Problem: Vaultwarden via Reverse Proxy und synology.me Zertifikat nicht erreichbar

ctrlaltdelete

Benutzer
Contributor
Sehr erfahren
Maintainer
Mitglied seit
30. Dez 2012
Beiträge
13.346
Punkte für Reaktionen
5.602
Punkte
524
Nimm doch mal die original Ports aus der Anleitung von Marius und im Router musst du 443 auf die DS leiten und im Proxy der DS 443 auf localhost:4080 .
Wenn dann alles passt kannst du dir ja die Ports umbasteln wie du möchtest.
 
  • Like
Reaktionen: bertoal

Benie

Benutzer
Contributor
Sehr erfahren
Mitglied seit
19. Feb 2014
Beiträge
8.245
Punkte für Reaktionen
3.371
Punkte
344
und im Router musst du 443 auf die DS leiten
Muß er eigentlich nicht, da er die DNS laut seinem Screenshot auf die Interne IP auflösen lässt. (Und das auch bewußt so will)
Im Router sollte deshalb allerdings der Rebindschutz aktiviert sein.

Und bei Verwendung der Anleitung von Marious müßte im Reverse Proxy der Port 443 auf Port 4080 auflösen (bei Installation mit Portainer)
und auf 5151 localhost (bei Instatallation mit dem Aufgabenplaner) auflösen
 
  • Like
Reaktionen: ctrlaltdelete

mj084

Benutzer
Mitglied seit
14. Feb 2024
Beiträge
259
Punkte für Reaktionen
57
Punkte
28
Genau, hier sollte erstmal geprüft werden warum die DynDNS Domain (die ja aufs NAS zeigt) intern nicht erreicht werden kann - daher wie geschrieben die Domain mal als Ausnahme beim Rebindschutz setzen, falls möglich...
 

ebusynsyn

Benutzer
Sehr erfahren
Mitglied seit
01. Jun 2015
Beiträge
458
Punkte für Reaktionen
270
Punkte
119
Ein Schuss ins Blaue:

Hast Du im Portainer-Stack die env Variable 'DOMAIN' korrekt - also so wie im Reverse-Proxy eingerichtet? Ich hatte vor längerer Zeit das mal vernachlässigt und ich kam einfach nicht durch...

DOMAIN: https://vaultwarden.yourname.synology.me
 
  • Like
Reaktionen: Benie

controllero

Benutzer
Mitglied seit
20. Jul 2013
Beiträge
32
Punkte für Reaktionen
2
Punkte
8
Guten Abend, ich habe jetzt im Router die Ausnahme für den Rebindschutz vaultwarden.xyz.synology.me gesetzt und diesen neu gestartet. Kein Ergebnis. Selbe Ausgabe mit traceroute...

Die Variable steht im Container richtig:

DOMAIN.jpg
 

mj084

Benutzer
Mitglied seit
14. Feb 2024
Beiträge
259
Punkte für Reaktionen
57
Punkte
28
@synfor

Das stimmt nicht, schau bitte in meinen Screenshot auf Seite 1...

@controllero

Solange du die DynDNS Domain intern nicht aufgelöst bekommst, brauchst du mit Vaultwarden auch nicht weiter machen - du musst das zuerst fixen...
 

controllero

Benutzer
Mitglied seit
20. Jul 2013
Beiträge
32
Punkte für Reaktionen
2
Punkte
8
Ja, das Gefühl habe ich auch - leider...
Also an fehlender Portweiterleitung des Routers, bzw. Einstellungen der Firewall der Rackstation kann es nicht noch liegen?
 

mj084

Benutzer
Mitglied seit
14. Feb 2024
Beiträge
259
Punkte für Reaktionen
57
Punkte
28
Wenn es intern läuft, braucht es keine Portweiterleitung...

Die Firewall vom NAS würde ich mal zum Testen deaktivieren...

