OPNsense
  • Home
  • Help
  • Search
  • Login
  • Register

  • OPNsense Forum »
  • International Forums »
  • German - Deutsch (Moderator: Patrick M. Hausen) »
  • LetsEncrypt und HAProxy
« previous next »
  • Print
Pages: [1]

Author Topic: LetsEncrypt und HAProxy  (Read 6980 times)

Nephiria

  • Jr. Member
  • **
  • Posts: 84
  • Karma: 2
    • View Profile
LetsEncrypt und HAProxy
« on: December 10, 2017, 05:15:19 pm »
Hallo zusammen,

das ist mein erstes grösseres Problem mit "opnsense".
Auf meiner Box ist die Version 17.7-8 installiert.

ich bekomme folgende Problem wenn ich versuche HAIntegration zu aktivieren.

https://ibb.co/jGGO9b

Vielleicht kann mir jemand helfen bei dem Problem.
Danke

Logged

Nephiria

  • Jr. Member
  • **
  • Posts: 84
  • Karma: 2
    • View Profile
Re: LetsEncrypt und HAProxy
« Reply #1 on: December 10, 2017, 05:30:28 pm »
Hallo der Threat kann geschlossen werden konnte das Problem mit 17.7-9 lösen danke.
Logged

rantwolf

  • Full Member
  • ***
  • Posts: 145
  • Karma: 5
    • View Profile
Re: LetsEncrypt und HAProxy
« Reply #2 on: December 27, 2017, 06:04:07 pm »
Gruß an alle.

Ich lese zwar schon eine Weile mit, mußt mich aber jetzt doch mal anmelden.

Ich habe zu diesem Thema auch noch eine Frage.

Hab mir meine OPNsense hinter meiner FritzBox eingerichtet.
Funzt gut und sehr stabil als VM.

Ich hab mir auch die Erweiterungen für Lets'Encrypt und HAproxy eingerichtet für ein Webmail eines Mail-Servers. Das Let'sEncrypt-Zertifikat wird bestens durch den HAproxy eingebunden.

Nun aber zur Thematik.
Kann ich das auch für SMTP und IMAP machen?
Wie müßte man dazu vorgehen?

Danke im Voraus
Logged

fabian

  • Hero Member
  • *****
  • Posts: 2769
  • Karma: 200
  • OPNsense Contributor (Language, VPN, Proxy, etc.)
    • View Profile
    • Personal Homepage
Re: LetsEncrypt und HAProxy
« Reply #3 on: December 27, 2017, 07:22:02 pm »
Quote from: rantwolf on December 27, 2017, 06:04:07 pm
Nun aber zur Thematik.
Kann ich das auch für SMTP und IMAP machen?
Wie müßte man dazu vorgehen?

Du stellst dir das Zertifikat einfach für einen Webserver aus und verwendest es dann auch für den Mailserver.
Also einfach das Zertifikat herunterladen und dann in den Mailserver einspielen.
Logged

rantwolf

  • Full Member
  • ***
  • Posts: 145
  • Karma: 5
    • View Profile
Re: LetsEncrypt und HAProxy
« Reply #4 on: December 27, 2017, 11:18:36 pm »
Ja das wäre ne Möglichkeit.
Aber ich dachte mir, daß der HAproxy wie es mit https funzt auch mit anderen Protokollen läuft.
Dann könnte ich mir das Kopieren der Zertifikate sparen.

Bei Let'sEncrypt muß das ja dann alle 90 Tage erfolgen.
Über den HAproxy wäre es automatisiert...
Logged

ChrisH

  • Jr. Member
  • **
  • Posts: 67
  • Karma: 6
    • View Profile
Re: LetsEncrypt und HAProxy
« Reply #5 on: December 28, 2017, 01:41:34 pm »
Ja, das funktioniert natürlich. Ein Frontend im TCP-Modus anlegen und als Backend-Server deinen Mailserver.

Geht aber nur mit IMAPS (Port 993) und SMTPS (Port 465) - explizite Verschlüsselung auf den Standardports 143 und 25/587 mittels STARTTLS klappt natürlich nicht.
Logged

rantwolf

  • Full Member
  • ***
  • Posts: 145
  • Karma: 5
    • View Profile
Re: LetsEncrypt und HAProxy
« Reply #6 on: January 09, 2018, 12:16:08 am »
Soo.
Hab in den letzten Tagen damit gespielt.

