Aller au contenu

Problème pour obtenir un certificat Let's Encrypt

Featured Replies

Posté(e)

Salut à tous,

Me revoilà avec encore un problème de paramétrage à résoudre... :p

 

J'ai parcouru longuement le forum sans trouver de solution à mon problème.

J'ai tout d'abord créé un accès externe à mon Nas avec un service ddns : nom.synology.me 

Tout fonctionne très bien avec l'utilisation du certificat auosigné Synology.

Lors d'une connexion sur l'adresse : https://nom.synologe.me depuis l'extérieur, le navigateur me demande d'ajouter un exception de sécurité car certificat non fiable.

J'ai donc voulu créer un certificat Let's Encrypt pour régler ce problème.

J'ai suivi l'assistant de Dsm pour télécharger un certificat Let's Encrypt.

Voilà les capture écran de ce que je met en réglages

5a707e497f16a_Crationcertificat1.png.5c9d8e54869fe24b2783e179bca255b8.png

 

5a707e6d36fe0_Crationcertificat2.jpg.e15263419df1ed386fd66aac26f6ab80.jpg

 

 

5a707ef63f8ec_Crationcertificat3.jpg.cae77d282bba1a92d8f3700da1802dd3.jpg

 

Ensuite je clique sur appliquer et voici le message d'erruer qui s'affiche :

5a707f9f80dce_Crationcertificat4.jpg.926d1a889de446254e1b2e9bd2a3d93d.jpg

Pourtant j'ai bien ouvert les ports 80 et 443 sur le parefeu du Synology (voir ci-dessous), et également enregistré les règles NAT de ma Box.

Pour info, j'ai changé les port de DSM en 1979 (http) et 1980 (https)

Parefeu du Nas :

5a7081202089d_Crationcertificat5.jpg.b946b061e32a855ac4a20e53f985d8e8.jpg

Mes redirections NAT sur la livebox (j'ai surement trop fait de redirections pour les applicatons mais faudra que j'affine) ;)

5a70812b43190_ConfigLivebox.jpg.d072b09d59f89101a2c07a5ca43a53fb.jpg

Avez-vous une idée de ce qui pose problème ?

Modifié par Clypse

Posté(e)

Salut,

As-tu un service web ouvert sur ton port 80 ? (est-ce qu'une page web s'affiche si tu tapes http://nom.synology.me ?)  

Car si rien ne répond sur ce port, Let's encrypt ne peut pas valider ton domaine.

 

Posté(e)
  • Auteur

Oui, lorsque je tape cette adresse depuis l'extérieur sur un navigateur j'arrive à l'interface de connexion de Dsm :)

Voilà le statut de DDNS

DDNS.jpg.1d159e97d348f1eb7e1e5f1650896564.jpg

Modifié par Clypse

Posté(e)

Bonjour , je crois que ce n'est pas possible avec un DDNS , car le nom de domaine ne vous appartient pas (synology.me).

Posté(e)

C'est surtout parce que l'autre nom de l'objet (communément appelé le SAN) n'est pas un nom valide. Un certificat ne peut pas être émis sur un domaine inexistant. Et sauf erreur, le domaine certif.nas.com n'est qu'un nom imaginaire. Si vous n'avez que le nom de domaine à certifier, vous laissez cette ligne (SAN) en blanc.

Posté(e)
  • Auteur

Super ça fonctionne !! Un GRAND MERCI !

Je croyais que le champ "autre nom de l'objet" servait plutôt à décrire le certificat.

J'ai laissé vide et ca marche.

Super forum :geek:

 

Posté(e)
  • Auteur

Je l'avais lu au cours de mes recherches sur le forum, je vais regarder de plus près ;)

Posté(e)

Regardez d'encore plus près alors. Les ports 5000 et 80 ouverts sur l'extérieur, ce n'est pas ce qui se fait de mieux. Et regardez aussi l'ordre des lignes de votre parefeu. C'est important.

Posté(e)
  • Auteur

Voilà j'ai qq peu modifié ma config. Je pense que c'est mieux comme ça.

5a709692d1290_Parefeusynology.jpg.dda9a6b0f3ef5f28ef40f0796548e664.jpg

Livebox.jpg.3666897bf5a219071cb20c71f7faf477.jpg

Me reste plus qu'à tester si tout fonctionne :)

Posté(e)

Ce n'est pas tout à fait ce que j'ai dit. Il faut bien que le port 80 du routeur soit dirigé vers le NAS. Mais il faut en diminuer la portée aux seules IP servant au renouvellement du certificat. Les 2 adresses sont données un peu plus loin par PiwiLABruti. Il suffit de créer 2 règles sur le port 80, une pour chaque IP. Ainsi vous pouvez laisser le 80 ouvert en permanence sans risque d'attaque externe.

Ensuite, la règle de refus doit obligatoirement être placée en dernier. Les règles sont lues à la suite. Et actuellement, votre service ntp (dernière ligne) est bloqué

Posté(e)
  • Auteur

Ok, merci pour ces précisions.

J'ai fait les modifications.

Rejoindre la conversation

Vous pouvez publier maintenant et vous inscrire plus tard. Si vous avez un compte, connectez-vous maintenant pour publier avec votre compte.

Invité
Répondre à ce sujet…

Qui est en ligne (Afficher la liste complète)

  • Il n’y a aucun utilisateur enregistré actuellement en ligne

Information importante

Nous avons placé des cookies sur votre appareil pour aider à améliorer ce site. Vous pouvez choisir d’ajuster vos paramètres de cookie, sinon nous supposerons que vous êtes d’accord pour continuer.

Configure browser push notifications

Chrome (Android)
  1. Tap the lock icon next to the address bar.
  2. Tap Permissions → Notifications.
  3. Adjust your preference.
Chrome (Desktop)
  1. Click the padlock icon in the address bar.
  2. Select Site settings.
  3. Find Notifications and adjust your preference.