Для Synology з Let’s Encrypt безпечний варіант із фрагментів такий:
- Не використовуйте LE-налаштування всередині Jitsi Meet контейнера. У фрагменті прямо сказано, що це не підходить, бо Synology вже займає HTTP/HTTPS порти 80/443, а не контейнер. [1]
- Створіть сертифікат Let’s Encrypt на самій Synology і скопіюйте/використайте його в контейнері. У фрагменті згадано, що сертифікат Synology, виданий через LE, копіюють у контейнер, з посиланням на Pkg-Cfg SYNOPKG_SYNO_CERT_SYNC=1. [1]
- Якщо вам потрібно, щоб зовнішній доступ працював через домен і порт 80, у фрагментах зазначено, що для Let’s Encrypt потрібен доступ до порту 80 з Інтернету. [4]
- Для розміщення сервісу назовні можна використовувати reverse proxy Synology. У фрагментах також згадано, що reverse proxy може перенаправляти домен на потрібну машину. [2]
Що важливо для безпеки:
- тримайте HTTPS на Synology;
- не обхідним шляхом віддавайте сертифікат напряму в контейнер, якщо є можливість використовувати сертифікат Synology;
- не покладайтесь на налаштування LE всередині сервісу, якщо порт 80/443 уже зайнятий DSM. [1]
Інструкції про тимчасове вимкнення правил Application Portal під час оновлення сертифіката у фрагментах немає. [5]
Джерела: [1], [2], [4], [5]