[basteln] pfSense + HAProxy + ...

Smalltalk
Antworten
Benutzeravatar
heisenberg
Beiträge: 3584
Registriert: 04.06.2015 01:17:27
Lizenz eigener Beiträge: MIT Lizenz

[basteln] pfSense + HAProxy + ...

Beitrag von heisenberg » 11.12.2023 22:03:17

Hallo zusammen,

aktuell arbeite ich mich etwas in pfSense ein. Eine GUI für die FreeBSD-Firewall. Mit FreeBSD ich noch so gut wie nie etwas zu tun gehabt. Nach erfolglosem Try-And-Error habe ich mir mal ein paar Anleitungen gesucht und damit klappt dass jetzt dann.

FreeBSD ist schon ein bisschen eine andere Welt, die ich dabei jetzt so nach und nach kennenlerne. Konsolenumgebung und Befehle (Dienste starten, netstat, Shell) sind doch alle etwas anders.

Das Ziel ist, dass ich eine Firewallkonfiguration umsetze, mit diversen verschiedenen Zonen und ein bisschen Reverse-Proxy für diverse Anwendungen und Let'sEncrypt dazu. OpenVPN kommt später noch.

1. Schritt: Per HA-Proxy einen Webserver im LAN anbinden
2. Schritt: Ein beliebiges LetsEncrypt-Zertifikat registrieren. (HA-Proxy muss da die Requests an den lokalen LetsEncrypt-Webserver weiterleiten)

Mit dieser Anleitung bin ich dann gut durchgekommen:
https://www.mikes-projects.de/edv/netzw ... se-haproxy

Der Autor hat noch mehr zum Thema pfSense geschrieben.

Und wie der Ersteller schon ironisch schreibt, bin auch ich erst nach ca. 1 Stunde ausprobieren (durch dieses Tutorial) mal darauf gekommen, dass ich die Checkbox "HAProxy aktivieren" vielleicht mal einschalten sollte. ;-) Die anderen Einstellungen waren auch nicht vollkommen selbsterklärend.

Google hat hier doch deutlich mehr geholfen als ChatGPT.

Die Dokumentation lässt teilweise sehr zu wünschen übrig. Da wird in der offiziellen Dokumentation schon mal auf einen gammeligen alten Forumsbeitrag verlinkt von Anno dazumal. ist leider nicht ganz so exzellent und leicht zu verstehen, wie ich das von Linux kenne.

Der DHCP-Server kann - so wie es aussieht - über die GUI schon mal keine weiteren Subnetze anlegen, wo die pfSense keine IP hat. Also sprich als DHCP-Server für andere DHCP-Relay-Agents fungieren. Ist ja doof.

Viele Grüße,
h.
Zuletzt geändert von heisenberg am 12.12.2023 04:30:06, insgesamt 3-mal geändert.
Jede Rohheit hat ihren Ursprung in einer Schwäche.

Benutzeravatar
heisenberg
Beiträge: 3584
Registriert: 04.06.2015 01:17:27
Lizenz eigener Beiträge: MIT Lizenz

Re: [basteln] pfSense + HAProxy + ...

Beitrag von heisenberg » 11.12.2023 23:27:12

pfSense hat auch gleich beide DHCP-Server dabei: ISC-DHCPD und KEA. Per Vorgabe ist der ISC aktiv. Es gibt aber direkt auch eine Warnmeldung, dass der als veraltet einestuft ist und man deswegen auf den neuen umsteigen sollte. Auf KEA umstellen sind da nur zwei Klicks. (DHCP-Backend: KEA -> Speichern)

Im Übrigen wollte ich eigentlich mit OPNsense starten, aber nachdem da auf linuxnews.de so gemeckert wurde [1], bin ich sicherheitshalber zu pfSense umgeschwenkt.

Nachtrag

In den Kommentaren des Linux-News-Artikels hat sich auch noch mal ein Entwickler von OPNSense zu Wort gemeldet, was nochmal einiges an Zusatzinformationen reinbringt und zeigt, dass OPNSense doch nicht so schlecht ist, wie, wenn man nur den Artikel liest.

Nachtrag 2

Der zugehörige Mastodon Thread [2] ist auch recht aufschlussreich.

[1] https://linuxnews.de/verschlimmbesserte ... se-deciso/
[2] https://social.anoxinon.de/@linuxnews/1 ... 1327912240
Zuletzt geändert von heisenberg am 12.12.2023 20:04:08, insgesamt 1-mal geändert.
Jede Rohheit hat ihren Ursprung in einer Schwäche.

chrbr
Beiträge: 551
Registriert: 29.10.2022 15:53:26

Re: [basteln] pfSense + HAProxy + ...

Beitrag von chrbr » 12.12.2023 19:16:28

Hallo Heisenberg,
falls Du dich mal "zu Fuß" mit der Firewall beschäftigst:
PF stammt ursprünglich von OpenBSD. Irgendwann in der Vergangenheit wurde der Pfad für FreeBSD abgespalten. Deshalb passt manche Dokumentation von OpenBSD nicht zu PF von FreeBSD. Das nur als Hinweis. Ich bin da wahrhaftig kein Experte :-).
Viele Grüße,
Christoph

Benutzeravatar
QT
Beiträge: 1250
Registriert: 22.07.2004 21:08:02
Wohnort: localhost

Re: [basteln] pfSense + HAProxy + ...

Beitrag von QT » 12.12.2023 19:33:51

heisenberg hat geschrieben: ↑ zum Beitrag ↑
11.12.2023 23:27:12
In den Kommentaren des Linux-News-Artikels hat sich auch noch mal ein Entwickler von OPNSense zu Wort gemeldet, was nochmal einiges an Zusatzinformationen reinbringt und zeigt, dass OPNSense doch nicht so schlecht ist, wie, wenn man nur den Artikel list.
Nutze seit Juni 2018 das OPNsense auf einer PCEngines APU als Router/Firewall und bin bisher noch immer zufrieden gewesen :THX:

Benutzeravatar
heisenberg
Beiträge: 3584
Registriert: 04.06.2015 01:17:27
Lizenz eigener Beiträge: MIT Lizenz

Re: [basteln] pfSense + HAProxy + ...

Beitrag von heisenberg » 12.12.2023 20:27:19

Das einzige, wo ich mich nicht so ganz mit wohlfühle ist das Thema Reverse-Proxy. pfSense bietet da leider nur den haproxy und nicht den nginx. OPNsense hat auch nginx. Möglicherweise mache ich eine kleine VM mit nginx in der DMZ, die das übernimmt.

Der OpenVPN-Wizard funktioniert auch recht einfach und zuverlässig. Dokumentation dazu passt. VPN funktioniert auf Anhieb.
Jede Rohheit hat ihren Ursprung in einer Schwäche.

Antworten