OPNsense - HAProxy mit Passwortauthentifizierung

Aus maxTechCorner
Version vom 15. September 2026, 12:10 Uhr von Wamu (Diskussion | Beiträge)
(Unterschied) ← Nächstältere Version | Aktuelle Version (Unterschied) | Nächstjüngere Version → (Unterschied)

Auf einen Blick

Gilt fürOPNsense mit HAProxy-Plugin
BereichIT-Security
Dauerca. 15 Minuten
RechteAdministrator (OPNsense-WebUI)
StandSeptember 2026

Das HAProxy-Plugin der OPNsense veröffentlicht interne Webdienste (z. B. OWA oder SharePoint) im Internet und verteilt bei Bedarf die Last über mehrere Stages. Dieser Artikel zeigt, wie sich ein veröffentlichter Dienst zusätzlich per HTTP-Basic-Authentifizierung (Benutzer/Passwort) absichern lässt.


HinweisDie Anleitung entstand zu einer HAProxy-Plugin-Version, in der die Basic-Authentifizierung noch nicht als eigener GUI-Punkt vorhanden war, und löst dies über Custom-Regeln. In aktuellen Plugin-Versionen kann der Weg abweichen – prüfen Sie zunächst, ob die Funktion inzwischen direkt verfügbar ist.

Vorgehen

  1. Condition anlegen: Eine Condition userauth erstellen, Condition Type „Custom", und unter den Options als pass-through: http_auth(admins) (ohne Anführungszeichen).
  2. Rule anlegen: Eine Rule auth erstellen, Test type „UNLESS", als Condition userauth wählen, „Logical op" leer lassen, Execute function: http-request auth.
  3. Regel dem Frontend zuweisen: In den „Public Services" das gewünschte Frontend öffnen und die Regel unter „Select Rules" auswählen.
  4. Benutzerliste definieren: Unter „Global Parameters" in den Advanced Mode wechseln und in die Custom options eintragen:
userlist admins
user admin1 insecure-password pw1
user admin2 insecure-password pw2

Anschließend mit „Apply" bestätigen – der Dienst ist nun zusätzlich per Passwort geschützt.


Warnunginsecure-password speichert die Passwörter im Klartext in der Konfiguration. Für den Produktivbetrieb stattdessen gehashte Passwörter verwenden (HAProxy-Direktive password mit einem per mkpasswd/SHA-crypt erzeugten Hash).

Unterstützung von m.a.x. it

Beim Veröffentlichen und Absichern interner Dienste mit OPNsense und HAProxy unterstützt Sie m.a.x. it mit OPNsense-Firewall-Services.

Siehe auch

Links und Quellen


Über m.a.x. it Die m.a.x. Informationstechnologie AG ist seit über 30 Jahren IT-Partner mittelständischer und großer Unternehmen in München und bietet maßgeschneiderte Lösungen und Services in den Bereichen Cloud, Cybersecurity, Netzwerk, Windows, Linux und Softwareentwicklung. Sie haben eine Frage zu diesem Artikel oder brauchen Unterstützung? Kontakt aufnehmen