Zertifikatsprobleme nach Umstellung auf OPNsense

Diese Webseite finanziert sich ausschließlich durch freiwillige Spenden. Dank der Unterstützung unserer Nutzer können wir die Inhalte werbefrei und unabhängig anbieten. Jetzt Unterstützen
  • Guten Morgen und euch allen ein Gutes neues Jahr.

    ich habe gestern meine UDM Base mit einerOPNsense ersetzt.

    Es läuft soweit erstmal alles, nur ein Problem ist aufgetaucht.

    Vorweg, ich habe einen Proxmox, darauf läuft u.a. NGINX, Nextcloud und Bitwarden.

    Die Zerts für Nextcloud und Bitwarden erledigt NGINX was bisher auch einwandfrei funktionierte.

    Nun haut aber OPNsense dazwischen, wenn ich die beiden aufrufen möchte kommt eine certfehler Seite und da haut wohl das Standardcert von OPNsense rein und ich komme nicht auf meine beiden Programme.

    Hat hier jemand von euch Erfahrung damit und kann mir hier helfen das die wieder funktionieren?

    Meine Technik

    Internet: Speedport Smart 4 im Modembetrieb an Fonial - 250er SVVDSL+ feste IP

    Router: OPNsense auf MiniPC mit 4 NICs je 2,5 Gb

    Switche: US-8 60W POE,, 2 x Flex Mini, 1 x Flex Mini 2.5G, 2 x USW Flex XG 10G

    Accesspoint: UAP-AC-PRO, UAP 6-lite

    Homeserver: ASRock H510M-ITX/AC, Intel core i5-11400, 16 GB RAM, 60 GB SSD Systemplatte mit Ubuntu Server, 20 TB Datengräber

    Proxmox: Asrock Deskmini A300M, Ryzen5 3400G, 32 GB RAM, 1 TB M2 SSD, 2.5G LAN via USB-C, Aktuell Heimdall, Unifi-Controller, 2 x PiHole, Win10 VM, 3CX in VM .

    Backup: DS118 4 TB

    PC: Mac mini M1 mit 2.5G LAN via USB-C, Laptop Asus K53SV mit Windows 10

    Telefonie: mit App auf Handys via 3CX

  • und da haut wohl das Standardcert von OPNsense rein

    Zum einem nutze ich pfSense, zum anderen ist bei mir auch pfSense Zertifizierungsstelle, daher nur Vermutung.

    Das OPNsense zertifikat muss Du nehmen und durch die Zertifizierungsstelle "zertifizieren".. Bei Dir so aus dem Beitrag wird die NGINX sein.

  • Danke für deine Antwort, ich verstehe das nicht was du meinst damit? Wie nehme ich das und lasse es in NGINX zertifizieren?

    Meine Technik

    Internet: Speedport Smart 4 im Modembetrieb an Fonial - 250er SVVDSL+ feste IP

    Router: OPNsense auf MiniPC mit 4 NICs je 2,5 Gb

    Switche: US-8 60W POE,, 2 x Flex Mini, 1 x Flex Mini 2.5G, 2 x USW Flex XG 10G

    Accesspoint: UAP-AC-PRO, UAP 6-lite

    Homeserver: ASRock H510M-ITX/AC, Intel core i5-11400, 16 GB RAM, 60 GB SSD Systemplatte mit Ubuntu Server, 20 TB Datengräber

    Proxmox: Asrock Deskmini A300M, Ryzen5 3400G, 32 GB RAM, 1 TB M2 SSD, 2.5G LAN via USB-C, Aktuell Heimdall, Unifi-Controller, 2 x PiHole, Win10 VM, 3CX in VM .

    Backup: DS118 4 TB

    PC: Mac mini M1 mit 2.5G LAN via USB-C, Laptop Asus K53SV mit Windows 10

    Telefonie: mit App auf Handys via 3CX

  • ich verstehe das nicht was du meinst damit?

    Tja, dann wird es wohl schwierig.

