Er is geen enkele schakelaar voor ‘HTTPS inschakelen’ die voor elke CasaOS-implementatie werkt. Het juiste ontwerp hangt ervan af wie toegang tot de server nodig heeft. Als alleen je eigen apparaten toegang nodig hebben, kan een privaat overlaynetwerk voorkomen dat het CasaOS-dashboard überhaupt openbaar wordt gemaakt. Als andere mensen of openbare webclients een hostnaam nodig hebben, gebruik dan een reverse proxy of tunnel die TLS beëindigt en verkeer doorstuurt naar de interne service.
Het bronantwoord uit 2024 bevatte één belangrijke technische fout: het suggereerde dat ZeroTier technisch gezien het onversleutelde HTTP-verkeer binnen de overlay kon bekijken. De huidige ZeroTier-documentatie vermeldt uitdrukkelijk dat netwerkverkeer end-to-end is versleuteld en dat de ZeroTier-infrastructuur de inhoud van pakketten niet kan lezen. Een browser kan nog steeds http:// weergeven, omdat de applicatielaag zelf HTTP gebruikt, maar het transport binnen de overlay is versleuteld.
Er zijn drie veelgebruikte patronen voor externe toegang
- Privé overlay/VPN: alleen vertrouwde apparaten maken deel uit van het privénetwerk.
- Reverse proxy + domein: openbare HTTPS-verbindingen eindigen bij Nginx/Caddy/Traefik, dat vervolgens intern doorstuurt naar CasaOS/apps.
- Beheerde tunnel: een connector maakt een uitgaande tunnel naar een provider zoals Cloudflare.
Deze opties kunnen worden gecombineerd, maar beginners doen er goed aan de eenvoudigste architectuur te kiezen die aan de werkelijke toegangsbehoefte voldoet.
ZeroTier versleutelt verkeer end-to-end
De huidige protocoldocumentatie van ZeroTier vermeldt dat al het ZeroTier-verkeer end-to-end is versleuteld met sleutels die door de apparaten worden beheerd. In de FAQ staat bovendien dat ZeroTier, Inc. het netwerkverkeer niet kan lezen.
Zie de huidige verklaring van ZeroTier over verkeersprivacy.
Waarom de browser toch HTTP kan aangeven
Als CasaOS luistert op http://192.168.x.x en je dat adres bereikt via een versleutelde overlay, is het applicatieprotocol tussen de browser en CasaOS nog steeds HTTP. De overlay versleutelt de IP-pakketten eronder.
Dit is vergelijkbaar met HTTP binnen een privé-WireGuard-tunnel: het transport is versleuteld, ook al levert de webserver zelf geen TLS.
HTTPS biedt nog steeds een nuttige extra beveiligingslaag
HTTPS gebruiken binnen of buiten een VPN biedt:
- serveridentiteit via certificaten;
- beveiligd gedrag van oorsprong dat native door browsers wordt ondersteund;
- versleuteld applicatietransport, ook als verkeer de overlay verlaat;
- betere compatibiliteit met apps die beveiligde cookies of HTTPS-callbacks vereisen.
Een reverse proxy is het normale patroon voor self-hosted HTTPS
Bij een reverse proxy verwijst de openbare of private DNS-naam naar de proxy. De proxy luistert op 443, beheert het certificaat en stuurt het verzoek vervolgens door naar CasaOS of een applicatie op een interne HTTP-poort.
Nginx Proxy Manager, Caddy en Traefik zijn veelgebruikte keuzes. De proxy zelf moet worden beveiligd, omdat deze de toegangspoort tot meerdere services wordt.
Voor een openbaar certificaat is doorgaans een domein of geldige ACME-challenge nodig
Certificaten van het type Let's Encrypt worden uitgegeven voor domeinnamen nadat de aanvrager heeft bewezen daar controle over te hebben. Voor een thuisopstelling betekent dit meestal een domein plus afhandeling van DNS- of HTTP-challenges.
Stel het CasaOS-dashboard niet openbaar bloot alleen om een certificaat te verkrijgen als alleen je eigen apparaten toegang nodig hebben.
Cloudflare Tunnel voorkomt port forwarding voor inkomende verbindingen
Een Cloudflare Tunnel-connector maakt een uitgaande verbinding met Cloudflare, zodat de thuisrouter geen normale regel voor inkomende port forwarding op 443 nodig heeft. Cloudflare kan HTTPS op de openbare hostnaam aanbieden.
Hierdoor verschuift een deel van de vertrouwensgrens naar Cloudflare. Combineer dit daarom met authenticatie- en toegangsbeleid voor administratieve services.
Houd de beheerinterface van CasaOS waar mogelijk privé
De veiligste architectuur is vaak om alleen de applicaties die openbare toegang nodig hebben beschikbaar te stellen en de beheerinterface van CasaOS uitsluitend bereikbaar te maken via het LAN of een private VPN/overlay.
TLS beschermt het transport; het verlaagt niet de privileges van een beheerdersdashboard.
Pi-hole en WireGuard vereisen niet hetzelfde blootstellingsmodel
De gebruiker uit de bron was van plan later Pi-hole en WireGuard toe te voegen. De DNS-service van Pi-hole is doorgaans bedoeld voor vertrouwde LAN-/VPN-clients, niet voor het openbare internet. WireGuard stelt bewust een VPN-luisterpoort via UDP beschikbaar, maar biedt vervolgens een privépad naar andere services.
Stel niet elke CasaOS-app openbaar beschikbaar alleen omdat één VPN-poort bereikbaar moet zijn.
Veelgestelde vragen over CasaOS en HTTPS
Kan ZeroTier het HTTP-verkeer binnen mijn ZeroTier-netwerk lezen?
Volgens de huidige ZeroTier-documentatie niet: het verkeer is end-to-end versleuteld en de infrastructuur kan de inhoud van pakketten niet lezen.
Heb ik HTTPS nodig als ik alleen via een private VPN verbinding maak?
De VPN versleutelt het transport al, maar HTTPS kan nog steeds serveridentiteit via certificaten en een extra beveiligingslaag bieden.
Moet het beheerdersdashboard van CasaOS openbaar worden gemaakt via een reverse proxy?
Houd de beheerinterface bij voorkeur privé, tenzij er een specifieke en goed beveiligde reden is om deze openbaar te maken.
