OPNsense
  • Home
  • Help
  • Search
  • Login
  • Register

  • OPNsense Forum »
  • International Forums »
  • German - Deutsch (Moderator: Patrick M. Hausen) »
  • 19.1.5: /var/etc/ca.pem zerstört
« previous next »
  • Print
Pages: [1]

Author Topic: 19.1.5: /var/etc/ca.pem zerstört  (Read 3658 times)

tom.goes.open

  • Newbie
  • *
  • Posts: 15
  • Karma: 0
    • View Profile
19.1.5: /var/etc/ca.pem zerstört
« on: April 05, 2019, 11:55:18 pm »
Hallo zusammen,

habe gerade das Update auf die 19.1.5 versucht - leider hat sich der Updater beim Löschen von libmcrypt verschluckt, und ist jetzt die webGUI massiv gestört. Die Ausgabe dazu in der /var/log/system.log:

Quote
opnsense: /usr/local/etc/rc.reload_all: The command '/usr/local/sbin/lighttpd -f /var/etc/lighty-webConfigurator.conf' returned exit code '255', the output was '2019-
04-05 23:04:38: (mod_openssl.c.885) SSL: error:09FFF066:PEM routines:CRYPTO_internal:bad end line /var/etc/ca.pem 2019-04-05 23:04:38: (mod_openssl.c.1089) SSL: error:09FFF066:PEM routines:
CRYPTO_internal:bad end line /var/etc/ca.pem 2019-04-05 23:04:38: (server.c.1183) Initialization of plugins failed. Going down.'

In der ca.pem ist tatsächlich die Hälfte vom Zertifikat abgeschnitten.
Ich habe nun versuchsweise über SSH / Shell "meine" ca.pem wieder eingespielt, leider hält das nur bis zum Reboot, dann startet der lighttpd wieder nicht.

Mein nächster Versuch:
Code: [Select]
chflags schg /var/etc/ca.pem
führt beim Boot zu
Quote
Warning fopen(/var/etc/ca.pem): failed to open stream: Operation not permitted

Manuell starten mit
Code: [Select]
/usr/local/sbin/lighttpd -f /var/etc/lighty-webConfigurator.conf funktioniert.

Meine Frage: wird die ca.pem beim Boot aus irgendeiner anderen Datei erstellt?

Danke!


Nachtrag: in der webGUI unter System: Trust: Authorities war das Zertifikat mit Distinguished Name = unknown eingetragen. Ein erneutes Hochladen brachte Besserung.
« Last Edit: April 06, 2019, 12:24:22 am by tom.goes.open »
Logged

hbc

  • Hero Member
  • *****
  • Posts: 501
  • Karma: 47
    • View Profile
Re: 19.1.5: /var/etc/ca.pem zerstört
« Reply #1 on: April 06, 2019, 10:17:26 am »
Quote
Meine Frage: wird die ca.pem beim Boot aus irgendeiner anderen Datei erstellt?
Die Zertifikate werden in der Konfiguration (config.xml) gesichert und daraus wieder hergestellt.
Daher hat Dein manuelles Einspielen den Reboot nicht überlebt, da das Defekte wiederhergestellt wurde.

Deshalb funktioniert es jetzt wieder, nachdem Du es mit der GUI wieder richtig in der Konfiguration hinterlegt hast.
Logged
Intel(R) Xeon(R) Silver 4116 CPU @ 2.10GHz (24 cores)
256 GB RAM, 300GB RAID1, 3x4 10G Chelsio T540-CO-SR

tom.goes.open

  • Newbie
  • *
  • Posts: 15
  • Karma: 0
    • View Profile
Re: 19.1.5: /var/etc/ca.pem zerstört
« Reply #2 on: April 06, 2019, 11:23:24 am »
Verstehe! Die Frage ist nun also, wieso das Update die Zertifikate zerschossen hat bzw. die Zertifikate jetzt anderes behandelt werden - habe ich das in den Changelogs verpasst?

