OPNsense - Zertifikate mit Let's Encrypt sicher erstellen -

  Рет қаралды 19,751

Raspberry Pi Cloud

Raspberry Pi Cloud

Күн бұрын

Пікірлер: 40
@IamtheUli
@IamtheUli 2 жыл бұрын
Hey Dennis, eine Anleitung die OPNsense als reverse Proxy via HAproxy und LetsEncrypt einzurichten wäre sicher auch nen cooles video in der Reihe 😊 Habs es selbst vor einiger Zeit mal eingerichtet und es war wirklich ein kleiner Kampf bis es funktioniert hat.
@michaeldebuss8168
@michaeldebuss8168 2 жыл бұрын
Ich mühe mich damit auch gerade ab. Ein Video OPNSENSE als reverse Proxy via HAProxy und LetsEncrypt um den Zugriff auf eine Diskstation mittels DynDNS UND LE-Zertikat zu ermöglichen wäre Klasse. Daumen hoch schon mal für das Video.
@christophvanbrackel9432
@christophvanbrackel9432 Жыл бұрын
dem kann ich mich nur anschließen. Das würde mich auch sehr interessieren. Wäre Klasse von dir Dennis, wenn du hierzu auch einmal ein Tutorial machen könntest. Danke dir!
@cosmicspawn6647
@cosmicspawn6647 Жыл бұрын
Das ist ne tolle Idee! Bin da auch sehr dafür. Zumal ich meinen Nginx Proxy Manager nicht mehr richtig zum laufen bringe. Let'sEncrypt signiert mir dort keine Zertifikate mehr. Umso besser wäre es, wenn ich das ganze schon direkt auf der OPNsense machen könnte. :)
@ichhabekeinname
@ichhabekeinname 4 ай бұрын
Ich mühe mich auch ab hab ein dyndns über Cloudflare und domain über strato muss noch rausfinden wie ich das hinbekomme
@mazze8
@mazze8 2 жыл бұрын
cooles video, könntest du das bitte noch erweitern mit dem ha proxy? damit man die opnsense als reverse proxy nutzen kann und damit mehrere services vom homelab von extern mit verschiedenen dns namen mit jeweiligen zertifikat erreichbar sind?
@jandreilich9048
@jandreilich9048 2 жыл бұрын
ja das Thema würde ich auch klasse finden
@toshibaharuka
@toshibaharuka Жыл бұрын
Danke für die Anleitung. Funzt 1A!
@RadioHerzblut-wt8ti
@RadioHerzblut-wt8ti 20 күн бұрын
Hallo Dennis, ist nun Deine API hinterlegt bei Let´s E ?
@FunctionGermany
@FunctionGermany Жыл бұрын
Ist das Interface dann auch vom Internet aus erreichbar? Geht der Traffic ins Internet, wenn ich vom LAN aus über die Domain, die ja zur WAN IP auflöst, zugreife? Wäre local DNS nicht besser, um von der Domain zur lokalen IP aufzulösen?
@xXChaosmachineXx
@xXChaosmachineXx 2 жыл бұрын
@Raspbbery Pi Cloud Moin Dennis, ich hätte da 2 Fragen: 1. Der Wechsel zur OpenSense auf Wunsch der Community oder in deinen Augen mitlerweile besser? (wenn ja warum?) 2. LawrenceSystems hat mal einen englischen Guide zu Pfsense mit acme, letsencryp und HA proxy gemacht, auf Deutsch ist dazu nix zu finden wo alles in einem Video oder Videoreihe mal abgearbeitet wird, ich denke da warten bestimmt viele auf eine aktuelle Anleitung, vlt. wäre das ja mal etwas für dich und die community? 3. hier mal der Link zum Video: kzbin.info/www/bejne/nYeydpeqYqd7ers
@macb.631
@macb.631 2 жыл бұрын
Zu Frage 1 würde ich mir auch gerne eine Antwort wünschen. Bin gespannt, warum es jetzt OPNsense wurde.
@nixxblikka
@nixxblikka 2 жыл бұрын
Daumen hoch, dass Du DNS Challenge gezeigt hast - kleine rTipp: Bei Lets Encrypt gibts ne Übersicht, über alle die das anbieten, sobald es geht, kannst Du Dich da ja nennen lassen, ist bestimtm gute Werbung für den Dienst :-) Kurze Frage noch: Wenn man das so einrichtet öffnet man ja Ports, und auch die Weboberfläche der OPNSense? Ist das nicht ein Sicherheitsrisiko im Vergleich zu geschlossenen Ports?
@peterjobst9655
@peterjobst9655 Жыл бұрын
Kannst du das mal für pfsense ei Hetzner zeigen, ich kriege es nicht hin...
