Du verwendest einen veralteten Browser. Es ist möglich, dass diese oder andere Websites nicht korrekt angezeigt werden.
Du solltest ein Upgrade durchführen oder einen alternativen Browser verwenden.
Du solltest ein Upgrade durchführen oder einen alternativen Browser verwenden.
Apache, PHP... Wordpress Installation
- Ersteller Bob.Dig
- Erstellt am
Helge01
Rear Admiral
- Registriert
- Nov. 2008
- Beiträge
- 5.346
Ausschließlich lokaler Zugriff mit DNS Auflösung würde entweder über den DNS-Resolver oder DNS-Forwarder der pfSense funktionieren. Je nach dem was im Einsatz ist, gibt es den Punkt Host Overrides. Da einen neuen Eintrag erstellen und bei
Host: www
Domain: example.com
IP Address: IP-Ubuntu-Server
eingeben. Danach wird die Anfrage www.example.com mit deiner lokalen IP-Adresse vom Ubuntu Server überschrieben. Dann einfach die Virtual Hosts auf dem Server anpassen:
Nun kannst du über den Domainnamen direkt auf deine Wordpress Installation zugreifen. Zum Test ist diese Variante vielleicht auch besser geeignet, wenn alles funktioniert kann das dann leicht geändert werden (z.B. über HA-Proxy).
Host: www
Domain: example.com
IP Address: IP-Ubuntu-Server
eingeben. Danach wird die Anfrage www.example.com mit deiner lokalen IP-Adresse vom Ubuntu Server überschrieben. Dann einfach die Virtual Hosts auf dem Server anpassen:
Code:
<IfModule mod_ssl.c>
<VirtualHost *:443>
ServerAdmin webmaster@localhost
ServerName www.example.com
DocumentRoot /var/www/webserver/
<Directory /var/www/webserver/>
Options -Indexes
AllowOverride All
</Directory>
SSLEngine on
SSLCertificateFile /Pfad zum Zertifikat/cert.pem
SSLCertificateKeyFile /Pfad zum Private Key/privkey.pem
ErrorLog ${APACHE_LOG_DIR}/error.log
CustomLog ${APACHE_LOG_DIR}/access.log combined
<FilesMatch "\.(cgi|shtml|phtml|php)$">
SSLOptions +StdEnvVars
</FilesMatch>
<Directory /usr/lib/cgi-bin>
SSLOptions +StdEnvVars
</Directory>
</VirtualHost>
</IfModule>
Helge01
Rear Admiral
- Registriert
- Nov. 2008
- Beiträge
- 5.346
Hab es mal auf der Testumgebung ausprobiert, es funktioniert. Gib da einfach unter Listen address - LAN address an, dann kannst du mit der LAN IP Adresse des Routers auf den HA-Proxy zugreifen. Fuktioniert der Rest, dann würdest du deine Webseite sehen. Damit es über den Domain Namen geht, müsstest du noch in deiner Hosts Datei vom PC einen Eintrag setzen, oder wie oben beschrieben über den Resolver / Forwarder.
Zuletzt bearbeitet:
- Registriert
- Dez. 2006
- Beiträge
- 4.091
Habe mal alles eingetragen, bis auf die Änderung der Wordpress config, und es funktioniert garnix. 🤪Helge01 schrieb:
Sicher, dass wir auf der selben Version von HAProxy sind (haproxy net 0.59_19)?
Ich muss zugeben, ich verstehe die config auch nicht, was aber auch kein Wunder ist.
Lokal komme ich auf den unverschlüsselten Server. Von extern weder über http noch https.
Zuletzt bearbeitet:
Helge01
Rear Admiral
- Registriert
- Nov. 2008
- Beiträge
- 5.346
Es fehlt noch ein Eintrag im HA-Proxy. Diesen hatte ich nicht angegeben, da ich nicht wusste, welche Version von HA-Proxy du nutzt.
Dieser Eintrag gilt nur für die haproxy-devel Version. Diese ist auch der normalen Version vorzuziehen, da sie schon einige Jahre reibungslos Funktioniert und bessere Sicherheitsmaßnahmen mitbringt.
Neuer Eintrag für SharedFrontend für https
Name: SharedFrontend-https
Status: aktiv
External address: WAN address (IPv4) Port 443 sonst keine weiteren Angaben!
Typ: http / https (offloading)
Default Backend: kein
SSL Offloading: das SAN / Wildcard Server Zertifikat auswählen und Haken bei:
Add ACL for certificate CommonName. (host header matches the "CN" of the certificate)
Add ACL for certificate Subject Alternative Names
Advanced ssl options (gilt nur für haproxy-devel Version, sonst muss der Cipher Eintrag angepasst werden!)
alpn h2,http/1.1 ssl-min-ver TLSv1.2 ciphers EECDH+AESGCM:EDH+AESGCM:AES256+EECDH:AES256+EDH
Speichern
Ich habe es im Ursprünglichen Post mit eingetragen.