    Wir können es versuchen - Du schreibst, dass Du z.B Zertifikat für NextCloud gemacht hast. Du bist also in der Zertifizierungsstelle und hast da gesagt "Neuen Serverzertifikat erstellen" und den erstellten Zertifikat hast einfach irgendwo an passender Stelle in NextCloud eingespielt. Richtig?

    Bei OPNSense wird es etwas anders sein - Du musst von OPNSense das Zertifikat was die Software selbst generiert hat nehmen (musst in der Doku gucken wie das geht). Wenn es Menüstruktur ähnlich ist wie bei pfSense, dann unter System Zertifikatsverwaltung wirst es finden.

    Den musst Du nehmen und bei NGINX wird es eine Stelle geben wo so etwas wie "Zertifikatsanfrage Signieren" o.ä. Da musst es eingespielt werden, damit es durch Deine Zertifizierungsstelle signiert wird. Das erstellte Zertifikat wirst Du wieder bei OPNSense importieren müssen (ew ganze Kette - also inkl. das Stammzertifikat der Zertifizierungsstelle - Deine NGINX)

    Viel einfacher lässt sich das nicht beschreiben.

  • Nein du hast mich falsch verstanden

    Ich habe auf Proxmox eine NGINX laufen worüber ich meine Nextcloud und mein Bitwarden die ebenfalls auf Proxmox gehostet sind bei mir zuhause. In dem NGINX ReverseProxy habe ich für die jeweiligen IP's ein Lets Entcryptzertifikat erstellt das auch alles super funktioniert hat bis zur OPNsense.

    Für die beiden Dienste habe ich eine Subdomain erstellt und bei meinem Domainanbieter einen A-Record erstellt auf meine feste IP Adresse um die beiden DIenste über die Subdomain zu erreichen.

    Auch das hatte funktioniert. Also selbst bei den Diensten ist kein Zertifikat direkt hinterlegt, nur in der NGINX.

    Nun ist die Frage was die OPNsense hier anstellt das diese Aufrufe nicht mehr funktionieren?

    Alle Dienste die in der NGINX vorher gingen kann ich nicht mehr über die Subdomains aufrufen.

    Nur noch intern über die entsprechende IP mit Port dahinter.

    Ich hoffe ich habs deutlicher beschrieben jetzt?

    Meine Technik

    Internet: Speedport Smart 4 im Modembetrieb an Fonial - 250er SVVDSL+ feste IP

    Router: OPNsense auf MiniPC mit 4 NICs je 2,5 Gb

    Switche: US-8 60W POE,, 2 x Flex Mini, 1 x Flex Mini 2.5G, 2 x USW Flex XG 10G

    Accesspoint: UAP-AC-PRO, UAP 6-lite

    Homeserver: ASRock H510M-ITX/AC, Intel core i5-11400, 16 GB RAM, 60 GB SSD Systemplatte mit Ubuntu Server, 20 TB Datengräber

    Proxmox: Asrock Deskmini A300M, Ryzen5 3400G, 32 GB RAM, 1 TB M2 SSD, 2.5G LAN via USB-C, Aktuell Heimdall, Unifi-Controller, 2 x PiHole, Win10 VM, 3CX in VM .

    Backup: DS118 4 TB

    PC: Mac mini M1 mit 2.5G LAN via USB-C, Laptop Asus K53SV mit Windows 10

    Telefonie: mit App auf Handys via 3CX

  • Die Ports 80 & 443 hast Du per portweiterleitung in der OPNsense zum nginx eingerichtet?

    Mein Heimnetz (klick to enlarge)

    Telekom VDSL mit Supervectoring (175 m/bit) 35b (Magenta XL)

    Draytek Vigor 165 als Modem (Firmware 4.2.5 MDM2 Modem code 8D1917)

    Controller im Proxmox Cloud Key Gen2 Plus

    OPNSense auf AUP6B4 USG-Pro-4 (2x Noctua Lüfter)

    US-24

    2 UAP-AC-Lite

    2 US-8-60W

    2 G3 Instant

    Fritz!Box 7530 als IP-Client für DECT & Fax

    Wireguard als VPN-Server (Proxmox)

    Pi-Hole auf VM (Proxmox)

    Mir egal, wer Dein Vater ist! Wenn ich hier angel`, wird nicht übers Wasser gelaufen!!

