SSL Verschlüsselung zwischen Reverse Proxy und Webserver  [GELÖST]

Diskussionen zur Bedienung von KeyHelp.
Post Reply
konradl
Posts: 8
Joined: Sat 25. Sep 2021, 23:37

SSL Verschlüsselung zwischen Reverse Proxy und Webserver

Post by konradl »

Hallo zusammen,

ich habe bei mir Zuhause eine VM mit Nextcloud laufen. Diese ist läuft über nginx.
Damit meine IP-Adresse nicht öffentlich ist, habe ich in KeyHelp eine Domain angelegt und unter "Apache-Einstellungen" - "Anweisungen für HTTPS" folgendes eingetragen:

Code: Select all

ProxyPass / https://12.345.678/ (meine IP-Adresse)
ProxyPassReverse / https://12.345.678/
SSLProxyEngine On
SSLProxyVerify none
SSLProxyCheckPeerCN off
SSLProxyCheckPeerName off
SSLProxyCheckPeerExpire off
Mein KeyHelp Server läuft auf einem vServer, welcher in einem Rechenzentrum gehostet wird.

Das funktioniert auch ordnungsgemäß. Die Domain ist über KeyHelp über ein Let's Encrypt Zertifikat geschützt.

Nun habe ich mich aber gefragt, ob die Verbindung zwischen KeyHelp bzw. dem Reverse Proxy und meiner VM mit Nextcloud geschützt ist. Ich habe bei nginx kein SSL-Zertifikat hinterlegt. Da die Domain auf den KeyHelp Server auflöst, wäre das über Let's Encrypt auch gar nicht möglich.

Weiß jemand, ob die Verbindung durch den Reverse Proxy automatisch auch geschützt ist oder kennt jemand eine Möglichkeit, wie ich die Verbindung sichern könnte?

Vielen Dank!
User avatar
Jolinar
Community Moderator
Posts: 4004
Joined: Sat 30. Jan 2016, 07:11
Location: Weimar (Thüringen)
Contact:

Re: SSL Verschlüsselung zwischen Reverse Proxy und Webserver

Post by Jolinar »

konradl wrote: Thu 27. Jun 2024, 14:51 Nun habe ich mich aber gefragt, ob die Verbindung zwischen KeyHelp bzw. dem Reverse Proxy und meiner VM mit Nextcloud geschützt ist.
Da dein Reverse Proxy über https:// auf deine VM zugreift, ist die Verbindung verschlüsselt.
Wenn jemand inkompetent ist, dann kann er nicht wissen, daß er inkompetent ist. (David Dunning)

Data Collector für Community Support
___
Ich verwende zwei verschiedene Schriftfarben in meinen Beiträgen /
I use two different font colors in my posts:
  • In dieser Farbe schreibe ich als Moderator und gebe moderative Hinweise oder begründe moderative Eingriffe /
    In this color, I write as a moderator and provide moderative guidance or justify moderative interventions
  • In dieser Farbe schreibe ich als Community Mitglied und teile meine private Meinung und persönlichen Ansichten mit /
    In this color, I write as a community member and share my personal opinions and views
konradl
Posts: 8
Joined: Sat 25. Sep 2021, 23:37

Re: SSL Verschlüsselung zwischen Reverse Proxy und Webserver

Post by konradl »

Jolinar wrote: Thu 27. Jun 2024, 14:59
konradl wrote: Thu 27. Jun 2024, 14:51 Nun habe ich mich aber gefragt, ob die Verbindung zwischen KeyHelp bzw. dem Reverse Proxy und meiner VM mit Nextcloud geschützt ist.
Da dein Reverse Proxy über https:// auf deine VM zugreift, ist die Verbindung verschlüsselt.
Danke für deine Antwort! :)
Kannst du mir sagen, wie das funktioniert, wenn bei nginx kein Zertifikat hinterlegt ist?
User avatar
Florian
Keyweb AG
Posts: 1682
Joined: Wed 20. Jan 2016, 02:28

Re: SSL Verschlüsselung zwischen Reverse Proxy und Webserver

Post by Florian »

Hallo,

sämtliche Prüfungen des Zertifikats sind ja durch die Proxyanweisungen deaktiviert, daher funktioniert das ganze auch mit einem selbstsignierten Zertifikat, und irgendwie muss dein NGinx ja auf Port 443 reagieren, sonst würde es nicht funktionieren.
Mit freundlichen Grüßen / Best regards
Florian Cheno

**************************************************************
Keyweb AG - Die Hosting Marke
Neuwerkstr. 45/46, 99084 Erfurt / Germany
http://www.keyweb.de - http://www.keyhelp.de
**************************************************************
konradl
Posts: 8
Joined: Sat 25. Sep 2021, 23:37

Re: SSL Verschlüsselung zwischen Reverse Proxy und Webserver

Post by konradl »

Florian wrote: Thu 27. Jun 2024, 15:07 Hallo,

sämtliche Prüfungen des Zertifikats sind ja durch die Proxyanweisungen deaktiviert, daher funktioniert das ganze auch mit einem selbstsignierten Zertifikat, und irgendwie muss dein NGinx ja auf Port 443 reagieren, sonst würde es nicht funktionieren.
Danke.
Das stimmt, aber ist die Verbindung auch mit einem selbstsigniertes Zertifikat Ende-zu-Ende-verschlüsselt? Die Verbindung zwischen KeyHelp vServer und Nextcloud VM läuft ja nicht intern, sondern über das Internet, da es zwei verschiedene Standorte sind.
Über die Nextcloud werden sensible Daten verwaltet, daher wäre es wichtig, dass niemand unbefugtes Daten abgreifen kann.
User avatar
Jolinar
Community Moderator
Posts: 4004
Joined: Sat 30. Jan 2016, 07:11
Location: Weimar (Thüringen)
Contact:

Re: SSL Verschlüsselung zwischen Reverse Proxy und Webserver

Post by Jolinar »

konradl wrote: Thu 27. Jun 2024, 15:22 aber ist die Verbindung auch mit einem selbstsigniertes Zertifikat Ende-zu-Ende-verschlüsselt?
Ja.


