OPNsense - HAProxy mit Passwortauthentifizierung: Unterschied zwischen den Versionen

Aus maxTechCorner
Mest (Diskussion | Beiträge)
Keine Bearbeitungszusammenfassung
Wamu (Diskussion | Beiträge)
Keine Bearbeitungszusammenfassung
 
(15 dazwischenliegende Versionen von 2 Benutzern werden nicht angezeigt)
Zeile 1: Zeile 1:
=== '''OPNsense HAProxy mit Passwortauthentifizierung''' ===
{{Steckbrief
Das HAProxy-Plugin bietet eine Vielzahl an Möglichkeiten interne Webdienste wie OWA oder Sharepoint im Internet zu veröffentlichen oder, gestützt durch mehrere Stages, die Last zu verteilen.<br />
| gilt_fuer  = OPNsense mit HAProxy-Plugin
Was allerdings in der derzeitigen Version 2.1 fehlt, ist die Absicherung von Servern über http Basic Authentifizierung.<br /><br />
| bereich    = IT-Security
Soll ein interner Server zum Beispiel zusätzlich über User/Passwort geschützt werden, ist Folgendes zu tun:<br /><br />
| dauer      = ca. 15 Minuten
- Einrichten einer Condition userauth, als Condition Type Custom und in den Option pass-through „http_auth(admins)“ (ohne Anführungszeichen.<br />
| rechte      = Administrator (OPNsense-WebUI)
- Einrichten einer Rule „auth“, Test type UNLESS, als Condition userauth wählen, Logical op ist leer und Execute function http-request auth.<br />
| stand      = September 2026
- In den Public Services das gewünschte Frontend öffnen und die Regel unter Select Rules auswählen.<br />
}}
- Unter Global Parameters in den advanced mode und in die Custom options:<br />
Das '''HAProxy-Plugin''' der OPNsense veröffentlicht interne Webdienste (z. B. OWA oder SharePoint) im Internet und verteilt bei Bedarf die Last über mehrere Stages. Dieser Artikel zeigt, wie sich ein veröffentlichter Dienst zusätzlich per HTTP-Basic-Authentifizierung (Benutzer/Passwort) absichern lässt.
userlist admins<br />
user admin1 insecure-password pw1<br />
user admin2 insecure-password pw2<br /><br />
Anschließend mit „Apply“ bestätigen und schon ist der Service durch ein Passwort geschützt. <br />
=== '''Tags''' ===
OPNsense, HAProxy, basic auth


=== '''Weiterführende Informationen''' ===
{{Hinweis|Die Anleitung entstand zu einer HAProxy-Plugin-Version, in der die Basic-Authentifizierung noch nicht als eigener GUI-Punkt vorhanden war, und löst dies über Custom-Regeln. In aktuellen Plugin-Versionen kann der Weg abweichen – prüfen Sie zunächst, ob die Funktion inzwischen direkt verfügbar ist.}}
Allen Unternehmen, die sich intensiver mit der Open Source Firewall OPNsense beschäftigen möchten, steht ein aktuelles E-Book zur Verfügung. Das E-Book behandelt die zentralen Vorteile der Software sowie die Möglichkeit, den Funktionsumfang flexibel mit Plugins zu erweitern. [https://www.it-administrator.de/themen/server_client/fachartikel/248336.html Sie können das PDF kostenlos bei unserem Partner Thomas-Krenn herunterladen >>] <br />
Mehr Informationen zu OPNsense und unserem Service finden Sie auf [https://www.max-it.de/techcorner/opnsense_haproxy https://www.max-it.de/opnsense_haproxy]


=== '''Kontakt''' ===
== Vorgehen ==
Wenn Sie Fragen oder Anmerkungen zu diesem Artikel haben, melden Sie sich bitte bei uns unter mailto:techcorner@max-it.de.<br />
# '''Condition anlegen:''' Eine Condition <code>userauth</code> erstellen, Condition Type „Custom", und unter den Options als pass-through: <code>http_auth(admins)</code> (ohne Anführungszeichen).
# '''Rule anlegen:''' Eine Rule <code>auth</code> erstellen, Test type „UNLESS", als Condition <code>userauth</code> wählen, „Logical op" leer lassen, Execute function: <code>http-request auth</code>.
# '''Regel dem Frontend zuweisen:''' In den „Public Services" das gewünschte Frontend öffnen und die Regel unter „Select Rules" auswählen.
# '''Benutzerliste definieren:''' Unter „Global Parameters" in den Advanced Mode wechseln und in die Custom options eintragen:
<syntaxhighlight lang="text">
userlist admins
user admin1 insecure-password pw1
user admin2 insecure-password pw2
</syntaxhighlight>
Anschließend mit „Apply" bestätigen – der Dienst ist nun zusätzlich per Passwort geschützt.


