Community-Lösung

HTTPS auf CasaOS für Einsteiger: Reverse-Proxy, ZeroTier, Cloudflare-Tunnel und TLS

A short April-June 2024 CasaOS thread from a Raspberry Pi 5 user asking for an easy HTTPS setup. The only reply suggested ZeroTier, Cloudflare Tunnel, or a domain plus Nginx reverse proxy. Its claim that ZeroTier could read the user's HTTP traffic is contradicted by current ZeroTier documentation, which says traffic is end-to-end encrypted.

Es gibt keinen einzelnen Schalter „HTTPS aktivieren“, der für jede CasaOS-Bereitstellung funktioniert. Das richtige Design hängt davon ab, wer auf den Server zugreifen muss. Wenn nur Ihre eigenen Geräte Zugriff benötigen, kann ein privates Overlay-Netzwerk die Veröffentlichung des CasaOS-Dashboards vollständig vermeiden. Wenn andere Personen oder öffentliche Webclients einen Hostnamen benötigen, verwenden Sie einen Reverse-Proxy oder Tunnel, der TLS beendet und den Datenverkehr an den internen Dienst weiterleitet.

Die Quellantwort aus dem Jahr 2024 enthielt einen wichtigen technischen Fehler: Sie legte nahe, dass ZeroTier den unverschlüsselten HTTP-Datenverkehr innerhalb des Overlays technisch einsehen könne. Die aktuelle ZeroTier-Dokumentation erklärt ausdrücklich, dass der Netzwerkverkehr Ende-zu-Ende verschlüsselt ist und die ZeroTier-Infrastruktur den Paketinhalt nicht lesen kann. Ein Browser kann weiterhin http:// anzeigen, weil die Anwendungsschicht selbst HTTP verwendet; der Overlay-Transport ist jedoch verschlüsselt.

Drei gängige Muster für den Fernzugriff

  • Privates Overlay/VPN: Nur vertrauenswürdige Geräte treten dem privaten Netzwerk bei.
  • Reverse-Proxy + Domain: Öffentliches HTTPS wird von Nginx/Caddy/Traefik beendet und intern an CasaOS/Apps weitergeleitet.
  • Verwalteter Tunnel: Ein Connector erstellt einen ausgehenden Tunnel zu einem Anbieter wie Cloudflare.

Diese Varianten können kombiniert werden, aber Einsteiger sollten die einfachste Architektur wählen, die den tatsächlichen Zugriffsanforderungen entspricht.

ZeroTier verschlüsselt den Datenverkehr Ende zu Ende

Die aktuelle ZeroTier-Protokolldokumentation erklärt, dass der gesamte ZeroTier-Datenverkehr Ende-zu-Ende mit Schlüsseln verschlüsselt wird, die von den Geräten kontrolliert werden. In den FAQ steht außerdem, dass ZeroTier, Inc. den Netzwerkverkehr nicht lesen kann.

Siehe die aktuelle Erklärung von ZeroTier zum Datenschutz des Datenverkehrs.

Warum der Browser trotzdem HTTP anzeigen kann

Wenn CasaOS auf http://192.168.x.x lauscht und Sie diese Adresse über ein verschlüsseltes Overlay erreichen, ist das Anwendungsprotokoll zwischen Browser und CasaOS weiterhin HTTP. Das Overlay verschlüsselt die darunterliegenden IP-Pakete.

Das ist vergleichbar mit der Verwendung von HTTP innerhalb eines privaten WireGuard-Tunnels: Der Transport ist verschlüsselt, obwohl der Webserver selbst kein TLS bereitstellt.

HTTPS bietet dennoch zusätzliche Sicherheit

Die Verwendung von HTTPS innerhalb oder außerhalb eines VPN bietet:

  • Serveridentität durch Zertifikate;
  • das vom Browser unterstützte Verhalten für sichere Ursprünge;
  • verschlüsselten Anwendungstransport, selbst wenn der Datenverkehr das Overlay verlässt;
  • bessere Kompatibilität mit Apps, die sichere Cookies oder HTTPS-Callbacks voraussetzen.