Edit:
konradl wrote: Thu 27. Jun 2024, 14:51 Mein KeyHelp Server läuft auf einem vServer, welcher in einem Rechenzentrum gehostet wird.
Rein aus Neugier...Warum das umständliche Konstrukt mit einer lokalen VM? Warum packst du deine Nextcloud Instanz nicht einfach mit auf den vServer?
Last edited by Jolinar on Thu 27. Jun 2024, 15:30, edited 1 time in total.
Reason: Edit Beitrag ergänzt
Wenn jemand inkompetent ist, dann kann er nicht wissen, daß er inkompetent ist. (David Dunning)

Data Collector für Community Support
___
Ich verwende zwei verschiedene Schriftfarben in meinen Beiträgen /
I use two different font colors in my posts:
  • In dieser Farbe schreibe ich als Moderator und gebe moderative Hinweise oder begründe moderative Eingriffe /
    In this color, I write as a moderator and provide moderative guidance or justify moderative interventions
  • In dieser Farbe schreibe ich als Community Mitglied und teile meine private Meinung und persönlichen Ansichten mit /
    In this color, I write as a community member and share my personal opinions and views
konradl
Posts: 8
Joined: Sat 25. Sep 2021, 23:37

Re: SSL Verschlüsselung zwischen Reverse Proxy und Webserver

Post by konradl »

Danke nochmal.
konradl wrote: Thu 27. Jun 2024, 14:51 Mein KeyHelp Server läuft auf einem vServer, welcher in einem Rechenzentrum gehostet wird.
Rein aus Neugier...Warum das umständliche Konstrukt mit einer lokalen VM? Warum packst du deine Nextcloud Instanz nicht einfach mit auf den vServer?
Aus dem Grund, dass wir die Nextcloud überwiegend, ohne Umweg über das Internet, im internen Netzwerk nutzen möchten.
Ich habe sie jetzt extern erreichbar gemacht, damit man auch von unterwegs darauf zugreifen kann.
User avatar
Daniel
Keyweb AG
Posts: 136
Joined: Mon 25. Jan 2016, 04:42

Re: SSL Verschlüsselung zwischen Reverse Proxy und Webserver

Post by Daniel »

Hallo,

zum Verständnis für dich etwas übersichtlicher:
Zugriff Nextcloud (TLS) <--> ['internet'] <--> (terminiert-TLS) [Keyhelp-SVR] (rev-proxy TLS) <--> ['internet'] <--> ['dein Internetrouter'] <--> NAT(:443) <--> (terminiert-TLS) [nginx-VM mit nc]

konradl wrote: Thu 27. Jun 2024, 14:51 Domain angelegt und unter "Apache-Einstellungen" - "Anweisungen für HTTPS" folgendes eingetragen:
Wenn Dir Datensicherheit und Integrität wichtig sind, dann würde ich empfehlen das Zertifikat vom nginx mit zu verifizieren.
Bei einem "selfsigned" Zertifikat auf der nginx-vm, muss dafür das CA-Zertifikatsfile auf dem Keyhelp-Server hinterlegt und in der Konfig mit angegeben werden. Bei einem "öffentlichen" Zertifikat, kann die CA von einem der Aussteller bzw. 'üblichen Verdächtigen' angegeben werden.

Code: Select all

    SSLProxyCheckPeerCN On
    SSLProxyCheckPeerExpire On
    SSLProxyCheckPeerName On
    SSLProxyCACertificateFile /etc/ssl/certs/$DEINE-CA.crt/pem
Mit freundlichen Grüßen / Best regards
Daniel Marckardt

**************************************************************
Keyweb AG - Die Hosting Marke
Neuwerkstr. 45/46, 99084 Erfurt / Germany
https://www.keyweb.de - https://www.keyhelp.de
**************************************************************
konradl
Posts: 8
Joined: Sat 25. Sep 2021, 23:37

Re: SSL Verschlüsselung zwischen Reverse Proxy und Webserver  [GELÖST]

Post by konradl »

Daniel wrote: Fri 28. Jun 2024, 11:02 Wenn Dir Datensicherheit und Integrität wichtig sind, dann würde ich empfehlen das Zertifikat vom nginx mit zu verifizieren.
Bei einem "selfsigned" Zertifikat auf der nginx-vm, muss dafür das CA-Zertifikatsfile auf dem Keyhelp-Server hinterlegt und in der Konfig mit angegeben werden. Bei einem "öffentlichen" Zertifikat, kann die CA von einem der Aussteller bzw. 'üblichen Verdächtigen' angegeben werden.

Code: Select all

    SSLProxyCheckPeerCN On
    SSLProxyCheckPeerExpire On
    SSLProxyCheckPeerName On
    SSLProxyCACertificateFile /etc/ssl/certs/$DEINE-CA.crt/pem
Hallo,

danke für die ausführliche Antwort und Darstellung.
Ich habe mir bereits gedacht, dass etwas in dieser Art erforderlich sein wird.
Deine Antwort hat mir sehr bei der Umsetzung geholfen. Vielen Dank.

Liebe Grüße
Post Reply