OPNsense SSLsplit Plugin: Unterschied zwischen den Versionen

Aus maxTechCorner
Deko (Diskussion | Beiträge)
Keine Bearbeitungszusammenfassung
imported>TechCorner-Redaktion
Als veraltet gekennzeichnet: SSLsplit-Plugin aus OPNsense entfernt/Upstream unmaintained; Alternative Zenarmor, Zeitform angepasst
 
(2 dazwischenliegende Versionen von 2 Benutzern werden nicht angezeigt)
Zeile 1: Zeile 1:
==='''Symptom'''===
{{Steckbrief
Erweiterung der OPNsense um ein Plugin, dass mittels SSLsplit eingehende SSL/TLS Kommunikation<br> auswertet. SSLsplit terminiert dabei die eingehende Verbindung und baut eine eigene Verbindung<br> zur ursprünglichen Zieladresse auf (man-in-the-middle). Dabei wird sämtlicher übertragener Traffic<br> im Klar-text geloggt und aufgezeichnet.<br><br>
| gilt_fuer  = OPNsense (historisch – Plugin nicht mehr verfügbar)
| bereich    = IT-Security
| dauer      = ca. 30 Minuten
| rechte      = Administrator (OPNsense-WebUI)
| stand      = September 2026
}}
<div class="max-box max-box-warn"><span class="max-box-title">Veraltet – Plugin nicht mehr verfügbar</span>
Das '''SSLsplit-Plugin ist in aktuellen OPNsense-Versionen nicht mehr enthalten''' (aus dem Plugin-Repository entfernt; das zugrunde liegende Upstream-Projekt SSLsplit wird nicht mehr gepflegt). Dieser Artikel dient nur noch als '''historische Referenz'''. Für Deep Packet Inspection und Anwendungskontrolle nutzen Sie heute das kommerzielle '''Zenarmor'''-Plugin; für die reine Verkehrsanalyse eignen sich die integrierte Paketaufzeichnung (''Interfaces → Diagnostics → Packet Capture'') sowie proxybasierte Ansätze.
</div>


==='''Ursache und Lösung'''===
Mit dem '''SSLsplit-Plugin''' ließ sich OPNsense um eine TLS-Inspektion erweitern: SSLsplit terminierte eingehende SSL/TLS-Verbindungen und baute eine eigene Verbindung zum ursprünglichen Ziel auf (Man-in-the-Middle). Der übertragene Traffic wurde dabei im Klartext protokolliert und aufgezeichnet – nützlich zur Analyse und Fehlersuche im eigenen Netzwerk.
Zunächst muss der Traffic auf den SSLsplit Service umgeleitet werden. Unverschlüsselter Traffic (HTTP)<br> muss über ein Port-forward an der LAN Seite an die IP 127.0.0.1 und dem im Plugin festgelegten HTTP<br> Port weitergeleitet werden (default 8080). Analog muss verschlüsselter Traffic (HTTPS) an einen<br> festgelegten HTTPS Port weitergeleitet werden (default 8443). Die Ports, an denen der Dienst lauscht,<br> kann in der GUI an den entsprechenden Feldern eingetragen werden.<br><br>
SSLsplit benötigt Zertifikate. Auf der OPNsense muss daher unter System:Trust:Authorities eine CA<br> erstellt werden. Zudem wird ein zugehöriges Zertifikat unter System:Trust:Certificatesbenötigt. CA und<br> zugehöriges Zertifikat können anschließend auf der Benutzeroberfläche des Plugins im drop-down Menü<br> ausgewählt werden. Sobald die Einstellungen gespeichert und der Haken bei „Enable“ gesetzt ist, startet<br> der Service automatisch.<br><br>


[[Datei:Doku sslsplit misc G1.png|635x498px|gerahmt|left]]
<div class="max-box max-box-warn"><span class="max-box-title">Rechtlicher Hinweis</span>
<br><br><br><br><br><br><br><br><br><br><br><br><br><br><br><br><br><br><br><br><br><br><br><br><br><br>
Das Aufbrechen verschlüsselter Verbindungen (TLS-Interception) greift tief in die Kommunikation ein. Setzen Sie derartige Verfahren nur in Netzen ein, für die Sie autorisiert sind, und klären Sie datenschutz- und arbeitsrechtliche Aspekte (z. B. Einbindung von Datenschutz und Betriebsrat) vorab.
</div>


