Synology Site web inaccessible... parfois

math

Apprenti
Membre Confirmé
13 Novembre 2019
49
3
23
Bonjour,

De retour de vacances d'été j'ai remarqué que mon site web, qui ne me sert pratiquement qu'à aller sur mon drive, était inaccessible du boulot.
lesmerciers.synology.me configuré donc avec le ddns
J'ai pensé que le rectorat de Lyon avait durcit ses règles de pare feu et demandé sa "libération". Mais apparemment ça ne viens pas de là. J'ai mené mon enquête, il est accessible depuis chez moi, depuis la plupart des smartphones, depuis chez certaines personnes mais pas de partout. Mon fils vers Strasbourg y accède en http mais pas en https apparemment. Plus étrange encore une amie y accède sur son smartphone mais pas sur son PC qui est en partage de connexion avec son smartphone, alors que sur mon pc portable en partage de ma connexion ça marche très bien...
Durant les vacances j'ai probablement fait des mises à jours, je n'aime pas être pas à jour. Lesquelles exactement je ne sais pas.

Bien entendu ça tombe quand j'ai besoin d'utiliser mon drive en partage avec mes collègues pour rendre un truc important dans 15j.
Avez vous des idées ?
Merci
Message automatiquement fusionné :

webstation était dans un état anormal car php était désactivé. Mais je n'utilise pas php, Je pense que je l'ai désactivé il y a un an pour limité l'exposition du nas aux attaques. De toute façon je l'ai réactivé et ça n'a rien changé....
 
Appareil
ds218+
Version du firmware
7.4.1
Je viens d'avoir une réponse détaillée de l'admin réseau du boulot. Aucun blocage implémenté dans leur parefeu, le nom du site est bien résolu sur mon adresse ip, mon adresse ip répond au ping, mais par contre aucune réponse aux requêtes envoyées...

13:31:01.833692 IP 10.142.9.252.54275 > 82.64.153.239.443: Flags [SEW], seq 1288482389, win 64240, options [mss 1460,nop,wscale 8,nop,nop,sackOK], length 0
13:31:03.582246 IP 10.142.9.252.54269 > 82.64.153.239.443: Flags , seq 2902461511, win 64240, options [mss 1460,nop,wscale 8,nop,nop,sackOK], length 0
 
Si j'ai bien compris tu accèdes à Drive par un nom de domaine en Synology.me . Je suppose que tu as enregistré le nom de domaine dans le portail de connexion / Applications / Drive ? Avec un nom de domaine Synology tu dois être en https , vérifie le certificat dans sécurité / Certificat
Normalement l'accès à Drive ne pose aucun pb .
Capture d’écran 2026-09-15 092248.jpg
 
Oui j'ai défini un alias, je peux aussi y accéder en tapant directement xxxxx/drive. Je me servais aussi du site web mais je l'ai petit a petit vidé et laissé juste un lien vers le drive, c'est plus simple à retenir/tapé pour mes collègues...
Les certificats sont valides, je n'ai rien changé à ma configuration avant que le pb apparaisse (et juste réactivé php après). Je ne comprends pas pourquoi ça marche sur certaines config et pas d'autres...
 
Les certificats sont valides, je n'ai rien changé à ma configuration avant que le pb apparaisse (et juste réactivé php après). Je ne comprends pas pourquoi ça marche sur certaines config et pas d'autres...
va sur ce lien https://www.dnswatch.info/
Tape ton hostname (adresse sans https) dans la 1ere cellule et fait 'resolve'
Tu sauras déjà si ton ndd ou alias est correctement résolu.
Si ton ndd ou alias est résolu, tu as très probablement un problème de config qui donne un timeout en https mais pas en http.
dans ce cas je pense que ce n'est pas uniquement ton alias qui n'est pas accessible mais ton ndd xxx.synology.me en général ?
à priori le problème serait sur le port 443, as-tu vérifié si il était bien ouvert?
 