Wenn du die normale Version nutzen möchtest, dann versuche es erst mal mit dem Example Beispiel, auch wenn dieser nicht mehr zeitgemäß ist.
no-sslv3 ciphers EECDH+aRSA+AES:TLSv1+kRSA+AES:TLSv1+kRSA+3DES
Dieser Eintrag gilt nur für die haproxy-devel Version. Diese ist auch der normalen Version vorzuziehen, da sie schon einige Jahre reibungslos Funktioniert und bessere Sicherheitsmaßnahmen mitbringt.
Neuer Eintrag für SharedFrontend für https
Name: SharedFrontend-https
Status: aktiv
External address: WAN address (IPv4) Port 443 sonst keine weiteren Angaben!
Typ: http / https (offloading)
Default Backend: kein
SSL Offloading: das SAN / Wildcard Server Zertifikat auswählen und Haken bei:
Add ACL for certificate CommonName. (host header matches the "CN" of the certificate)
Add ACL for certificate Subject Alternative Names
Advanced ssl options (gilt nur für haproxy-devel Version, sonst muss der Cipher Eintrag angepasst werden!)
alpn h2,http/1.1 ssl-min-ver TLSv1.2 ciphers EECDH+AESGCM:EDH+AESGCM:AES256+EECDH:AES256+EDH
Speichern
Ich habe es im Ursprünglichen Post mit eingetragen.
Wenn du die normale Version nutzen möchtest, dann versuche es erst mal mit dem Example Beispiel, auch wenn dieser nicht mehr zeitgemäß ist.
no-sslv3 ciphers EECDH+aRSA+AES:TLSv1+kRSA+AES:TLSv1+kRSA+3DES
Zuletzt bearbeitet:
- Registriert
- Dez. 2006
- Beiträge
- 4.091
Warum überhaupt SNI? Wenn ich doch eh in die Verbindung gucken kann, kann ich doch einfach die Adresse auslesen. Host matches ist doch eh alles was ich brauch oder? Dein Ansatz ist für mich vermutlich Overkill.
Ich werde noch mal ein eigenes Frontend machen, deine deaktivieren.
Ich werde noch mal ein eigenes Frontend machen, deine deaktivieren.
Helge01
Rear Admiral
- Registriert
- Nov. 2008
- Beiträge
- 5.346
WebserverSNI oder WebserverSubSNI ist ein von mir festgelegter Eintrag, der unter Access Control lists und Aktionen übereinstimmen muss, damit die Regel funktioniert. Das Sub steht für die Subdomain www und SNI für die Domain.
Wenn du Wordpress und Nextcloud über den HA-Proxy laufen lassen möchtest, kommst du um dieses Regelwerk nicht drum herum.
Eventuell würden Screenshots von deiner Konfig weiterhelfen.
Wenn du Wordpress und Nextcloud über den HA-Proxy laufen lassen möchtest, kommst du um dieses Regelwerk nicht drum herum.
Eventuell würden Screenshots von deiner Konfig weiterhelfen.
Zuletzt bearbeitet:
- Registriert
- Dez. 2006
- Beiträge
- 4.091
Ich meine z.B. die Angabe der Ciphers (?) ist doch für eine Weiterleitung durch HAProxy nicht nötig? Ich werde meinen einfach HA-Proxy Setup anlegen aber dieses mal deine Wordpress Config nutzen, mal sehen ob das schon alles fixt, was ich an Problemen hatte. 😉
Helge01
Rear Admiral
- Registriert
- Nov. 2008
- Beiträge
- 5.346
Natürlich ist der Cipher wichtig, da dieser mit dem Zertifikat zusammen deine HTTPS Verbindung aufbaut.
Grundsätzlich ist es so, dass der HA-Proxy die HTTP/ HTTPS Verbindung zum Browser aufbaut. Dieser reicht diese Verbindung nicht einfach zum Apache auf deinem Server durch, sondern baut eine weitere Verbindung zu diesem auf. Diese kann dann verschlüsselt oder im Normalfall unverschlüsselt erfolgen.
Grundsätzlich ist es so, dass der HA-Proxy die HTTP/ HTTPS Verbindung zum Browser aufbaut. Dieser reicht diese Verbindung nicht einfach zum Apache auf deinem Server durch, sondern baut eine weitere Verbindung zu diesem auf. Diese kann dann verschlüsselt oder im Normalfall unverschlüsselt erfolgen.
Zuletzt bearbeitet:
- Registriert
- Dez. 2006
- Beiträge
- 4.091
Ok, vermutlich so sicherer aber defaultmäßig wird das vermutlich auch erst mal gehen.Helge01 schrieb:Natürlich ist der Cipher wichtig, da dieser mit dem Zertifikat zusammen deine HTTPS Verbindung aufbaut.
