Opnensense Webproxy Fragen
Hallo,
habe unter opensense den Webproxy aktiviert. Dazu gehört Cache Proxy, Transparenter Proxy,
und SSL Proxy. Dazu habe ich mehrere Fragen.
1. SSL Proxy
Der funktioniert soweit nun im Transparenten Modus. Als Zertifikat,CA, habe ich ein Zertifikat ausgwählt welches ich schon
vorher erstellt hatte. Reicht es denn nun, wenn ich dieses Zertifikat von der opensense exportiere, und dann im Firefox meines Clients installiere, um nicht
mehr folgende Probleme zu erhalten? :
Beim Aufruf einer Seite im Internet erhalte ich folgende Meldung:
Your connection is not secure
The owner of administrator.de has configured their website improperly. To protect your information from being stolen, Firefox has not connected to this website.
This site uses HTTP Strict Transport Security (HSTS) to specify that Firefox may only connect to it securely. As a result, it is not possible to add an exception for this certificate.
Learn more…
Wenn ich dann auf den AVVANCES Button klicke erhalte ich:
administrator.de uses an invalid security certificate.
The certificate is not trusted because it is self-signed.
The certificate is only valid for .
Error code: MOZILLA_PKIX_ERROR_SELF_SIGNED_CERT
Ich erhalte hier aber NICHT den Button, um eine Ausnahme für das Zertifikat zu speichern (Grund HSTS), wie ich es z.b. beim Zugriff auf die WebGUI der Opensense erhalte.
Wie kann ich es trotzdem einrichten?
2. Ich habe wegen dem Webproxy 2 NAT Regeln erstellt die den Verkehr an den Proxy weiterleiten, einmal Port 80, und Port443.
Haben diese NAT Regeln vorrang vor den anderen Regeln? Falls ja dann brauch ich ja keine zusätzlichen BLOCK Regeln für mein LAN anlegen, das
Port 80 und 443 ins Internet nicht direkt erlaubt werden. Und ich brauch die Regel dann ja auch nicht nach oben verschieben, wenn sie so wieso zuerst ausgeführt wird?
Oder sehe ich das hier falsch?
3. Ich wollte eigentlich zuerst keinen tranparenten Porxy einstellen, mit der manuellen Einstellung in Firefox an einem Client im LAN ging das aber nicht.
Also Porxy Adresse habe ich verschiedene getestet, die LAN Adresse also 192.168.70.1 (LAN1), dann die WAN der opnesense 192.168.150.1, und die Ports 3128
und 3129 für SSL Proxy. Beides hat nicht geklappt?
Der Webproxy hört an LAN1.
habe unter opensense den Webproxy aktiviert. Dazu gehört Cache Proxy, Transparenter Proxy,
und SSL Proxy. Dazu habe ich mehrere Fragen.
1. SSL Proxy
Der funktioniert soweit nun im Transparenten Modus. Als Zertifikat,CA, habe ich ein Zertifikat ausgwählt welches ich schon
vorher erstellt hatte. Reicht es denn nun, wenn ich dieses Zertifikat von der opensense exportiere, und dann im Firefox meines Clients installiere, um nicht
mehr folgende Probleme zu erhalten? :
Beim Aufruf einer Seite im Internet erhalte ich folgende Meldung:
Your connection is not secure
The owner of administrator.de has configured their website improperly. To protect your information from being stolen, Firefox has not connected to this website.
This site uses HTTP Strict Transport Security (HSTS) to specify that Firefox may only connect to it securely. As a result, it is not possible to add an exception for this certificate.
Learn more…
Wenn ich dann auf den AVVANCES Button klicke erhalte ich:
administrator.de uses an invalid security certificate.
The certificate is not trusted because it is self-signed.
The certificate is only valid for .
Error code: MOZILLA_PKIX_ERROR_SELF_SIGNED_CERT
Ich erhalte hier aber NICHT den Button, um eine Ausnahme für das Zertifikat zu speichern (Grund HSTS), wie ich es z.b. beim Zugriff auf die WebGUI der Opensense erhalte.
Wie kann ich es trotzdem einrichten?
2. Ich habe wegen dem Webproxy 2 NAT Regeln erstellt die den Verkehr an den Proxy weiterleiten, einmal Port 80, und Port443.
Haben diese NAT Regeln vorrang vor den anderen Regeln? Falls ja dann brauch ich ja keine zusätzlichen BLOCK Regeln für mein LAN anlegen, das
Port 80 und 443 ins Internet nicht direkt erlaubt werden. Und ich brauch die Regel dann ja auch nicht nach oben verschieben, wenn sie so wieso zuerst ausgeführt wird?
Oder sehe ich das hier falsch?
3. Ich wollte eigentlich zuerst keinen tranparenten Porxy einstellen, mit der manuellen Einstellung in Firefox an einem Client im LAN ging das aber nicht.
