OPNsense SSLsplit Plugin: Unterschied zwischen den Versionen

Aus maxTechCorner
Wamu (Diskussion | Beiträge)
Keine Bearbeitungszusammenfassung
imported>TechCorner-Redaktion
Als veraltet gekennzeichnet: SSLsplit-Plugin aus OPNsense entfernt/Upstream unmaintained; Alternative Zenarmor, Zeitform angepasst
 
Zeile 1: Zeile 1:
{{Steckbrief
{{Steckbrief
| gilt_fuer  = OPNsense
| gilt_fuer  = OPNsense (historisch – Plugin nicht mehr verfügbar)
| bereich    = IT-Security
| bereich    = IT-Security
| dauer      = ca. 30 Minuten
| dauer      = ca. 30 Minuten
Zeile 6: Zeile 6:
| stand      = September 2026
| stand      = September 2026
}}
}}
Mit dem '''SSLsplit-Plugin''' lässt sich OPNsense um eine TLS-Inspektion erweitern: SSLsplit terminiert eingehende SSL/TLS-Verbindungen und baut eine eigene Verbindung zum ursprünglichen Ziel auf (Man-in-the-Middle). Der übertragene Traffic wird dabei im Klartext protokolliert und aufgezeichnet – nützlich zur Analyse und Fehlersuche im eigenen Netzwerk.
<div class="max-box max-box-warn"><span class="max-box-title">Veraltet – Plugin nicht mehr verfügbar</span>
Das '''SSLsplit-Plugin ist in aktuellen OPNsense-Versionen nicht mehr enthalten''' (aus dem Plugin-Repository entfernt; das zugrunde liegende Upstream-Projekt SSLsplit wird nicht mehr gepflegt). Dieser Artikel dient nur noch als '''historische Referenz'''. Für Deep Packet Inspection und Anwendungskontrolle nutzen Sie heute das kommerzielle '''Zenarmor'''-Plugin; für die reine Verkehrsanalyse eignen sich die integrierte Paketaufzeichnung (''Interfaces → Diagnostics → Packet Capture'') sowie proxybasierte Ansätze.
</div>
 
Mit dem '''SSLsplit-Plugin''' ließ sich OPNsense um eine TLS-Inspektion erweitern: SSLsplit terminierte eingehende SSL/TLS-Verbindungen und baute eine eigene Verbindung zum ursprünglichen Ziel auf (Man-in-the-Middle). Der übertragene Traffic wurde dabei im Klartext protokolliert und aufgezeichnet – nützlich zur Analyse und Fehlersuche im eigenen Netzwerk.


<div class="max-box max-box-warn"><span class="max-box-title">Rechtlicher Hinweis</span>
<div class="max-box max-box-warn"><span class="max-box-title">Rechtlicher Hinweis</span>
Das Aufbrechen verschlüsselter Verbindungen (TLS-Interception) greift tief in die Kommunikation ein. Setzen Sie SSLsplit nur in Netzen ein, für die Sie autorisiert sind, und klären Sie datenschutz- und arbeitsrechtliche Aspekte (z. B. Einbindung von Datenschutz und Betriebsrat) vorab.
Das Aufbrechen verschlüsselter Verbindungen (TLS-Interception) greift tief in die Kommunikation ein. Setzen Sie derartige Verfahren nur in Netzen ein, für die Sie autorisiert sind, und klären Sie datenschutz- und arbeitsrechtliche Aspekte (z. B. Einbindung von Datenschutz und Betriebsrat) vorab.
</div>
</div>


== Traffic auf SSLsplit umleiten ==
== Traffic auf SSLsplit umleiten ==
Zunächst muss der Traffic auf den SSLsplit-Dienst umgeleitet werden:
Zunächst musste der Traffic auf den SSLsplit-Dienst umgeleitet werden:
* '''Unverschlüsselter Traffic (HTTP):''' per Port-Forward an der LAN-Seite auf die IP <code>127.0.0.1</code> und den im Plugin festgelegten HTTP-Port (Standard: 8080) weiterleiten.
* '''Unverschlüsselter Traffic (HTTP):''' per Port-Forward an der LAN-Seite auf die IP <code>127.0.0.1</code> und den im Plugin festgelegten HTTP-Port (Standard: 8080) weiterleiten.
* '''Verschlüsselter Traffic (HTTPS):''' analog auf den festgelegten HTTPS-Port weiterleiten (Standard: 8443).
* '''Verschlüsselter Traffic (HTTPS):''' analog auf den festgelegten HTTPS-Port weiterleiten (Standard: 8443).
Die Ports, an denen der Dienst lauscht, lassen sich in der GUI in den entsprechenden Feldern eintragen.
Die Ports, an denen der Dienst lauschte, ließen sich in der GUI in den entsprechenden Feldern eintragen.


