Synology DSM – nasadenie SSL certifikátu z FreeIPA

Prehľad

Cieľom je nahradiť predvolený Synology certifikát vlastným certifikátom vystaveným pomocou FreeIPA Certificate Authority.

1. Vytvorenie DNS záznamu

V Pi-hole vytvoríme záznam:

Overenie

nslookup nas.ibasterisk.local 10.10.8.2

Príklad výstupu

Name: nas.ibasterisk.local
Address: 10.10.8.3

2. Vo FreeIPA príprava Host

  • Identity
  • → Host
  • → Add

A na záver Add

Teraz prejdeme do

  • Identity
  • → Services

Klikneme na Add

Volíme službu HTTP a vyberieme z rollup-u Náš nas.ibasterisk.local

V prípade chyby zaškrtnite Force

Výsledok

3. Generovanie privátneho kľúča

Na serveri, kde chceme uložiť certifát spustíme príkaz

openssl genrsa -out nas.ibasterisk.local.key 4096

Výsledok

nas.ibasterisk.local.key

4. Generovanie CSR

openssl req -new \
-key nas.ibasterisk.local.key \
-out nas.ibasterisk.local.csr \
-subj "/CN=nas.ibasterisk.local" \
-addext "subjectAltName=DNS:nas.ibasterisk.local"

Výsledok

nas.ibasterisk.local.csr

5. Kontrola CSR

openssl req -in nas.ibasterisk.local.csr -noout -text | grep -A2 "Subject Alternative"

Výstup:

X509v3 Subject Alternative Name:
DNS:nas.ibasterisk.local

6. Vydanie certifikátu vo FreeIPA

Vo FreeIPA:

  • Identity
  • → Services
  • → HTTP/nas.ibasterisk.local
  • → Actions
  • → New Certificate

Obsah CSR:

vložiť do formulára a klikneme na Issue

Následne sa vygeneruje certifikát

Klikneme na Actions

  • Actions
  • → Download

Pre lepšiu orientáciu si môžete aj premenovať certifikát. Napríklad

nas.ibasterisk.local.crt.pem

7. Overenie certifikátu na koncovej stanici, kde sme stiahli certifikát

Po overení certifikátu cez

openssl x509 \
-in nas.ibasterisk.local.crt.pem \
-noout \
-subject \
-issuer
subject=O=IBASTERISK.LOCAL, CN=nas.ibasterisk.local
issuer=O=IBASTERISK.LOCAL, CN=Certificate Authority

Dôvera certifikátu

Aby zariadenie mohlo dôverovať webovej lokalite, tak je potrebné importovať ca.crt vystavený FreeIPA. Stačí importovať len tento certifikát a tým zabezpečíte, že všetky SSL certifikáty vystavené FreeIPA budú dôverihodné

Na Macu:

  • Keychain Access
  • → System
  • → Import ca.crt
  • → Always Trust

Vo Firefoxe:

  • Settings
  • → Privacy & Security
  • → Certificates
  • → Authorities
  • → Import

a importovať:

ca.crt

8. Získanie CA certifikátu z freeIPA

Z koncového zariadenia si môžete CA certifikát stiahnúť k sebe

scp ubuntu@10.10.8.6:/home/ubuntu/ca.crt .

Výsledok

ubuntu@10.10.8.6's password: 
ca.crt                                        100% 1582    48.3KB/s   00:00    

9. Import certifikátu do Synology DSM

Poznámka:
Certificate predstavuje certifikát stiahnutý z FreeIPA.
CA certifikát (ca.crt) sa do Synology DSM neimportuje.
Používa sa iba na vytvorenie dôvery klientskych zariadení.

V Synology DSM otvoríme:

  • Control Panel
  • → Security
  • → Certificate
  • → Add
  • → Add a new certificate
  • → Import certificate

Aby sme mohli importovať certifikáty potrebujeme zo serveru stiahnúť napríklad

nas.ibasterisk.local.key

Z lokálneho termínalu si stiahneme zo servera certifikát nas.ibasterisk.local.key

scp ivan@10.10.8.5:/home/ivan/nas.ibasterisk.local.key .

Následne importujeme certifikáty

  • Private Key:
  • nas.ibasterisk.local.key
  • Certificate:
  • nas.ibasterisk.local.crt.pem (to je ten, čo sme stiahli z FreeIPA)
  • Intermediate Certifikate: ponecháme prázdne
  • Potvrdíme tlačidlom OK

Následne ho traba predvoliť

  • Control Panel
  • → Security
  • → Certificate
  • → Settings

Pôvodne býva nastavené:

System default → synology

Zmeníme na:

System default → nas.ibasterisk.local

A nastavenie uložíme

Výsledok

Po úspešnom importe a priradení certifikátu bude Synology DSM dostupné cez:

https://nas.ibasterisk.local:5001

Použitý certifikát:
CN=nas.ibasterisk.local
Vydavateľ:
CN=Certificate Authority
Stav:
✅ DNS funkčné
✅ Certifikát vydaný FreeIPA
✅ Certifikát importovaný do Synology DSM
✅ Certifikát nastavený ako System default
✅ HTTPS funkčné
✅ Connection Secure

naspäť