Also Porxy Adresse habe ich verschiedene getestet, die LAN Adresse also 192.168.70.1 (LAN1), dann die WAN der opnesense 192.168.150.1, und die Ports 3128
und 3129 für SSL Proxy. Beides hat nicht geklappt?
Der Webproxy hört an LAN1.
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 418545
Url: https://administrator.de/contentid/418545
Ausgedruckt am: 23.11.2024 um 00:11 Uhr
4 Kommentare
Neuester Kommentar
Hi,
https://docs.opnsense.org/manual/how-tos/proxytransparent.html
https://docs.opnsense.org/manual/how-tos/cachingproxy.html
das sind schon mal die Grundeinstellungen. Wenn du das Zertifikat in den richtigen Zert-Speicher importiert hast, sollte der Hinweis nichit mehr kommen.
NAT Regel reicht aus. Zumindest wenn du es wie im Beispiel verwendest. Im 2. Beispiel ist es notwendig, da es hier ja KEIN transparenter Proxy ist. Du vermischt also beide Geschichten. Ist halt so ähnlichk, aber für dien vorhaben reicht NAT.
Firefox Beispiel ist auch im 2. Link ganz unten zu finden.
War der Proxy beim 1. Versucht wirklich aktiv? Du musst nur wissen von wo du kommst! Normal also LAN und dann ist es die LAN Adresse.
Nicht abzufangende SSL-Seiten: hier kannst du z.B. administrator.de auch komplett rausnehmen.
mfg Crusher
https://docs.opnsense.org/manual/how-tos/proxytransparent.html
https://docs.opnsense.org/manual/how-tos/cachingproxy.html
das sind schon mal die Grundeinstellungen. Wenn du das Zertifikat in den richtigen Zert-Speicher importiert hast, sollte der Hinweis nichit mehr kommen.
NAT Regel reicht aus. Zumindest wenn du es wie im Beispiel verwendest. Im 2. Beispiel ist es notwendig, da es hier ja KEIN transparenter Proxy ist. Du vermischt also beide Geschichten. Ist halt so ähnlichk, aber für dien vorhaben reicht NAT.
Firefox Beispiel ist auch im 2. Link ganz unten zu finden.
War der Proxy beim 1. Versucht wirklich aktiv? Du musst nur wissen von wo du kommst! Normal also LAN und dann ist es die LAN Adresse.
Nicht abzufangende SSL-Seiten: hier kannst du z.B. administrator.de auch komplett rausnehmen.
mfg Crusher
Hi,
nochmal langsam:
Port 3129: while using transparent proxy.
Du setzt also alles auf 3128! Schau dirdie Grafik an! Firefox Settings sind so gesetzt, dass alles auf einen Port geht: 3128.
Enable SSL inspection: Wenn Du den Haken dort setzt, wird der SSL Traffic auch via 3128 gelesen.
3129 nimmst du dann NUR für transparenten Modus. in Firefox hat der nix zu suchen. Sonst läd keine Seite, da ,meist von Port 80 auf 443 weitergeleitet wird. Ohne die SSL Inspection läuft di e Abfrage dann ins leere. Du nutzt den Port, in dem du die NAT Regel stzt. Klapp den Hilftext aus, dann wird NAT automtsich vorgeschlagen.
Firefox: about:config
security.enterprise_roots_enabled
Nochmal:
- Enable SSL inspection
- ALLES auf 3128
- CA *.cer Datei in Stammzertifizierungsstelle importieren
- Firefox Enterprise Security aktivieren
- Läuft?!?!?
mfg Crusher
nochmal langsam:
Port 3129: while using transparent proxy.
Du setzt also alles auf 3128! Schau dirdie Grafik an! Firefox Settings sind so gesetzt, dass alles auf einen Port geht: 3128.
Enable SSL inspection: Wenn Du den Haken dort setzt, wird der SSL Traffic auch via 3128 gelesen.
3129 nimmst du dann NUR für transparenten Modus. in Firefox hat der nix zu suchen. Sonst läd keine Seite, da ,meist von Port 80 auf 443 weitergeleitet wird. Ohne die SSL Inspection läuft di e Abfrage dann ins leere. Du nutzt den Port, in dem du die NAT Regel stzt. Klapp den Hilftext aus, dann wird NAT automtsich vorgeschlagen.
administrator.de uses an invalid security certificate.
The certificate is not trusted because it is self-signed.
The certificate is only valid for .
Error code: MOZILLA_PKIX_ERROR_SELF_SIGNED_CERT
Firefox: about:config
security.enterprise_roots_enabled
Nochmal:
- Enable SSL inspection
- ALLES auf 3128
- CA *.cer Datei in Stammzertifizierungsstelle importieren
- Firefox Enterprise Security aktivieren
- Läuft?!?!?
mfg Crusher