Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    Zertifikate von der pfSense automatisch auf internen Host kopieren

    Scheduled Pinned Locked Moved Deutsch
    25 Posts 5 Posters 2.4k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • V
      viragomann @pixel24
      last edited by

      @pixel24
      Okay, dann wär ich bei @Bob-Dig und frag mich warum es ein Problem sein soll, alles über die pfSense laufen zu lassen.
      Hast du ein paar Streams parallel laufen.

      Für den Fall, dass du direkt auf den Kodi Server zugreifen musst, und da die Zertifikate brauchst, wurden auch schon Vorschläge gegeben.
      Die Zertifikate und prviate Keys kann man per SSH von der pfSense kopieren. Du musst sie aber auch am Server importieren können.
      Alternativ kannst du eben eine interne CA mit länger gültigen Zertifikaten als LE verwenden.

      P 2 Replies Last reply Reply Quote 0
      • P
        pixel24 @viragomann
        last edited by

        @viragomann said in Zertifikate von der pfSense automatisch auf internen Host kopieren:

        Okay, dann wär ich bei @Bob-Dig und frag mich warum es ein Problem sein soll, alles über die pfSense laufen zu lassen.
        Hast du ein paar Streams parallel laufen.

        Genau, es hängen an mehreren TV's kleine Kodi-Boxen und da wird die pfSense zum Nadelöhr

        1 Reply Last reply Reply Quote 0
        • P
          pixel24 @viragomann
          last edited by

          @viragomann said in Zertifikate von der pfSense automatisch auf internen Host kopieren:

          Für den Fall, dass du direkt auf den Kodi Server zugreifen musst, und da die Zertifikate brauchst, wurden auch schon Vorschläge gegeben.

          Die Kodi-Boxen selbst haben gar keine Inhalte. Die liegen alle auf dem Jellyfin-Server

          @viragomann said in Zertifikate von der pfSense automatisch auf internen Host kopieren:

          Die Zertifikate und prviate Keys kann man per SSH von der pfSense kopieren. Du musst sie aber auch am Server importieren können.

          Das war die eigentliche Frage. Ob man diese irgendwie automatisieren kann.

          @viragomann said in Zertifikate von der pfSense automatisch auf internen Host kopieren:

          Alternativ kannst du eben eine interne CA mit länger gültigen Zertifikaten als LE verwenden.

          Wie bereits geschrieben. Jellyfin-Kodi-PlugIn und self-signed funktioniert nicht.

          V 1 Reply Last reply Reply Quote 0
          • V
            viragomann @pixel24
            last edited by

            @pixel24
            Also pfSense stellt dir nichts dafür bereit. Wie gesagt, du kannst die Zertifikate und Keys per SSH (SCP) woanders hin kopieren, entweder von pfSense aus oder von einer anderen Maschine.
            Das Einzeiler-Script dafür musst du allerdings selbst schreiben und einen Cron-Job erstellen.

            Die Annahme ist aber, dass die Zertifikate auf der pfSense auch von einem HAproxy Frontend verwendet werden. Dann liegen sie in /var/etc/haproxy/<Frontend>/ als .pem File.
            Wenn nicht, hast du eher schlechte Karten. Dann werden sie nur in /conf/config.xml codiert gespeichert. Extrahieren und in ein verwendbares Format umwandeln wäre etwas komplizierter.

            Rein als ACME Client für andere Geräte ist pfSense eben nicht geeignet.
            Ein certbot läuft aber vermutlich auch auf Ubuntu ganz gut.

            P JeGrJ 2 Replies Last reply Reply Quote 0
            • P
              pixel24 @viragomann
              last edited by

              ok dank. Ich denke ich habe eine Möglichkeit gefunden. Ich teste das.

              1 Reply Last reply Reply Quote 0
              • Bob.DigB
                Bob.Dig LAYER 8
                last edited by

                Ich mache lets encrypt direkt auf den Hosts, alles andere ist mir zu kompliziert. 😉

                1 Reply Last reply Reply Quote 1
                • JeGrJ
                  JeGr LAYER 8 Moderator @viragomann
                  last edited by JeGr

                  @viragomann said in Zertifikate von der pfSense automatisch auf internen Host kopieren:

                  Wenn nicht, hast du eher schlechte Karten. Dann werden sie nur in /conf/config.xml codiert gespeichert. Extrahieren und in ein verwendbares Format umwandeln wäre etwas komplizierter.

                  Das stimmt so nicht.