== Zertifikate einrichten ==
== Zertifikate einrichten ==
SSLsplit benötigt Zertifikate:
SSLsplit benötigte Zertifikate:
# Unter '''System → Trust → Authorities''' eine CA erstellen.
# Unter '''System → Trust → Authorities''' eine CA erstellen.
# Unter '''System → Trust → Certificates''' ein zugehöriges Zertifikat anlegen.
# Unter '''System → Trust → Certificates''' ein zugehöriges Zertifikat anlegen.
# CA und Zertifikat anschließend in der Plugin-Oberfläche im Drop-down-Menü auswählen.
# CA und Zertifikat anschließend in der Plugin-Oberfläche im Drop-down-Menü auswählen.
Sobald die Einstellungen gespeichert und der Haken bei „Enable" gesetzt ist, startet der Dienst automatisch.
Sobald die Einstellungen gespeichert und der Haken bei „Enable" gesetzt war, startete der Dienst automatisch.


[[Datei:Doku sslsplit misc G1.png|thumb|left|635px|SSLsplit-Plugin: Grundeinstellungen und Zertifikatsauswahl.]]
[[Datei:Doku sslsplit misc G1.png|thumb|left|635px|SSLsplit-Plugin (historisch): Grundeinstellungen und Zertifikatsauswahl.]]
<br clear="all" />
<br clear="all" />


== Aufgezeichnete Kommunikation auswerten ==
== Aufgezeichnete Kommunikation auswerten ==
Die entschlüsselte Kommunikation wird im Verzeichnis <code>/var/db/sslsplit/</code> im Log- bzw. PCAP-Format abgelegt. Über den Button „Reset" lässt sich der Verzeichnisinhalt löschen, falls sich zu viele ältere Dateien ansammeln. Unter dem Reiter „Content" wird der Inhalt angezeigt (Aktualisierung alle 5 Sekunden). Zur Auswertung (z. B. mit Wireshark) werden die Dateien per SCP auf das gewünschte System übertragen.
Die entschlüsselte Kommunikation wurde im Verzeichnis <code>/var/db/sslsplit/</code> im Log- bzw. PCAP-Format abgelegt. Über den Button „Reset" ließ sich der Verzeichnisinhalt löschen, falls sich zu viele ältere Dateien ansammelten. Unter dem Reiter „Content" wurde der Inhalt angezeigt (Aktualisierung alle 5 Sekunden). Zur Auswertung (z. B. mit Wireshark) wurden die Dateien per SCP auf das gewünschte System übertragen.


[[Datei:Doku sslsplit misc G2.png|thumb|left|645px|SSLsplit-Plugin: Anzeige der aufgezeichneten Dateien unter „Content".]]
[[Datei:Doku sslsplit misc G2.png|thumb|left|645px|SSLsplit-Plugin (historisch): Anzeige der aufgezeichneten Dateien unter „Content".]]
<br clear="all" />
<br clear="all" />


== Unterstützung von m.a.x. it ==
== Unterstützung von m.a.x. it ==
Sie möchten OPNsense mit Plugins wie SSLsplit professionell einsetzen? m.a.x. it unterstützt Sie mit [https://www.max-it.de/it-services/opnsense/ OPNsense-Firewall-Services].
Sie möchten OPNsense mit Deep-Packet-Inspection und Anwendungskontrolle (heute z. B. über Zenarmor) professionell einsetzen? m.a.x. it unterstützt Sie als OPNsense-Gold-Partner mit [https://www.max-it.de/it-services/opnsense/ OPNsense-Firewall-Services].


== Siehe auch ==
== Siehe auch ==
Zeile 43: Zeile 47:
== Links und Quellen ==
== Links und Quellen ==
* [https://www.roe.ch/SSLsplit SSLsplit – transparent SSL/TLS interception (roe.ch)]
* [https://www.roe.ch/SSLsplit SSLsplit – transparent SSL/TLS interception (roe.ch)]
* [https://github.com/droe/sslsplit SSLsplit – Quellcode auf GitHub]
* [https://github.com/droe/sslsplit SSLsplit – Quellcode auf GitHub (Projekt archiviert)]
* [https://www.max-it.de/it-services/opnsense/ m.a.x. it – OPNsense-Firewall-Services]
* [https://www.max-it.de/it-services/opnsense/ m.a.x. it – OPNsense-Firewall-Services]