  • Die Ports 80 & 443 hast Du per portweiterleitung in der OPNsense zum nginx eingerichtet?

    Ja die sind eingerichtet auf die IP des NGINX

    Meine Technik

    Internet: Speedport Smart 4 im Modembetrieb an Fonial - 250er SVVDSL+ feste IP

    Router: OPNsense auf MiniPC mit 4 NICs je 2,5 Gb

    Switche: US-8 60W POE,, 2 x Flex Mini, 1 x Flex Mini 2.5G, 2 x USW Flex XG 10G

    Accesspoint: UAP-AC-PRO, UAP 6-lite

    Homeserver: ASRock H510M-ITX/AC, Intel core i5-11400, 16 GB RAM, 60 GB SSD Systemplatte mit Ubuntu Server, 20 TB Datengräber

    Proxmox: Asrock Deskmini A300M, Ryzen5 3400G, 32 GB RAM, 1 TB M2 SSD, 2.5G LAN via USB-C, Aktuell Heimdall, Unifi-Controller, 2 x PiHole, Win10 VM, 3CX in VM .

    Backup: DS118 4 TB

    PC: Mac mini M1 mit 2.5G LAN via USB-C, Laptop Asus K53SV mit Windows 10

    Telefonie: mit App auf Handys via 3CX

  • Hier noch ein Beispiel was ich für eine Meldung bekomme

    yy.xx.de verwendet ein ungültiges Sicherheitszertifikat.

    Dem Zertifikat wird nicht vertraut, weil es vom Aussteller selbst signiert wurde.

    Fehlercode: MOZILLA_PKIX_ERROR_SELF_SIGNED_CERT

    Zertifikat anzeigen

    OPNsense.localdomain, das ist der Zertifikatsname der hier Grund für den Fehler ist

    Meine Technik

    Internet: Speedport Smart 4 im Modembetrieb an Fonial - 250er SVVDSL+ feste IP

    Router: OPNsense auf MiniPC mit 4 NICs je 2,5 Gb

    Switche: US-8 60W POE,, 2 x Flex Mini, 1 x Flex Mini 2.5G, 2 x USW Flex XG 10G

    Accesspoint: UAP-AC-PRO, UAP 6-lite

    Homeserver: ASRock H510M-ITX/AC, Intel core i5-11400, 16 GB RAM, 60 GB SSD Systemplatte mit Ubuntu Server, 20 TB Datengräber

    Proxmox: Asrock Deskmini A300M, Ryzen5 3400G, 32 GB RAM, 1 TB M2 SSD, 2.5G LAN via USB-C, Aktuell Heimdall, Unifi-Controller, 2 x PiHole, Win10 VM, 3CX in VM .

    Backup: DS118 4 TB

    PC: Mac mini M1 mit 2.5G LAN via USB-C, Laptop Asus K53SV mit Windows 10

    Telefonie: mit App auf Handys via 3CX

  • Achso, klar.

    Der port muss geändert werden z.B. 8443

    Mein Heimnetz (klick to enlarge)

    Telekom VDSL mit Supervectoring (175 m/bit) 35b (Magenta XL)

    Draytek Vigor 165 als Modem (Firmware 4.2.5 MDM2 Modem code 8D1917)

    Controller im Proxmox Cloud Key Gen2 Plus

    OPNSense auf AUP6B4 USG-Pro-4 (2x Noctua Lüfter)

    US-24

    2 UAP-AC-Lite

    2 US-8-60W

    2 G3 Instant

    Fritz!Box 7530 als IP-Client für DECT & Fax

    Wireguard als VPN-Server (Proxmox)

    Pi-Hole auf VM (Proxmox)

    Mir egal, wer Dein Vater ist! Wenn ich hier angel`, wird nicht übers Wasser gelaufen!!

