OPNsense SSLsplit Plugin: Unterschied zwischen den Versionen
Deko (Diskussion | Beiträge) Die Seite wurde neu angelegt: „==='''Symptom'''=== Erweiterung der OPNsense um ein Plugin, dass mittels SSLsplit eingehende SSL/TLS Kommunikation auswertet. SSLsplit terminiert dabei die ein…“ |
imported>TechCorner-Redaktion Als veraltet gekennzeichnet: SSLsplit-Plugin aus OPNsense entfernt/Upstream unmaintained; Alternative Zenarmor, Zeitform angepasst |
||
| (6 dazwischenliegende Versionen von 2 Benutzern werden nicht angezeigt) | |||
| Zeile 1: | Zeile 1: | ||
=== | {{Steckbrief | ||
| gilt_fuer = OPNsense (historisch – Plugin nicht mehr verfügbar) | |||
| bereich = IT-Security | |||
| dauer = ca. 30 Minuten | |||
| rechte = Administrator (OPNsense-WebUI) | |||
| stand = September 2026 | |||
}} | |||
<div class="max-box max-box-warn"><span class="max-box-title">Veraltet – Plugin nicht mehr verfügbar</span> | |||
Das '''SSLsplit-Plugin ist in aktuellen OPNsense-Versionen nicht mehr enthalten''' (aus dem Plugin-Repository entfernt; das zugrunde liegende Upstream-Projekt SSLsplit wird nicht mehr gepflegt). Dieser Artikel dient nur noch als '''historische Referenz'''. Für Deep Packet Inspection und Anwendungskontrolle nutzen Sie heute das kommerzielle '''Zenarmor'''-Plugin; für die reine Verkehrsanalyse eignen sich die integrierte Paketaufzeichnung (''Interfaces → Diagnostics → Packet Capture'') sowie proxybasierte Ansätze. | |||
</div> | |||
Mit dem '''SSLsplit-Plugin''' ließ sich OPNsense um eine TLS-Inspektion erweitern: SSLsplit terminierte eingehende SSL/TLS-Verbindungen und baute eine eigene Verbindung zum ursprünglichen Ziel auf (Man-in-the-Middle). Der übertragene Traffic wurde dabei im Klartext protokolliert und aufgezeichnet – nützlich zur Analyse und Fehlersuche im eigenen Netzwerk. | |||
<div class="max-box max-box-warn"><span class="max-box-title">Rechtlicher Hinweis</span> | |||
Das Aufbrechen verschlüsselter Verbindungen (TLS-Interception) greift tief in die Kommunikation ein. Setzen Sie derartige Verfahren nur in Netzen ein, für die Sie autorisiert sind, und klären Sie datenschutz- und arbeitsrechtliche Aspekte (z. B. Einbindung von Datenschutz und Betriebsrat) vorab. | |||
</div> | |||
== Traffic auf SSLsplit umleiten == | |||
Zunächst musste der Traffic auf den SSLsplit-Dienst umgeleitet werden: | |||
* '''Unverschlüsselter Traffic (HTTP):''' per Port-Forward an der LAN-Seite auf die IP <code>127.0.0.1</code> und den im Plugin festgelegten HTTP-Port (Standard: 8080) weiterleiten. | |||
* '''Verschlüsselter Traffic (HTTPS):''' analog auf den festgelegten HTTPS-Port weiterleiten (Standard: 8443). | |||
Die Ports, an denen der Dienst lauschte, ließen sich in der GUI in den entsprechenden Feldern eintragen. | |||
== Zertifikate einrichten == | |||
SSLsplit benötigte Zertifikate: | |||
# Unter '''System → Trust → Authorities''' eine CA erstellen. | |||
# Unter '''System → Trust → Certificates''' ein zugehöriges Zertifikat anlegen. | |||
# CA und Zertifikat anschließend in der Plugin-Oberfläche im Drop-down-Menü auswählen. | |||
Sobald die Einstellungen gespeichert und der Haken bei „Enable" gesetzt war, startete der Dienst automatisch. | |||
[[Datei:Doku sslsplit misc G1.png|thumb|left|635px|SSLsplit-Plugin (historisch): Grundeinstellungen und Zertifikatsauswahl.]] | |||
<br clear="all" /> | |||
[ | |||
== | == Aufgezeichnete Kommunikation auswerten == | ||
Die entschlüsselte Kommunikation wurde im Verzeichnis <code>/var/db/sslsplit/</code> im Log- bzw. PCAP-Format abgelegt. Über den Button „Reset" ließ sich der Verzeichnisinhalt löschen, falls sich zu viele ältere Dateien ansammelten. Unter dem Reiter „Content" wurde der Inhalt angezeigt (Aktualisierung alle 5 Sekunden). Zur Auswertung (z. B. mit Wireshark) wurden die Dateien per SCP auf das gewünschte System übertragen. | |||
[[Datei:Doku sslsplit misc G2.png|thumb|left|645px|SSLsplit-Plugin (historisch): Anzeige der aufgezeichneten Dateien unter „Content".]] | |||
<br clear="all" /> | |||
=== | == Unterstützung von m.a.x. it == | ||