@macntech4703
@macntech4703 2 жыл бұрын
Kleiner Hinweis: Bei Alt Names muss nochmal der FQDN aus dem CN rein, da es sonst zu Problemen kommen kann.
@Jokie74
@Jokie74 Ай бұрын
Hallo Dennis. Danke für das ausführliche Video und vielen Erklärungen. Leider klappt es bei mir nicht mit dem Zertifikat: "validation failed".
@stefan7076
@stefan7076 2 жыл бұрын
Hey Dennis, wieder ein super Video. Was auch noch ein Video wert wäre sind Self Signed Certificate ohne Lets Encrypt. Ich hab mich damit jetzt locker eine Woche beschäftigt, weil ich vaultwarden ohne Portfreigaben, sondern ausschließlich per WireGuard über das iPhone erreichbar gemacht hab. Damit das funktioniert muss man sich selber ein Zertifikat ausstellen und das selber im iPhone importieren. War schon was tricky aber funzt jetzt super 😅
@IamtheUli
@IamtheUli 2 жыл бұрын
Wo genau war dein Problem: "openssl req -new -newkey rsa:4096 -x509 -sha256 -days 365 -nodes -out server.crt -keyout server.key" und gut ist?
@stefan7076
@stefan7076 2 жыл бұрын
@@IamtheUli Da ist schon ein bisschen mehr nötig. Siehe Wiki bei Vaultwarden
@IamtheUli
@IamtheUli 2 жыл бұрын
@@stefan7076 hab vaultwarden auch am laufen ebenfalls hinter wireguard (mit acl aufm nginx reverse Proxy, damit Zugriff nur ausm wireguard erlaubt wird) jedoch verwende ich mein LetsEncrypt Wildcard Zertifikat und kein self Signed, musste hierfür nix besonderes beachten ist wie jeder anderer Webservice auch.
@stefan7076
@stefan7076 2 жыл бұрын
@@IamtheUli Ich habe aber keine eigene Domain bei einem Hoster und dann wird mir das Zertifikat von Lets Encrypt verweigert 😅 Wie hast du das gelöst? Es führen ja immer viele Wege nach Rom und über einen Tip bin ich dankbar 😄
@antonmaier5172
@antonmaier5172 Жыл бұрын
Nachdem das Ausstellen des Zertifikates mit letsencrypt erfolgreich GETESTET wurde, muss im Account auf die Default Certificate Authority umgestellt und das Zertifikat noch einmal erneuert werden. Ansonsten wird das Zertifikat im Browser als nicht vertrauenswürdig abgelehnt. Optional kann noch ein Automatismus angelegt werden, um die WebGui neu zu starten. Dieser angelegte Automatismus wird in der Zertifikats Konfiguration angegeben. Nach dem erfolgreichen Aktualisieren wird dann die WebGui neu gestartet und verwendet das neue Zertifikat.
@cosmicspawn6647
@cosmicspawn6647 Жыл бұрын
Kann sein, dass ich jetzt den Hintergrund nicht ganz verstanden habe, aber ist das nicht grundsätzlich ungünstig, seine Firewall aus dem Internet zugänglich zu machen, auch wenn es über HTTPS ist? Man könnte das doch sicher auch intern, im eigenen LAN lösen, ohne übers Internet gehen zu müssen. Vielleicht steh ich aber auch gerade auf dem Schlauch.
@michaelbauer1985
@michaelbauer1985 2 жыл бұрын
Wahrscheinlich ne saudumme Frage, aber muss für die HTTP Challange die Web-UI der Opnsense im Internet stehen bzw. aus dem Internet erreichbar sein?
@RaspberryPiCloud
@RaspberryPiCloud 2 жыл бұрын
Zum Zeitpunkt der Signierung, JA.
@rv112xy
@rv112xy 2 жыл бұрын
@@RaspberryPiCloud Sicher? Bei pfSense muss das GUI nicht öffentlich zugänglich sein. Denn das wäre ja auch fatal. Die acme Challenge wird auf dem HTTP Server der pfSense ausgeführt, aber der Port bzw. das GUI sollten ja eh ein anderer sein.
@dennisdistrict6205
@dennisdistrict6205 2 жыл бұрын
@@RaspberryPiCloud noch zu erwähnen ist, dass kein aktives Port Mapping der Ports 443 + 80 verwendet werden darf. Lets Encrypt signiert über Port 443 bzw. 80 . Genauso wenn das ganze via Nginx Reverse Proxy durchgeführt wird.
