OPNsense SSLsplit Plugin: Unterschied zwischen den Versionen

Aus maxTechCorner
Deko (Diskussion | Beiträge)
Keine Bearbeitungszusammenfassung
Wamu (Diskussion | Beiträge)
Keine Bearbeitungszusammenfassung
 
(4 dazwischenliegende Versionen von einem anderen Benutzer werden nicht angezeigt)
Zeile 1: Zeile 1:
==='''Symptom'''===
{{Steckbrief
Erweiterung der OPNsense um ein Plugin, dass mittels SSLsplit eingehende SSL/TLS<br> Kommunikation auswertet. SSLsplit terminiert dabei die eingehende Verbindung und baut eine<br> eigene Verbindung zur ursprünglichen Zieladresse auf (man-in-the-middle). Dabei wird sämtlicher<br> übertragener Traffic im Klar-text geloggt und aufgezeichnet.<br><br>
| gilt_fuer  = OPNsense
| bereich    = IT-Security
| dauer      = ca. 30 Minuten
| rechte      = Administrator (OPNsense-WebUI)
| stand      = September 2026
}}
Mit dem '''SSLsplit-Plugin''' lässt sich OPNsense um eine TLS-Inspektion erweitern: SSLsplit terminiert eingehende SSL/TLS-Verbindungen und baut eine eigene Verbindung zum ursprünglichen Ziel auf (Man-in-the-Middle). Der übertragene Traffic wird dabei im Klartext protokolliert und aufgezeichnet – nützlich zur Analyse und Fehlersuche im eigenen Netzwerk.


==='''Ursache und Lösung'''===
<div class="max-box max-box-warn"><span class="max-box-title">Rechtlicher Hinweis</span>
Zunächst muss der Traffic auf den SSLsplit Service umgeleitet werden. Unverschlüsselter<br> Traffic (HTTP) muss über ein Port-forward an der LAN Seite an die IP 127.0.0.1 und dem im<br> Plugin festgeleg-ten HTTP Port weitergeleitet werden (default 8080). Analog muss verschlüsselter<br> Traffic (HTTPS) an einen festgelegten HTTPS Port weitergeleitet werden (default 8443).<br> Die Ports, an denen der Dienst lauscht, kann in der GUI an den entsprechenden Feldern eingetragen werden.<br><br>
Das Aufbrechen verschlüsselter Verbindungen (TLS-Interception) greift tief in die Kommunikation ein. Setzen Sie SSLsplit nur in Netzen ein, für die Sie autorisiert sind, und klären Sie datenschutz- und arbeitsrechtliche Aspekte (z. B. Einbindung von Datenschutz und Betriebsrat) vorab.
SSLsplit benötigt Zertifikate. Auf der OPNsense muss daher unter System:Trust:Authorities<br> eine CA erstellt werden. Zudem wird ein zugehöriges Zertifikat unter System:Trust:Certificates<br> benötigt. CA und zugehöriges Zertifikat können anschließend auf der Benutzeroberfläche des<br> Plugins im drop-down Me-nü ausgewählt werden. Sobald die Einstellungen gespeichert und der Haken bei „Enable“ gesetzt ist,<br> startet der Service automatisch.<br>
</div>


[[Datei:Doku sslsplit misc G1.png|635x498px|gerahmt]]<br><br><br><br><br><br><br><br><br><br><br><br><br><br><br><br><br><br><br><br><br><br><br><br><br><br>
== Traffic auf SSLsplit umleiten ==
Zunächst muss der Traffic auf den SSLsplit-Dienst umgeleitet werden:
* '''Unverschlüsselter Traffic (HTTP):''' per Port-Forward an der LAN-Seite auf die IP <code>127.0.0.1</code> und den im Plugin festgelegten HTTP-Port (Standard: 8080) weiterleiten.
* '''Verschlüsselter Traffic (HTTPS):''' analog auf den festgelegten HTTPS-Port weiterleiten (Standard: 8443).
Die Ports, an denen der Dienst lauscht, lassen sich in der GUI in den entsprechenden Feldern eintragen.