Eins kann ich sagen, HAproxy ist sehr gut,
aber für einen Mail-Server nicht wirklich geeignet.
Da sich dieser irgendwie als ManInMiddle verhält, funktioniert die Authentifizierung dann nicht mehr wirklich.

Für https hab ich es drin und geht sehr schnell.
Für die eMail Protokolle hab ich halt das Zertifikat auf den Srv rüber kopiert.
Geht dann halt erstmal nicht anderweitig.
Logged

ChrisH

  • Jr. Member
  • **
  • Posts: 67
  • Karma: 6
    • View Profile
Re: LetsEncrypt und HAProxy
« Reply #7 on: January 09, 2018, 09:13:56 am »
Naja dass er ungeeignet ist kann man so pauschal nicht sagen. Der Mailserver muss halt damit zurechtkommen.

Z.B. muss man einstellen können, dass die Verbindung schon extern SSL-verschlüsselt ist und plain-text-auth daher zulässig ist.
Diverse Antispam-Funktionen (Greylisting, DNSBL) klappen auch nicht mehr, weil die eingehende IP ja immer die vom HAProxy ist, nicht vom eigentlichen Client.

Bei mir klappt das mit einem Exchange ganz wunderbar.
Logged

JeGr

  • Hero Member
  • *****
  • Posts: 1945
  • Karma: 227
  • old man standing
    • View Profile
Re: LetsEncrypt und HAProxy
« Reply #8 on: January 09, 2018, 11:45:08 am »
> Da sich dieser irgendwie als ManInMiddle verhält, funktioniert die Authentifizierung dann nicht mehr wirklich.

Was ist damit gemeint? Hast du den Post von ChrisH vollständig gelesen? Da es kein SMTP Proxy ist, kann man eh nur die reinen TLS/SSL Verbindungen durchleiten, was anderes wird nicht funktionieren. Und Proxy für SMTP ist - aus genau den Gründen von Chris (IP ist immer Proxy IP etc.) - eh nur so halbgar gut. Wenn schon, dann müsste ein Proxy an der Stelle auch wirklich schon Greylisting, DNSBL und erste Filterchecks machen, damit er schon einen guten Teil der Mails abtropfen lassen kann und nur das weiterreicht, was die erste Prüfung so überstanden hat.
Logged
"It doesn't work!" is no valid error description! - Don't forget to [applaud] those offering time & brainpower to help you!
Better have some *sense as no(n)sense! ;)

If you're interested in german-speaking business support, feel free to reach out via PM.

fabian

  • Hero Member
  • *****
  • Posts: 2769
  • Karma: 200
  • OPNsense Contributor (Language, VPN, Proxy, etc.)
    • View Profile
    • Personal Homepage
Re: LetsEncrypt und HAProxy
« Reply #9 on: January 09, 2018, 02:44:05 pm »
Quote from: JeGr on January 09, 2018, 11:45:08 am
Wenn schon, dann müsste ein Proxy an der Stelle auch wirklich schon Greylisting, DNSBL und erste Filterchecks machen, damit er schon einen guten Teil der Mails abtropfen lassen kann und nur das weiterreicht, was die erste Prüfung so überstanden hat.

Gibt es eh schon, wird vermutlich mit 18.1 veröffentlicht. Besteht aus den Plugins postfix, rspamd, redis und clamav.
Logged

JeGr

  • Hero Member
  • *****
  • Posts: 1945
  • Karma: 227
  • old man standing
    • View Profile
Re: LetsEncrypt und HAProxy
« Reply #10 on: January 09, 2018, 03:00:10 pm »
Genau, aber wie du richtig sagst, das ist dann kein Job für einen Loadbalancer/Proxy, sondern eher was für einen angepassten (vorgeschalteten) Mailserver :)
Logged
"It doesn't work!" is no valid error description! - Don't forget to [applaud] those offering time & brainpower to help you!
Better have some *sense as no(n)sense! ;)

If you're interested in german-speaking business support, feel free to reach out via PM.

  • Print
Pages: [1]
« previous next »
  • OPNsense Forum »
  • International Forums »
  • German - Deutsch (Moderator: Patrick M. Hausen) »
  • LetsEncrypt und HAProxy
 

OPNsense is an OSS project © Deciso B.V. 2015 - 2024 All rights reserved
  • SMF 2.0.19 | SMF © 2021, Simple Machines
    Privacy Policy
    | XHTML | RSS | WAP2