Im englischen Synology-Supportforum gibt es
diesen dreiseitigen Thread zur Problematik. Am 19.01.2019 um 09:20:37 postete der Nutzer Sahel seine Supportanfrage zum Problem inklusive Antwort. Die fiel so aus:
Dear Stahel,
Thank you for contacting Synology support.
The Let’s Encrypt built-in Synology supports TLS-SNI-01, HTTP-01 and DNS-01 validation.
Although TLS-SNI-01 validation is reaching end-of-life, the Synology Let’s Encrypt will not be affected.
If you have enabled Synology DDNS and use the name to apply for the certificate, the process will go through HTTP-01 validation first.
Once Synology DDNS server is not ready, or there is any failure during HTTP-01 validation, the process will fall back to DNS-01 validation.
For non-Synology name service, it uses HTTP-01 which requires port 80 accessibility.
Thus, we suggest you keep port 80 open for validation if you do not user Synology DDNS name to apply the certificate.
If there is any problem, please feel free to contact us.
Yours Truly,
Technical Support
Ich bin etwas unschlüssig wegen der Formulierung
For non-Synology name service, it uses HTTP-01 which requires port 80 accessibility. Weshalb man mit der Nutzung des Synology-eigenen DDNS synology.me nicht davon betroffen ist, verstehe ich nicht. Kann es mir aktuell nur dadurch erklären, daß der Verbindungsaufbau dabei ja nicht mit der DS direkt geschieht, sondern der Verkehr von einem Synology-Server zur DS durchgeschleift wird. Bitte korrigieren, wenn ich damit falsch liege.
Daß nun außerdem eine Weiterleitung von Port 80 auf die DS nötig wird, sobald man einen anderen DDNS nutzt, finde ich nicht so toll. Möchte man die nicht dauerhaft aktiv haben, darf man sie alle 90 Tage im Router aktivieren, die Zertifikatserneuerung in der DS anwerfen und die Weiterleitung anschließend wieder deaktivieren. Vier- bis fünfmal pro Jahr ist zugegeben nicht häufig, aber etwas manuell erledigen zu müssen, was sich prinzipiell automatisieren läßt, ist halt blöd. Zumal man dann auch ständig einen Serientermin im Kopf/Kalender haben und in der Urlaubs/Ferienzeit vorausplanen muß.
Da ich davon ausgehe, daß der größere Teil des Forums nicht den Synology-DDNS nutzt, sondern einen anderen wie z. B. afraid.org oder spdns.de: Wie werdet ihr das erledigen?