OPNsense - HAProxy mit Passwortauthentifizierung: Unterschied zwischen den Versionen

Aus maxTechCorner
Deko (Diskussion | Beiträge)
Wamu (Diskussion | Beiträge)
Keine Bearbeitungszusammenfassung
 
Zeile 1: Zeile 1:
=== '''OPNsense HAProxy mit Passwortauthentifizierung''' ===
{{Steckbrief
Das HAProxy-Plugin bietet eine Vielzahl an Möglichkeiten interne Webdienste wie OWA oder Sharepoint im Internet zu veröffentlichen oder gestützt durch mehrere Stages, die Last zu verteilen. Was allerdings in der derzeitigen Version 2.1 fehlt, ist die Absicherung von Servern über http Basic Authentifizierung.<br />
| gilt_fuer  = OPNsense mit HAProxy-Plugin
| bereich    = IT-Security
| dauer      = ca. 15 Minuten
| rechte      = Administrator (OPNsense-WebUI)
| stand      = September 2026
}}
Das '''HAProxy-Plugin''' der OPNsense veröffentlicht interne Webdienste (z. B. OWA oder SharePoint) im Internet und verteilt bei Bedarf die Last über mehrere Stages. Dieser Artikel zeigt, wie sich ein veröffentlichter Dienst zusätzlich per HTTP-Basic-Authentifizierung (Benutzer/Passwort) absichern lässt.


Soll ein interner Server zum Beispiel zusätzlich über User/Passwort geschützt werden, ist Folgendes zu tun:<br />
{{Hinweis|Die Anleitung entstand zu einer HAProxy-Plugin-Version, in der die Basic-Authentifizierung noch nicht als eigener GUI-Punkt vorhanden war, und löst dies über Custom-Regeln. In aktuellen Plugin-Versionen kann der Weg abweichen – prüfen Sie zunächst, ob die Funktion inzwischen direkt verfügbar ist.}}
* Einrichten einer Condition userauth, als Condition Type Custom und in den Option pass-through „http_auth(admins)“ (ohne Anführungszeichen.<br />


* Einrichten einer Rule „auth“, Test type UNLESS, als Condition userauth wählen, Logical op ist leer und Execute function http-request auth.<br />
== Vorgehen ==
# '''Condition anlegen:''' Eine Condition <code>userauth</code> erstellen, Condition Type „Custom", und unter den Options als pass-through: <code>http_auth(admins)</code> (ohne Anführungszeichen).
# '''Rule anlegen:''' Eine Rule <code>auth</code> erstellen, Test type „UNLESS", als Condition <code>userauth</code> wählen, „Logical op" leer lassen, Execute function: <code>http-request auth</code>.
# '''Regel dem Frontend zuweisen:''' In den „Public Services" das gewünschte Frontend öffnen und die Regel unter „Select Rules" auswählen.
# '''Benutzerliste definieren:''' Unter „Global Parameters" in den Advanced Mode wechseln und in die Custom options eintragen:
<syntaxhighlight lang="text">
userlist admins
user admin1 insecure-password pw1
user admin2 insecure-password pw2
</syntaxhighlight>
Anschließend mit „Apply" bestätigen – der Dienst ist nun zusätzlich per Passwort geschützt.


* In den Public Services das gewünschte Frontend öffnen und die Regel unter Select Rules auswählen.<br />
{{Warnung|<code>insecure-password</code> speichert die Passwörter im Klartext in der Konfiguration. Für den Produktivbetrieb stattdessen gehashte Passwörter verwenden (HAProxy-Direktive <code>password</code> mit einem per <code>mkpasswd</code>/SHA-crypt erzeugten Hash).}}


* Unter Global Parameters in den advanced mode und in die Custom options:
== Unterstützung von m.a.x. it ==
  userlist admins<br>
Beim Veröffentlichen und Absichern interner Dienste mit OPNsense und HAProxy unterstützt Sie m.a.x. it mit [https://www.max-it.de/it-services/opnsense/ OPNsense-Firewall-Services].
  user admin1 insecure-password pw1<br>
  user admin2 insecure-password pw2


Anschließend mit „Apply“ bestätigen und schon ist der Service durch ein Passwort geschützt.
== Siehe auch ==
* [[OPNsense - Plugin-Liste]]
* [[OPNsense - Eine kurze Einführung]]