Die entschlüsselte Kommunikation wird im Verzeichnis /var/db/sslsplit/ im log- bzw. pcap Format<br> hinterlegt. Der Inhalt des Verzeichnisses kann mit dem Button „Reset“ gelöscht werden, falls<br> sich zu viele ältere Dateien darin befinden. Unter dem Reiter „Content“ wird der Inhalt des<br> Verzeichnisses angezeigt. Die Anzeige aktualisiert sich alle 5 Sekunden. Um die Log Dateien<br> auszuwerten (z.B. Wireshark), müs-sen diese via SCP auf das gewünschte System transferiert werden.<br><br>
== Traffic auf SSLsplit umleiten ==
Zunächst musste der Traffic auf den SSLsplit-Dienst umgeleitet werden:
* '''Unverschlüsselter Traffic (HTTP):''' per Port-Forward an der LAN-Seite auf die IP <code>127.0.0.1</code> und den im Plugin festgelegten HTTP-Port (Standard: 8080) weiterleiten.
* '''Verschlüsselter Traffic (HTTPS):''' analog auf den festgelegten HTTPS-Port weiterleiten (Standard: 8443).
Die Ports, an denen der Dienst lauschte, ließen sich in der GUI in den entsprechenden Feldern eintragen.


[[Datei:Doku sslsplit misc G2.png|645 × 277px|gerahmt|left]]<br><br><br><br><br><br><br><br><br><br><br><br><br><br><br><br><br>
== Zertifikate einrichten ==
SSLsplit benötigte Zertifikate:
# Unter '''System → Trust → Authorities''' eine CA erstellen.
# Unter '''System → Trust → Certificates''' ein zugehöriges Zertifikat anlegen.
# CA und Zertifikat anschließend in der Plugin-Oberfläche im Drop-down-Menü auswählen.
Sobald die Einstellungen gespeichert und der Haken bei „Enable" gesetzt war, startete der Dienst automatisch.


==='''Weiterführende Informationen'''===
[[Datei:Doku sslsplit misc G1.png|thumb|left|635px|SSLsplit-Plugin (historisch): Grundeinstellungen und Zertifikatsauswahl.]]
Allen Unternehmen, die sich intensiver mit der Open Source Firewall OPNsense beschäftigen möchten,<br> steht ein aktuelles E-Book zur Verfügung. Das E-Book behandelt die zentralen Vorteile der Software<br> sowie die Möglichkeit, den Funktionsumfang flexibel mit Plugins zu erweitern.<br>
<br clear="all" />
[https://www.it-administrator.de/themen/sicherheit/fachartikel/332891.html Sie können das PDF kostenlos bei unserem Partner Thomas-Krenn herunterladen >>] <br><br>


=== '''Links und Quellen''' ===
== Aufgezeichnete Kommunikation auswerten ==
[https://www.roe.ch/SSLsplit SSLsplit - transparent SSL/TLS interception (SSLsplit) (roe.ch)]<br>
Die entschlüsselte Kommunikation wurde im Verzeichnis <code>/var/db/sslsplit/</code> im Log- bzw. PCAP-Format abgelegt. Über den Button „Reset" ließ sich der Verzeichnisinhalt löschen, falls sich zu viele ältere Dateien ansammelten. Unter dem Reiter „Content" wurde der Inhalt angezeigt (Aktualisierung alle 5 Sekunden). Zur Auswertung (z. B. mit Wireshark) wurden die Dateien per SCP auf das gewünschte System übertragen.
[https://github.com/droe/sslsplit GitHub - droe/sslsplit: Transparent SSL/TLS interception]<br><br>


=== '''Kontakt''' ===
[[Datei:Doku sslsplit misc G2.png|thumb|left|645px|SSLsplit-Plugin (historisch): Anzeige der aufgezeichneten Dateien unter „Content".]]
Wenn Sie Fragen oder Anmerkungen zu diesem Artikel haben, melden Sie sich bitte bei uns:<br>[http://mailto:TechCor-ner@max-it.de TechCor-ner@max-it.de]. <br><br>
<br clear="all" />


=== '''Tags''' ===
== Unterstützung von m.a.x. it ==
OPNsense, Plugins, SSLsplit
Sie möchten OPNsense mit Deep-Packet-Inspection und Anwendungskontrolle (heute z. B. über Zenarmor) professionell einsetzen? m.a.x. it unterstützt Sie als OPNsense-Gold-Partner mit [https://www.max-it.de/it-services/opnsense/ OPNsense-Firewall-Services].
 