[[Kategorie: Netzwerk-Software]]
{{Warnung|<code>insecure-password</code> speichert die Passwörter im Klartext in der Konfiguration. Für den Produktivbetrieb stattdessen gehashte Passwörter verwenden (HAProxy-Direktive <code>password</code> mit einem per <code>mkpasswd</code>/SHA-crypt erzeugten Hash).}}
 
== Unterstützung von m.a.x. it ==
Beim Veröffentlichen und Absichern interner Dienste mit OPNsense und HAProxy unterstützt Sie m.a.x. it mit [https://www.max-it.de/it-services/opnsense/ OPNsense-Firewall-Services].
 
== Siehe auch ==
* [[OPNsense - Plugin-Liste]]
* [[OPNsense - Eine kurze Einführung]]
 
== Links und Quellen ==
* [https://opnsense.org/ OPNsense – offizielle Projektseite]
* [https://www.max-it.de/it-services/opnsense/ m.a.x. it – OPNsense-Firewall-Services]
 
{{Uebermax}}
[[Kategorie:IT-Security]]

Aktuelle Version vom 15. September 2026, 12:10 Uhr

Auf einen Blick

Gilt fürOPNsense mit HAProxy-Plugin
BereichIT-Security
Dauerca. 15 Minuten
RechteAdministrator (OPNsense-WebUI)
StandSeptember 2026

Das HAProxy-Plugin der OPNsense veröffentlicht interne Webdienste (z. B. OWA oder SharePoint) im Internet und verteilt bei Bedarf die Last über mehrere Stages. Dieser Artikel zeigt, wie sich ein veröffentlichter Dienst zusätzlich per HTTP-Basic-Authentifizierung (Benutzer/Passwort) absichern lässt.


HinweisDie Anleitung entstand zu einer HAProxy-Plugin-Version, in der die Basic-Authentifizierung noch nicht als eigener GUI-Punkt vorhanden war, und löst dies über Custom-Regeln. In aktuellen Plugin-Versionen kann der Weg abweichen – prüfen Sie zunächst, ob die Funktion inzwischen direkt verfügbar ist.

Vorgehen

  1. Condition anlegen: Eine Condition userauth erstellen, Condition Type „Custom", und unter den Options als pass-through: http_auth(admins) (ohne Anführungszeichen).
  2. Rule anlegen: Eine Rule auth erstellen, Test type „UNLESS", als Condition userauth wählen, „Logical op" leer lassen, Execute function: http-request auth.
  3. Regel dem Frontend zuweisen: In den „Public Services" das gewünschte Frontend öffnen und die Regel unter „Select Rules" auswählen.
  4. Benutzerliste definieren: Unter „Global Parameters" in den Advanced Mode wechseln und in die Custom options eintragen:
userlist admins
user admin1 insecure-password pw1
user admin2 insecure-password pw2

Anschließend mit „Apply" bestätigen – der Dienst ist nun zusätzlich per Passwort geschützt.


Warnunginsecure-password speichert die Passwörter im Klartext in der Konfiguration. Für den Produktivbetrieb stattdessen gehashte Passwörter verwenden (HAProxy-Direktive password mit einem per mkpasswd/SHA-crypt erzeugten Hash).

Unterstützung von m.a.x. it

Beim Veröffentlichen und Absichern interner Dienste mit OPNsense und HAProxy unterstützt Sie m.a.x. it mit OPNsense-Firewall-Services.

Siehe auch

Links und Quellen


Über m.a.x. it Die m.a.x. Informationstechnologie AG ist seit über 30 Jahren IT-Partner mittelständischer und großer Unternehmen in München und bietet maßgeschneiderte Lösungen und Services in den Bereichen Cloud, Cybersecurity, Netzwerk, Windows, Linux und Softwareentwicklung. Sie haben eine Frage zu diesem Artikel oder brauchen Unterstützung? Kontakt aufnehmen