Forwarding op basis van url

Heb je problemen met het instellen van je netwerk, bedraad of draadloos, dan kan je hier altijd terecht!
Plaats reactie
Gebruikersavatar
Trojan
Elite Poster
Elite Poster
Berichten: 3239
Lid geworden op: 13 aug 2009, 21:10
Locatie: Kontich
Uitgedeelde bedankjes: 114 keer
Bedankt: 243 keer

Ik ben van plan om mijn veel te dure dedi bij ovh op te zeggen en zou mijn sites thuis willen hosten (uiteindelijk draait hier toch al een esx 24/7).

Van buitenaf worden alle domeinen via een cname doorverwezen naar hetzelfde dyndns adres. Intern draaien ze op een verschillende VM en dus ook een ander ip.

Is het mogelijk om de bbox2 te configureren zodat hij de juiste url naar de juiste server stuurt? Zoja, hoe?
En als ik uiteindelijk het geld en goesting gevonden heb, hoe doe je dit met een mikrotik routerboard?

[Afbeelding Post made via mobile device ]
De posts van deze gebruiker weerspiegelen op geen enkel moment de mening van Belgacom NV/SA.
Gebruikersavatar
Sinna
Elite Poster
Elite Poster
Berichten: 3219
Lid geworden op: 14 nov 2008, 08:22
Twitter: KrSi78
Locatie: Brugge
Uitgedeelde bedankjes: 333 keer
Bedankt: 227 keer
Contacteer:
Provider
Te Koop forum

Als je toch een ESX draait, waarom dan geen http-proxy draaien?
Ik draai ook verschillende servers achter hetzelfde adres en heb hiervoor op de server naarwaar het HTTP-verkeer doorgestuurd wordt, de Apache-server ingesteld zodat deze op basis van de url de aanvraag doorstuurt naar de juiste interne server.

Ik denk niet dat de bbox dit kan...

[Afbeelding Post made via mobile device ]
ubremoved_539
Deel van't meubilair
Deel van't meubilair
Berichten: 29849
Lid geworden op: 28 okt 2003, 09:17
Uitgedeelde bedankjes: 434 keer
Bedankt: 1972 keer

Trojan schreef:Is het mogelijk om de bbox2 te configureren zodat hij de juiste url naar de juiste server stuurt?
Draai je je websites dan op verschillende servers ? Je kan toch gewoon virtual hosting gebruiking in je HTTP server ?
Gebruikersavatar
selder
Moderator
Moderator
Berichten: 6576
Lid geworden op: 29 jun 2005, 20:25
Locatie: Tienen
Uitgedeelde bedankjes: 112 keer
Bedankt: 763 keer
Te Koop forum

Je BBOX moet dat niet doen nee, je Apache wel.
Fractal Design North • 13900KS • Asus ROG Ryuo III 240mm • Asus Z790-E • Z5 7800 c34 64GB RGB • nVidia RTX4090FE • Samsung 990 PRO 2TB • Asus ROG Swift PG42UQ 42” OLED 138Hz
Gebruikersavatar
Trojan
Elite Poster
Elite Poster
Berichten: 3239
Lid geworden op: 13 aug 2009, 21:10
Locatie: Kontich
Uitgedeelde bedankjes: 114 keer
Bedankt: 243 keer

Het zijn niet enkel webservers, maar bv ook een remoteapp server waarvan de webinterface ook beschikbaar moet zijn op poort 80 en 443.

En het liefst zou ik apache achterwege laten, ik wil overstappen op nginx.
De posts van deze gebruiker weerspiegelen op geen enkel moment de mening van Belgacom NV/SA.
Gebruikersavatar
Sinna
Elite Poster
Elite Poster
Berichten: 3219
Lid geworden op: 14 nov 2008, 08:22
Twitter: KrSi78
Locatie: Brugge
Uitgedeelde bedankjes: 333 keer
Bedankt: 227 keer
Contacteer:
Provider
Te Koop forum

