Para obtener un certificado de Let's Encrypt en tu Synology, el dominio debe validar correctamente el equipo:
- El registro A (IPv4) debe apuntar al IP correcto del Synology; en entornos IPv6, aplica lo mismo al registro AAAA.
- Comprueba el DNS con nslookup usando el FQDN del Synology para ver a qué IP apunta.
- Asegúrate de que el puerto 80 esté abierto desde Internet para la validación de dominio.
Si el certificado no se emite o no se renueva, las causas documentadas son:
- El dominio no apunta al IP correcto.
- El puerto 80 no está accesible para la validación.
- Se alcanzó el límite de cuentas de correo de Let's Encrypt; usa una cuenta ya registrada.
- Se alcanzó el límite de certificados por dominio; en ese caso, usa el dominio actual como SAN y solicita otro dominio, o usa *.SYNOLOGY_DDNS_DOMAIN_NAME como SAN para un certificado wildcard.
- Si recibiste un aviso para usar ACME v2, actualiza DSM a 6.2.2 Update 3 o superior.
Sobre la renovación:
- Los certificados de Let's Encrypt son válidos por 90 días.
- Si el dominio se autentica correctamente, DSM los renovará automáticamente antes de expirar.
- Si no puede renovarse por otros factores, la KB indica que debes renovarlo manualmente.
Fuentes usadas: [1], [2], [4], [8]