OPNsense SSLsplit Plugin: Unterschied zwischen den Versionen

Aus maxTechCorner
Deko (Diskussion | Beiträge)
Wamu (Diskussion | Beiträge)
Keine Bearbeitungszusammenfassung
 
Zeile 1: Zeile 1:
==='''Symptom'''===
{{Steckbrief
Erweiterung der OPNsense um ein Plugin, dass mittels SSLsplit eingehende SSL/TLS Kommunikation<br> auswertet. SSLsplit terminiert dabei die eingehende Verbindung und baut eine eigene Verbindung<br> zur ursprünglichen Zieladresse auf (man-in-the-middle). Dabei wird sämtlicher übertragener Traffic<br> im Klartext geloggt und aufgezeichnet.<br><br>
| gilt_fuer  = OPNsense
| bereich    = IT-Security
| dauer      = ca. 30 Minuten
| rechte      = Administrator (OPNsense-WebUI)
| stand      = September 2026
}}
Mit dem '''SSLsplit-Plugin''' lässt sich OPNsense um eine TLS-Inspektion erweitern: SSLsplit terminiert eingehende SSL/TLS-Verbindungen und baut eine eigene Verbindung zum ursprünglichen Ziel auf (Man-in-the-Middle). Der übertragene Traffic wird dabei im Klartext protokolliert und aufgezeichnet – nützlich zur Analyse und Fehlersuche im eigenen Netzwerk.


==='''Ursache und Lösung'''===
<div class="max-box max-box-warn"><span class="max-box-title">Rechtlicher Hinweis</span>
Zunächst muss der Traffic auf den SSLsplit Service umgeleitet werden. Unverschlüsselter Traffic (HTTP)<br> muss über ein Port-forward an der LAN Seite an die IP 127.0.0.1 und dem im Plugin festgelegten HTTP<br> Port weitergeleitet werden (default 8080). Analog muss verschlüsselter Traffic (HTTPS) an einen<br> festgelegten HTTPS Port weitergeleitet werden (default 8443). Die Ports, an denen der Dienst lauscht,<br> kann in der GUI an den entsprechenden Feldern eingetragen werden.<br><br>
Das Aufbrechen verschlüsselter Verbindungen (TLS-Interception) greift tief in die Kommunikation ein. Setzen Sie SSLsplit nur in Netzen ein, für die Sie autorisiert sind, und klären Sie datenschutz- und arbeitsrechtliche Aspekte (z. B. Einbindung von Datenschutz und Betriebsrat) vorab.
SSLsplit benötigt Zertifikate. Auf der OPNsense muss daher unter System:Trust:Authorities eine CA<br> erstellt werden. Zudem wird ein zugehöriges Zertifikat unter System:Trust:Certificatesbenötigt. CA und<br> zugehöriges Zertifikat können anschließend auf der Benutzeroberfläche des Plugins im drop-down Menü<br> ausgewählt werden. Sobald die Einstellungen gespeichert und der Haken bei „Enable“ gesetzt ist, startet<br> der Service automatisch.<br><br>
</div>


[[Datei:Doku sslsplit misc G1.png|635x498px|gerahmt|left]]
== Traffic auf SSLsplit umleiten ==
<br><br><br><br><br><br><br><br><br><br><br><br><br><br><br><br><br><br><br><br><br><br><br><br><br><br>
Zunächst muss der Traffic auf den SSLsplit-Dienst umgeleitet werden:
* '''Unverschlüsselter Traffic (HTTP):''' per Port-Forward an der LAN-Seite auf die IP <code>127.0.0.1</code> und den im Plugin festgelegten HTTP-Port (Standard: 8080) weiterleiten.
* '''Verschlüsselter Traffic (HTTPS):''' analog auf den festgelegten HTTPS-Port weiterleiten (Standard: 8443).
Die Ports, an denen der Dienst lauscht, lassen sich in der GUI in den entsprechenden Feldern eintragen.


