horstvogel
Goto Top

PfSense ACME Packages Refresh CRL im Squid Reverse Proxy

Hallo,
im pfSense ACME Packages kann man Prozesse nach einer Zertifikatserneuerung automatisieren.

10


Wie wäre der Aufruf für den Refresh CRL des Squid Reverse Proxy?

9

Danke!!
der Horst

Content-ID: 337168

Url: https://administrator.de/contentid/337168

Ausgedruckt am: 23.11.2024 um 11:11 Uhr

134464
134464 05.12.2017 aktualisiert um 15:32:23 Uhr
Goto Top
Einfach in die Source schauen face-wink
https://github.com/pfsense/pfsense-packages/blob/master/config/squid3/34 ...
Dort findest du die PHP Funktion squid_refresh_crl() die das macht was geschieht wenn du den Button drückst ...
Zum Aufrufen von PHP Functions siehe dann zusätzlich:
https://doc.pfsense.org/index.php/Using_the_PHP_pfSense_Shell

require_once('squid_reverse.inc');  
squid_refresh_crl();
colinardo
colinardo 05.12.2017, aktualisiert am 06.12.2017 um 10:00:47 Uhr
Goto Top
Hallo derHorst,
@bierverleih (lol face-big-smile) hat dich schon auf die richtige Fährte gebracht, leider ist sein Skript nicht ganz vollständig.

Deswegen hier nochmal die Anleitung für eine aktuelle pFSense mit installiertem Squid Package.

  • Man begebe sich auf die Konsole der pfSense und wähle den Menüpunkt 12) um die PHP-Shell zu öffnen
  • Nun gebe man folgende Kommandos nacheinander ein:
record squid_refresh
require_once("squid.inc");
squid_resync();
stoprecording
exit
Damit ist die Aufzeichnung der PHP-Aktion gespeichert.

Aufrufen kann man sie nun jederzeit über die Shell mit folgendem Befehl:
pfSsh.php playback squid_refresh
Grüße Uwe

[OT]
p.s. @bierverleih : Nimmst du das Bier nach Gebrauch echt wieder zurück face-smile? Na dann Prost ...
[/OT]
134464
134464 05.12.2017 um 16:56:58 Uhr
Goto Top
Zitat von @colinardo:

[OT]
p.s. @bierverleih : Nimmst du das Bier nach Gebrauch echt wieder zurück face-smile? Na dann Prost ...
[/OT]
Klar face-big-smile genau so kommts wieder in die Flaschen face-wink.
horstvogel
horstvogel 05.12.2017 aktualisiert um 18:14:28 Uhr
Goto Top
Hallo Uwe,
hinter stoprecording tauchen Zahlen auf, ist das richtig??

reverse proxy

Danke, der Horst

und dann so einfügen? Oder ist das ein Shell command
Vermutlich muss hier noch der Pfad usr/local/pkg/ vor?
reverse proxy 2
colinardo
colinardo 05.12.2017 aktualisiert um 19:40:28 Uhr
Goto Top
Zitat von @horstvogel:

Hallo Uwe,
hinter stoprecording tauchen Zahlen auf, ist das richtig??
Nein das ist so nicht richtig. Vermutlich nur das falsche Keyboard Encoding gesetzt. Setze es auf der Konsole mit der Eingabe von kbdmap.
und dann so einfügen? Oder ist das ein Shell command
Die Zeile oben ist ein Shell-Command. Wenn du stattdessen die Befehle von oben (ohne record, stoprecording und Exit) direkt verwenden willst ist die Auswahl "PHP Command-Skript richtig. Geht beides, entweder oder.
Vermutlich muss hier noch der Pfad usr/local/pkg/ vor?
Nein, das Skript ist in der Path.
horstvogel
horstvogel 05.12.2017 aktualisiert um 19:47:56 Uhr
Goto Top
Hallo Uwe,
danke für Deine Hilfe

also so?
Was macht man mit dem Semikolon?
Ich glaube nicht das das richtig ist? Sieht seltsam aus
Danke!