Die virtual hosting kan enkel voor niet-geëncrypteerde kanalen. HTTPS zal je hiermee dus niet kunnen (toch niet dat ik weet).
Als je bv. verschillende servers via Remote Desktop extern bereikbaar moet hebben op één en hetzelfde IP, dan zou je bv de volgende opstelling kunnen gebruiken:
  • Server 1: TCP/3389
  • Server 2: TCP/3390
  • Server 3: TCP/3391
  • ...
Ik zou RDP sowieso niet veilig achten om extern beschikbaar te stellen. Waarom geen VPN opzetten? OpenVPN draait hier als een zonnetje en eenmaal ingelogd kan je aan alle servers op hun interne IP. Aangezien je thuis host, zou dit mogelijk moeten zijn.
Computer(k)nul
Gebruikersavatar
Trojan
Elite Poster
Elite Poster
Berichten: 3239
Lid geworden op: 13 aug 2009, 21:10
Locatie: Kontich
Uitgedeelde bedankjes: 114 keer
Bedankt: 243 keer

Remoteapp draait over poort 443, en alle rdp verkeer zou (in theorie) ook daarover getunneld moeten worden.

Https zou blijkbaar ook niet goed werken met een reverse proxy.

Ik weet niet veel over tcp en http enal, maar zit de url van een website niet in de headers, of enkel maar het ip?
De posts van deze gebruiker weerspiegelen op geen enkel moment de mening van Belgacom NV/SA.
ubremoved_539
Deel van't meubilair
Deel van't meubilair
Berichten: 29849
Lid geworden op: 28 okt 2003, 09:17
Uitgedeelde bedankjes: 434 keer
Bedankt: 1972 keer

Trojan schreef:Ik weet niet veel over tcp en http enal, maar zit de url van een website niet in de headers, of enkel maar het ip?
De URL (hostname) van de website zit inderdaad in de headers... maar die kan je niet lezen bij een HTTPS server (daarom ook dat virtual hosting niet werkt zoals Sinna aangeeft). Op zich ga je dus meerdere IP-adressen (poorten lijkt me niet echt een optie) nodig hebben welke je niet hebt op je BGC consumer abonnement.
ITnetadmin
userbase crew
userbase crew
Berichten: 9510
Lid geworden op: 28 jan 2012, 18:22
Uitgedeelde bedankjes: 241 keer
Bedankt: 757 keer

Ik ken hier omzeggens niet veel van, maar zou de proxy de ssl niet kunnen afhandelen en dan intern unencrypted versturen?

[Afbeelding Post made via mobile device ]
Gebruikersavatar
Sinna
Elite Poster
Elite Poster
Berichten: 3219
Lid geworden op: 14 nov 2008, 08:22
Twitter: KrSi78
Locatie: Brugge
Uitgedeelde bedankjes: 333 keer
Bedankt: 227 keer
Contacteer:
Provider
Te Koop forum

Mocht dat mogelijk zijn, dan zijn man-in-the-middle-aanvallen piece of cake...
Computer(k)nul
Gebruikersavatar
Trojan
Elite Poster
Elite Poster
Berichten: 3239
Lid geworden op: 13 aug 2009, 21:10
Locatie: Kontich
Uitgedeelde bedankjes: 114 keer
Bedankt: 243 keer

Dat is ook een piece of cake door valse certificaten te presenteren aan gebruikers, maar moderne browsers zoals oa chrome beschermen zich daartegen door deze te flaggen en gebruikers naar de bekende rode pagina te sturen.

[Afbeelding Post made via mobile device ]
De posts van deze gebruiker weerspiegelen op geen enkel moment de mening van Belgacom NV/SA.
lithion
Elite Poster
Elite Poster
Berichten: 2315
Lid geworden op: 21 aug 2006, 13:02
Uitgedeelde bedankjes: 7 keer
Bedankt: 104 keer

r2504 schreef: De URL (hostname) van de website zit inderdaad in de headers... maar die kan je niet lezen bij een HTTPS server (daarom ook dat virtual hosting niet werkt zoals Sinna aangeeft). Op zich ga je dus meerdere IP-adressen (poorten lijkt me niet echt een optie) nodig hebben welke je niet hebt op je BGC consumer abonnement.
Ondertussen bestaat er iets zoals Server Name Indication waarbij dit dus wel kan. (is wel pas ondersteund in Windows vanaf Vista)
ubremoved_539
Deel van't meubilair
Deel van't meubilair
Berichten: 29849
Lid geworden op: 28 okt 2003, 09:17
Uitgedeelde bedankjes: 434 keer
Bedankt: 1972 keer

Sinna schreef:Mocht dat mogelijk zijn, dan zijn man-in-the-middle-aanvallen piece of cake...
Dat kan inderdaad maar daarvoor heb je het private certificaat wel nodig (wat jij als beheerder hebt, maar iemand die een MIMA wel uitvoeren niet). Deze techniek gebruikt men in application/security proxies.

