Quote from: viragomann on April 03, 2026, 05:59:48 PMDu könntest in Erwägung ziehen, die betroffenen Hosts aus dem internen DNS raus zu schmeißen und HAproxy auch für interne Verbindungen zu nutzen. So kommst du bspw. in den Genuss der öffentlichen SSL Zertifikate, ohne sie auf das Backend kopieren zu müssen.Das ist nicht nötig, da ich eine interne CA habe, die Zertifikate á la LetsEncrypt ausliefert. Dadurch ist intern alles per SSL abgesichert, auch wenn es nicht von außen erreichbar ist. Und interne Dateitransfers (z.B. Nextcloud) gehen dann nicht über die Firewall, sondern direkt zum Server.
Quote from: spooner.arthur on April 03, 2026, 06:33:00 PMIst der HAProxy besser als der Caddy?Keine Ahnung. Der HA-Poxy ist ein OPNsense-Plugin und daher besser integriert. Beim Caddy weiß ich das nicht. Aber wenn du dich mit Caddy auskennst, kommst du ggf. besser zurecht.
Quote from: spooner.arthur on April 03, 2026, 06:33:00 PMDer Reverse Proxy soll einfach auch noch eine zusätzliche Sicherheit bietenNein, mehr Sicherheit bietet tatsächlich eher das VPN, da das den Zugriff nur für dessen Benutzer auf die Services begrenzt. Wenn du die Services von außen per Reverse-proxy erreichbar machst, musst du für jeden Service sicherstellen, dass nur authorisierte Benutzer Zugriff bekommen und es keine Sicherheitsprobleme gibt. Beim VPN ist das Risiko geringer, da nur das VPN der Allgemeinheit ausgesetzt ist.
"