Cloudflare + acme.sh 打造群晖HTTPS证书“无感续期”
🌈 群晖HTTPS证书实现“无感续期”✨
懒人都能搞定的 Cloudflare + acme.sh 实战分享!
每90天证书就过期一次,每次都要导入、替换、重启?
🙅♂️ 我受不了了。
于是研究了几天,终于搞出一套全自动方案👇
一次配置,永久自动续签 + 自动生效 + 不用手动!
🚀 一句话总结
✅ 用 acme.sh + Cloudflare DNS 自动申请 Let’s Encrypt 证书,
绑定在群晖原默认证书的文件夹,实现“真正无感续期”!
🧰 准备工作
✅ 条件:需要有公网IP,DDNS绑至Cloudflare,在路由器时端口转发5001至内网这台群晖
📦 设备:群晖 DSM 7.x(我用的是 DS923)
🌐 域名:y.abc.com
☁️ 托管:Cloudflare(关闭橙云,只能灰云模式)
🔑 API Token:Zone.DNS:Edit + Zone.Zone:Read(Cloudflare后台创建)
🧠 步骤超简单👇
🧩 第1步:群晖开启ssh,安装 acme.sh
sudo -i
cd /tmp
wget --ca-certificate=/etc/ssl/certs/cacert.pem
https://github.com/acmesh-official/acme.sh/archive/master.tar.gz -O acme.tar.gz
tar xf acme.tar.gz
cd acme.sh-master
要确保群晖能访问github,如果不行,可以下载后,上传到群晖
验证:
~/.acme.sh/acme.sh --version
# 显示 v3.x.x 就表示成功了
第2步:用 Cloudflare 签发证书
export CF_Token="你的_CF_API_Token"
~/.acme.sh/acme.sh --issue --dns dns_cf -d y.abc.com --server letsencrypt
看到 ✅ Cert success 就说明申请成功啦!
🗂 第3步:找到群晖的证书位置
cat /usr/syno/etc/certificate/_archive/INFO
找到 DSM Desktop Service 所在的 ID,比如👇
"QbwWAL" : { "desc" : "abc.com" }
记住这个 ID ,你的可能不一样,我的是👉 QbwWAL
🔑 第4步:覆盖群晖正在用的证书
ID=QbwWAL
ARCH=/usr/syno/etc/certificate/_archive/$ID
LE=/root/.acme.sh/y.abc.com_ecc
cp -f "$LE/y.abc.com.cer" "$ARCH/cert.pem"
cp -f "$LE/ca.cer" "$ARCH/chain.pem"
cp -f "$LE/fullchain.cer" "$ARCH/fullchain.pem"
cp -f "$LE/y.abc.com.key" "$ARCH/privkey.pem"
chmod 600 "$ARCH/"*.pem
synosystemctl restart nginx
浏览器访问 👉 https://y.abc.com:5001
看到 Let’s Encrypt R3,有效期90天 ✅
🔁 第5步:绑定自动续期
~/.acme.sh/acme.sh --install-cert -d y.abc.com
--key-file /usr/syno/etc/certificate/_archive/QbwWAL/privkey.pem
--fullchain-file /usr/syno/etc/certificate/_archive/QbwWAL/fullchain.pem
--reloadcmd "synosystemctl restart nginx"
🕒 第6步:加任务计划(自动跑)
DSM → 控制面板 → 任务计划
🕓 每月 1 日凌晨 3:30
👤 用户:root
📜 脚本:
export CF_Token="你的_CF_API_Token"
/root/.acme.sh/acme.sh --cron --home "/root/.acme.sh" > /tmp/acme_cron.log 2>&1
查看日志:
tail -n 50 /tmp/acme_cron.log
看到 Skip, not yet expired 就说明一切OK ✅
✅ 效果总结
自动签发✅自动续期✅自动替换群晖证书✅自动重载 nginx✅Audio Station HTTPS直连✅

💬 小结
🎯 一次配置,长期无感!
再也不用手动导入证书,不用担心 Audio Station 连不上了!
来句广告语:
“自动签、自动续、自动生效”
让你的群晖HTTPS永远绿锁不掉色 💚🔒
注意注意注意:因为我要使用Audion Station,Drive等套件的远程连接,比如手机上听音乐,如果你不用这些服务,只是单纯想实现https网页访问,则可以不使用这种https://y.abc.com:5001域名+端口式访问,用Cloudflare的橙云,能实现诸如https://nas.abc.com这样的访问,也不必在意有没有80和443,不必在意有没有公网ip,若有也能隐藏自己真实IP,更不用在意什么证书的有效期,一切由Cloudflare搞定,还能实现免费cdn,一劳永逸...
📌 想看我下一篇《超简单!用Cloudflare橙云让群晖HTTPS直接域名访问,无需端口号🔥》
评论区扣个“ 要要要 ”我就发!
作者声明本文无利益相关,欢迎值友理性交流,和谐讨论~

校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案