Menu

Show posts

This section allows you to view all posts made by this member. Note that you can only see posts made in areas you currently have access to.

Show posts Menu

Topics - francesco_lo

#1
Hallo Zusammen,

ich habe ein komisches Verhalten meiner OPNSense in Verbindung mit HAProxy (als Reverse-Proxy) und ACME/LE-Zertifikaten.

Ich habe an meinem Anschluss eine öffentliche v4-WAN-IP, auf der ich verschiedene Webseiten/Dienste bereitstellen möchte. Grundsätzlich erstmal OWA (outlook.domain.de), welches ich mit dieser Anleitung eingerichtet habe https://www.frankysweb.de/exchange-2016-opnsense-haproxy-und-lets-encrypt/

Das hat auch so funktioniert - inkl. des automatischen Aktualsieren des Let's Encrypt-Zertifikates. Nun habe ich einen weiteren Service, welcher über eine andere (pb.domain.de) Subdomain zugreifen soll. Eigentlich kein Problem.. zusätzlichen Public Service in HAProxy eingerichtet und die Condition auf "Host matches" pb.domain.de eingestellt.

Zusätzlich dann noch mit ACME-Client ein zusätzliches SSL-Zertifikat (für die neue Subdomain pb.domain.de) angefragt, hat auch geklappt und dieses dann bei SSL-Offloading bei HAProxy/Public Services hinterlegt.

Nach einem Neustart vermischt er jetzt aber die SSL-Zertifikate. Das heißt wenn ich über outlook.domain.de zugreife, bekomme ich eine Zertifkatsfehlermeldung, weil OPNSense/HAProxy das falsche SSL-Zertifikat (nämlich das von pb.domain.de) weitergibt und umgekehrt.
Nach ein paar weiteren Restart's des HAProxy haben sich die Zertifkate teilweise random zwischen den Domains/Public Services gedreht.

Kennt jemand dieses Verhalten und kann mir sagen was falsch läuft?
Danke Euch vorab!

VG
Frank
#2
German - Deutsch / IPv6-NAT 1:1 auf IPv4
May 23, 2019, 10:35:02 PM
Hallo Zusammen,

ich habe die OPNSense schon seit ca. Jahr im Einsatz, allerdings bisher nur mit IPv4. Jetzt würde ich gerne auch IPv6 nutzen - ich bekomme von meinem Provider (NetCup) auf einer Netzwerkkarte eine öffentliche IPv4-Adresse und ein IPv6-Netz 2a04:5000:38:67::/64

Hinter der Firewall (LAN-Interface mit 10.223.184.0/24) sind einige virtuelle Server, die 1:1 auf eine öffentliche IPv6-Adresse aus dem /64er-Netz gemappt werden sollen.

Also quasi 10.223.184.101 (priv) <=> 2a04:5000:38:67::2 (öffentlich)

Ich habe schon etwas gesucht und die Funktion "NAT One-to-One" gefunden, allerdings bekomme ich es nicht zum Laufen  :(

Hat jemand von Euch vielleicht einen Tipp für mich?
Danke schon mal!

Gruß
Frank

PS: Auf dem WAN-Interface habe ich die 2a04:5000:38:67::1 konfiguriert, v6-Ping auf google.de geht auch