Utilisez le certificat Let’s Encrypt sur la Synology, pas les réglages LE du conteneur ou de l’application derrière le proxy. Le forum indique que les ports 80/443 sont occupés par la Synology, donc l’application Jitsi/serveur derrière ne doit pas essayer de gérer elle-même Let’s Encrypt.
La bonne approche est :
- générer le certificat Let’s Encrypt sur la Synology ;
- utiliser ensuite ce certificat dans le reverse proxy / le conteneur, via la copie du certificat sur le conteneur selon Pkg-Cfg SYNOPKG_SYNO_CERT_SYNC=1 ;
- pour la validation Let’s Encrypt, il faut que le service exposé sur le port 80 soit joignable depuis Internet.
Le KB forum précise aussi que si vous avez plusieurs machines internes derrière NAT et qu’une seule est accessible sur le port 80, vous pouvez passer par un reverse proxy d’un serveur web pour rediriger le domaine vers la bonne machine. Un autre message confirme que, pour des services internes qui n’écoutent ni sur 80 ni sur 443, la solution pratique peut être un reverse proxy sur une machine où le port 80 est libre.
Donc, pour ne pas affaiblir la sécurité :
- gardez le certificat Let’s Encrypt côté Synology ;
- servez l’app via le reverse proxy ;
- évitez de contourner la gestion TLS de la Synology par l’application elle-même.
Les fragments fournis ne donnent pas de procédure plus détaillée pour configurer le reverse proxy Synology sans ouvrir 80/443 publiquement, seulement ce principe général.
Sources utilisées : [1], [2], [7]