Cloudflare + acme.sh 打造群晖HTTPS证书“无感续期”

2025-10-09 22:09:57 6点赞 49收藏 9评论

🌈 群晖HTTPS证书实现“无感续期”✨

懒人都能搞定的 Cloudflare + acme.sh 实战分享!

每90天证书就过期一次,每次都要导入、替换、重启?
🙅‍♂️ 我受不了了。
于是研究了几天,终于搞出一套全自动方案👇
一次配置,永久自动续签 + 自动生效 + 不用手动!


🚀 一句话总结

✅ 用 acme.sh + Cloudflare DNS 自动申请 Let’s Encrypt 证书,
绑定在群晖原默认证书的文件夹,实现“真正无感续期”!


🧰 准备工作

✅ 条件:需要有公网IP,DDNS绑至Cloudflare,在路由器时端口转发5001至内网这台群晖
📦 设备:群晖 DSM 7.x(我用的是 DS923)
🌐 域名:y.abc.com
☁️ 托管:Cloudflare(关闭橙云,只能灰云模式)
🔑 API Token:Zone.DNS:Edit + Zone.Zone:Read(Cloudflare后台创建)


🧠 步骤超简单👇

🧩 第1步:群晖开启ssh,安装 acme.sh

sudo -i

cd /tmp

wget --ca-certificate=/etc/ssl/certs/cacert.pem

https://github.com/acmesh-official/acme.sh/archive/master.tar.gz -O acme.tar.gz

tar xf acme.tar.gz

cd acme.sh-master

bash acme.sh --install --home /root/.acme.sh --force

要确保群晖能访问github,如果不行,可以下载后,上传到群晖

验证:

~/.acme.sh/acme.sh --version

# 显示 v3.x.x 就表示成功了

第2步:用 Cloudflare 签发证书

export CF_Token="你的_CF_API_Token" ~/.acme.sh/acme.sh --issue --dns dns_cf -d y.abc.com --server letsencrypt

看到 ✅ Cert success 就说明申请成功啦!

🗂 第3步:找到群晖的证书位置

cat /usr/syno/etc/certificate/_archive/INFO

找到 DSM Desktop Service 所在的 ID,比如👇

"QbwWAL" : { "desc" : "abc.com" }

记住这个 ID ,你的可能不一样,我的是👉 QbwWAL

🔑 第4步:覆盖群晖正在用的证书

ID=QbwWAL ARCH=/usr/syno/etc/certificate/_archive/$ID LE=/root/.acme.sh/y.abc.com_ecc cp -f "$LE/y.abc.com.cer" "$ARCH/cert.pem" cp -f "$LE/ca.cer" "$ARCH/chain.pem" cp -f "$LE/fullchain.cer" "$ARCH/fullchain.pem" cp -f "$LE/y.abc.com.key" "$ARCH/privkey.pem" chmod 600 "$ARCH/"*.pem synosystemctl restart nginx

浏览器访问 👉 https://y.abc.com:5001
看到 Let’s Encrypt R3,有效期90天 ✅

🔁 第5步:绑定自动续期

~/.acme.sh/acme.sh --install-cert -d y.abc.com --key-file /usr/syno/etc/certificate/_archive/QbwWAL/privkey.pem --fullchain-file /usr/syno/etc/certificate/_archive/QbwWAL/fullchain.pem --reloadcmd "synosystemctl restart nginx"


🕒 第6步:加任务计划(自动跑)

DSM → 控制面板 → 任务计划
🕓 每月 1 日凌晨 3:30
👤 用户:root
📜 脚本:

export CF_Token="你的_CF_API_Token" /root/.acme.sh/acme.sh --cron --home "/root/.acme.sh" > /tmp/acme_cron.log 2>&1

查看日志:

tail -n 50 /tmp/acme_cron.log

看到 Skip, not yet expired 就说明一切OK ✅

✅ 效果总结

自动签发✅自动续期✅自动替换群晖证书✅自动重载 nginx✅Audio Station HTTPS直连✅


Cloudflare + acme.sh 打造群晖HTTPS证书“无感续期”

💬 小结

🎯 一次配置,长期无感!
再也不用手动导入证书,不用担心 Audio Station 连不上了!

来句广告语:Cloudflare + acme.sh 打造群晖HTTPS证书“无感续期”

“自动签、自动续、自动生效”
让你的群晖HTTPS永远绿锁不掉色 💚🔒

注意注意注意:因为我要使用Audion Station,Drive等套件的远程连接,比如手机上听音乐,如果你不用这些服务,只是单纯想实现https网页访问,则可以不使用这种https://y.abc.com:5001域名+端口式访问,用Cloudflare的橙云,能实现诸如https://nas.abc.com这样的访问,也不必在意有没有80和443,不必在意有没有公网ip,若有也能隐藏自己真实IP,更不用在意什么证书的有效期,一切由Cloudflare搞定,还能实现免费cdn,一劳永逸...

📌 想看我下一篇《超简单!用Cloudflare橙云让群晖HTTPS直接域名访问,无需端口号🔥
评论区扣个“ 要要要 ”我就发!Cloudflare + acme.sh 打造群晖HTTPS证书“无感续期”

作者声明本文无利益相关,欢迎值友理性交流,和谐讨论~

展开 收起
9评论

  • 精彩
  • 最新
  • 我选lucky

    校验提示文案

    提交
  • 欢迎评论

    校验提示文案

    提交
  • 自动续期真不错 试试脚本 [欢呼]

    校验提示文案

    提交
  • 自己用自签名证书够了

    校验提示文案

    提交
  • [抠鼻]

    校验提示文案

    提交
  • acme.sh原生支持部署群晖的,添加参数 --deploy-hook synology_dsm 即可。

    校验提示文案

    提交
  • 性价比高

    校验提示文案

    提交
  • 要要要

    校验提示文案

    提交
  • 以下是被折叠的评论 查看
已折叠部分评论
展开
收起
提示信息

取消
确认
评论举报

相关文章推荐

更多精彩文章
更多精彩文章

oklilei

Ta还没有介绍自己

关注 打赏
最新文章 热门文章
49
扫一下,分享更方便,购买更轻松