OPNsense Forum

International Forums => German - Deutsch => Topic started by: Stephan M. on September 29, 2026, 04:58:50 PM

Title: [Gelöst] OPNcentral hält sich nicht an Proxyausnahmen
Post by: Stephan M. on September 29, 2026, 04:58:50 PM
Hallo liebe OPNsense-Community,

ich bin auf der Suche nach Hilfe in folgender Angelegenheit.

OPNsense hinter einem Proxy ist soweit ich es recherchieren konnte, eher ein schwieriges Thema, da es sich an verschiedenen Stellen angeben lässt, aber nicht jeder Service diese Settings unbedingt auch nutzt. Wir benötigen den Proxy aktuell für Updates sowie den Upload von Backups in eine Nextcloud Instanz. Dies funktioniert aktuell auch soweit.

Aktuell setzen wir den Proxy an folgenden Stellen:

In der Konsole /root/proxy.sh, für Zugriffe wie wget o.ä.
PROXY_URL="http://10.19.241.33:3128" 
KEINPROXY="10.0.0.0/8,172.16.0.0/12,192.168.0.0/16,.unseredomain.de" 
 
HTTP_PROXY=$PROXY_URL 
HTTPS_PROXY=$PROXY_URL 
FTP_PROXY=$PROXY_URL 
NO_PROXY=$KEINPROXY 
 
http_proxy=$PROXY_URL 
https_proxy=$PROXY_URL 
ftp_proxy=$PROXY_URL 
no_proxy=$KEINPROXY 
 
export HTTP_PROXY HTTPS_PROXY FTP_PROXY NO_PROXY http_proxy https_proxy ftp_proxy no_proxy

# /usr/local/opnsense/service/conf/configd.conf.d/proxy.conf
[environment] 
HTTP_PROXY=http://10.19.241.33:3128 
HTTPS_PROXY=http://10.19.241.33:3128
http_proxy=http://10.19.241.33:3128
https_proxy=http://10.19.241.33:3128
FTP_PROXY=http://10.19.241.33:3128
ftp_proxy=http://10.19.241.33:3128
NO_PROXY="10.0.0.0/8,172.16.0.0/12,192.168.0.0/16,.unseredomain.de"
no_proxy="10.0.0.0/8,172.16.0.0/12,192.168.0.0/16,.unseredomain.de"

#  /usr/local/etc/pkg.conf
PKG_ENV {
    http_proxy = "http://10.19.241.33:3128"
    https_proxy = "http://10.19.241.33:3128"
    ftp_proxy = "http://10.19.241.33:3128"
}

Das Problem besteht nun darin, dass unsere OPNcentral Instanz (10.18.23.250) die API-Anfragen, die für die Provisionierung der Firewalls rausgehen, auch über den Proxy schickt. Daher habe ich die Einstellungen in der # /usr/local/opnsense/service/conf/configd.conf um no_proxy ergänzt.

Rufe ich nun über die Console
curl -v https://firewall1.unseredomain.de:4444/ auf, klappt das wie gewünscht und
curl meldet brav, dass es die Proxy Settings aus dem Environment verwendet:

root@opncentral:~ # curl -v https://firewall1.unseredomain.de:4444/
* Uses proxy env variable no_proxy == '10.0.0.0/8,172.16.0.0/12,192.168.0.0/16,.unseredomain.de'
* Host firewall1.unseredomain.de:4444 was resolved.
* IPv6: (none)
* IPv4: 10.18.11.251
*   Trying 10.18.11.251:4444...
* ALPN: curl offers h2,http/1.1
* TLSv1.3 (OUT), TLS handshake, Client hello (1):
* SSL Trust Anchors:
*   CApath: /etc/ssl/certs
* TLSv1.3 (IN), TLS handshake, Server hello (2):
* TLSv1.3 (IN), TLS handshake, Encrypted Extensions (8):
* TLSv1.3 (IN), TLS handshake, Certificate (11):
* TLSv1.3 (IN), TLS handshake, CERT verify (15):
* TLSv1.3 (IN), TLS handshake, Finished (20):
* TLSv1.3 (OUT), TLS change cipher, Change cipher spec (1):
* TLSv1.3 (OUT), TLS handshake, Finished (20):
* SSL connection using TLSv1.3 / TLS_AES_256_GCM_SHA384 / X25519 / RSASSA-PSS
* ALPN: server accepted h2
* Server certificate:

Im Livelog korrekt zu sehen, kommt die Anfrage von 10.18.23.250 und geht zu 10.18.11.251 auf Port 4444:
2026-09-29 16_01_03-OPNsense Livelog_opncentral1.png

Setze ich im OPNcentral über die WebUI einen Diagnoseping ab, kommt der an und wird auch im Log korrekt dargestellt.

Führe ich nun jedoch im OPNcentral über die WebUI eine Provisionierung aus oder rufe die Firewalls über das zentrale Management ab, wird die Kommunikation scheinbar durch den Proxy geleitet und es antwortet (glücklicherweise) ein entfernter Router und schickt die Anfrage zurück. Damit stimmt die Absenderadresse natürlich nicht mehr und es hat etwas gedauert zu verstehen, warum ein Zugriff nicht erfolgreich stattfinden konnte. (Hier war die Firewallregel natürlich nicht darauf ausgelegt). Im Screenshot zu sehen ist als Quell-IP nun eine 10.19.241.242. Damit hat die Anfrage das lokale Netz verlassen und ist über einen entfernten Proxy wieder zu uns zurück.
2026-09-29 16_01_03-OPNsense Livelog_opncentral2.png


Nun meine Frage: Gibt es noch eine Stelle, an der Proxysettings und Ausnahmen eingestellt werden können? Übersehe ich etwas? Mache ich etwas falsch?


Vielen Dank vorab!


Title: Re: OPNcentral hält sich nicht an Proxyausnahmen
Post by: Stephan M. on September 29, 2026, 06:17:47 PM
Nach Tagen der Fehlersuche lag es dann schlicht und ergreifend an den Anführungszeichen.
Also hier für Alle, die zukünftig auf das Problem stoßen!


Korrekt funktioniert folgendes: no_proxy=10.0.0.0/8,172.16.0.0/12,192.168.0.0/16,.unseredomain.de


Im OPNcentral muss es wie folgt konfiguriert werden:

# /usr/local/opnsense/service/conf/configd.conf.d/proxy.conf
[environment]
HTTP_PROXY=http://10.19.241.33:3128
HTTPS_PROXY=http://10.19.241.33:3128
http_proxy=http://10.19.241.33:3128
https_proxy=http://10.19.241.33:3128
FTP_PROXY=http://10.19.241.33:3128
ftp_proxy=http://10.19.241.33:3128
NO_PROXY=10.0.0.0/8,172.16.0.0/12,192.168.0.0/16,.unseredomain.de
no_proxy=10.0.0.0/8,172.16.0.0/12,192.168.0.0/16,.unseredomain.de


Beste Grüße und viel Erfolg!