== Siehe auch ==
* [[OPNsense - Plugin-Liste]]
* [[OPNsense - Eine kurze Einführung]]
 
== Links und Quellen ==
* [https://www.roe.ch/SSLsplit SSLsplit – transparent SSL/TLS interception (roe.ch)]
* [https://github.com/droe/sslsplit SSLsplit – Quellcode auf GitHub (Projekt archiviert)]
* [https://www.max-it.de/it-services/opnsense/ m.a.x. it – OPNsense-Firewall-Services]
 
{{Uebermax}}
[[Kategorie:IT-Security]]


[[Kategorie: IT-Security]]

Aktuelle Version vom 21. September 2026, 00:00 Uhr

Auf einen Blick

Gilt fürOPNsense (historisch – Plugin nicht mehr verfügbar)
BereichIT-Security
Dauerca. 30 Minuten
RechteAdministrator (OPNsense-WebUI)
StandSeptember 2026
Veraltet – Plugin nicht mehr verfügbar

Das SSLsplit-Plugin ist in aktuellen OPNsense-Versionen nicht mehr enthalten (aus dem Plugin-Repository entfernt; das zugrunde liegende Upstream-Projekt SSLsplit wird nicht mehr gepflegt). Dieser Artikel dient nur noch als historische Referenz. Für Deep Packet Inspection und Anwendungskontrolle nutzen Sie heute das kommerzielle Zenarmor-Plugin; für die reine Verkehrsanalyse eignen sich die integrierte Paketaufzeichnung (Interfaces → Diagnostics → Packet Capture) sowie proxybasierte Ansätze.

Mit dem SSLsplit-Plugin ließ sich OPNsense um eine TLS-Inspektion erweitern: SSLsplit terminierte eingehende SSL/TLS-Verbindungen und baute eine eigene Verbindung zum ursprünglichen Ziel auf (Man-in-the-Middle). Der übertragene Traffic wurde dabei im Klartext protokolliert und aufgezeichnet – nützlich zur Analyse und Fehlersuche im eigenen Netzwerk.

Rechtlicher Hinweis

Das Aufbrechen verschlüsselter Verbindungen (TLS-Interception) greift tief in die Kommunikation ein. Setzen Sie derartige Verfahren nur in Netzen ein, für die Sie autorisiert sind, und klären Sie datenschutz- und arbeitsrechtliche Aspekte (z. B. Einbindung von Datenschutz und Betriebsrat) vorab.

Traffic auf SSLsplit umleiten

Zunächst musste der Traffic auf den SSLsplit-Dienst umgeleitet werden:

  • Unverschlüsselter Traffic (HTTP): per Port-Forward an der LAN-Seite auf die IP 127.0.0.1 und den im Plugin festgelegten HTTP-Port (Standard: 8080) weiterleiten.
  • Verschlüsselter Traffic (HTTPS): analog auf den festgelegten HTTPS-Port weiterleiten (Standard: 8443).

Die Ports, an denen der Dienst lauschte, ließen sich in der GUI in den entsprechenden Feldern eintragen.

Zertifikate einrichten

SSLsplit benötigte Zertifikate:

  1. Unter System → Trust → Authorities eine CA erstellen.
  2. Unter System → Trust → Certificates ein zugehöriges Zertifikat anlegen.
  3. CA und Zertifikat anschließend in der Plugin-Oberfläche im Drop-down-Menü auswählen.

Sobald die Einstellungen gespeichert und der Haken bei „Enable" gesetzt war, startete der Dienst automatisch.

SSLsplit-Plugin (historisch): Grundeinstellungen und Zertifikatsauswahl.


Aufgezeichnete Kommunikation auswerten

Die entschlüsselte Kommunikation wurde im Verzeichnis /var/db/sslsplit/ im Log- bzw. PCAP-Format abgelegt. Über den Button „Reset" ließ sich der Verzeichnisinhalt löschen, falls sich zu viele ältere Dateien ansammelten. Unter dem Reiter „Content" wurde der Inhalt angezeigt (Aktualisierung alle 5 Sekunden). Zur Auswertung (z. B. mit Wireshark) wurden die Dateien per SCP auf das gewünschte System übertragen.

SSLsplit-Plugin (historisch): Anzeige der aufgezeichneten Dateien unter „Content".


Unterstützung von m.a.x. it

Sie möchten OPNsense mit Deep-Packet-Inspection und Anwendungskontrolle (heute z. B. über Zenarmor) professionell einsetzen? m.a.x. it unterstützt Sie als OPNsense-Gold-Partner mit OPNsense-Firewall-Services.

Siehe auch

Links und Quellen


Über m.a.x. it Die m.a.x. Informationstechnologie AG ist seit über 30 Jahren IT-Partner mittelständischer und großer Unternehmen in München und bietet maßgeschneiderte Lösungen und Services in den Bereichen Cloud, Cybersecurity, Netzwerk, Windows, Linux und Softwareentwicklung. Sie haben eine Frage zu diesem Artikel oder brauchen Unterstützung? Kontakt aufnehmen