=== '''Tags''' ===
== Links und Quellen ==
OPNsense, HAProxy, basic auth
* [https://opnsense.org/ OPNsense – offizielle Projektseite]
* [https://www.max-it.de/it-services/opnsense/ m.a.x. it – OPNsense-Firewall-Services]


=== '''Weiterführende Informationen''' ===
{{Uebermax}}
Allen Unternehmen, die sich intensiver mit der Open Source Firewall OPNsense beschäftigen möchten, steht ein aktuelles E-Book zur Verfügung. Das E-Book behandelt die zentralen Vorteile der Software sowie die Möglichkeit, den Funktionsumfang flexibel mit Plugins zu erweitern.<br>
[[Kategorie:IT-Security]]
[https://www.it-administrator.de/themen/server_client/fachartikel/248336.html Sie können das PDF kostenlos bei unserem Partner Thomas-Krenn herunterladen >>] <br />
Mehr Informationen zu OPNsense und unserem Service finden Sie auf [https://www.max-it.de/techcorner/opnsense_haproxy www.max-it.de/opnsense_haproxy]
 
=== '''Kontakt''' ===
Wenn Sie Fragen oder Anmerkungen zu diesem Artikel haben,<br>
melden Sie sich bitte bei uns unter [http://mailto:techcorner@max-it.de TechCorner@max-it.de].<br />
 
[[Kategorie: IT-Security]]

Aktuelle Version vom 15. September 2026, 12:10 Uhr

Auf einen Blick

Gilt fürOPNsense mit HAProxy-Plugin
BereichIT-Security
Dauerca. 15 Minuten
RechteAdministrator (OPNsense-WebUI)
StandSeptember 2026

Das HAProxy-Plugin der OPNsense veröffentlicht interne Webdienste (z. B. OWA oder SharePoint) im Internet und verteilt bei Bedarf die Last über mehrere Stages. Dieser Artikel zeigt, wie sich ein veröffentlichter Dienst zusätzlich per HTTP-Basic-Authentifizierung (Benutzer/Passwort) absichern lässt.


HinweisDie Anleitung entstand zu einer HAProxy-Plugin-Version, in der die Basic-Authentifizierung noch nicht als eigener GUI-Punkt vorhanden war, und löst dies über Custom-Regeln. In aktuellen Plugin-Versionen kann der Weg abweichen – prüfen Sie zunächst, ob die Funktion inzwischen direkt verfügbar ist.

Vorgehen

  1. Condition anlegen: Eine Condition userauth erstellen, Condition Type „Custom", und unter den Options als pass-through: http_auth(admins) (ohne Anführungszeichen).
  2. Rule anlegen: Eine Rule auth erstellen, Test type „UNLESS", als Condition userauth wählen, „Logical op" leer lassen, Execute function: http-request auth.
  3. Regel dem Frontend zuweisen: In den „Public Services" das gewünschte Frontend öffnen und die Regel unter „Select Rules" auswählen.
  4. Benutzerliste definieren: Unter „Global Parameters" in den Advanced Mode wechseln und in die Custom options eintragen:
userlist admins
user admin1 insecure-password pw1
user admin2 insecure-password pw2

Anschließend mit „Apply" bestätigen – der Dienst ist nun zusätzlich per Passwort geschützt.


Warnunginsecure-password speichert die Passwörter im Klartext in der Konfiguration. Für den Produktivbetrieb stattdessen gehashte Passwörter verwenden (HAProxy-Direktive password mit einem per mkpasswd/SHA-crypt erzeugten Hash).

Unterstützung von m.a.x. it

Beim Veröffentlichen und Absichern interner Dienste mit OPNsense und HAProxy unterstützt Sie m.a.x. it mit OPNsense-Firewall-Services.

Siehe auch

Links und Quellen


Über m.a.x. it Die m.a.x. Informationstechnologie AG ist seit über 30 Jahren IT-Partner mittelständischer und großer Unternehmen in München und bietet maßgeschneiderte Lösungen und Services in den Bereichen Cloud, Cybersecurity, Netzwerk, Windows, Linux und Softwareentwicklung. Sie haben eine Frage zu diesem Artikel oder brauchen Unterstützung? Kontakt aufnehmen