Es geht nämlich heiter weiter:

Quote
openvpn[56933]: Exiting due to fatal error
openvpn[56933]: Cannot load CA certificate file /var/etc/openvpn/server1.ca (no entries were read)

Nach der Neuauswahl:

Quote
certificate A-VPN_Server is not intended for server use
« Last Edit: April 06, 2019, 11:44:22 am by tom.goes.open »
Logged

franco

  • Administrator
  • Hero Member
  • *****
  • Posts: 17703
  • Karma: 1616
    • View Profile
Re: 19.1.5: /var/etc/ca.pem zerstört
« Reply #3 on: April 07, 2019, 12:27:35 pm »
In System: Config: History kann man Schritt für Schritt prüfen welche Config-Änderung dazu geführt hat. Welche Seite / Skript war es?


Grüsse
Franco
Logged

hbc

  • Hero Member
  • *****
  • Posts: 501
  • Karma: 47
    • View Profile
Re: 19.1.5: /var/etc/ca.pem zerstört
« Reply #4 on: April 07, 2019, 04:46:00 pm »
Quote from: tom.goes.open on April 05, 2019, 11:55:18 pm
leider hat sich der Updater beim Löschen von libmcrypt verschluckt, und ist jetzt die webGUI massiv gestört.
Vielleicht ist das neue Paket nicht richtig installiert? Man kann doch unter Firmware:Packages die Pakete neu installieren. Evtl. bringt das Abhilfe.
Logged
Intel(R) Xeon(R) Silver 4116 CPU @ 2.10GHz (24 cores)
256 GB RAM, 300GB RAID1, 3x4 10G Chelsio T540-CO-SR

franco

  • Administrator
  • Hero Member
  • *****
  • Posts: 17703
  • Karma: 1616
    • View Profile
Re: 19.1.5: /var/etc/ca.pem zerstört
« Reply #5 on: April 09, 2019, 08:39:27 am »
Für das "Verschlucken" gibt es das Health Audit... Da kann man prüfen ob jede einzelne Datei die da sein sollte auch korrekt installiert ist.


Grüsse
Franco
Logged

tom.goes.open

  • Newbie
  • *
  • Posts: 15
  • Karma: 0
    • View Profile
Re: 19.1.5: /var/etc/ca.pem zerstört
« Reply #6 on: April 12, 2019, 04:30:35 pm »
Ich bin begeistert... Besonders die Config-History ist ja genial.
Während des Updates lief wohl
Quote
4/5/19 23:33:19    126 KB    (system): /usr/local/opnsense/mvc/script/run_migrations.php made changes
aber eine Änderung an Trust/CA/Certificates kann ich nicht erkennen. Eigenartig. Ich hoffe jetzt, dass nicht ein Hardware-Defekt vorliegt.

Ein Update auf einem zweiten Router lief problemlos, ebenso der Sprung auf 19.1.6 auf beiden Geräten.

Danke jedenfalls für eure Ratschläge.
Logged

franco

  • Administrator
  • Hero Member
  • *****
  • Posts: 17703
  • Karma: 1616
    • View Profile
Re: 19.1.5: /var/etc/ca.pem zerstört
« Reply #7 on: April 14, 2019, 10:35:32 am »
Danke für die Infos. Migration run ist normal.

Vielleicht ist es ein Problem mit dem RAM. Lohnt sich den mal durchzuprüfen wenn etwas Zeit dafür da ist.


Grüsse
Franco
Logged

  • Print
Pages: [1]
« previous next »
  • OPNsense Forum »
  • International Forums »
  • German - Deutsch (Moderator: Patrick M. Hausen) »
  • 19.1.5: /var/etc/ca.pem zerstört
 

OPNsense is an OSS project © Deciso B.V. 2015 - 2024 All rights reserved
  • SMF 2.0.19 | SMF © 2021, Simple Machines
    Privacy Policy
    | XHTML | RSS | WAP2