Insofern sollten die internen Maschinen unter den Domains, die in ihren Zertifikaten stehen, erreichbar sein.Ausschlaggebend ist, was im DNS steht, nicht der Hostname der Maschine.
WAN | OPNSEnse und HAProxy | | Clients----Server
wie du die zertifikate von LE auf deinen webserver bekommst: garnicht da kümmert sich der HAProxy drum, denn der macht das alles (selbst den redirect von 80 —> 443
WAN | OPNSEnse und HAProxy | | Clients Server
Oh weh, nun hast du mich komplett abgehängt.
Die OPNsense ist aber "leider" ebenfalls von außen erreichbar. Das möchte ich ganz sicher nicht!Kann ich die OPNsense selbst auf einen anderen Port legen, und dann über den HA Proxy darauf zugreifen, so dass ich mir den Port nicht merken muss? --- Oder klappt das nur mit Weiterleitungen an externe Services?