Feit blijft dat dit voor het voorbeeld niet mogelijk is, de service zou nog steeds niet weten welk certificaat hij moet presenteren aan de client.
lithion
Elite Poster
Elite Poster
Berichten: 2315
Lid geworden op: 21 aug 2006, 13:02
Uitgedeelde bedankjes: 7 keer
Bedankt: 104 keer

Als je wildcard cert hebt of een cert met SAN's, dan heb je slechts één cert en wordt deze gepresenteerd door de ssl offload proxy.
Gebruikersavatar
Sinna
Elite Poster
Elite Poster
Berichten: 3219
Lid geworden op: 14 nov 2008, 08:22
Twitter: KrSi78
Locatie: Brugge
Uitgedeelde bedankjes: 333 keer
Bedankt: 227 keer
Contacteer:
Provider
Te Koop forum

Bij deze trek ik mijn reactie omtrent man-in-the-middle-aanvallen in.
Bedankt voor de verduidelijking.
Computer(k)nul
ubremoved_539
Deel van't meubilair
Deel van't meubilair
Berichten: 29849
Lid geworden op: 28 okt 2003, 09:17
Uitgedeelde bedankjes: 434 keer
Bedankt: 1972 keer

lithion schreef:Als je wildcard cert hebt of een cert met SAN's
Volgens mij kan je dit niet krijgen voor totaal verschillende domains... wel voor bijvoorbeeld www.domain.com, webmail.domain.com, vpn.domain.com (maar dus niet voor www.domain1.com, www.domain2.com, ...)
lithion
Elite Poster
Elite Poster
Berichten: 2315
Lid geworden op: 21 aug 2006, 13:02
Uitgedeelde bedankjes: 7 keer
Bedankt: 104 keer

Je kan wel degelijk een cert krijgen met hostnames van meerdere domeinnamen.
Gebruikersavatar
Trojan
Elite Poster
Elite Poster
Berichten: 3239
Lid geworden op: 13 aug 2009, 21:10
Locatie: Kontich
Uitgedeelde bedankjes: 114 keer
Bedankt: 243 keer

Tegen welke prijs?

Alles duurder dan gratis valt uit de boot.

[Afbeelding Post made via mobile device ]
De posts van deze gebruiker weerspiegelen op geen enkel moment de mening van Belgacom NV/SA.
ubremoved_539
Deel van't meubilair
Deel van't meubilair
Berichten: 29849
Lid geworden op: 28 okt 2003, 09:17
Uitgedeelde bedankjes: 434 keer
Bedankt: 1972 keer

De enige gratis certificate provider die ik ken is StartSSL en daar kan je alvast geen gratis wildcard of SAN's krijgen (wel tegen betaling).

Wildcards zijn trouwens meestal ook niet echt goedkoop... al valt het bij StartSSL ook nog mee (59.9 $)
Gebruikersavatar
Trojan
Elite Poster
Elite Poster
Berichten: 3239
Lid geworden op: 13 aug 2009, 21:10
Locatie: Kontich
Uitgedeelde bedankjes: 114 keer
Bedankt: 243 keer

Gelukkig heb ik geen wildcard certs nodig, tot hiertoe kwam ik steeds toe met een normaal cert.

En voorlopig heb ik geen site draaien die een cert vereist, dus dat kunnen we voorlopig achterwege laten.

Al sluit ik niet uit dat het in de nabije toekomst wel nodig kan zijn, maar dat zien we dan wel.

Zal voorlopig eens experimenteren met die apache proxy dinges en zien wat resultaat dat geeft.

[Afbeelding Post made via mobile device ]
De posts van deze gebruiker weerspiegelen op geen enkel moment de mening van Belgacom NV/SA.
ubremoved_539
Deel van't meubilair
Deel van't meubilair
Berichten: 29849
Lid geworden op: 28 okt 2003, 09:17
Uitgedeelde bedankjes: 434 keer
Bedankt: 1972 keer

