1. Направьте DNS-запись поддомена на внешний IP вашей сети.
2. В DSM откройте Панель управления → Портал входа → Дополнительно → Обратный прокси и создайте правило:
- источник: HTTPS и нужный поддомен;
- назначение: внутренний IP NAS или контейнера и порт приложения;
- протокол назначения: HTTP или HTTPS — в зависимости от того, что использует приложение.
3. Назначьте сертификат для поддомена в DSM. Для отдельных приложений Synology можно использовать вкладку Applications, а для прочих сервисов — Reverse Proxy [6].
Для DSM 7 за прокси приложению могут потребоваться следующие заголовки:
proxy_set_header Connection $connection_upgrade;
proxy_set_header Early-Data $ssl_early_data;
proxy_set_header Host $host;
proxy_set_header Upgrade $http_upgrade;
proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
proxy_set_header X-Forwarded-Host $host;
proxy_set_header X-Forwarded-Proto https;
proxy_set_header X-Forwarded-Ssl on;
proxy_set_header X-Real-IP $remote_addr;
Также укажите адрес и порт внутреннего сервиса в proxy_pass, например через переменные $upstream_app, $upstream_port и $upstream_proto [3]. Эти параметры особенно важны для приложений с WebSocket.
Если поддомен вместо приложения открывает страницу входа DSM, проверьте адрес и порт назначения в правиле, отключите перенаправления HTTP→HTTPS на время тестирования и убедитесь, что приложение действительно слушает указанный порт [7]. Для сложных сценариев автор рекомендует отдельный reverse proxy, например NGINX Proxy Manager; при использовании встроенного прокси для HTTP→HTTPS-редиректа может потребоваться WebStation [4].