Dernière édition:
Pour déterminer avec certitude, depuis l'exterieur ou en partage de connexion 4G si tu es chez toi, tape dans powershell windows :
Test-NetConnection -ComputerName ton_ndd.synology.me -Port 443
tape ton nom de domaine à la place de 'ton_ndd'
si tu recois ceci, la 1ere et derniere ligne confirment que le probleme est ton port 443.
et uniquement ton port 443 car ton nnd est résolu, ton ping est bon mais ton port 443 n'est pas accessible!


AVERTISSEMENT : TCP connect to (xx.xx.xxx.xxx : 443) failed


ComputerName : ton_ndd.synology.me
RemoteAddress : xx.xx.xxx.xxx
RemotePort : 443
InterfaceAlias : Ethernet
SourceAddress : 192.168.x.x
PingSucceeded : True
PingReplyDetails (RTT) : 12 ms
TcpTestSucceeded : False
 
Dernière édition:
Bonjour,
Je suis allé faire un tour sur le lien que tu as transmis. Aucun problème d'affichage de tes sites .synology et .ovh :unsure:
mon site web, qui ne me sert pratiquement qu'à aller sur mon drive, était inaccessible du boulot.
C'est quelle page qui est inaccessible ?
lesmerciers ou syno/btf ou btf.ovh ou syno/drive ?
À la lecture de la structure des adresses, cela semble concerner que les trois pages lesmerciers

lesmerciers.synology.me configuré donc avec le ddns
1. Important : N'inaccessibilité concerne la page des liens ⇾ lesmerciers.syno ? Ou l'accès direct aux pages /drive et /BTF ? ou les trois pages ?
2. Comment est structuré ton dossier web (et sous-dossier) ? Il contient deux pages html (raccoucis +BTF) ou autres ?
3. La structure de tes liens est en "sous pages/sections" ⇾ merciers.syno + /BTF et /Drive. Y a-t-il toujours la possibilité de créer des Wildcards sur Synology ?
Si oui – fais un test avec merciers.syno (inchangé) et bts.merciers.syno et drive.merciers.syno. En bref, faire des adresses individuelles pour chaque service.

NB : Suivant les appareils et navigateurs utilisés, la recherche d'une adresse peut quelques fois s'avérer compliquée dans la mesure où celle-ci n'est pas indexée. Les navigateurs / moteur de recherche ont souvent la fâcheuse tendance à vouloir proposer des résultats de recherche plutôt que d'accéder directement à l'URL demandée.
 
Bonjour,

De retour de vacances d'été j'ai remarqué que mon site web, qui ne me sert pratiquement qu'à aller sur mon drive, était inaccessible du boulot.
lesmerciers.synology.me configuré donc avec le ddns
...

Code:
openssl s_client -connect lesmerciers.synology.me:443 -servername lesmerciers.synology.me 2>/dev/null | openssl x509 -noout -text
Certificate:
    Data:
        Version: 3 (0x2)
        Serial Number:
            05:ce:64:d5:c2:18:a5:6d:02:a6:14:21:37:98:b4:84:f3:b0
        Signature Algorithm: ecdsa-with-SHA384
        Issuer: C = US, O = Let's Encrypt, CN = YE1
        Validity
            Not Before: Jul 17 18:59:43 2026 GMT
            Not After : Oct 15 18:59:42 2026 GMT
        Subject: CN = lesmerciers.synology.me
  
    ...

Bonjour,

Le certificat du site lesmerciers.synology.me ne va pas tarder à périmer.
Selon l'heure des clients et le fuseau horaire, c'est peut-être déjà le cas.

C'est peut-être une fausse piste, mais c'est ce que je vérifierais en premier.

EDIT

Ou, plus simple :

Code:
openssl s_client -connect lesmerciers.synology.me:443 -servername lesmerciers.synology.me 2>/dev/null | openssl x509 -noout -dates
notBefore=Jul 17 18:59:43 2026 GMT
notAfter=Oct 15 18:59:42 2026 GMT

EDIT 2

Décidément, je ne suis pas encore réveillé, le certificat est valide jusqu'au 15 OCTOBRE et pas 15 SEPTEMBRE, donc, fausse piste

Dans mon cas, la connexion aboutit sur une page d'accueil, style portail d'accueil avec plusieurs liens. Je n'ai pas cherché à aller plus loin.

