Use o certificado Let's Encrypt gerado na Synology, não as opções LE do próprio Jitsi/da app. O fórum indica que a Synology ocupa os portos 80/443, por isso o certificado deve ser emitido na NAS e depois usado no contentor/app; no caso do Jitsi, menciona-se copiar o certificado para o container (ver Pkg-Cfg SYNOPKG_SYNO_CERT_SYNC=1). [1]
Para expor a app de forma segura através do reverse proxy:
- mantenha o serviço interno a escutar na porta interna da app;
- publique apenas o acesso externo via HTTPS;
- associe o domínio/subdomínio ao certificado Let's Encrypt instalado na Synology; [1], [3]
- não tente usar uma configuração LE separada dentro da app/container quando a NAS já está a gerir 80/443. [1]
Se o problema for a validação/renovação do Let's Encrypt, a base de conhecimento diz que a validação usa a porta 80 e que, em cenários com vários servidores atrás de NAT, pode ser necessário encaminhar o domínio por reverse proxy ou usar outro servidor/roteador que tenha a porta 80 disponível. [2], [7]
Nota: há referências antigas de DSM/fora do contexto atual; a lógica apresentada é a de usar o certificado da Synology e não “abrir” a app diretamente na Internet. [1], [4], [5]
Fontes usadas: [1], [2], [7]