Quote from: HBerger on September 10, 2026, 11:44:43 AMQuoteWarum soll ich irgendeiner Shady Bude meinen kompletten Traffic (via DNS) verraten? Nur weils kostenlos ist? :)Für business und extended setups, ok.
Aber ist da der dns im opnSense eh die richtige Lösung?
Für Heimanwender, die hängen doch meist am Tropf des ISP, der weiß eh alles. Da kann man auch dessen DNS Resolver verwenden, vorausgesetzt die funktionieren vernünftig? Mir ist bei meinem noch nichts böses aufgefallen (Filtering, Ausfälle und co).
Das hat ja jetzt nicht direkt was mit Business oder Extended Setups zu tun, oder? Ich sehe nur selbst hier und anderswo ständig Private/HomeLab Builds, die dann zum Ende hin alles via VPN %irgendwo% hin schicken damit ja alles verschlüsselt ist. Aber bringt es was, dem VPN Anbieter dann alle Daten - plus ggf. noch Geld - in den Rachen zu werfen? Das hängt eben ganz vom Schutzbedürfnis ab. Und wenn das nicht irgendwo bei "mission critical" bis "Ich bin Edward Snowden" liegt, dann ist der Provider für dich noch die Kleinste Hürde. DER ist nämlich zumindest aktuell und noch an die DSGvO und andere Spielregeln im Land gebunden und muss deinen Kram bzw. die IP Zuordnung wieder löschen. %HochObenSicherVPN% muss das nicht. Oder dir zumindest nicht verraten. Und sitzt meist auch nichtmal in Ländern, wo du sie irgendwo behelligen kannst.
Das ist der eine Knackpunkt. Der andere ist: DNS irgendwo hin zu packen, wo du keine Kontrolle drüber hast. Also 1.1.1.1, 8.8.8.8 und Co. Die mögen schnell sein, aber die können halt morgen Filtern, zensieren, etc. Nutzt du Unbound als Resolver und den Weg über die Roots wird Zensur schwerer. Klar, dein ISP könnte reingrätschen und Port 53 intercepten und umleiten. Das könnte man dann aber erkennen und entsprechen Gegenmaßnahmen ergreifen. Solange die aber - siehe oben - an geltendes Recht gebunden sind, wäre das eine verdammt heikle Sache, sich bei sowas erwischen zu lassen.
Das ist aber der Grund, warum ich DoT/DoH kritisch sehe. DoT kann man genauso einfach blocken wie normales DNS. DoH/DoQ löst kein wirkliches Problem außer den Provider auszuhebeln. Wenn wir aber RogueISP haben, dann kann der einfach die bekannten DoH/DoQ Gegenstellen blocken. Klar kann man dann einen suchen der geht aber dann sind wir auf einem Level, wo wie ich schon weiter oben beschrieben hatte eher dann ein Konstrukt wie DoHoT sinnvoll wäre. Also DoH (DNS via HTTPS) und das via TOR um im Traffic vom TOR Netz unter zu gehen. Dann ist nicht mehr einfach erkennbar, dass das DNS Calls sind. Aber da sind wir dann schon weitaus weiter oben auf der Gefährdungsskala als "ich brauche schnelles DNS" :)
Wenn man selbst die volle Kontrolle möchte, ist es eh am Sinnvollsten, sich intern und extern nen DNS aufzubauen mit Blocklistings und Co (also AGH oder PiHole hinstellen). Und vom externen kann man dann auch wieder via Unbound brav DNS Resolving machen. Den kann man dann auf der Sense als Fallback Forwarder angeben und notfalls auch nen VPN dahin tunneln wenn einem der ISP suspekte Sachen macht. Immer noch besser als gratis oder für 1,39€/mtl den ganzen Kram via Cloudflare, Alphabet oder sonstwen zu jockeln :)
Cheers
Cheers
"