Donc, la connexion TCP et les redirections fonctionnent. Pour plus de précisions, il faudrait consulter les journaux du serveur.
 
Dernière édition:
Puisque tu as donné ton ndd, j'ai testé pour toi:
je cache tout de même ton adresse ip

PS C:\Users\cadkey> Test-NetConnection -ComputerName lesmerciers.synology.me -Port 443
AVERTISSEMENT : TCP connect to (82.xx.xx.x39 : 443) failed


ComputerName : lesmerciers.synology.me
RemoteAddress : 82.xx.xxx.x39
RemotePort : 443
InterfaceAlias : Ethernet 3 (moi rien à voir avec toi)
SourceAddress : 192.168.1.122 (moi rien à voir avec toi)
PingSucceeded : True
PingReplyDetails (RTT) : 12 ms
TcpTestSucceeded : False

Aucun doute, la cause est ton port 443, la connexion TCP vers le port 443 de 82.xx.xxx.x39 échoue.
Il reste à trouver le problème lié au port 443, je regarderai ceci:
-Redirection de port routeur : TCP 443 → IP du NAS → port HTTPS réellement utilisé.
-Pare-feu DSM : autorisation du TCP/443.
-Service DSM/Web Station/Reverse Proxy : vérifier quel service est censé écouter sur 443.
 
Puisque tu as donné ton ndd, j'ai testé pour toi:
je cache tout de même ton adresse ip

PS C:\Users\cadkey> Test-NetConnection -ComputerName lesmerciers.synology.me -Port 443
AVERTISSEMENT : TCP connect to (82.xx.xx.x39 : 443) failed


ComputerName : lesmerciers.synology.me
RemoteAddress : 82.xx.xxx.x39
RemotePort : 443
InterfaceAlias : Ethernet 3 (moi rien à voir avec toi)
SourceAddress : 192.168.1.122 (moi rien à voir avec toi)
PingSucceeded : True
PingReplyDetails (RTT) : 12 ms
TcpTestSucceeded : False

Aucun doute, la cause est ton port 443, la connexion TCP vers le port 443 de 82.xx.xxx.x39 échoue.
Il reste à trouver le problème lié au port 443, je regarderai ceci:
-Redirection de port routeur : TCP 443 → IP du NAS → port HTTPS réellement utilisé.
-Pare-feu DSM : autorisation du TCP/443.
-Service DSM/Web Station/Reverse Proxy : vérifier quel service est censé écouter sur 443.

Pour moi, c'est OK, mais en IPV6 :

Code:
Test-NetConnection -ComputerName lesmerciers.synology.me -Port 443


ComputerName     : lesmerciers.synology.me
RemoteAddress    : 2a01:e0a:28d:ee50:211:32ff:febb:ba58
RemotePort       : 443
InterfaceAlias   : Connexion réseau sans fil
SourceAddress    : 2a01:e0a:107c:8740:61:ce5b:5aef:fc4d
TcpTestSucceeded : True

@cadkey : inutile de masquer les adresses IP : dans la mesure où le nom de domaine est donné dès le premier message, n'importe qui peut obtenir les adresses en interrogeant un serveur de noms

Pourrais-tu vérifier auprès des personnes qui rencontrent une difficulté si le problème pourrait être lié à l'utilisation d'IPV4 ou IPV6 ?
D'un autre côté, dans ton message de vérification depuis ton travail, le test était bien en IPV4

Il pourrait aussi s'agir d'un problème de résolution de noms mal propagée ou restant en cache. Je n'y crois pas trop, mais ...
Toujours pour les personnes qui rencontrent une difficulté, il faudrait vérifier quelle(s) adresse(s) pour ton nom de domaine. En cas d'erreur, vider le cache DNS du client. Cela n'explique pas pourquoi ton fils accède en http et pas en https. Il serait d'ailleurs préférable que tu imposes https.

Par ailleurs, tu indiques que le site est inaccessible, mais je n'ai pas vu le message exact qui apparait sur le navigateur. Ca pourrait aider à comprendre où se situe le problème.

Mais j'en reviens à mon message précédent : voir ce qu'il y a dans les logs du serveur.
Je suppose que tu n'as pas implémenté de mécanisme de bannissement d'adresses.
 
toujours la possibilité de créer des Wildcards sur Synology ?
Oui , lors de la création d'un nom de domaine Synology tu peux avoir un certificat Wildcards , le renouvellement est automatique .
Pour simplifier je mettrais en place des sous-domaine genre : drive.ndd.synology.me en mettant ce sous domaine dans Domaine personnalisé voir image en poste #3 . Les applis natives de Synology ( Drive , Photos , File Station ...) sont indépendantes du serveur Web et accessible via le port 443 par leurs nom de domaine personnalisé.
 
  • J'aime
Réactions: cadkey
Bonjour,

Merci pour toutes vos réponses très instructives bien que compliquée à mon gout. Je ne comprends toujours pas pourquoi ça marche pour certains client et pas pour d'autre ...
Le pb est juste sur lesmerciers.synology .me et tout ce qui va derrière, pas btf.ovh qui est pas hébergé sur mon nas.

Je viens de penser que j'avais changé ma freebox cet été à cause d'un orage je vais vérifier la config du port 443
 
  • J'aime
Réactions: cadkey
J'ai effectivement mis en place le blocage des adresses ip apres 5 tentatives en 1 min débloqué après 3j. C'était suite à une série d'attaque sur les syno il y a environ 2-3 ans. Actuellement la liste est vide
Je crois que j'avais aussi modifié certains ports par défaut mais je ne trouve plus lesquels... et ni ou ça se fait :-))
Message automatiquement fusionné :

mon routeur (freebox ) semble ne plus avoir de règles active. Il faut que je regarde comment on les recréé correctement. Mais comment est ce possible que certain client accédent et pas d'autre ???? Capture d'écran 2026-09-15 210559.png
 
  • J'aime
Réactions: cadkey
voilà j'ai recréer la règle sur ma freebox. Je verrais demain ce que ça change ou pas
 
mon routeur (freebox ) semble ne plus avoir de règles active. Il faut que je regarde comment on les recréé correctement. Mais comment est ce possible que certain client accédent et pas d'autre ????
Parce que en Ipv6 il n'y a pas de NAT à faire, alors que sans redirection de port 443, une connexion entrante vers l'IPv4 publique n'est normalement pas transmise au NAS.
 
  • J'aime
Réactions: gva
Ok je comprenais même pas comment ça pouvait marcher sans cette règle. Il me semblait que la config de la freebox était enregistré sur des serveur de chez free et redescendue dans la nouvelle freebox en cas de changement. Mais non ou plus.
Donc suivant la config du client qui utilise ipv4 ou v6 ca peut ou pas marcher... Mais du coup là ça devrait être OK. Faut que je me rappelle les autres règles que j'avais mise...

Je vérifierai demain si tout est OK mais déjà MERCI à tous !!! j'étais sur de trouver des réponses sur ce super forum que j'adore pour les trucs de nas. Et le site Cachem, merci FX
 
Pour les anciennes FreeBOX, la configuration était enregistrée chez Free.
J'avais une Crystal. La configuration se faisait sur un serveur de Free et à chaque modification il fallait redémarrer la BOX pour qu'elle récupère sa configuration chez Free.
Sur les modèles plus récents, la configuration se fait directement sur la BOX.
Il faut sauvegarder la configuration pour pouvoir la recharger en cas de remplacement de BOX.
Sur une Revolution, c'est dans Paramètres de la FreeBOX -> Divers (en bas de la page) -> Import/Export Configuration