Ich habe zum Test in der DNS-Konfig des AGH alle Upstream-Server auf den unbound (127.0.0.1:53) umgebogen. Da bekomme ich aber keinerlei DNS-Auflösungen, wenn ich die DNS-Anfragen auf Port 53053 des AGH umleite (NAT-Regel). Die NAT-Regel selbst kann es nicht sein, denn im Protokoll des AGH werden die Anfragen geloggt, kommen also dort an und werden auch beantwortet.
Quote from: kruemelmonster on October 07, 2024, 02:43:47 pmIch habe zum Test in der DNS-Konfig des AGH alle Upstream-Server auf den unbound (127.0.0.1:53) umgebogen. Da bekomme ich aber keinerlei DNS-Auflösungen, wenn ich die DNS-Anfragen auf Port 53053 des AGH umleite (NAT-Regel). Die NAT-Regel selbst kann es nicht sein, denn im Protokoll des AGH werden die Anfragen geloggt, kommen also dort an und werden auch beantwortet.Verstehe nicht so ganz, was du da mit einer NAT-Regel machst.
AdGuard Home braucht zwingend einen rekursiven Upstream-Server. Dafür nehme ich meinen lokalen Unbound? Was schlägst du sonst vor?@loadedBei mir ist Unbound der Default-Nameserver auf Port 53 überall. AdGuard Home liegt auf 127.0.0.1:53530 und hat 127.0.0.1:53 als einzigen Upstream.Auf allen Interface, bei denen ich will, dass die Clients AGH benutzen, habe ich eine NAT Port Forward Regel von TCP/UDP, Destination: this firewall:53 nach 127.0.0.1:53530.Klappt ausgezeichnet. Statische Overrides und Registrierungen vom DHCPd in Unbound funktionieren auch.
lies malhttps://forum.opnsense.org/index.php?topic=43222.0
Quote from: August8828 on October 06, 2024, 07:45:01 amAh, danke. Gehe ich dann richtig der Annahme, dass dieser dann auch DoH / DoT blocken kann?nein, die Annahme ist falsch, du kannst aber Regeln erstellen das zb DoH Server(ip's) und Dot Port 853 geblockt werden....eleganter weise DoH abgelehnt und Port 53 umgeleitet.hier ein paar Adressen:https://raw.githubusercontent.com/dibdot/DoH-IP-blocklists/master/doh-ipv4.txthttps://raw.githubusercontent.com/dibdot/DoH-IP-blocklists/master/doh-ipv6.txt
Ah, danke. Gehe ich dann richtig der Annahme, dass dieser dann auch DoH / DoT blocken kann?
http: address: 0.0.0.0:3000dns: bind_hosts: - 127.0.0.1 port: 53530 upstream_dns: - 127.0.0.1 upstream_dns_file: "" bootstrap_dns: - 127.0.0.1 fallback_dns: []
Wenn deine Clients bei AGH aufschlagen, dann kannst du DoH an der Stelle blocken, z.B. mit HaGeZis Liste. 100% geht bei DoH nicht - du bist immer auf aktuelle Blocklisten angewiesen.Das Repo auf Github von HaGeZi ist genial, m.E. Aktuell, gut dokumentiert, transparent - benutz es einfach HTH,Patrick