Trojan schreef:Gelukkig heb ik geen wildcard certs nodig, tot hiertoe kwam ik steeds toe met een normaal cert.
Omdat je bij OVH per SSL website vermoedelijk een ander IP-adres kreeg... dat kan je thuis niet bekomen (zonder extra centen).
Trojan schreef:En voorlopig heb ik geen site draaien die een cert vereist
Je spreekt je eerste zin tegen !
Trojan schreef:Zal voorlopig eens experimenteren met die apache proxy dinges en zien wat resultaat dat geeft.
Je hebt geen "proxy dinges" nodig maar VirtualHosts... hierbij een voorbeeld http://httpd.apache.org/docs/2.2/vhosts/examples.html
Robrecht
Plus Member
Plus Member
Berichten: 122
Lid geworden op: 01 jul 2013, 07:16
Locatie: Antwerpen
Uitgedeelde bedankjes: 10 keer
Bedankt: 13 keer
Provider

Als je uw sites intern, niet allemaal op dezelfde server hebt draaien kan je ook altijd pound gebruiken.

Heb dit thuis ook en is zeer gemakkelijk te configureren.
Gebruikersavatar
Trojan
Elite Poster
Elite Poster
Berichten: 3239
Lid geworden op: 13 aug 2009, 21:10
Locatie: Kontich
Uitgedeelde bedankjes: 114 keer
Bedankt: 243 keer

r2504 schreef:
Trojan schreef:Gelukkig heb ik geen wildcard certs nodig, tot hiertoe kwam ik steeds toe met een normaal cert.
Omdat je bij OVH per SSL website vermoedelijk een ander IP-adres kreeg... dat kan je thuis niet bekomen (zonder extra centen).
Trojan schreef:En voorlopig heb ik geen site MEER draaien die een cert vereist
Je spreekt je eerste zin tegen !
Trojan schreef:Zal voorlopig eens experimenteren met die apache proxy dinges en zien wat resultaat dat geeft.
Je hebt geen "proxy dinges" nodig maar VirtualHosts... hierbij een voorbeeld http://httpd.apache.org/docs/2.2/vhosts/examples.html
Niet mierenneuken!
Robrecht schreef:Als je uw sites intern, niet allemaal op dezelfde server hebt draaien kan je ook altijd pound gebruiken.

Heb dit thuis ook en is zeer gemakkelijk te configureren.
Bedankt, zal dat ook eens bekijken en zien of het hier werkt.

[Afbeelding Post made via mobile device ]
De posts van deze gebruiker weerspiegelen op geen enkel moment de mening van Belgacom NV/SA.
ubremoved_539
Deel van't meubilair
Deel van't meubilair
Berichten: 29849
Lid geworden op: 28 okt 2003, 09:17
Uitgedeelde bedankjes: 434 keer
Bedankt: 1972 keer

Trojan schreef:Niet mierenneuken!
Een (reverse)proxy en virtualhosts zijn twee totaal verschillende dingen... maar als dat de manier is hoe je met IT kennis omgaat dan zegt dat veel.
Gebruikersavatar
Trojan
Elite Poster
Elite Poster
Berichten: 3239
Lid geworden op: 13 aug 2009, 21:10
Locatie: Kontich
Uitgedeelde bedankjes: 114 keer
Bedankt: 243 keer

Het gaat over uw zin daarboven, over die certificaten.

[Afbeelding Post made via mobile device ]
De posts van deze gebruiker weerspiegelen op geen enkel moment de mening van Belgacom NV/SA.
ubremoved_539
Deel van't meubilair
Deel van't meubilair
Berichten: 29849
Lid geworden op: 28 okt 2003, 09:17
Uitgedeelde bedankjes: 434 keer
Bedankt: 1972 keer

Mijn excuses... dan had ik je verkeerd begrepen.
didi79
Elite Poster
Elite Poster
Berichten: 1107
Lid geworden op: 25 jun 2007, 17:19
Locatie: 8930 Rekkem
Uitgedeelde bedankjes: 123 keer
Bedankt: 120 keer

Volgens de openrg configuration guide kan je een transparent proxy configureren:

Code: Selecteer alles

OpenRG has an interface layer for customers who wish to add a transparent proxy for OpenRG
in order to perform HTTP URL filtering, for example. The transparent proxy uses the Firewall
Destination NAT mechanism in order to perform redirecting of packets passing through
OpenRG to the transparent proxy. Basically, the firewall intercepts packets and redirects
them to OpenRG itself, to a port listened to by a transparent proxy. The transparent proxy can
process the data and decide whether to redirect it or not.
Misschien lukt het daarmee toch rechtstreeks op de bbox2.

Nog niet getest btw
Plaats reactie

Terug naar “Netwerken en Security”