[Gelöst] OPNcentral hält sich nicht an Proxyausnahmen

Started by Stephan M., September 29, 2026, 04:58:50 PM

Previous topic - Next topic
September 29, 2026, 04:58:50 PM Last Edit: September 29, 2026, 06:19:04 PM by Stephan M. Reason: Gelöst. Kann geschlossen werden.
Hallo liebe OPNsense-Community,

ich bin auf der Suche nach Hilfe in folgender Angelegenheit.

OPNsense hinter einem Proxy ist soweit ich es recherchieren konnte, eher ein schwieriges Thema, da es sich an verschiedenen Stellen angeben lässt, aber nicht jeder Service diese Settings unbedingt auch nutzt. Wir benötigen den Proxy aktuell für Updates sowie den Upload von Backups in eine Nextcloud Instanz. Dies funktioniert aktuell auch soweit.

Aktuell setzen wir den Proxy an folgenden Stellen:

In der Konsole /root/proxy.sh, für Zugriffe wie wget o.ä.
PROXY_URL="http://10.19.241.33:3128" 
KEINPROXY="10.0.0.0/8,172.16.0.0/12,192.168.0.0/16,.unseredomain.de" 
 
HTTP_PROXY=$PROXY_URL 
HTTPS_PROXY=$PROXY_URL 
FTP_PROXY=$PROXY_URL 
NO_PROXY=$KEINPROXY 
 
http_proxy=$PROXY_URL 
https_proxy=$PROXY_URL 
ftp_proxy=$PROXY_URL 
no_proxy=$KEINPROXY 
 
export HTTP_PROXY HTTPS_PROXY FTP_PROXY NO_PROXY http_proxy https_proxy ftp_proxy no_proxy

# /usr/local/opnsense/service/conf/configd.conf.d/proxy.conf
[environment] 
HTTP_PROXY=http://10.19.241.33:3128 
HTTPS_PROXY=http://10.19.241.33:3128
http_proxy=http://10.19.241.33:3128
https_proxy=http://10.19.241.33:3128
FTP_PROXY=http://10.19.241.33:3128
ftp_proxy=http://10.19.241.33:3128
NO_PROXY="10.0.0.0/8,172.16.0.0/12,192.168.0.0/16,.unseredomain.de"
no_proxy="10.0.0.0/8,172.16.0.0/12,192.168.0.0/16,.unseredomain.de"

#  /usr/local/etc/pkg.conf
PKG_ENV {
    http_proxy = "http://10.19.241.33:3128"
    https_proxy = "http://10.19.241.33:3128"
    ftp_proxy = "http://10.19.241.33:3128"
}

Das Problem besteht nun darin, dass unsere OPNcentral Instanz (10.18.23.250) die API-Anfragen, die für die Provisionierung der Firewalls rausgehen, auch über den Proxy schickt. Daher habe ich die Einstellungen in der # /usr/local/opnsense/service/conf/configd.conf um no_proxy ergänzt.

Rufe ich nun über die Console
curl -v https://firewall1.unseredomain.de:4444/ auf, klappt das wie gewünscht und
curl meldet brav, dass es die Proxy Settings aus dem Environment verwendet:

root@opncentral:~ # curl -v https://firewall1.unseredomain.de:4444/
* Uses proxy env variable no_proxy == '10.0.0.0/8,172.16.0.0/12,192.168.0.0/16,.unseredomain.de'
* Host firewall1.unseredomain.de:4444 was resolved.
* IPv6: (none)
* IPv4: 10.18.11.251
*   Trying 10.18.11.251:4444...
* ALPN: curl offers h2,http/1.1
* TLSv1.3 (OUT), TLS handshake, Client hello (1):
* SSL Trust Anchors:
*   CApath: /etc/ssl/certs
* TLSv1.3 (IN), TLS handshake, Server hello (2):
* TLSv1.3 (IN), TLS handshake, Encrypted Extensions (8):
* TLSv1.3 (IN), TLS handshake, Certificate (11):
* TLSv1.3 (IN), TLS handshake, CERT verify (15):
* TLSv1.3 (IN), TLS handshake, Finished (20):
* TLSv1.3 (OUT), TLS change cipher, Change cipher spec (1):
* TLSv1.3 (OUT), TLS handshake, Finished (20):
* SSL connection using TLSv1.3 / TLS_AES_256_GCM_SHA384 / X25519 / RSASSA-PSS
* ALPN: server accepted h2
* Server certificate:

Im Livelog korrekt zu sehen, kommt die Anfrage von 10.18.23.250 und geht zu 10.18.11.251 auf Port 4444:
You cannot view this attachment.

Setze ich im OPNcentral über die WebUI einen Diagnoseping ab, kommt der an und wird auch im Log korrekt dargestellt.

Führe ich nun jedoch im OPNcentral über die WebUI eine Provisionierung aus oder rufe die Firewalls über das zentrale Management ab, wird die Kommunikation scheinbar durch den Proxy geleitet und es antwortet (glücklicherweise) ein entfernter Router und schickt die Anfrage zurück. Damit stimmt die Absenderadresse natürlich nicht mehr und es hat etwas gedauert zu verstehen, warum ein Zugriff nicht erfolgreich stattfinden konnte. (Hier war die Firewallregel natürlich nicht darauf ausgelegt). Im Screenshot zu sehen ist als Quell-IP nun eine 10.19.241.242. Damit hat die Anfrage das lokale Netz verlassen und ist über einen entfernten Proxy wieder zu uns zurück.
You cannot view this attachment.


Nun meine Frage: Gibt es noch eine Stelle, an der Proxysettings und Ausnahmen eingestellt werden können? Übersehe ich etwas? Mache ich etwas falsch?


Vielen Dank vorab!


OPNsense with OPNcentral

Hardware
• Deciso DEC2770 / Business Edition
• Deciso DEC4280 / Business Edition

Nach Tagen der Fehlersuche lag es dann schlicht und ergreifend an den Anführungszeichen.
Also hier für Alle, die zukünftig auf das Problem stoßen!


Korrekt funktioniert folgendes: no_proxy=10.0.0.0/8,172.16.0.0/12,192.168.0.0/16,.unseredomain.de


Im OPNcentral muss es wie folgt konfiguriert werden:

# /usr/local/opnsense/service/conf/configd.conf.d/proxy.conf
[environment]
HTTP_PROXY=http://10.19.241.33:3128
HTTPS_PROXY=http://10.19.241.33:3128
http_proxy=http://10.19.241.33:3128
https_proxy=http://10.19.241.33:3128
FTP_PROXY=http://10.19.241.33:3128
ftp_proxy=http://10.19.241.33:3128
NO_PROXY=10.0.0.0/8,172.16.0.0/12,192.168.0.0/16,.unseredomain.de
no_proxy=10.0.0.0/8,172.16.0.0/12,192.168.0.0/16,.unseredomain.de


Beste Grüße und viel Erfolg!
OPNsense with OPNcentral

Hardware
• Deciso DEC2770 / Business Edition
• Deciso DEC4280 / Business Edition