reverse proxy 3

Setze es auf der Konsole mit der Eingabe von kbdmap
Wo setzte ich das? Kann ich dann die Befehle einfach nochmals eingeben? Wird das Script dann überschrieben?
colinardo
colinardo 05.12.2017 aktualisiert um 19:55:45 Uhr
Goto Top
Zitat von @horstvogel:

Hallo Uwe,
danke für Deine Hilfe

also so?
Was macht man mit dem Semikolon?
Ich glaube nicht das das richtig ist? Sieht seltsam aus
Doch das muss sein weil das zwei separate Anweisungen sind und in PHP das Semikolon das Zeilenende bedeutet und die nächste Anweisung folgen kann!!
Setze es auf der Konsole mit der Eingabe von kbdmap
Wo setzte ich das?
Auf der Konsole (im Menü Punkt 8 wählen) und dann eintippen , dann kommt ein grafisches Menü mit dem du die Belegung auswählen kannst.
Kann ich dann die Befehle einfach nochmals eingeben?
Ja.
Wird das Script dann überschrieben?
Ja aber das Skript brauchst nicht mehr wenn du es oben schon als PHP Command-Skript angibst, wie gesagt entweder oder, nicht beides gleichzeitig face-wink
horstvogel
horstvogel 05.12.2017 um 19:58:57 Uhr
Goto Top
Mit dem Script ist klar, dass muss aber nicht gelöscht werden?
Also der PHP Befehl ist so richtig, ohne Leerzeichen und am Ende wieder ein Semikolon?
Danke!!
colinardo
colinardo 05.12.2017 aktualisiert um 20:00:49 Uhr
Goto Top
Zitat von @horstvogel:

Mit dem Script ist klar, dass muss aber nicht gelöscht werden?
Nein, musst du nicht.
Also der PHP Befehl ist so richtig, ohne Leerzeichen und am Ende wieder ein Semikolon?
Danke!!
Korrekt, ob da jetzt vor oder hinter dem Semikolon noch ein Leerzeichen sitzt ist aber egal.
Ganz normales PHP Reglement.
horstvogel
horstvogel 05.12.2017 aktualisiert um 20:03:57 Uhr
Goto Top
Gerade mal getestet mit

mit Renew
ging leider nicht, Zertifikat wurde erzeugt, aber halt nicht geladen

2017-12-05 20_02_29-pfsense.localdomain - services_ acme_ certificates - internet explorer
colinardo
colinardo 05.12.2017 aktualisiert um 20:08:31 Uhr
Goto Top
Ähm du verwechselst da was! Meine Zeilen oben erneuern dein Zertifikat nicht sondern führen nur deine gewollte Aktion des "CRL Refresh" durch, nicht mehr und nicht weniger!
Deine Frage war ja
Wie wäre der Aufruf für den Refresh CRL des Squid Reverse Proxy?
Eine CRL ist kein Zertifikat, sondern nur eine Liste der zurückgerufenen Zertifikate ! Ich glaube du hast da was missverstanden.
horstvogel
horstvogel 05.12.2017 um 20:08:49 Uhr
Goto Top
Ist klar, dass Zertifikat wird erneuert indem ich auf Renew drücke, dann sollte durch das PHP Script automatisch CRL Refresh ausgeführt werden. Zertifikat ist neu, aber wurde nicht geladen, von Hand auf CRL Refresh gedrückt und das Zertifikat wurde geladen und der Browser zeigt das neue Datum von heute an.
Danke!
horstvogel
horstvogel 05.12.2017 um 20:10:05 Uhr
Goto Top
Oder kann man das über Renew nicht testen?
horstvogel
horstvogel 05.12.2017 um 20:12:08 Uhr
Goto Top
Ich habe nur noch einen Schuss frei, dann habe ich die 5 Stück Renew pro Woche erreicht face-wink
horstvogel
horstvogel 05.12.2017 aktualisiert um 20:18:31 Uhr
Goto Top
Zitat von @colinardo:

Eine CRL ist kein Zertifikat, sondern nur eine Liste der zurückgerufenen Zertifikate ! Ich glaube du hast da was missverstanden.

