
Address: 10.10.8.3
2. Vo FreeIPA príprava Host
- Identity
- → Host
- → Add



A na záver Add
Teraz prejdeme do
- Identity
- → Services

Klikneme na Add

Volíme službu HTTP a vyberieme z rollup-u Náš nas.ibasterisk.local

V prípade chyby zaškrtnite Force

Výsledok

3. Generovanie privátneho kľúča
Na serveri, kde chceme uložiť certifát spustíme príkaz
openssl genrsa -out nas.ibasterisk.local.key 4096
Výsledok
nas.ibasterisk.local.key
4. Generovanie CSR
openssl req -new \
-key nas.ibasterisk.local.key \
-out nas.ibasterisk.local.csr \
-subj "/CN=nas.ibasterisk.local" \
-addext "subjectAltName=DNS:nas.ibasterisk.local"
Výsledok
nas.ibasterisk.local.csr
5. Kontrola CSR
openssl req -in nas.ibasterisk.local.csr -noout -text | grep -A2 "Subject Alternative"
Výstup:
X509v3 Subject Alternative Name:
DNS:nas.ibasterisk.local
6. Vydanie certifikátu vo FreeIPA
Vo FreeIPA:
- Identity
- → Services
- → HTTP/nas.ibasterisk.local
- → Actions
- → New Certificate

Obsah CSR:
vložiť do formulára a klikneme na Issue

Následne sa vygeneruje certifikát

Klikneme na Actions
- Actions
- → Download

Pre lepšiu orientáciu si môžete aj premenovať certifikát. Napríklad
nas.ibasterisk.local.crt.pem
7. Overenie certifikátu na koncovej stanici, kde sme stiahli certifikát
Po overení certifikátu cez
openssl x509 \
-in nas.ibasterisk.local.crt.pem \
-noout \
-subject \
-issuer
subject=O=IBASTERISK.LOCAL, CN=nas.ibasterisk.local
issuer=O=IBASTERISK.LOCAL, CN=Certificate Authority
Dôvera certifikátu
Aby zariadenie mohlo dôverovať webovej lokalite, tak je potrebné importovať ca.crt vystavený FreeIPA. Stačí importovať len tento certifikát a tým zabezpečíte, že všetky SSL certifikáty vystavené FreeIPA budú dôverihodné
Na Macu:
- Keychain Access
- → System
- → Import ca.crt
- → Always Trust
Vo Firefoxe:
- Settings
- → Privacy & Security
- → Certificates
- → Authorities
- → Import
a importovať:
ca.crt
8. Získanie CA certifikátu z freeIPA
Z koncového zariadenia si môžete CA certifikát stiahnúť k sebe
scp ubuntu@10.10.8.6:/home/ubuntu/ca.crt .
Výsledok
ubuntu@10.10.8.6's password:
ca.crt 100% 1582 48.3KB/s 00:00

9. Import certifikátu do Synology DSM
Poznámka:
Certificate predstavuje certifikát stiahnutý z FreeIPA.
CA certifikát (ca.crt) sa do Synology DSM neimportuje.
Používa sa iba na vytvorenie dôvery klientskych zariadení.
V Synology DSM otvoríme:
- Control Panel
- → Security
- → Certificate
- → Add
- → Add a new certificate
- → Import certificate




Aby sme mohli importovať certifikáty potrebujeme zo serveru stiahnúť napríklad
nas.ibasterisk.local.key
Z lokálneho termínalu si stiahneme zo servera certifikát nas.ibasterisk.local.key
scp ivan@10.10.8.5:/home/ivan/nas.ibasterisk.local.key .
Následne importujeme certifikáty
- Private Key:
- nas.ibasterisk.local.key
- Certificate:
- nas.ibasterisk.local.crt.pem (to je ten, čo sme stiahli z FreeIPA)
- Intermediate Certifikate: ponecháme prázdne
- Potvrdíme tlačidlom OK

Následne ho traba predvoliť
- Control Panel
- → Security
- → Certificate
- → Settings
Pôvodne býva nastavené:
System default → synology
Zmeníme na:
System default → nas.ibasterisk.local
A nastavenie uložíme

Výsledok
Po úspešnom importe a priradení certifikátu bude Synology DSM dostupné cez:
https://nas.ibasterisk.local:5001