Verwende das Let’s-Encrypt-Zertifikat auf der Synology, nicht die LE-Einstellungen des Jitsi-Containers. Die Synology belegt die HTTP/HTTPS-Ports 80/443, deshalb kann der Container das Zertifikat nicht direkt selbst holen. Stattdessen wird das auf der Synology per Let’s Encrypt erzeugte Zertifikat in den Container kopiert; dazu wird im Paket-Kontext auf SYNOPKG_SYNO_CERT_SYNC=1 verwiesen. Wenn du echte Zugriffe sehen willst, leite zusätzlich die Real-IP über den Reverse Proxy weiter mit SYNOPKG_X_REALIP_TO_NGINX=1.[1]
Synology empfiehlt generell HTTPS für Dienste und unterstützt Trusted-Proxy-Server sowie Sicherheitsfunktionen wie Firewall und Zugriffsbeschränkungen.[13][15]
Wichtig für Let’s Encrypt: Port 80 muss von außen erreichbar sein, sonst klappt die Zertifikatsausstellung bzw. Erneuerung nicht. Wenn auf 80 bereits andere Regeln laufen, muss die Reverse-Proxy-/Port-Weiterleitung so eingerichtet sein, dass die LE-Prüfung durchkommt; alternativ wurde im Forum ein Reverse Proxy oder ein vorgeschalteter Server genannt, der Port 80 passend weiterleitet.[2][4][7]
Kurz:
- Zertifikat auf der Synology via Let’s Encrypt erstellen
- Zertifikat in den Container übernehmen statt LE im Container zu nutzen
- Reverse Proxy mit HTTPS betreiben
- Port 80 für LE-Validierung von außen erreichbar halten
- Optional SYNOPKG_X_REALIP_TO_NGINX=1 setzen, wenn du die echte Client-IP brauchst[1][2][4][7]
[1] [2]