@doradeutsch2340
@doradeutsch2340 2 жыл бұрын
@@dennisdistrict6205 So ist es. Ausserdem wäre vielleicht ein deutlicher Warn-Hinweis angebracht gewesen, dass es generell keine gute Idee ist, seine Firewall aus dem Internet zugänglich zu machen, wenn es nicht ganz konkrete Erfordernisse dafür gibt. Gerade wenn die Anleitung für "Anfänger" gedacht ist, sollte man auch ein bisschen auf die Best Practices eingehen sonst wird das einfach leichtfertig nachgebaut ohne die Konsequenzen davon zu bedenken.
@Neikon
@Neikon Жыл бұрын
hab das eben genau so eingestellt. nun geht der Web GUI garnicht mehr, kommt nicht mehr auf der sense, selbst nach Neustart nicht... ;(
@DennisJlg-cu1vw
@DennisJlg-cu1vw 10 ай бұрын
Und wie man eine Wildcard von LetsEncrypt einrichtet. um dann interne zertifikate zu erstellen oder so! Wäre cool
@brunosolothurnmann9205
@brunosolothurnmann9205 2 жыл бұрын
Hallo Dennis, hatte heute Vormittag ein Kommentar geschrieben und abgeschickt. Jetzt fehlt dieser. Gibt es Gründe wieso?
@pado9354
@pado9354 Жыл бұрын
Hallo Bei mir kommt immer validation failed. Was mache ich falsch?
@antonmaier5172
@antonmaier5172 Жыл бұрын
PS: 1) Der Port (80 bzw. 443) für die HTTP Challenge wird nur temporär zum Internet (WAN Interface) geöffnet bis die Challenge abgeschlossen ist. Die Webgui sollte, wenn überhaupt, auf dem WAN Interface diese Ports NICHT verwenden. 2) Wenn beim Ausstellen des Zertifikates Fehler auftreten, hilft oft ein Blick in die Logs des ACME Clients.
@wernerwangert4959
@wernerwangert4959 2 жыл бұрын
So kann man aber das Zertifikatproblem nicht lösen, wenn man die OPNSense mit der lokalen Adresse aufruft. Da hätte noch ein Eintrag gemacht werden müssen, wo zusätzlich die lokale IP eingetragen wird. Oder liege ich hier falsch? So ist es zumindest wenn ich die Zertifikate auf der Opensense selbst erstelle. Wie löst Du das Problem das die OPNSense von Außen über die Dyndns Adresse erreichbar ist? Bei mir kommt immer DNS_PROBE_FINISHED_NXDOMAIN ! Danke wenn ich eine Antwort bekomme
@twa73
@twa73 2 жыл бұрын
Ich warte jetzt nur noch auf eine Anleitung für die DNS- Challenge :)
@uredemann
@uredemann 2 жыл бұрын
Ich bekomme immer die Meldung validation failed.
@jwspock1690
@jwspock1690 2 жыл бұрын
Daumen hoch ! #NiveaSoft
@NoraViss-tn6jh
@NoraViss-tn6jh 9 ай бұрын
Hallo habe dies heute auf mein Smartphone entdeckt, irgendeine Organisation aus usa hat Zugriff. Habe Keine Ahnung darüber und möchte sowas auch nicht ohne meine Erlaubnis!.
@reinerbergkamen7852
@reinerbergkamen7852 2 жыл бұрын
Ist Dein Vorhang käuflich zu erwerben? Frage für keinen Freund
@MrHeiz97
@MrHeiz97 2 жыл бұрын
👍
Quick and Easy Local SSL Certificates for Your Homelab!
12:08
Wolfgang's Channel
Рет қаралды 892 М.
Enceinte et en Bazard: Les Chroniques du Nettoyage ! 🚽✨
00:21
Two More French
Рет қаралды 42 МЛН
coco在求救? #小丑 #天使 #shorts
00:29
好人小丑
Рет қаралды 120 МЛН
HTTPS-Zertifikate für Server: Wie erstellen? Wo bekommen? // deutsch
26:05
the native web GmbH
Рет қаралды 22 М.
Configure NGINX as a Reverse Proxy
16:43
NGINX
Рет қаралды 230 М.
5 Minuten - Sichere Webseiten mit certbot und Let's encrypt
6:22
Super Duper Developers Club
Рет қаралды 9 М.
How to use Cloudflare Tunnel in your Homelab (even with Traefik)
23:34
Christian Lempa
Рет қаралды 171 М.
nachgehakt: Let’s Encrypt! SSL/TLS-Zertifikate gratis für alle
10:49
Replacing the Self Signed Certificate in OPNsense with Let's Encrypt
13:22
Enceinte et en Bazard: Les Chroniques du Nettoyage ! 🚽✨
00:21
Two More French
Рет қаралды 42 МЛН