  • Habe ich gemacht aber dann kommt rebindschutz wenn ich den abschalte komm ich trotz meiner korrekten subdomain auf den OPNsense Login, es hängt den neuen Port grad hinten dran

    Ist es evtl. besser ich mache das alle neu über den OPNsense?

    Also Letsencrypt und Reverseproxy?

    Meine Technik

    Internet: Speedport Smart 4 im Modembetrieb an Fonial - 250er SVVDSL+ feste IP

    Router: OPNsense auf MiniPC mit 4 NICs je 2,5 Gb

    Switche: US-8 60W POE,, 2 x Flex Mini, 1 x Flex Mini 2.5G, 2 x USW Flex XG 10G

    Accesspoint: UAP-AC-PRO, UAP 6-lite

    Homeserver: ASRock H510M-ITX/AC, Intel core i5-11400, 16 GB RAM, 60 GB SSD Systemplatte mit Ubuntu Server, 20 TB Datengräber

    Proxmox: Asrock Deskmini A300M, Ryzen5 3400G, 32 GB RAM, 1 TB M2 SSD, 2.5G LAN via USB-C, Aktuell Heimdall, Unifi-Controller, 2 x PiHole, Win10 VM, 3CX in VM .

    Backup: DS118 4 TB

    PC: Mac mini M1 mit 2.5G LAN via USB-C, Laptop Asus K53SV mit Windows 10

    Telefonie: mit App auf Handys via 3CX

  • Port ändern web gui

    HTTP Redirect deaktivieren

    Ports weiterleiten

    Von extern Testen

    Wenn du von intern drauf willst (per Domain) musst du einen Host override anlegen

    Mehr hab ich afaik beim Umstieg von der USG-Pro 4 nicht gemacht.

    Mein Heimnetz (klick to enlarge)

    Telekom VDSL mit Supervectoring (175 m/bit) 35b (Magenta XL)

    Draytek Vigor 165 als Modem (Firmware 4.2.5 MDM2 Modem code 8D1917)

    Controller im Proxmox Cloud Key Gen2 Plus

    OPNSense auf AUP6B4 USG-Pro-4 (2x Noctua Lüfter)

    US-24

    2 UAP-AC-Lite

    2 US-8-60W

    2 G3 Instant

    Fritz!Box 7530 als IP-Client für DECT & Fax

    Wireguard als VPN-Server (Proxmox)

    Pi-Hole auf VM (Proxmox)

    Mir egal, wer Dein Vater ist! Wenn ich hier angel`, wird nicht übers Wasser gelaufen!!

  • Also Test von extern hat funktioniert

    Host override? kurz nen Tipp was ich da machen muss?

    Würde gerne auch intern über die Domain gehen

    Meine Technik

    Internet: Speedport Smart 4 im Modembetrieb an Fonial - 250er SVVDSL+ feste IP

    Router: OPNsense auf MiniPC mit 4 NICs je 2,5 Gb

    Switche: US-8 60W POE,, 2 x Flex Mini, 1 x Flex Mini 2.5G, 2 x USW Flex XG 10G

    Accesspoint: UAP-AC-PRO, UAP 6-lite

    Homeserver: ASRock H510M-ITX/AC, Intel core i5-11400, 16 GB RAM, 60 GB SSD Systemplatte mit Ubuntu Server, 20 TB Datengräber

    Proxmox: Asrock Deskmini A300M, Ryzen5 3400G, 32 GB RAM, 1 TB M2 SSD, 2.5G LAN via USB-C, Aktuell Heimdall, Unifi-Controller, 2 x PiHole, Win10 VM, 3CX in VM .

