OPNsense und Zertifikate / Cloudflare

P-F-S

Das bersonifiziere Pöse
Registriert
26 Juni 2021
Beiträge
791
Erhaltene Likes
1.402
Hey Leute...

jetzt wirds Nerdi xD

Also: Ich hatte bisschen Langeweile... lol
Also hab ich mir ne Domäne über Cloudflare gekauft ( .uk Endung echt nicht teuer... direkt mal für 5 Jahre bezahlt xD .... Bekomme ich wegen der .uk jetzt auch nen Ritterschlag inklusive? ) :-D

ok... soweit so gut... Das war einfach. Jetzt wirds nen bisschen komplizierter.

Weil meine OPNsense "nerviger" Weise immer "nicht sicher" anzeigt ( also das GUI ) dachte ich mir "ok... stell ich mir mal nen Zertifikat über Cloudflare, bzw mit ACME-Plugin aus. Soweit sogut. Entsprechenden DNS-Eintrag mit A-Record ( ohne Proxy, nur DNS ) bei Cloudflare innerhalb meiner Domain angelegt. Dann fix mal ne entsprechende API generiert. Bis hier hin -> Zuckerschlechen.

ACME-Plugin auf der OPNsense installiert -> Null Problemo
Account von Cloudflare in dem Plugin hinterlegt, Challenge mit dem API-Key erstellt, Zertifikat erstellt -> Status wird mit "ok" also gültig angezeigt. Safe... das war easy.

Dann in die Zertifikate von OPNsense ( unter dem Punkt "Sicherheit" ) gecheckt -> Ist vorhanden. Kann die crt.pem, prv.pem und/oder ne .p12 runterladen. Alles soweit gut.

Dann hab ich unter dem Punkt Verwaltung entsprechendes Zertifikat bei der Sense ausgewählt -> GUI startet neu... -> Easy.

Aber dann? Noch immer "nicht sicher". Ja das ist kein "Beinbruch". Aber es nervt hart.

Mein Verdacht: Mein DNS-Server ist ja im Prinzip mein Adguard ( per Plugin auf der OPNsense ). Adguard läuft top. Auch hier "könnte" ich nen Zertifikat einfügen. Halt einfach aus der Zertifikatsdatei rauskopieren und crt und prv in die entsprechenden Felder. Bei der prv sagt er "alles safe". Bei der crt sagt er aber, dass die Zertifikatskette ungültig sei, checke ich die crt aber mit verschiedenen online-Tools sagen die -> Vollkommen ok.

Woran liegts? Hat da jemand Erfahrung?

Problem was ich habe, beziehungsweise der Hauptgrund wieso ich das mache ist:
Wenn ich versuche auf meinem Unraid nen Gameserver für RUST zu erstellen ( egal ob per AMP-Docker oder nativem Docker ) meckert der Server beim Start immer "Map Cache Error.... ssl connection failed bla"... das heißt für mich, dass die Gegenstelle ( RUST ) mein Unraid oder meine OPNsense nicht akzeptiert, beziehungsweise das Zertifikat nicht ( weils ja selbstsignierte sind ).

Bei meinem Unraid hab ich auch schon versucht das Zertifikat aufzuspielen, das will aber auch ums verrecken nicht. Ich mach aus dem heruntergeladenen Zertifikat ne Bundle.pem und benenne die entsprechend wie von Unraid vorgegeben, ziehe es in den richtigen Ordner, boote neu. Er macht sich wieder nen selbstsigniertes....

Macht mich irgendwie irre...
 

xNecromindx

Namhafter Pirat
Registriert
6 Mai 2021
Beiträge
2.818
Erhaltene Likes
6.997
Auch wenn du gerufen hast, so wirklich weiß ich auch nicht... Weder habe ich je bei Cloudflare eine Domain gekauft, noch kenne ich deren Zertifikats-Prozess. Auch nutze ich das auf der OPNsense gar nicht.
Bei mir ist das alles auf dem Hauptserver per Let's Encrypt und dortigem ACME Update Tool, für die jeweiligen Sub-Domänen.
Im Endeffekt wird ja nur verglichen ob die Domäne zu der im Zertifikat passt. Ist halt die Frage, wo der dann jetzt ein Problem hat, bzw. was ihn stört. In so einem Zertifikat können ja diverse Merkmal stecken. Da ich Cloudflare jetzt nicht kenne, naja, I don't know.
Reverse-DNS sollte halt auch funktionieren. Vielleicht ist das ein Problem!?

Aber so weiß ich da halt auch nicht, warum er es nicht will. Zertifikate sind mit unter ein leidiges Thema. Mit unter wollen gewisse Programme gewisse Format, sonst gehts nicht richtig usw...
 
