Cloudflare + acme.sh 打造群晖HTTPS证书“无感续期”
🌈 群晖HTTPS证书实现“无感续期”✨
懒人都能搞定的 Cloudflare + acme.sh 实战分享!
每90天证书就过期一次,每次都要导入、替换、重启?
🙅♂️ 我受不了了。
于是研究了几天,终于搞出一套全自动方案👇
一次配置,永久自动续签 + 自动生效 + 不用手动!
🚀 一句话总结
✅ 用 acme.sh + Cloudflare DNS 自动申请 Let’s Encrypt 证书,
绑定在群晖原默认证书的文件夹,实现“真正无感续期”!
🧰 准备工作
✅ 条件:需要有公网IP,DDNS绑至Cloudflare,在路由器时端口转发5001至内网这台群晖
📦 设备:群晖 DSM 7.x(我用的是 DS923)
🌐 域名:y.abc.com
☁️ 托管:Cloudflare(关闭橙云,只能灰云模式)
🔑 API Token:Zone.DNS:Edit + Zone.Zone:Read(Cloudflare后台创建)
🧠 步骤超简单👇
🧩 第1步:群晖开启ssh,安装 acme.sh
sudo -i
cd /tmp
wget --ca-certificate=/etc/ssl/certs/cacert.pem
https://github.com/acmesh-official/acme.sh/archive/master.tar.gz -O acme.tar.gz
tar xf acme.tar.gz
cd acme.sh-master
要确保群晖能访问github,如果不行,可以下载后,上传到群晖
验证:
~/.acme.sh/acme.sh --version
# 显示 v3.x.x 就表示成功了
第2步:用 Cloudflare 签发证书
export CF_Token="你的_CF_API_Token"
~/.acme.sh/acme.sh --issue --dns dns_cf -d y.abc.com --server letsencrypt
看到 ✅ Cert success 就说明申请成功啦!
🗂 第3步:找到群晖的证书位置
cat /usr/syno/etc/certificate/_archive/INFO
找到 DSM Desktop Service 所在的 ID,比如👇
"QbwWAL" : { "desc" : "abc.com" }
记住这个 ID ,你的可能不一样,我的是👉 QbwWAL
🔑 第4步:覆盖群晖正在用的证书
ID=QbwWAL
ARCH=/usr/syno/etc/certificate/_archive/$ID
LE=/root/.acme.sh/y.abc.com_ecc
cp -f "$LE/y.abc.com.cer" "$ARCH/cert.pem"
cp -f "$LE/ca.cer" "$ARCH/chain.pem"
cp -f "$LE/fullchain.cer" "$ARCH/fullchain.pem"
cp -f "$LE/y.abc.com.key" "$ARCH/privkey.pem"
chmod 600 "$ARCH/"*.pem
synosystemctl restart nginx
浏览器访问 👉 https://y.abc.com:5001
看到 Let’s Encrypt R3,有效期90天 ✅
🔁 第5步:绑定自动续期
~/.acme.sh/acme.sh --install-cert -d y.abc.com
--key-file /usr/syno/etc/certificate/_archive/QbwWAL/privkey.pem
--fullchain-file /usr/syno/etc/certificate/_archive/QbwWAL/fullchain.pem
--reloadcmd "synosystemctl restart nginx"
🕒 第6步:加任务计划(自动跑)
DSM → 控制面板 → 任务计划
🕓 每月 1 日凌晨 3:30
👤 用户:root
📜 脚本:
export CF_Token="你的_CF_API_Token"
/root/.acme.sh/acme.sh --cron --home "/root/.acme.sh" > /tmp/acme_cron.log 2>&1
查看日志:
tail -n 50 /tmp/acme_cron.log
看到 Skip, not yet expired 就说明一切OK ✅
✅ 效果总结
自动签发✅自动续期✅自动替换群晖证书✅自动重载 nginx✅Audio Station HTTPS直连✅

💬 小结
🎯 一次配置,长期无感!
再也不用手动导入证书,不用担心 Audio Station 连不上了!
来句广告语:
“自动签、自动续、自动生效”
让你的群晖HTTPS永远绿锁不掉色 💚🔒
注意注意注意:因为我要使用Audion Station,Drive等套件的远程连接,比如手机上听音乐,如果你不用这些服务,只是单纯想实现https网页访问,则可以不使用这种https://y.abc.com:5001域名+端口式访问,用Cloudflare的橙云,能实现诸如https://nas.abc.com这样的访问,也不必在意有没有80和443,不必在意有没有公网ip,若有也能隐藏自己真实IP,更不用在意什么证书的有效期,一切由Cloudflare搞定,还能实现免费cdn,一劳永逸...
📌 想看我下一篇《超简单!用Cloudflare橙云让群晖HTTPS直接域名访问,无需端口号🔥》
评论区扣个“ 要要要 ”我就发!
作者声明本文无利益相关,欢迎值友理性交流,和谐讨论~

以浪得虚名
校验提示文案
oklilei
校验提示文案
爱吃鱼afr
校验提示文案
liu164775
校验提示文案
刀口以后
校验提示文案
远钟
校验提示文案
每天烦躁专家
校验提示文案
DramaKing
校验提示文案
DramaKing
校验提示文案
远钟
校验提示文案
刀口以后
校验提示文案
liu164775
校验提示文案
每天烦躁专家
校验提示文案
以浪得虚名
校验提示文案
爱吃鱼afr
校验提示文案
oklilei
校验提示文案