OPNsense - HAProxy mit Passwortauthentifizierung: Unterschied zwischen den Versionen
Deko (Diskussion | Beiträge) |
Wamu (Diskussion | Beiträge) Keine Bearbeitungszusammenfassung |
||
| Zeile 1: | Zeile 1: | ||
= | {{Steckbrief | ||
Das HAProxy-Plugin | | gilt_fuer = OPNsense mit HAProxy-Plugin | ||
| bereich = IT-Security | |||
| dauer = ca. 15 Minuten | |||
| rechte = Administrator (OPNsense-WebUI) | |||
| stand = September 2026 | |||
}} | |||
Das '''HAProxy-Plugin''' der OPNsense veröffentlicht interne Webdienste (z. B. OWA oder SharePoint) im Internet und verteilt bei Bedarf die Last über mehrere Stages. Dieser Artikel zeigt, wie sich ein veröffentlichter Dienst zusätzlich per HTTP-Basic-Authentifizierung (Benutzer/Passwort) absichern lässt. | |||
{{Hinweis|Die Anleitung entstand zu einer HAProxy-Plugin-Version, in der die Basic-Authentifizierung noch nicht als eigener GUI-Punkt vorhanden war, und löst dies über Custom-Regeln. In aktuellen Plugin-Versionen kann der Weg abweichen – prüfen Sie zunächst, ob die Funktion inzwischen direkt verfügbar ist.}} | |||
== Vorgehen == | |||
# '''Condition anlegen:''' Eine Condition <code>userauth</code> erstellen, Condition Type „Custom", und unter den Options als pass-through: <code>http_auth(admins)</code> (ohne Anführungszeichen). | |||
# '''Rule anlegen:''' Eine Rule <code>auth</code> erstellen, Test type „UNLESS", als Condition <code>userauth</code> wählen, „Logical op" leer lassen, Execute function: <code>http-request auth</code>. | |||
# '''Regel dem Frontend zuweisen:''' In den „Public Services" das gewünschte Frontend öffnen und die Regel unter „Select Rules" auswählen. | |||
# '''Benutzerliste definieren:''' Unter „Global Parameters" in den Advanced Mode wechseln und in die Custom options eintragen: | |||
<syntaxhighlight lang="text"> | |||
userlist admins | |||
user admin1 insecure-password pw1 | |||
user admin2 insecure-password pw2 | |||
</syntaxhighlight> | |||
Anschließend mit „Apply" bestätigen – der Dienst ist nun zusätzlich per Passwort geschützt. | |||
{{Warnung|<code>insecure-password</code> speichert die Passwörter im Klartext in der Konfiguration. Für den Produktivbetrieb stattdessen gehashte Passwörter verwenden (HAProxy-Direktive <code>password</code> mit einem per <code>mkpasswd</code>/SHA-crypt erzeugten Hash).}} | |||
== Unterstützung von m.a.x. it == | |||
Beim Veröffentlichen und Absichern interner Dienste mit OPNsense und HAProxy unterstützt Sie m.a.x. it mit [https://www.max-it.de/it-services/opnsense/ OPNsense-Firewall-Services]. | |||
== Siehe auch == | |||
* [[OPNsense - Plugin-Liste]] | |||
* [[OPNsense - Eine kurze Einführung]] | |||
== | == Links und Quellen == | ||
OPNsense | * [https://opnsense.org/ OPNsense – offizielle Projektseite] | ||
* [https://www.max-it.de/it-services/opnsense/ m.a.x. it – OPNsense-Firewall-Services] | |||
{{Uebermax}} | |||
[[Kategorie:IT-Security]] | |||
[[Kategorie: IT-Security]] | |||
Aktuelle Version vom 15. September 2026, 12:10 Uhr
Auf einen Blick
| Gilt für | OPNsense mit HAProxy-Plugin |
|---|---|
| Bereich | IT-Security |
| Dauer | ca. 15 Minuten |
| Rechte | Administrator (OPNsense-WebUI) |
| Stand | September 2026 |
Das HAProxy-Plugin der OPNsense veröffentlicht interne Webdienste (z. B. OWA oder SharePoint) im Internet und verteilt bei Bedarf die Last über mehrere Stages. Dieser Artikel zeigt, wie sich ein veröffentlichter Dienst zusätzlich per HTTP-Basic-Authentifizierung (Benutzer/Passwort) absichern lässt.
Vorgehen
- Condition anlegen: Eine Condition
userautherstellen, Condition Type „Custom", und unter den Options als pass-through:http_auth(admins)(ohne Anführungszeichen). - Rule anlegen: Eine Rule
autherstellen, Test type „UNLESS", als Conditionuserauthwählen, „Logical op" leer lassen, Execute function:http-request auth. - Regel dem Frontend zuweisen: In den „Public Services" das gewünschte Frontend öffnen und die Regel unter „Select Rules" auswählen.
- Benutzerliste definieren: Unter „Global Parameters" in den Advanced Mode wechseln und in die Custom options eintragen:
userlist admins
user admin1 insecure-password pw1
user admin2 insecure-password pw2
Anschließend mit „Apply" bestätigen – der Dienst ist nun zusätzlich per Passwort geschützt.
insecure-password speichert die Passwörter im Klartext in der Konfiguration. Für den Produktivbetrieb stattdessen gehashte Passwörter verwenden (HAProxy-Direktive password mit einem per mkpasswd/SHA-crypt erzeugten Hash).Unterstützung von m.a.x. it
Beim Veröffentlichen und Absichern interner Dienste mit OPNsense und HAProxy unterstützt Sie m.a.x. it mit OPNsense-Firewall-Services.
Siehe auch
Links und Quellen
Über m.a.x. it Die m.a.x. Informationstechnologie AG ist seit über 30 Jahren IT-Partner mittelständischer und großer Unternehmen in München und bietet maßgeschneiderte Lösungen und Services in den Bereichen Cloud, Cybersecurity, Netzwerk, Windows, Linux und Softwareentwicklung. Sie haben eine Frage zu diesem Artikel oder brauchen Unterstützung?