Die entschlüsselte Kommunikation wird im Verzeichnis /var/db/sslsplit/ im log- bzw. pcap Format<br> hinterlegt. Der Inhalt des Verzeichnisses kann mit dem Button „Reset“ gelöscht werden, falls<br> sich zu viele ältere Dateien darin befinden. Unter dem Reiter „Content“ wird der Inhalt des<br> Verzeichnisses angezeigt. Die Anzeige aktualisiert sich alle 5 Sekunden. Um die Log Dateien<br> auszuwerten (z.B. Wireshark), müs-sen diese via SCP auf das gewünschte System transferiert werden.<br><br>
== Zertifikate einrichten ==
SSLsplit benötigt Zertifikate:
# Unter '''System → Trust → Authorities''' eine CA erstellen.
# Unter '''System → Trust → Certificates''' ein zugehöriges Zertifikat anlegen.
# CA und Zertifikat anschließend in der Plugin-Oberfläche im Drop-down-Menü auswählen.
Sobald die Einstellungen gespeichert und der Haken bei „Enable" gesetzt ist, startet der Dienst automatisch.


[[Datei:Doku sslsplit misc G2.png|645 × 277px|gerahmt|left]]<br><br><br><br><br><br><br><br><br><br><br><br><br><br><br><br><br>
[[Datei:Doku sslsplit misc G1.png|thumb|left|635px|SSLsplit-Plugin: Grundeinstellungen und Zertifikatsauswahl.]]
<br clear="all" />


==='''Weiterführende Informationen'''===  
== Aufgezeichnete Kommunikation auswerten ==
Allen Unternehmen, die sich intensiver mit der Open Source Firewall OPNsense beschäftigen möchten,<br> steht ein aktuelles E-Book zur Verfügung. Das E-Book behandelt die zentralen Vorteile der Software<br> sowie die Möglichkeit, den Funktionsumfang flexibel mit Plugins zu erweitern.<br>
Die entschlüsselte Kommunikation wird im Verzeichnis <code>/var/db/sslsplit/</code> im Log- bzw. PCAP-Format abgelegt. Über den Button „Reset" lässt sich der Verzeichnisinhalt löschen, falls sich zu viele ältere Dateien ansammeln. Unter dem Reiter „Content" wird der Inhalt angezeigt (Aktualisierung alle 5 Sekunden). Zur Auswertung (z. B. mit Wireshark) werden die Dateien per SCP auf das gewünschte System übertragen.
[https://www.it-administrator.de/themen/sicherheit/fachartikel/332891.html Sie können das PDF kostenlos bei unserem Partner Thomas-Krenn herunterladen >>] <br><br>


=== '''Links und Quellen''' ===
[[Datei:Doku sslsplit misc G2.png|thumb|left|645px|SSLsplit-Plugin: Anzeige der aufgezeichneten Dateien unter „Content".]]
[https://www.roe.ch/SSLsplit SSLsplit - transparent SSL/TLS interception (SSLsplit) (roe.ch)]<br>
<br clear="all" />
[https://github.com/droe/sslsplit GitHub - droe/sslsplit: Transparent SSL/TLS interception]<br><br>


=== '''Kontakt''' ===
== Unterstützung von m.a.x. it ==
Wenn Sie Fragen oder Anmerkungen zu diesem Artikel haben, melden Sie sich bitte bei uns:<br>[http://mailto:TechCor-ner@max-it.de TechCor-ner@max-it.de]. <br><br>
Sie möchten OPNsense mit Plugins wie SSLsplit professionell einsetzen? m.a.x. it unterstützt Sie mit [https://www.max-it.de/it-services/opnsense/ OPNsense-Firewall-Services].