Die entschlüsselte Kommunikation wird im Verzeichnis /var/db/sslsplit/ im log- bzw.<br> pcap Format hinter-legt. Der Inhalt des Verzeichnisses kann mit dem Button „Reset“ gelöscht werden,<br> falls sich zu viele ältere Dateien darin befinden. Unter dem Reiter „Content“ wird der Inhalt<br> des Verzeichnisses angezeigt. Die Anzeige aktualisiert sich alle 5 Sekunden. Um die Log Dateien<br> auszuwerten (z.B. Wireshark), müs-sen diese via SCP auf das gewünschte System transferiert werden.<br>
== Zertifikate einrichten ==
SSLsplit benötigt Zertifikate:
# Unter '''System → Trust → Authorities''' eine CA erstellen.
# Unter '''System → Trust → Certificates''' ein zugehöriges Zertifikat anlegen.
# CA und Zertifikat anschließend in der Plugin-Oberfläche im Drop-down-Menü auswählen.
Sobald die Einstellungen gespeichert und der Haken bei „Enable" gesetzt ist, startet der Dienst automatisch.


[[Datei:Doku sslsplit misc G2.png|645 × 277px|gerahmt]]<br><br><br><br><br><br><br><br><br><br><br><br><br><br><br><br><br><br>
[[Datei:Doku sslsplit misc G1.png|thumb|left|635px|SSLsplit-Plugin: Grundeinstellungen und Zertifikatsauswahl.]]
<br clear="all" />


jkjk<br><br>
== Aufgezeichnete Kommunikation auswerten ==
Die entschlüsselte Kommunikation wird im Verzeichnis <code>/var/db/sslsplit/</code> im Log- bzw. PCAP-Format abgelegt. Über den Button „Reset" lässt sich der Verzeichnisinhalt löschen, falls sich zu viele ältere Dateien ansammeln. Unter dem Reiter „Content" wird der Inhalt angezeigt (Aktualisierung alle 5 Sekunden). Zur Auswertung (z. B. mit Wireshark) werden die Dateien per SCP auf das gewünschte System übertragen.


==='''Weiterführende Informationen'''===
[[Datei:Doku sslsplit misc G2.png|thumb|left|645px|SSLsplit-Plugin: Anzeige der aufgezeichneten Dateien unter „Content".]]
Allen Unternehmen, die sich intensiver mit der Open Source Firewall OPNsense beschäftigen<br> möchten, steht ein aktuelles E-Book zur Verfügung. Das E-Book behandelt die zentralen Vorteile<br> der Software sowie die Möglichkeit, den Funktionsumfang flexibel mit Plugins zu erweitern.<br>
<br clear="all" />
[https://www.it-administrator.de/themen/sicherheit/fachartikel/332891.html Sie können das PDF kostenlos bei unserem Partner Thomas-Krenn herunterladen >>] <br><br>


=== '''Links und Quellen''' ===
== Unterstützung von m.a.x. it ==
[https://www.roe.ch/SSLsplit SSLsplit - transparent SSL/TLS interception (SSLsplit) (roe.ch)]<br>
Sie möchten OPNsense mit Plugins wie SSLsplit professionell einsetzen? m.a.x. it unterstützt Sie mit [https://www.max-it.de/it-services/opnsense/ OPNsense-Firewall-Services].
[https://github.com/droe/sslsplit GitHub - droe/sslsplit: Transparent SSL/TLS interception]<br><br>


=== '''Kontakt''' ===
== Siehe auch ==
Wenn Sie Fragen oder Anmerkungen zu diesem Artikel haben, melden Sie sich bitte bei uns:<br>[http://mailto:TechCor-ner@max-it.de TechCor-ner@max-it.de]. <br><br>
* [[OPNsense - Plugin-Liste]]
* [[OPNsense - Eine kurze Einführung]]


