OPNsense SSLsplit Plugin

Aus maxTechCorner
Version vom 15. September 2026, 12:14 Uhr von Wamu (Diskussion | Beiträge)
(Unterschied) ← Nächstältere Version | Aktuelle Version (Unterschied) | Nächstjüngere Version → (Unterschied)

Auf einen Blick

Gilt fürOPNsense
BereichIT-Security
Dauerca. 30 Minuten
RechteAdministrator (OPNsense-WebUI)
StandSeptember 2026

Mit dem SSLsplit-Plugin lässt sich OPNsense um eine TLS-Inspektion erweitern: SSLsplit terminiert eingehende SSL/TLS-Verbindungen und baut eine eigene Verbindung zum ursprünglichen Ziel auf (Man-in-the-Middle). Der übertragene Traffic wird dabei im Klartext protokolliert und aufgezeichnet – nützlich zur Analyse und Fehlersuche im eigenen Netzwerk.

Rechtlicher Hinweis

Das Aufbrechen verschlüsselter Verbindungen (TLS-Interception) greift tief in die Kommunikation ein. Setzen Sie SSLsplit nur in Netzen ein, für die Sie autorisiert sind, und klären Sie datenschutz- und arbeitsrechtliche Aspekte (z. B. Einbindung von Datenschutz und Betriebsrat) vorab.

Traffic auf SSLsplit umleiten

Zunächst muss der Traffic auf den SSLsplit-Dienst umgeleitet werden:

  • Unverschlüsselter Traffic (HTTP): per Port-Forward an der LAN-Seite auf die IP 127.0.0.1 und den im Plugin festgelegten HTTP-Port (Standard: 8080) weiterleiten.
  • Verschlüsselter Traffic (HTTPS): analog auf den festgelegten HTTPS-Port weiterleiten (Standard: 8443).

Die Ports, an denen der Dienst lauscht, lassen sich in der GUI in den entsprechenden Feldern eintragen.

Zertifikate einrichten

SSLsplit benötigt Zertifikate:

  1. Unter System → Trust → Authorities eine CA erstellen.
  2. Unter System → Trust → Certificates ein zugehöriges Zertifikat anlegen.
  3. CA und Zertifikat anschließend in der Plugin-Oberfläche im Drop-down-Menü auswählen.

Sobald die Einstellungen gespeichert und der Haken bei „Enable" gesetzt ist, startet der Dienst automatisch.

SSLsplit-Plugin: Grundeinstellungen und Zertifikatsauswahl.


Aufgezeichnete Kommunikation auswerten

Die entschlüsselte Kommunikation wird im Verzeichnis /var/db/sslsplit/ im Log- bzw. PCAP-Format abgelegt. Über den Button „Reset" lässt sich der Verzeichnisinhalt löschen, falls sich zu viele ältere Dateien ansammeln. Unter dem Reiter „Content" wird der Inhalt angezeigt (Aktualisierung alle 5 Sekunden). Zur Auswertung (z. B. mit Wireshark) werden die Dateien per SCP auf das gewünschte System übertragen.

SSLsplit-Plugin: Anzeige der aufgezeichneten Dateien unter „Content".


Unterstützung von m.a.x. it

Sie möchten OPNsense mit Plugins wie SSLsplit professionell einsetzen? m.a.x. it unterstützt Sie mit OPNsense-Firewall-Services.

Siehe auch

Links und Quellen


Über m.a.x. it Die m.a.x. Informationstechnologie AG ist seit über 30 Jahren IT-Partner mittelständischer und großer Unternehmen in München und bietet maßgeschneiderte Lösungen und Services in den Bereichen Cloud, Cybersecurity, Netzwerk, Windows, Linux und Softwareentwicklung. Sie haben eine Frage zu diesem Artikel oder brauchen Unterstützung? Kontakt aufnehmen