=== '''Tags''' ===
== Siehe auch ==
OPNsense, Plugins, SSLsplit
* [[OPNsense - Plugin-Liste]]
* [[OPNsense - Eine kurze Einführung]]


[[Kategorie: IT-Security]]
== Links und Quellen ==
* [https://www.roe.ch/SSLsplit SSLsplit – transparent SSL/TLS interception (roe.ch)]
* [https://github.com/droe/sslsplit SSLsplit – Quellcode auf GitHub]
* [https://www.max-it.de/it-services/opnsense/ m.a.x. it – OPNsense-Firewall-Services]
 
{{Uebermax}}
[[Kategorie:IT-Security]]

Aktuelle Version vom 15. September 2026, 12:14 Uhr

Auf einen Blick

Gilt fürOPNsense
BereichIT-Security
Dauerca. 30 Minuten
RechteAdministrator (OPNsense-WebUI)
StandSeptember 2026

Mit dem SSLsplit-Plugin lässt sich OPNsense um eine TLS-Inspektion erweitern: SSLsplit terminiert eingehende SSL/TLS-Verbindungen und baut eine eigene Verbindung zum ursprünglichen Ziel auf (Man-in-the-Middle). Der übertragene Traffic wird dabei im Klartext protokolliert und aufgezeichnet – nützlich zur Analyse und Fehlersuche im eigenen Netzwerk.

Rechtlicher Hinweis

Das Aufbrechen verschlüsselter Verbindungen (TLS-Interception) greift tief in die Kommunikation ein. Setzen Sie SSLsplit nur in Netzen ein, für die Sie autorisiert sind, und klären Sie datenschutz- und arbeitsrechtliche Aspekte (z. B. Einbindung von Datenschutz und Betriebsrat) vorab.

Traffic auf SSLsplit umleiten

Zunächst muss der Traffic auf den SSLsplit-Dienst umgeleitet werden:

  • Unverschlüsselter Traffic (HTTP): per Port-Forward an der LAN-Seite auf die IP 127.0.0.1 und den im Plugin festgelegten HTTP-Port (Standard: 8080) weiterleiten.
  • Verschlüsselter Traffic (HTTPS): analog auf den festgelegten HTTPS-Port weiterleiten (Standard: 8443).

Die Ports, an denen der Dienst lauscht, lassen sich in der GUI in den entsprechenden Feldern eintragen.

Zertifikate einrichten

SSLsplit benötigt Zertifikate:

  1. Unter System → Trust → Authorities eine CA erstellen.
  2. Unter System → Trust → Certificates ein zugehöriges Zertifikat anlegen.
  3. CA und Zertifikat anschließend in der Plugin-Oberfläche im Drop-down-Menü auswählen.

Sobald die Einstellungen gespeichert und der Haken bei „Enable" gesetzt ist, startet der Dienst automatisch.

SSLsplit-Plugin: Grundeinstellungen und Zertifikatsauswahl.


Aufgezeichnete Kommunikation auswerten

Die entschlüsselte Kommunikation wird im Verzeichnis /var/db/sslsplit/ im Log- bzw. PCAP-Format abgelegt. Über den Button „Reset" lässt sich der Verzeichnisinhalt löschen, falls sich zu viele ältere Dateien ansammeln. Unter dem Reiter „Content" wird der Inhalt angezeigt (Aktualisierung alle 5 Sekunden). Zur Auswertung (z. B. mit Wireshark) werden die Dateien per SCP auf das gewünschte System übertragen.

SSLsplit-Plugin: Anzeige der aufgezeichneten Dateien unter „Content".


Unterstützung von m.a.x. it

Sie möchten OPNsense mit Plugins wie SSLsplit professionell einsetzen? m.a.x. it unterstützt Sie mit OPNsense-Firewall-Services.

Siehe auch

Links und Quellen


Über m.a.x. it Die m.a.x. Informationstechnologie AG ist seit über 30 Jahren IT-Partner mittelständischer und großer Unternehmen in München und bietet maßgeschneiderte Lösungen und Services in den Bereichen Cloud, Cybersecurity, Netzwerk, Windows, Linux und Softwareentwicklung. Sie haben eine Frage zu diesem Artikel oder brauchen Unterstützung? Kontakt aufnehmen