=== '''Tags''' ===
== Links und Quellen ==
OPNsense, Plugins, SSLsplit
* [https://www.roe.ch/SSLsplit SSLsplit – transparent SSL/TLS interception (roe.ch)]
* [https://github.com/droe/sslsplit SSLsplit – Quellcode auf GitHub]
* [https://www.max-it.de/it-services/opnsense/ m.a.x. it – OPNsense-Firewall-Services]


[[Kategorie: IT-Security]]
{{Uebermax}}
[[Kategorie:IT-Security]]

Aktuelle Version vom 15. September 2026, 12:14 Uhr

Auf einen Blick

Gilt fürOPNsense
BereichIT-Security
Dauerca. 30 Minuten
RechteAdministrator (OPNsense-WebUI)
StandSeptember 2026

Mit dem SSLsplit-Plugin lässt sich OPNsense um eine TLS-Inspektion erweitern: SSLsplit terminiert eingehende SSL/TLS-Verbindungen und baut eine eigene Verbindung zum ursprünglichen Ziel auf (Man-in-the-Middle). Der übertragene Traffic wird dabei im Klartext protokolliert und aufgezeichnet – nützlich zur Analyse und Fehlersuche im eigenen Netzwerk.

Rechtlicher Hinweis

Das Aufbrechen verschlüsselter Verbindungen (TLS-Interception) greift tief in die Kommunikation ein. Setzen Sie SSLsplit nur in Netzen ein, für die Sie autorisiert sind, und klären Sie datenschutz- und arbeitsrechtliche Aspekte (z. B. Einbindung von Datenschutz und Betriebsrat) vorab.

Traffic auf SSLsplit umleiten

Zunächst muss der Traffic auf den SSLsplit-Dienst umgeleitet werden:

  • Unverschlüsselter Traffic (HTTP): per Port-Forward an der LAN-Seite auf die IP 127.0.0.1 und den im Plugin festgelegten HTTP-Port (Standard: 8080) weiterleiten.
  • Verschlüsselter Traffic (HTTPS): analog auf den festgelegten HTTPS-Port weiterleiten (Standard: 8443).

Die Ports, an denen der Dienst lauscht, lassen sich in der GUI in den entsprechenden Feldern eintragen.

Zertifikate einrichten

SSLsplit benötigt Zertifikate:

  1. Unter System → Trust → Authorities eine CA erstellen.
  2. Unter System → Trust → Certificates ein zugehöriges Zertifikat anlegen.
  3. CA und Zertifikat anschließend in der Plugin-Oberfläche im Drop-down-Menü auswählen.

Sobald die Einstellungen gespeichert und der Haken bei „Enable" gesetzt ist, startet der Dienst automatisch.

SSLsplit-Plugin: Grundeinstellungen und Zertifikatsauswahl.


Aufgezeichnete Kommunikation auswerten

Die entschlüsselte Kommunikation wird im Verzeichnis /var/db/sslsplit/ im Log- bzw. PCAP-Format abgelegt. Über den Button „Reset" lässt sich der Verzeichnisinhalt löschen, falls sich zu viele ältere Dateien ansammeln. Unter dem Reiter „Content" wird der Inhalt angezeigt (Aktualisierung alle 5 Sekunden). Zur Auswertung (z. B. mit Wireshark) werden die Dateien per SCP auf das gewünschte System übertragen.

SSLsplit-Plugin: Anzeige der aufgezeichneten Dateien unter „Content".


Unterstützung von m.a.x. it

Sie möchten OPNsense mit Plugins wie SSLsplit professionell einsetzen? m.a.x. it unterstützt Sie mit OPNsense-Firewall-Services.

Siehe auch

Links und Quellen


Über m.a.x. it Die m.a.x. Informationstechnologie AG ist seit über 30 Jahren IT-Partner mittelständischer und großer Unternehmen in München und bietet maßgeschneiderte Lösungen und Services in den Bereichen Cloud, Cybersecurity, Netzwerk, Windows, Linux und Softwareentwicklung. Sie haben eine Frage zu diesem Artikel oder brauchen Unterstützung? Kontakt aufnehmen