Ein Reverse-Proxy ist das übliche HTTPS-Muster für selbst gehostete Dienste

Bei einem Reverse-Proxy wird der öffentliche oder private DNS-Name in die Adresse des Proxys aufgelöst. Der Proxy lauscht auf Port 443, verwaltet das Zertifikat und leitet die Anfrage anschließend an CasaOS oder eine Anwendung auf einem internen HTTP-Port weiter.

Nginx Proxy Manager, Caddy und Traefik sind gängige Optionen. Der Proxy selbst muss geschützt werden, da er zum Eingangstor für mehrere Dienste wird.

Ein öffentliches Zertifikat benötigt normalerweise eine Domain oder eine gültige ACME-Challenge

Zertifikate nach dem Muster von Let's Encrypt werden für Domainnamen ausgestellt, nachdem der Antragsteller die Kontrolle über die Domain nachgewiesen hat. Für eine Heiminstallation bedeutet das normalerweise eine Domain sowie die Verarbeitung von DNS- oder HTTP-Challenges.

Veröffentlichen Sie das CasaOS-Dashboard nicht nur deshalb im Internet, um ein Zertifikat zu erhalten, wenn lediglich Ihre eigenen Geräte Zugriff benötigen.

Cloudflare Tunnel vermeidet die Weiterleitung eingehender Ports

Ein Cloudflare-Tunnel-Connector stellt eine ausgehende Verbindung zu Cloudflare her. Daher benötigt der Heimrouter keine gewöhnliche Weiterleitungsregel für eingehende Verbindungen auf Port 443. Cloudflare kann HTTPS für den öffentlichen Hostnamen bereitstellen.

Dadurch verlagert sich ein Teil der Vertrauensgrenze zu Cloudflare. Für administrative Dienste sollte der Tunnel mit Authentifizierungs- und Zugriffsrichtlinien kombiniert werden.

Halten Sie die CasaOS-Verwaltungsoberfläche möglichst privat

Die sicherste Architektur besteht häufig darin, nur die Anwendungen zu veröffentlichen, die öffentlichen Zugriff benötigen, und die CasaOS-Verwaltungsoberfläche ausschließlich über das LAN oder ein privates VPN/Overlay erreichbar zu machen.

TLS schützt den Transport, verringert jedoch nicht die Berechtigungen eines Administrations-Dashboards.

Pi-hole und WireGuard benötigen nicht dasselbe Modell für die Erreichbarkeit

Der Nutzer der Ausgangsfrage plante, später Pi-hole und WireGuard hinzuzufügen. Der DNS-Dienst von Pi-hole ist normalerweise für vertrauenswürdige LAN-/VPN-Clients vorgesehen, nicht für das offene Internet. WireGuard stellt absichtlich einen für UDP erreichbaren VPN-Listener bereit und ermöglicht anschließend einen privaten Pfad zu anderen Diensten.

Veröffentlichen Sie nicht jede CasaOS-App, nur weil ein VPN-Port erreichbar sein muss.

FAQ zu HTTPS in CasaOS

Kann ZeroTier den HTTP-Datenverkehr innerhalb meines ZeroTier-Netzwerks lesen?

Die aktuelle ZeroTier-Dokumentation sagt nein: Der Datenverkehr ist Ende-zu-Ende verschlüsselt, und die Infrastruktur kann den Paketinhalt nicht lesen.

Benötige ich HTTPS, wenn ich mich ausschließlich über ein privates VPN verbinde?

Das VPN verschlüsselt den Transport bereits, aber HTTPS kann zusätzlich eine Zertifikatsidentität und eine weitere Sicherheitsebene bieten.

Sollte das CasaOS-Administrations-Dashboard über einen Reverse-Proxy öffentlich erreichbar sein?

Halten Sie die Verwaltungsoberfläche vorzugsweise privat, sofern es keinen konkreten und gut abgesicherten Grund gibt, sie zu veröffentlichen.