> Auch auf die Gefahr hin, dass ich etwas übersehe oder bisher ganz falsch verstehe:Dafür sind die anderen Augen da um dir das ggf. offenbar zu tun
> Somit brauchen wir auf der opnSense ein Zertifikat.Das stimmt so aber nicht ganz, oder? (...)
1) Ich dachte genau das machst du gerade?
3) Normalerweise schon, wenn der Client brav den SNI Header mit durchreicht sollte sie das sehen. Müsste man einfach mal testen. Und das ist alles HAProxy Sache
> - Public Service mit "Enable SSL offloading", Zertifikat eingetragen, Regel für den Hostname/URLUnd wenn du dort statt offloading als Typ TCP/SSL einstellst (ohne offloading) erscheint auch nirgends was für Zertifikate zum Hinterlegen, weil das vom Backend durchgereicht wird
Kann ich meine Websites so lassen (außen HHTPS, innen HTTP) und nur die RDP-Kommunikation umstellen (HTTPS ohne reingucken weiterleiten)?
Ich de-zertifikat-isiere die opnSense/HAProxy wieder und reiche es wie von Dir beschrieben doch an die Webserver weiter.