Используйте HTTPS только на внешней стороне reverse proxy, а приложение передавайте локально:
- Получите сертификат Let's Encrypt для используемого домена и назначьте его нужному сервису или сертификату по умолчанию.
- Для reverse proxy настройте входящий HTTPS-трафик на порт 443.
- В качестве назначения укажите именно:
- Protocol: HTTP
- Hostname: localhost
- Port: 5000
В данном сценарии не направляйте трафик с порта 443 на порт 5001 — для этой конфигурации рекомендуется порт 5000 и localhost [1].
Если доступ должен работать из Интернета, перенаправьте на маршрутизаторе внешний порт 443 на порт 443 NAS, после чего reverse proxy обработает запрос по доменному имени [6]. Не используйте перенаправление домена с маскированием: сертификат должен соответствовать домену, который вводит пользователь [7].
Для дополнительной защиты DSM настройте параметры безопасности в Панель управления → Безопасность и включите двухфакторную аутентификацию для учетных записей [12]. Фрагменты базы не содержат полной пошаговой инструкции по настройке межсетевого экрана или правил доступа, поэтому такие правила здесь не приводятся.
Важно
Источники: [1], [6], [7], [12]