    Backup: DS118 4 TB

    PC: Mac mini M1 mit 2.5G LAN via USB-C, Laptop Asus K53SV mit Windows 10

    Telefonie: mit App auf Handys via 3CX

  • Ich hab hier Bilder drin

    Mein Heimnetz (klick to enlarge)

    Telekom VDSL mit Supervectoring (175 m/bit) 35b (Magenta XL)

    Draytek Vigor 165 als Modem (Firmware 4.2.5 MDM2 Modem code 8D1917)

    Controller im Proxmox Cloud Key Gen2 Plus

    OPNSense auf AUP6B4 USG-Pro-4 (2x Noctua Lüfter)

    US-24

    2 UAP-AC-Lite

    2 US-8-60W

    2 G3 Instant

    Fritz!Box 7530 als IP-Client für DECT & Fax

    Wireguard als VPN-Server (Proxmox)

    Pi-Hole auf VM (Proxmox)

    Mir egal, wer Dein Vater ist! Wenn ich hier angel`, wird nicht übers Wasser gelaufen!!

  • hm also hab das angelegt unter unbound DNS Override

    Habs mal am Handy getestet, und intressant ist das ich z.b am Handy über WLAN gleiches Netz wie der Laptop auf die Domain meines Bitwarden zugreifen kann am Laptop gehts nicht mit verschiedenen Browsern getestet

    Meine Nextcloud jedoch geht auch am Handy nicht im WLAN nur extern

    Meine Technik

    Internet: Speedport Smart 4 im Modembetrieb an Fonial - 250er SVVDSL+ feste IP

    Router: OPNsense auf MiniPC mit 4 NICs je 2,5 Gb

    Switche: US-8 60W POE,, 2 x Flex Mini, 1 x Flex Mini 2.5G, 2 x USW Flex XG 10G

    Accesspoint: UAP-AC-PRO, UAP 6-lite

    Homeserver: ASRock H510M-ITX/AC, Intel core i5-11400, 16 GB RAM, 60 GB SSD Systemplatte mit Ubuntu Server, 20 TB Datengräber

    Proxmox: Asrock Deskmini A300M, Ryzen5 3400G, 32 GB RAM, 1 TB M2 SSD, 2.5G LAN via USB-C, Aktuell Heimdall, Unifi-Controller, 2 x PiHole, Win10 VM, 3CX in VM .

    Backup: DS118 4 TB

    PC: Mac mini M1 mit 2.5G LAN via USB-C, Laptop Asus K53SV mit Windows 10

    Telefonie: mit App auf Handys via 3CX

  • So kleines Update

    Ich habe nun umgestellt auf HA-proxy und den ACME Client

    Habe eine Anleitung gefunden und danach alles gemacht.

    Habe nun intern über den Subdomain Namen eine gesicherte Verbindung, aber nun komme ich von extern nicht drauf, keine Verbindung möglich.

    Ports 80 und 443 sind auf die Firewall freigegeben auf dem Wanport

    Hat jemand eine Idee was ich da evtl. übersehe?

    Meine Technik

    Internet: Speedport Smart 4 im Modembetrieb an Fonial - 250er SVVDSL+ feste IP

    Router: OPNsense auf MiniPC mit 4 NICs je 2,5 Gb

    Switche: US-8 60W POE,, 2 x Flex Mini, 1 x Flex Mini 2.5G, 2 x USW Flex XG 10G

    Accesspoint: UAP-AC-PRO, UAP 6-lite

    Homeserver: ASRock H510M-ITX/AC, Intel core i5-11400, 16 GB RAM, 60 GB SSD Systemplatte mit Ubuntu Server, 20 TB Datengräber

    Proxmox: Asrock Deskmini A300M, Ryzen5 3400G, 32 GB RAM, 1 TB M2 SSD, 2.5G LAN via USB-C, Aktuell Heimdall, Unifi-Controller, 2 x PiHole, Win10 VM, 3CX in VM .

    Backup: DS118 4 TB

    PC: Mac mini M1 mit 2.5G LAN via USB-C, Laptop Asus K53SV mit Windows 10

    Telefonie: mit App auf Handys via 3CX

Participate now!

Don’t have an account yet? Register yourself now and be a part of our community!