Kommentieren

P-F-S

Das bersonifiziere Pöse
Themenstarter
Registriert
26 Juni 2021
Beiträge
791
Erhaltene Likes
1.402
Hab jetzt mal den Weg über nen Cloudflare-Tunnel versucht.... Tunnel eingerichtet, "Coudflared" als Plugin auf meinem TrueNas laufen.... will ich auf die OPNsense kommt ich mit dem Tunnel drauf, will ich auf das TrueNas ( wo Nextcloud drauf liegt... wills grade einrichten ) bekomme ich "bad Gateway...
Du hast nicht zufällig ne Idee was in meiner OPNsense den traffic blockiert oder? Zumindest vermute ich dass die OPNsense dran Schuld ist. Denn auf die komme ich ja noch, nur dahinter nicht
 
Kommentieren

xNecromindx

Namhafter Pirat
Registriert
6 Mai 2021
Beiträge
2.818
Erhaltene Likes
6.997
Nope.

Ich weiß jetzt auch nicht, wie noch mehr Komplexität in der Konstruktion hier hilfreich wäre!?
 
Kommentieren

P-F-S

Das bersonifiziere Pöse
Themenstarter
Registriert
26 Juni 2021
Beiträge
791
Erhaltene Likes
1.402
Warum mehr komplexität? XD
Na weil man es kann :-D

Nein Spaß beiseite... Hab in den letzten Tagen ne ganze Menge in meinem Netzwerk rumgebastelt und bin noch immer dran.

Letztlich hab ich den Cloudflare-Tunnel per Plugin "Cloudflared" auf meinem Truenas eingerichtet um meine Nextcloud zu erreichen. Dazu nochmal zusätzlich noch mein Open-WebUI auf TrueNas per Tunnel erreichbar gemacht und per zusätzlichem Faktor geschützt. Geht bei Cloudflare übrigens verblüffend gut und einfach.

Opnsense , TrueNas und Unraid sind zwar immernoch nicht mit Zertifikaten versehen, aber das Regel ich wahrscheinlich die Tage mal mit nem Pi4 und Nginx-Proxy. Bin generell grade mal dran meine ganzen Pi's zu verwenden. Pi5 mit Dual-Edge Tpu ist für Paperless geplant. Noch nen Pi5 für n8n, ein Pi 4 ist jetzt für Adguard zuständig ( vorher wars die Opnsense selber, aber das hat nach nem Update erstmal kurz für Probleme gesorgt... Deswegen auf den Pi ausgelagert, den ich eh liegen hatte... ). Dann nochmal nen Pi4 auf den nginx kommt. Auf nem Pi3 Prometheus, auf nem weiteren Pi3 endlich mal Tailscale VPN eingerichtet ( Tailscale ist schon echt nice übrigens... ) und noch nen 400er Pi für Grafana :-D
Erstmal jetzt alles mit Prometheus und Grafana verbinden, damits auf dem Monitor den ich im Serverschrank eingebaut hab auch cool aussieht xD

PS: Sollte mal jemand auf die Idee Nextcloud einzurichten... Machts nicht auf TrueNas xD Das "offizielle" Plugin ist das fummeligste was ich je eingerichtet hab. Auf Unraid eins der vielen Docker-Images aufm Störe geladen -> Lief xD
Aber ich wollte es ja unbedingt aufm TrueNas laufen haben... Also stundenlang rumgefuckelt... Lag letztlich an wilden Berechtigungen wo TrueNas einfach ultra pingelig ist...
 
Kommentieren

xNecromindx

Namhafter Pirat
Registriert
6 Mai 2021
Beiträge
2.818
Erhaltene Likes
6.997
Hm, ich sehe da nicht so den Sinn drin, dass alles auf unzählige Geräte zu verteilen.
Alles nur jeweils mögliche Rädchen im Zahnrad, die abbrechen können.
Ich konsolidiere das lieber alles auf möglichst wenige Maschinen, damit sich deren Idle-Verbrauch auch rentiert.
 
Kommentieren

Sm1l3

Namhafter Pirat
Registriert
31 Dezember 2022
Beiträge
70
Erhaltene Likes
220
Teste mal mit
Bitte, Anmelden oder Registrieren um die Links zu sehen!
dein Zertifikat. Wahrscheinlich fehlt Dir das Intermediate Zertifikat oder Du hast es in der falschen Reihenfolge zusammengesetzt.
 
Kommentieren
Duckier

Sicher & Gratis VPN

Schütze deine Privatsphäre mit Duckier VPN — schnell, gratis und ohne Logs.

BlitzschnellKeine Geschwindigkeitslimits, kein Drosseln
Keine LogsDeine Aktivitäten bleiben privat — immer
Globales NetzwerkServer weltweit für beste Performance
100% KostenlosKeine Kreditkarte, keine versteckten Kosten
Oben