OPNsense | Sie möchten OPNsense mit Deep-Packet-Inspection und Anwendungskontrolle (heute z. B. über Zenarmor) professionell einsetzen? m.a.x. it unterstützt Sie als OPNsense-Gold-Partner mit [https://www.max-it.de/it-services/opnsense/ OPNsense-Firewall-Services]. | ||
== Siehe auch == | |||
* [[OPNsense - Plugin-Liste]] | |||
* [[OPNsense - Eine kurze Einführung]] | |||
== Links und Quellen == | |||
* [https://www.roe.ch/SSLsplit SSLsplit – transparent SSL/TLS interception (roe.ch)] | |||
* [https://github.com/droe/sslsplit SSLsplit – Quellcode auf GitHub (Projekt archiviert)] | |||
* [https://www.max-it.de/it-services/opnsense/ m.a.x. it – OPNsense-Firewall-Services] | |||
{{Uebermax}} | |||
[[Kategorie:IT-Security]] | |||
Aktuelle Version vom 21. September 2026, 00:00 Uhr
Auf einen Blick
| Gilt für | OPNsense (historisch – Plugin nicht mehr verfügbar) |
|---|---|
| Bereich | IT-Security |
| Dauer | ca. 30 Minuten |
| Rechte | Administrator (OPNsense-WebUI) |
| Stand | September 2026 |
Das SSLsplit-Plugin ist in aktuellen OPNsense-Versionen nicht mehr enthalten (aus dem Plugin-Repository entfernt; das zugrunde liegende Upstream-Projekt SSLsplit wird nicht mehr gepflegt). Dieser Artikel dient nur noch als historische Referenz. Für Deep Packet Inspection und Anwendungskontrolle nutzen Sie heute das kommerzielle Zenarmor-Plugin; für die reine Verkehrsanalyse eignen sich die integrierte Paketaufzeichnung (Interfaces → Diagnostics → Packet Capture) sowie proxybasierte Ansätze.
Mit dem SSLsplit-Plugin ließ sich OPNsense um eine TLS-Inspektion erweitern: SSLsplit terminierte eingehende SSL/TLS-Verbindungen und baute eine eigene Verbindung zum ursprünglichen Ziel auf (Man-in-the-Middle). Der übertragene Traffic wurde dabei im Klartext protokolliert und aufgezeichnet – nützlich zur Analyse und Fehlersuche im eigenen Netzwerk.
Das Aufbrechen verschlüsselter Verbindungen (TLS-Interception) greift tief in die Kommunikation ein. Setzen Sie derartige Verfahren nur in Netzen ein, für die Sie autorisiert sind, und klären Sie datenschutz- und arbeitsrechtliche Aspekte (z. B. Einbindung von Datenschutz und Betriebsrat) vorab.
Traffic auf SSLsplit umleiten
Zunächst musste der Traffic auf den SSLsplit-Dienst umgeleitet werden:
- Unverschlüsselter Traffic (HTTP): per Port-Forward an der LAN-Seite auf die IP
127.0.0.1und den im Plugin festgelegten HTTP-Port (Standard: 8080) weiterleiten. - Verschlüsselter Traffic (HTTPS): analog auf den festgelegten HTTPS-Port weiterleiten (Standard: 8443).
Die Ports, an denen der Dienst lauschte, ließen sich in der GUI in den entsprechenden Feldern eintragen.
Zertifikate einrichten
SSLsplit benötigte Zertifikate:
- Unter System → Trust → Authorities eine CA erstellen.
- Unter System → Trust → Certificates ein zugehöriges Zertifikat anlegen.
- CA und Zertifikat anschließend in der Plugin-Oberfläche im Drop-down-Menü auswählen.
Sobald die Einstellungen gespeichert und der Haken bei „Enable" gesetzt war, startete der Dienst automatisch.

Aufgezeichnete Kommunikation auswerten
Die entschlüsselte Kommunikation wurde im Verzeichnis /var/db/sslsplit/ im Log- bzw. PCAP-Format abgelegt. Über den Button „Reset" ließ sich der Verzeichnisinhalt löschen, falls sich zu viele ältere Dateien ansammelten. Unter dem Reiter „Content" wurde der Inhalt angezeigt (Aktualisierung alle 5 Sekunden). Zur Auswertung (z. B. mit Wireshark) wurden die Dateien per SCP auf das gewünschte System übertragen.

Unterstützung von m.a.x. it
Sie möchten OPNsense mit Deep-Packet-Inspection und Anwendungskontrolle (heute z. B. über Zenarmor) professionell einsetzen? m.a.x. it unterstützt Sie als OPNsense-Gold-Partner mit OPNsense-Firewall-Services.
Siehe auch
Links und Quellen
- SSLsplit – transparent SSL/TLS interception (roe.ch)
- SSLsplit – Quellcode auf GitHub (Projekt archiviert)
- m.a.x. it – OPNsense-Firewall-Services
Über m.a.x. it Die m.a.x. Informationstechnologie AG ist seit über 30 Jahren IT-Partner mittelständischer und großer Unternehmen in München und bietet maßgeschneiderte Lösungen und Services in den Bereichen Cloud, Cybersecurity, Netzwerk, Windows, Linux und Softwareentwicklung. Sie haben eine Frage zu diesem Artikel oder brauchen Unterstützung?