{{Uebermax}}
{{Uebermax}}
[[Kategorie:IT-Security]]
[[Kategorie:IT-Security]]

Aktuelle Version vom 21. September 2026, 00:00 Uhr

Auf einen Blick

Gilt fürOPNsense (historisch – Plugin nicht mehr verfügbar)
BereichIT-Security
Dauerca. 30 Minuten
RechteAdministrator (OPNsense-WebUI)
StandSeptember 2026
Veraltet – Plugin nicht mehr verfügbar

Das SSLsplit-Plugin ist in aktuellen OPNsense-Versionen nicht mehr enthalten (aus dem Plugin-Repository entfernt; das zugrunde liegende Upstream-Projekt SSLsplit wird nicht mehr gepflegt). Dieser Artikel dient nur noch als historische Referenz. Für Deep Packet Inspection und Anwendungskontrolle nutzen Sie heute das kommerzielle Zenarmor-Plugin; für die reine Verkehrsanalyse eignen sich die integrierte Paketaufzeichnung (Interfaces → Diagnostics → Packet Capture) sowie proxybasierte Ansätze.

Mit dem SSLsplit-Plugin ließ sich OPNsense um eine TLS-Inspektion erweitern: SSLsplit terminierte eingehende SSL/TLS-Verbindungen und baute eine eigene Verbindung zum ursprünglichen Ziel auf (Man-in-the-Middle). Der übertragene Traffic wurde dabei im Klartext protokolliert und aufgezeichnet – nützlich zur Analyse und Fehlersuche im eigenen Netzwerk.

Rechtlicher Hinweis

Das Aufbrechen verschlüsselter Verbindungen (TLS-Interception) greift tief in die Kommunikation ein. Setzen Sie derartige Verfahren nur in Netzen ein, für die Sie autorisiert sind, und klären Sie datenschutz- und arbeitsrechtliche Aspekte (z. B. Einbindung von Datenschutz und Betriebsrat) vorab.

Traffic auf SSLsplit umleiten

Zunächst musste der Traffic auf den SSLsplit-Dienst umgeleitet werden:

  • Unverschlüsselter Traffic (HTTP): per Port-Forward an der LAN-Seite auf die IP 127.0.0.1 und den im Plugin festgelegten HTTP-Port (Standard: 8080) weiterleiten.
  • Verschlüsselter Traffic (HTTPS): analog auf den festgelegten HTTPS-Port weiterleiten (Standard: 8443).

Die Ports, an denen der Dienst lauschte, ließen sich in der GUI in den entsprechenden Feldern eintragen.

Zertifikate einrichten

SSLsplit benötigte Zertifikate:

  1. Unter System → Trust → Authorities eine CA erstellen.
  2. Unter System → Trust → Certificates ein zugehöriges Zertifikat anlegen.
  3. CA und Zertifikat anschließend in der Plugin-Oberfläche im Drop-down-Menü auswählen.

Sobald die Einstellungen gespeichert und der Haken bei „Enable" gesetzt war, startete der Dienst automatisch.

SSLsplit-Plugin (historisch): Grundeinstellungen und Zertifikatsauswahl.


Aufgezeichnete Kommunikation auswerten

Die entschlüsselte Kommunikation wurde im Verzeichnis /var/db/sslsplit/ im Log- bzw. PCAP-Format abgelegt. Über den Button „Reset" ließ sich der Verzeichnisinhalt löschen, falls sich zu viele ältere Dateien ansammelten. Unter dem Reiter „Content" wurde der Inhalt angezeigt (Aktualisierung alle 5 Sekunden). Zur Auswertung (z. B. mit Wireshark) wurden die Dateien per SCP auf das gewünschte System übertragen.

SSLsplit-Plugin (historisch): Anzeige der aufgezeichneten Dateien unter „Content".


Unterstützung von m.a.x. it

Sie möchten OPNsense mit Deep-Packet-Inspection und Anwendungskontrolle (heute z. B. über Zenarmor) professionell einsetzen? m.a.x. it unterstützt Sie als OPNsense-Gold-Partner mit OPNsense-Firewall-Services.

Siehe auch

Links und Quellen


Über m.a.x. it Die m.a.x. Informationstechnologie AG ist seit über 30 Jahren IT-Partner mittelständischer und großer Unternehmen in München und bietet maßgeschneiderte Lösungen und Services in den Bereichen Cloud, Cybersecurity, Netzwerk, Windows, Linux und Softwareentwicklung. Sie haben eine Frage zu diesem Artikel oder brauchen Unterstützung? Kontakt aufnehmen