                  17781a02-cadc-4feb-80aa-a7be97a9c752-image.png

                  Das ACME Plugin stellt in seinen General Settings die Funktionalität problemlos zur Verfügung. Anhaken und dann einfach aus /conf/acme die Zertifikate per SSH auf die Ubuntu Möhre ziehen ist da überhaupt kein Problem, egal ob HAproxy oder nicht. Das kann ACME schon seit langem, es wird nur gern übersehen :)

                  Die Zertifikate liegen dort alle "flach" im Verzeichnis nebeneinander und haben als Namen den gleichen, den sie in der UI als Name haben. Also bspw. TestCert als Name erzeugt hier TestCert.all.pem TestCert.ca TestCert.crt TestCert.key sowie TestCert.fullchain sind alle vorhanden und können genutzt werden.

                  Cheers

                  Don't forget to upvote 👍 those who kindly offered their time and brainpower to help you!

                  If you're interested, I'm available to discuss details of German-speaking paid support (for companies) if needed.

                  V P 2 Replies Last reply Reply Quote 2
                  • V
                    viragomann @JeGr
                    last edited by

                    @jegr said in Zertifikate von der pfSense automatisch auf internen Host kopieren:

                    @viragomann said in Zertifikate von der pfSense automatisch auf internen Host kopieren:
                    Das stimmt so nicht.
                    Das ACME Plugin stellt in seinen General Settings die Funktionalität problemlos zur Verfügung. Anhaken und dann einfach aus /conf/acme die Zertifikate per SSH auf die Ubuntu Möhre ziehen ist da überhaupt kein Problem, egal ob HAproxy oder nicht. Das kann ACME schon seit langem, es wird nur gern übersehen :)

                    Okay, kenne ich nicht und kann das nicht bestätigen. Habe das ACME Package noch nie verwendet und bin vom Standardverhalten der pfSense ausgegangen.

                    P 1 Reply Last reply Reply Quote 0
                    • P
                      pixel24 @JeGr
                      last edited by

                      @jegr Jeb, das hatte ich gefunden und auch so umgesetzt. Funktioniert. die PF kopiert die Zertifikate beim "erneuern" auf den Zielhost und der NGINX benutzt diese einfach. Jetzt läuft das mit parallelen Streams im LAN deutlich besser.

                      1 Reply Last reply Reply Quote 0
                      • P
                        pixel24 @viragomann
                        last edited by

                        @viragomann said in Zertifikate von der pfSense automatisch auf internen Host kopieren:

                        und bin vom Standardverhalten der pfSense ausgegangen.

                        Hmmm:

                        @pixel24 said in Zertifikate von der pfSense automatisch auf internen Host kopieren:

                        meine pfSense kümmert sich mit acme um die LE-Zertifikate.

                        V JeGrJ 2 Replies Last reply Reply Quote 0
                        • V
                          viragomann @pixel24
                          last edited by

                          @pixel24 said in Zertifikate von der pfSense automatisch auf internen Host kopieren:

                          @viragomann said in Zertifikate von der pfSense automatisch auf internen Host kopieren:

                          und bin vom Standardverhalten der pfSense ausgegangen.

                          Hmmm:

                          @pixel24 said in Zertifikate von der pfSense automatisch auf internen Host kopieren:

                          meine pfSense kümmert sich mit acme um die LE-Zertifikate.

                          Bitte nicht Satzteile herauspicken, um die Wahrheit zu verdrehen! Der ganze Satz oben lautet

                          Habe das ACME Package noch nie verwendet und bin vom Standardverhalten der pfSense ausgegangen.

                          🙄 🙄 🙄

                          1 Reply Last reply Reply Quote 0
                          • JeGrJ
                            JeGr LAYER 8 Moderator @pixel24
                            last edited by

                            Bitte jetzt nicht anfangen euch gegenseitig hier anzugehen.

                            a) ist die Intention in Textform immer schwerer zu verstehen wenn man die Person nicht hört oder sieht
                            b) muss man da jetzt nicht auf einer Aussage herumreiten oder die in Frage stellen. Es kann nicht jeder alles wissen, dazu sind Produkte inzwischen einfach viel zu komplex und dafür gibt es Austauschplattformen wie diese, um vom Wissen Vieler zu profitieren.

                            Ich kannte auch schon spezifische Punkte nicht, bei denen mich @viragomann, @slu oder @NOCling bspw. abgeholt haben. Wenns mit meinem Hinweis nun funktioniert - umso besser :)

                            Cheers

                            Don't forget to upvote 👍 those who kindly offered their time and brainpower to help you!

                            If you're interested, I'm available to discuss details of German-speaking paid support (for companies) if needed.

                            1 Reply Last reply Reply Quote 1
                            • First post
                              Last post
                            Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.