Wenn ich CRL drücke, dann wird auch ein neuerzeugtes Let´s Encrypt Zertifikat geladen, Ziel ist es, alle 60 Tage soll automatisch das Let´s Encrypt Zertifikat erneuert werden, dieses soll automatisch dem Reverse Proxy zur Verfügung gestellt werden
Das ist mein eigentlicher Wunsch. Ich glaube das habe ich überhaupt nicht geschrieben...
Sorry
colinardo
colinardo 05.12.2017 aktualisiert um 20:20:53 Uhr
Goto Top
Dafür muss die Config neu eingelesen werden, ich hatte nur das CRL Update eingebaut für einen Config Reload müsste noch ein
squid_resync_reverse() dazwischen .
Kann es aber morgen erst testen.
colinardo
colinardo 05.12.2017 aktualisiert um 20:20:25 Uhr
Goto Top
Zitat von @horstvogel:

Ich habe nur noch einen Schuss frei, dann habe ich die 5 Stück Renew pro Woche erreicht face-wink
Dafür gibt es das Developer Environment für Testzertifikate bei Lets Encrypt mein Junge face-wink
horstvogel
horstvogel 05.12.2017 um 20:22:11 Uhr
Goto Top
so?

2017-12-05 20_21_33-pfsense.localdomain - services_ acme_ certificate options_ edit - internet explo

Danke!
horstvogel
horstvogel 05.12.2017 aktualisiert um 20:27:43 Uhr
Goto Top
Das ist dann die Testumgebung? Junge, Junge, das ist etwas viel für mich, dass sagt unser alter Grieche auch immer, wenn er einen im Tee hat face-wink
2017-12-05 20_24_59-pfsense.localdomain - services_ acme_ certificate options_ edit - internet explo
horstvogel
horstvogel 05.12.2017 um 20:31:19 Uhr
Goto Top
Wer lesen kann ist klar im Vorteil... man, ich mache jetzt Schluss, habe auch keinen Schuss mehr frei. Danke! Wäre super wenn Du mir eine Rückmeldung geben könntest.
Danke!!
2017-12-05 20_29_49-pfsense.localdomain - services_ acme_ certificates - internet explorer
colinardo
Lösung colinardo 06.12.2017 aktualisiert um 10:03:20 Uhr
Goto Top
Hallo Horst,
hier wie versprochen meine Rückmeldung.
Also Folgendes Skript führt hier zum gewünschten Erfolg (getestet mit einer aktuellen 2.4.2):

require_once("squid.inc"); squid_resync();

screenshot

Und das Ergebnis einer Zertifikats-Erneuerung:

screenshot

Aufruf des Reverse-Proxies wurde getestet und die Seriennummer des erneuerten Zertifikats im Browser bestätigt.

Erster Post wurde daraufhin zus. aktualisiert.

Hoffe ich konnte dir helfen.
Schöne Woche weiterhin.

Grüße Uwe
horstvogel
horstvogel 06.12.2017 um 16:21:37 Uhr
Goto Top
Bombe!!! Läuft, vielen Dank!!
Wobei meine ich bei meiner Haupt PFsense noch warten muss, die 5 Zertifikats-Erneuerungen ja erreicht face-wink.

Muss ich die eingegebene PHP Shell von gestern löschen? Da kommt jetzt folgende Fehlermeldung?
Danke!

2017-12-06 15_57_59-pfsense.localdomain - diagnostics_ crash reporter - internet explorer
colinardo
colinardo 06.12.2017 aktualisiert um 16:27:35 Uhr
Goto Top
Zitat von @horstvogel:
Bombe!!! Läuft, vielen Dank!!
Keine Ursache. face-smile So solls sein.
Wobei meine ich bei meiner Haupt PFsense noch warten muss, die 5 Zertifikats-Erneuerungen ja erreicht face-wink.
Kannst ja auch testweise auf den Staging-Kanal wechseln, fürs testen reicht das ja auch.
Muss ich die eingegebene PHP Shell von gestern löschen? Da kommt jetzt folgende Fehlermeldung?
Nein da brauchst du nichts löschen das war nur der Log-Eintrag von gestern.