Home
Help
Search
Login
Register
OPNsense Forum
»
International Forums
»
German - Deutsch
»
SSL-Zertifikat-Austauch für Web GUI automatisieren
« previous
next »
Print
Pages: [
1
]
Author
Topic: SSL-Zertifikat-Austauch für Web GUI automatisieren (Read 2330 times)
guest25630
Guest
SSL-Zertifikat-Austauch für Web GUI automatisieren
«
on:
March 17, 2021, 04:28:04 pm »
Hallo zusammen,
vor gut 1/2 Jahr bin ich von der Sophos UTM auf OPNsense umgestiegen. Funktioniert soweit alles prima, aktuell läuft bei mir OPNsense 21.1.3_3-amd64.
Früher hatte ich für meine Domains i.d.R Wildcard-Zertifikate, die ich alle paar Jahr ausgetauscht habe. Eines davon habe ich aktuell auch noch manuell auf der OPNsense für die Web GUI installiert. Dabei bin ich wie hier
https://forum.opnsense.org/index.php?topic=5223.0
beschrieben vorgegangen.
Inzwischen habe ich aber meine ganzen Server-Zoo auf Let's Encrypt-Zeritifikate umgestellt und alles automatisiert, sodass ich mich um die Zertifikatserneuerung i.d.R. nicht mehr kümmern muss - certbot und ansible sei Dank.
Nun habe ich gelesen, dass es für die OPNsens ein Plugin mit dem Namen
os-acme-client
gibt, das ähnliches wie certbot unter Linux auf der OPNsense leistet. Allerdings ist in fast allen Manuals dazu fast immer ein Zusammenwirken mit dem ha_proxy beschrieben, den ich aber weder laufen habe noch benötige.
Ich möchte im Prinzip nur automatisch vor Ende der Ablaufzeit ein neues Zertifikat für die OPNsens Web GUI generieren, es am richtigen Ort auf der OPNsense hinterlegen und den Webserver einmal neuen starten. Aber das natürlich alles automatisiert und nicht wie weiter oben beschrieben manuell über die Web GUI.
Habt ihr eine Idee, wie ich das am besten / einfachsten angehen und lösen kann?
Vielen Dank schon mal im Voraus!
Grüße
moose
Logged
superwinni2
Hero Member
Posts: 546
Karma: 24
Netzwerk der Kindheit? - Draussen
Re: SSL-Zertifikat-Austauch für Web GUI automatisieren
«
Reply #1 on:
March 17, 2021, 05:00:40 pm »
Über die Automatisation von Let's Encrypt?
- Erstmalig das Zertifikat ausstellen
- Zertifikat als Web GUI Zertifikat übernhemen
- Automatisierung in Let's Encrypt erstellen jene nach dem ausstellen automatisch dei WebGUI neustartet
- Automatisierungsjob dem Entsprechenden Eintrag in "Certificates" zuordnen.
Logged
Proxmox VE
i3-4030U | 16 GB RAM | 512 GB SSD | 500 GB HDD
i3-2350M | 16 GB RAM | 120 GB SSD | 500 GB HDD
FW VMs:
2 Cores | 1 GB RAM | 20 GB SSD
guest25630
Guest
Re: SSL-Zertifikat-Austauch für Web GUI automatisieren
«
Reply #2 on:
March 19, 2021, 11:48:32 am »
@superwinni2 Danke dir, hat geklappt - hätte nicht gedacht, dass es soooo einfach ist!
Logged
guest25630
Guest
Re: SSL-Zertifikat-Austauch für Web GUI automatisieren
«
Reply #3 on:
March 19, 2021, 11:59:44 am »
Da das so easy war, überlege ich gerade, ob ich das Plugin
os-acme-client
nicht auch zur Generierung meiner Let's Encrypt Wildcard Certs einsezte. Die dns-01 Challenge basierte Verifizierung funktioniert ja bereits.
In der Web UI unter /System/Trust/Certificates habe ich gesehen, dass es bei jedem Zertifikat 3 Buttons für das manuelle Herunterladen gibt (user key, user cert sowie beides + ca user im .p12-Format).
Daher meine zweite Frage: komme ich da auch per API o.ä. ran? Denn dann könnte ich die Wildcard-Certs automatisiert runterladen und weiterverteilen.
Danke schon mal im Voraus!
Viele Grüße
Logged
superwinni2
Hero Member
Posts: 546
Karma: 24
Netzwerk der Kindheit? - Draussen
Re: SSL-Zertifikat-Austauch für Web GUI automatisieren
«
Reply #4 on:
March 19, 2021, 12:42:08 pm »
Mit API habe ich jetzt weniger Erfahrung...
Aber es gibt auch eine Automatisation das Zertifikat und den Key nach erfolgreicher Ausstellung via SFTP hochladen zu lassen.
Ich für mich habe ebenfalls das Plugin zur Wildcard Generierung im Einsatz. Danach wird dieses jedoch nur im HAProxy direkt auf der OPNsense eingesetzt.
Logged
Proxmox VE
i3-4030U | 16 GB RAM | 512 GB SSD | 500 GB HDD
i3-2350M | 16 GB RAM | 120 GB SSD | 500 GB HDD
FW VMs:
2 Cores | 1 GB RAM | 20 GB SSD
guest25630
Guest
Re: SSL-Zertifikat-Austauch für Web GUI automatisieren
«
Reply #5 on:
March 19, 2021, 09:56:25 pm »
@superwinni2 Erneut danke!
Dann kopiere ich die Zertifikate halt per sftp an den Ort, von dem aus ich sie mit ansible weiter verteile.
Grüße,
moose
Logged
Print
Pages: [
1
]
« previous
next »
OPNsense Forum
»
International Forums
»
German - Deutsch
»
SSL-Zertifikat-Austauch für Web GUI automatisieren