• Categories
  • Recent
  • Tags
  • Popular
  • Users
  • Search
  • Register
  • Login
Netgate Discussion Forum
  • Categories
  • Recent
  • Tags
  • Popular
  • Users
  • Search
  • Register
  • Login

Pfsense reverse proxy + VM docker

Scheduled Pinned Locked Moved Français
7 Posts 3 Posters 1.4k Views
Loading More Posts
  • Oldest to Newest
  • Newest to Oldest
  • Most Votes
Reply
  • Reply as topic
Log in to reply
This topic has been deleted. Only users with topic management privileges can see it.
  • D
    DavidS
    last edited by Jun 15, 2020, 6:47 AM

    Bonjour tout le monde,

    J'ai un projet de mise en place de serveur.
    Voici mon architecture pour la compréhension de la suite:
    proxmox-install_full-infra-diag-perso.jpg
    J'ai installer un proxmox avec un pfsense en frontal en suivant le tuto suivant. Je voudrai pouvoir utiliser le PFSense en reverse proxy pour accéder à mes sites sur le docker ou a mon serveur jitsi (ou autre serveur).
    J'ai installé Squid pour le reverse proxy mais je n'arrive pas effectuer les redirections en https (en http pas de soucis). Je reste bloqué sur le PFSense.
    J'ai bien entendu changer le port du WebGUI de pfsense, et effectué l'ouverture des ports 443 et 80 sur le pareFeu
    8a13959b-7463-4e1f-987c-ff16f979253d-image.png

    Je ne veux pas que PFSense gère les certificats SSL, Ceux-ci seront gérer par le docker (si possible). J'ai un reverse proxy nginx sur mon docker qui gérer automatiquement mes certificats et leur renouvellement.

    Avez-vous une piste à me suggérer ?

    je reste à votre disposition pour plus de renseignements. ☺

    1 Reply Last reply Reply Quote 0
    • C
      ccnet
      last edited by Jun 15, 2020, 8:22 AM

      @DavidS said in Pfsense reverse proxy + VM docker:

      PFSense en reverse proxy

      PFSense est un firewall, il n'est pas adpaté à cet usage.

      Je ne veux pas que PFSense gère les certificats SSL
      Un vrai revers sait le faire selon plusieurs modalités.
      Il est possible qu'un simple nat suffise.

      Je crains que vous soyez en pleine confusion en mettant en avant une solution technique avant même d'avoir parfaitement défini le besoin fonctionnel abstraction faite de la solution technique.

      1 Reply Last reply Reply Quote 0
      • D
        DavidS
        last edited by Jun 15, 2020, 8:34 AM

        Merci pour votre réponse @ccnet ,

        Oui je sais bien que PFSense est un firewall, ca me permet de sécuriser les accès à mes VM mais je voulais également l'utiliser en reverseProxy le module squid existe et le permet pourquoi s'en priver.
        Je ne pense pas qu'un simple NAT suffise puisque j'utilise le port 443 sur plusieurs serveurs au sein du réseau. Ah moins que vous n'ayez un exemple a me donner.
        Quand je dis que je ne veux pas que PFSense gère les certificats SSL je parle de ceux de mes sites générés automatiquement par un docker letsencrypt.

        1 Reply Last reply Reply Quote 0
        • C
          ccnet
          last edited by Jun 15, 2020, 9:17 AM

          le module squid existe et le permet pourquoi s'en priver.
          Parce que :

          1. Ce n'est pas le code natif de Pfsense mais un addon.
          2. Les concepts de défense en profondeur recommandent fortement l'indépendance des moyens de protection et défense.
            3 Les ressources système nécessaires sont très différentes.
          3. Dans votre approche une segmentation réseau, même minimale, est impossible.

          un docker letsencrypt.
          Je ne connais pas le niveau de confiance requis pour vos certificats. Lestencrypt de ce point de vue c'est le deuxième sous-sol.

          1 Reply Last reply Reply Quote 0
          • D
            DavidS
            last edited by Jun 15, 2020, 9:22 AM

            Ok merci pour les précisions @ccnet .
            Donc le mieux serait de dissocier le firewall du reverse proxy ?!
            SI j'ai bien compris en gros je devrais rajouter une VM qui servirait exclusivement de proxy derrière le pfsense.

            1 Reply Last reply Reply Quote 0
            • J
              jdh
              last edited by Jun 15, 2020, 11:25 AM

              Vous avez bien compris.
              (Et si vous aviez commencé par chercher sur ce forum, vous auriez vu la constance de nos propos ...)

              Un reverse proxy sera bien mieux placé ailleurs que sur le firewall, de même qu"un proxy).

              Albert EINSTEIN : Si vous ne pouvez pas l'exprimer simplement, c'est que vous ne le comprenez pas assez bien. (If you can’t explain it simply, you don’t understand it well enough.)

              1 Reply Last reply Reply Quote 0
              • D
                DavidS
                last edited by Jun 15, 2020, 12:24 PM

                Merci @jdh ☺

                1 Reply Last reply Reply Quote 0
                3 out of 7
                • First post
                  3/7
                  Last post
                Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.
                  This community forum collects and processes your personal information.
                  consent.not_received