OPNsense Forum

International Forums => German - Deutsch => Topic started by: Nephiria on December 10, 2017, 05:15:19 pm

Title: LetsEncrypt und HAProxy
Post by: Nephiria on December 10, 2017, 05:15:19 pm
Hallo zusammen,

das ist mein erstes grösseres Problem mit "opnsense".
Auf meiner Box ist die Version 17.7-8 installiert.

ich bekomme folgende Problem wenn ich versuche HAIntegration zu aktivieren.

https://ibb.co/jGGO9b

Vielleicht kann mir jemand helfen bei dem Problem.
Danke

Title: Re: LetsEncrypt und HAProxy
Post by: Nephiria on December 10, 2017, 05:30:28 pm
Hallo der Threat kann geschlossen werden konnte das Problem mit 17.7-9 lösen danke.
Title: Re: LetsEncrypt und HAProxy
Post by: rantwolf on December 27, 2017, 06:04:07 pm
Gruß an alle.

Ich lese zwar schon eine Weile mit, mußt mich aber jetzt doch mal anmelden.

Ich habe zu diesem Thema auch noch eine Frage.

Hab mir meine OPNsense hinter meiner FritzBox eingerichtet.
Funzt gut und sehr stabil als VM.

Ich hab mir auch die Erweiterungen für Lets'Encrypt und HAproxy eingerichtet für ein Webmail eines Mail-Servers. Das Let'sEncrypt-Zertifikat wird bestens durch den HAproxy eingebunden.

Nun aber zur Thematik.
Kann ich das auch für SMTP und IMAP machen?
Wie müßte man dazu vorgehen?

Danke im Voraus
Title: Re: LetsEncrypt und HAProxy
Post by: fabian on December 27, 2017, 07:22:02 pm
Nun aber zur Thematik.
Kann ich das auch für SMTP und IMAP machen?
Wie müßte man dazu vorgehen?

Du stellst dir das Zertifikat einfach für einen Webserver aus und verwendest es dann auch für den Mailserver.
Also einfach das Zertifikat herunterladen und dann in den Mailserver einspielen.
Title: Re: LetsEncrypt und HAProxy
Post by: rantwolf on December 27, 2017, 11:18:36 pm
Ja das wäre ne Möglichkeit.
Aber ich dachte mir, daß der HAproxy wie es mit https funzt auch mit anderen Protokollen läuft.
Dann könnte ich mir das Kopieren der Zertifikate sparen.

Bei Let'sEncrypt muß das ja dann alle 90 Tage erfolgen.
Über den HAproxy wäre es automatisiert...
Title: Re: LetsEncrypt und HAProxy
Post by: ChrisH on December 28, 2017, 01:41:34 pm
Ja, das funktioniert natürlich. Ein Frontend im TCP-Modus anlegen und als Backend-Server deinen Mailserver.

Geht aber nur mit IMAPS (Port 993) und SMTPS (Port 465) - explizite Verschlüsselung auf den Standardports 143 und 25/587 mittels STARTTLS klappt natürlich nicht.
Title: Re: LetsEncrypt und HAProxy
Post by: rantwolf on January 09, 2018, 12:16:08 am
Soo.
Hab in den letzten Tagen damit gespielt.

Eins kann ich sagen, HAproxy ist sehr gut,
aber für einen Mail-Server nicht wirklich geeignet.
Da sich dieser irgendwie als ManInMiddle verhält, funktioniert die Authentifizierung dann nicht mehr wirklich.

Für https hab ich es drin und geht sehr schnell.
Für die eMail Protokolle hab ich halt das Zertifikat auf den Srv rüber kopiert.
Geht dann halt erstmal nicht anderweitig.
Title: Re: LetsEncrypt und HAProxy
Post by: ChrisH on January 09, 2018, 09:13:56 am
Naja dass er ungeeignet ist kann man so pauschal nicht sagen. Der Mailserver muss halt damit zurechtkommen.

Z.B. muss man einstellen können, dass die Verbindung schon extern SSL-verschlüsselt ist und plain-text-auth daher zulässig ist.
Diverse Antispam-Funktionen (Greylisting, DNSBL) klappen auch nicht mehr, weil die eingehende IP ja immer die vom HAProxy ist, nicht vom eigentlichen Client.

Bei mir klappt das mit einem Exchange ganz wunderbar.
Title: Re: LetsEncrypt und HAProxy
Post by: JeGr on January 09, 2018, 11:45:08 am
> Da sich dieser irgendwie als ManInMiddle verhält, funktioniert die Authentifizierung dann nicht mehr wirklich.

Was ist damit gemeint? Hast du den Post von ChrisH vollständig gelesen? Da es kein SMTP Proxy ist, kann man eh nur die reinen TLS/SSL Verbindungen durchleiten, was anderes wird nicht funktionieren. Und Proxy für SMTP ist - aus genau den Gründen von Chris (IP ist immer Proxy IP etc.) - eh nur so halbgar gut. Wenn schon, dann müsste ein Proxy an der Stelle auch wirklich schon Greylisting, DNSBL und erste Filterchecks machen, damit er schon einen guten Teil der Mails abtropfen lassen kann und nur das weiterreicht, was die erste Prüfung so überstanden hat.
Title: Re: LetsEncrypt und HAProxy
Post by: fabian on January 09, 2018, 02:44:05 pm
Wenn schon, dann müsste ein Proxy an der Stelle auch wirklich schon Greylisting, DNSBL und erste Filterchecks machen, damit er schon einen guten Teil der Mails abtropfen lassen kann und nur das weiterreicht, was die erste Prüfung so überstanden hat.

Gibt es eh schon, wird vermutlich mit 18.1 veröffentlicht. Besteht aus den Plugins postfix, rspamd, redis und clamav.
Title: Re: LetsEncrypt und HAProxy
Post by: JeGr on January 09, 2018, 03:00:10 pm
Genau, aber wie du richtig sagst, das ist dann kein Job für einen Loadbalancer/Proxy, sondern eher was für einen angepassten (vorgeschalteten) Mailserver :)