Also die Verbindung timed jetzt immer out, egal ob http oder *s muss wohl ein größeres Problem sein, welches ich gerade nicht erkennen kann.
- Registriert
- Dez. 2006
- Beiträge
- 4.091
Ich kann von intern ohne Probleme zugreifen über Port 8080, von extern weiterhin kein Zugriff. Hab bisher aber noch gar kein Portmapping benutzt gehabt auf pfsense. Nicht, dass das auch noch komplizierter wäre als gedacht...
Helge01
Rear Admiral
- Registriert
- Nov. 2008
- Beiträge
- 5.346
Eigentlich müsste es gehen. Durch den NAT Eintrag wird auch eine Firewall Regel unter dem WAN Interface angelegt. Ist dieser korrekt? Es kann natürlich sein das der HA-Proxy und das NAT in die Quere kommen. Ändere testweise mal den Port vom NAT 80 zu 8080 ab und teste dann mal. Beides wird mit Sicherheit nicht gehen. Das liegt daran weil du als Interface Any eingestellt hast. Da lauscht der HA-Proxy auf allen Schnittstellen auf Port 80. Dadurch kann das NAT eigentlich nicht mehr funktionieren.
Sollte der Zugriff über NAT auch intern gehen, kannst du in der NAT Regel unter NAT Reflection "Aktivieren (Reines NAT)" einstellen. Das funktioniert zwar, ist aber eigentlich nicht der richtige Weg. Normal Mappt man die Domain auf die private IP-Adresse vom Server.
Sollte der Zugriff über NAT auch intern gehen, kannst du in der NAT Regel unter NAT Reflection "Aktivieren (Reines NAT)" einstellen. Das funktioniert zwar, ist aber eigentlich nicht der richtige Weg. Normal Mappt man die Domain auf die private IP-Adresse vom Server.
Zuletzt bearbeitet:
- Registriert
- Dez. 2006
- Beiträge
- 4.091
Ja, hatte ich gepostet.
Was mich aber ankotzt, beim Testen von intern kriege ich jetzt teilweise mit dem FF Timeouts, mit Chromium aber geht es... Da ich die default Apache Site angezeigt bekomme (auch extern), habe ich den Eindruck, dass Wordpress ohne TLS von extern gar nicht mehr funktioniert. Das würde vielleicht einige der Fehler, die ich hier erlebe, erklären.
Wie auch immer, habe jetzt genug davon und werde das "Projekt" canceln. War eindeutig zu hoch für mich.
Was mich aber ankotzt, beim Testen von intern kriege ich jetzt teilweise mit dem FF Timeouts, mit Chromium aber geht es... Da ich die default Apache Site angezeigt bekomme (auch extern), habe ich den Eindruck, dass Wordpress ohne TLS von extern gar nicht mehr funktioniert. Das würde vielleicht einige der Fehler, die ich hier erlebe, erklären.
Wie auch immer, habe jetzt genug davon und werde das "Projekt" canceln. War eindeutig zu hoch für mich.
Zuletzt bearbeitet:
Helge01
Rear Admiral
- Registriert
- Nov. 2008
- Beiträge
- 5.346
@Bob.Dig
Vielleicht wolltest du auch auf einmal zuviel. An deiner Stelle würde ich den HA-Proxy erstmal weg lassen und 2 Virtual Hosts auf dem Apache für HTTP / HTTPS anlegen. Dann machst du jeweils eine Weiterleitung darauf und kümmerst dich um die Konfiguration von Wordpress. Wenn das über HTTPS richtig funktioniert, kanst du dir den HA-Proxy nochmals anschauen.
Vielleicht wolltest du auch auf einmal zuviel. An deiner Stelle würde ich den HA-Proxy erstmal weg lassen und 2 Virtual Hosts auf dem Apache für HTTP / HTTPS anlegen. Dann machst du jeweils eine Weiterleitung darauf und kümmerst dich um die Konfiguration von Wordpress. Wenn das über HTTPS richtig funktioniert, kanst du dir den HA-Proxy nochmals anschauen.
- Registriert
- Dez. 2006
- Beiträge
- 4.091
Wobei https wollte ich ja nicht selbst machen auf dem backend bzw. hatte ich ja schon am laufen...
Ich will ja nicht wirklich Server administrieren können, das wäre zu viel Aufwand das alles im Selbststudium zu lernen um es dann nur einmal zu benutzen.
Ich will ja nicht wirklich Server administrieren können, das wäre zu viel Aufwand das alles im Selbststudium zu lernen um es dann nur einmal zu benutzen.
Ähnliche Themen
- Antworten
- 2
- Aufrufe
- 1.413
- Antworten
- 3
- Aufrufe
- 991
- Antworten
- 6
- Aufrufe
- 948
O
- Antworten
- 1
- Aufrufe
- 1.956