Wer ist denn dein DNS-Server im Netzwerk?
 

controllero

Benutzer
Mitglied seit
20. Jul 2013
Beiträge
32
Punkte für Reaktionen
2
Punkte
8
Also Deaktivieren der Firewall brachte auch nichts.
Ich nutze einen konfigurierten von NextDNS....
 

mj084

Benutzer
Mitglied seit
14. Feb 2024
Beiträge
259
Punkte für Reaktionen
57
Punkte
28
Na und woher sollen dann die Clients wissen, das die DynDNS Domain zum NAS zeigt?
 
Zuletzt bearbeitet:

controllero

Benutzer
Mitglied seit
20. Jul 2013
Beiträge
32
Punkte für Reaktionen
2
Punkte
8
Deinen Zeilen entnehme ich, dass das Setup so wohl nicht stimmt. Ein Hinweis was zu ändern wäre, wäre nett....
 

synfor

Benutzer
Sehr erfahren
Mitglied seit
22. Dez 2017
Beiträge
8.995
Punkte für Reaktionen
1.606
Punkte
288
Das stimmt nicht, schau bitte in meinen Screenshot auf Seite 1...
Mag ja sein, dass der Eintrag so richtig ist bzw. so erwartet wird. Das ändert aber nichts daran, dass https:// nicht zur Domain gehört. Was wiederum bedeutet, dass die Variable unglücklich benannt ist.

Außerdem wäre es nett/hilfreich gewesen, wenn du deinen Beitrag verlinkt hättest.
 

mj084

Benutzer
Mitglied seit
14. Feb 2024
Beiträge
259
Punkte für Reaktionen
57
Punkte
28
Deinen Zeilen entnehme ich, dass das Setup so wohl nicht stimmt. Ein Hinweis was zu ändern wäre, wäre nett....
Ich kenne NextDNS nicht, von daher kann ich hier nicht helfen.
Das ist demnach auch ein "Netzwerkproblem" und kein Vaultwardenproblem...

@synfor

Es geht aber hier nur um den Eintrag, und dieser ist so dann korrekt;)
 

tproko

Benutzer
Sehr erfahren
Mitglied seit
11. Jun 2017
Beiträge
2.117
Punkte für Reaktionen
256
Punkte
129
Ich bin verwirrt... du schreibst, du willst Vaultwarden nur im lokalen Netz bzw. VPN erreichbar haben.
Wozu dann dieses ganze Drum herum, mit Router, Synology.me Zertifikat usw...?

Habe mich vor kurzem auch für Vaultwarden entschieden zuhause, da wir es schon länger in der Arbeit testen.

  1. Vorher via Container Manager Vaultwarden installieren, Port 80 auf zB. 380 mappen.
  2. Dann Reserve Proxy Umleitung einrichten zB. https-381 auf 380
  3. MMn ist da nichts am Router, keine Portweiterleitungen usw. nötig, das ist nur auf Synology
  4. Anleitung Anmeldeportal
  5. Du kannst dann Vaultwarden im Heimnetz bzw. im Heim-VPN mit https://meinenasip:381 abrufen.
 

mj084

Benutzer
Mitglied seit
14. Feb 2024
Beiträge
259
Punkte für Reaktionen
57
Punkte
28
Wenn er seine DNS Config richtig hinbekommt dann schon - alles andere hier ist Kaffeesatzleserei
 

Benie

Benutzer
Contributor
Sehr erfahren
Mitglied seit
19. Feb 2014
Beiträge
8.245
Punkte für Reaktionen
3.371
Punkte
344
Wozu dann dieses ganze Drum herum, mit Router, Synology.me Zertifikat usw...?
Vaultwarden, läßt ohne https und Zertifikat (Wildcard Zertifikat) keine Anmeldung zu.
Und der interne Zugriff funktioniert auch nur wenn auf die interne IP aufgelöst wird, und dann auch nur wenn eine Synology DynDNS verwendet wird.

Ansonsten müssen Ports geöffnet werden, damit Vaultwarden erreichbar ist

Alternative, über unbound und AdGuard auflösen
 


 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat