OPNsense SSLsplit Plugin

Aus maxTechCorner
Version vom 21. September 2026, 00:00 Uhr von imported>TechCorner-Redaktion (Als veraltet gekennzeichnet: SSLsplit-Plugin aus OPNsense entfernt/Upstream unmaintained; Alternative Zenarmor, Zeitform angepasst)
(Unterschied) ← Nächstältere Version | Aktuelle Version (Unterschied) | Nächstjüngere Version → (Unterschied)

Auf einen Blick

Gilt fürOPNsense (historisch – Plugin nicht mehr verfügbar)
BereichIT-Security
Dauerca. 30 Minuten
RechteAdministrator (OPNsense-WebUI)
StandSeptember 2026
Veraltet – Plugin nicht mehr verfügbar

Das SSLsplit-Plugin ist in aktuellen OPNsense-Versionen nicht mehr enthalten (aus dem Plugin-Repository entfernt; das zugrunde liegende Upstream-Projekt SSLsplit wird nicht mehr gepflegt). Dieser Artikel dient nur noch als historische Referenz. Für Deep Packet Inspection und Anwendungskontrolle nutzen Sie heute das kommerzielle Zenarmor-Plugin; für die reine Verkehrsanalyse eignen sich die integrierte Paketaufzeichnung (Interfaces → Diagnostics → Packet Capture) sowie proxybasierte Ansätze.

Mit dem SSLsplit-Plugin ließ sich OPNsense um eine TLS-Inspektion erweitern: SSLsplit terminierte eingehende SSL/TLS-Verbindungen und baute eine eigene Verbindung zum ursprünglichen Ziel auf (Man-in-the-Middle). Der übertragene Traffic wurde dabei im Klartext protokolliert und aufgezeichnet – nützlich zur Analyse und Fehlersuche im eigenen Netzwerk.

Rechtlicher Hinweis

Das Aufbrechen verschlüsselter Verbindungen (TLS-Interception) greift tief in die Kommunikation ein. Setzen Sie derartige Verfahren nur in Netzen ein, für die Sie autorisiert sind, und klären Sie datenschutz- und arbeitsrechtliche Aspekte (z. B. Einbindung von Datenschutz und Betriebsrat) vorab.

Traffic auf SSLsplit umleiten

Zunächst musste der Traffic auf den SSLsplit-Dienst umgeleitet werden:

  • Unverschlüsselter Traffic (HTTP): per Port-Forward an der LAN-Seite auf die IP 127.0.0.1 und den im Plugin festgelegten HTTP-Port (Standard: 8080) weiterleiten.
  • Verschlüsselter Traffic (HTTPS): analog auf den festgelegten HTTPS-Port weiterleiten (Standard: 8443).

Die Ports, an denen der Dienst lauschte, ließen sich in der GUI in den entsprechenden Feldern eintragen.

Zertifikate einrichten

SSLsplit benötigte Zertifikate:

  1. Unter System → Trust → Authorities eine CA erstellen.
  2. Unter System → Trust → Certificates ein zugehöriges Zertifikat anlegen.
  3. CA und Zertifikat anschließend in der Plugin-Oberfläche im Drop-down-Menü auswählen.

Sobald die Einstellungen gespeichert und der Haken bei „Enable" gesetzt war, startete der Dienst automatisch.

SSLsplit-Plugin (historisch): Grundeinstellungen und Zertifikatsauswahl.


Aufgezeichnete Kommunikation auswerten

Die entschlüsselte Kommunikation wurde im Verzeichnis /var/db/sslsplit/ im Log- bzw. PCAP-Format abgelegt. Über den Button „Reset" ließ sich der Verzeichnisinhalt löschen, falls sich zu viele ältere Dateien ansammelten. Unter dem Reiter „Content" wurde der Inhalt angezeigt (Aktualisierung alle 5 Sekunden). Zur Auswertung (z. B. mit Wireshark) wurden die Dateien per SCP auf das gewünschte System übertragen.

SSLsplit-Plugin (historisch): Anzeige der aufgezeichneten Dateien unter „Content".


Unterstützung von m.a.x. it

Sie möchten OPNsense mit Deep-Packet-Inspection und Anwendungskontrolle (heute z. B. über Zenarmor) professionell einsetzen? m.a.x. it unterstützt Sie als OPNsense-Gold-Partner mit OPNsense-Firewall-Services.

Siehe auch

Links und Quellen


Über m.a.x. it Die m.a.x. Informationstechnologie AG ist seit über 30 Jahren IT-Partner mittelständischer und großer Unternehmen in München und bietet maßgeschneiderte Lösungen und Services in den Bereichen Cloud, Cybersecurity, Netzwerk, Windows, Linux und Softwareentwicklung. Sie haben eine Frage zu diesem Artikel oder brauchen Unterstützung? Kontakt aufnehmen