Home
Help
Search
Login
Register
OPNsense Forum
»
International Forums
»
German - Deutsch
»
Verbindung nur mit Computer-Client-Zertifikat
« previous
next »
Print
Pages: [
1
]
Author
Topic: Verbindung nur mit Computer-Client-Zertifikat (Read 1597 times)
vpnuser
Jr. Member
Posts: 64
Karma: 5
Verbindung nur mit Computer-Client-Zertifikat
«
on:
May 30, 2021, 01:08:34 pm »
Hallo,
ich möchte die Nutzung von OPNSense Verbindungen / Dienste (Exchange ActiveSync, IPsec VPN) auf berechtigte Geräte begrenzen. Realisierung nicht über Pre-Auth mit Passwort, sondern über ein Zertifikat. D.h. jeder Client bekommt ein eigenes Zertifikat und authentifiziert sich damit an der OPNSense. Ist dies möglich und welche Komponenten benötige ich hierzu. Gerne auch einen Link auf eine Anleitung.
Logged
fabian
Hero Member
Posts: 2769
Karma: 200
OPNsense Contributor (Language, VPN, Proxy, etc.)
Re: Verbindung nur mit Computer-Client-Zertifikat
«
Reply #1 on:
May 30, 2021, 09:06:47 pm »
Die Frage wie sie gestellt ist, ist erst mal unklar. Es gibt hier zwei mögliche Interpretationen:
a) Du willst auth auf Netzwerkebene und dem User darauf hin ein anderes VLAN zuweisen -> Radius Plugin
b) Du willst auth auf Serviceebene machen -> Du brauchst nen Proxy, der das unterstützt (kann über das nginx plugin zum Beispiel umgesetzt werden, das HAProxy plugin kann das meines wissens nach etwas komplizierter auch). In dem Fall arbeitest du dann aber nicht mit Computerzertifikaten sondern mit Benutzerzertifikaten. In dem Fall einfach ne CA dafür beim HTTP-Server auswählen.
Logged
vpnuser
Jr. Member
Posts: 64
Karma: 5
Re: Verbindung nur mit Computer-Client-Zertifikat
«
Reply #2 on:
May 30, 2021, 09:53:48 pm »
Ich arbeite bereits mit User Zertifikaten - sowohl für VPN als auch ActiveSync. Allerdings werden diese erst an einem Windows Radius Server in der Domain authentifiziert. Ich schaue mal, ob ich mit Deinem Hinweis b) diese Zertfiikate bereits auf der OPNSense prüfen kann. Danke für den Tipp.
Logged
fabian
Hero Member
Posts: 2769
Karma: 200
OPNsense Contributor (Language, VPN, Proxy, etc.)
Re: Verbindung nur mit Computer-Client-Zertifikat
«
Reply #3 on:
May 30, 2021, 10:07:54 pm »
Falls du das auf Basis den nginx-plugins machst:
Das ist definitiv ein Advanced-Feature. Dürfte relative einfach sein. Einfach Das CA-Zertifikat angeben und angeben, dass das Client Zertifikat auf der OPNsense verifiziert werden soll.
Logged
vpnuser
Jr. Member
Posts: 64
Karma: 5
Re: Verbindung nur mit Computer-Client-Zertifikat
«
Reply #4 on:
May 30, 2021, 10:10:54 pm »
Danke für den Tipp.
Logged
Print
Pages: [
1
]
« previous
next »
OPNsense Forum
»
International Forums
»
German - Deutsch
»
Verbindung nur mit Computer-Client-Zertifikat