OPNsense
  • Home
  • Help
  • Search
  • Login
  • Register

  • OPNsense Forum »
  • International Forums »
  • German - Deutsch (Moderator: Patrick M. Hausen) »
  • Wireguard selektives Routing - DNS Leaks neue oder schlechte Idee ?
« previous next »
  • Print
Pages: [1]

Author Topic: Wireguard selektives Routing - DNS Leaks neue oder schlechte Idee ?  (Read 169 times)

kobelka

  • Newbie
  • *
  • Posts: 9
  • Karma: 1
    • View Profile
Wireguard selektives Routing - DNS Leaks neue oder schlechte Idee ?
« on: November 21, 2024, 11:40:07 am »
Moin,
ich habe bei mir das selektive Routing mit Wireguard nach dieser Anleitung https://docs.opnsense.org/manual/how-tos/wireguard-selective-routing.html eingerichtet

Bis auf diese Änderungen:





Beim Gateway hatte ich zunächst wie in der Anleitung beschrieben einfach die Tunneladresse -1 also 10.14.0.1 genommen, da hatte ich aber immer viel Paketloss und Bildaussetzer beim Streamen, mit 10.13.1 nicht.



Und um die DNS Leaks zu beseitigen habe ich keine der Varianten in der Anleitung gewählt, sondern ich habe unt Firewall -> NAT -> Port Forward diese Regel eingerichtet, die Interfaces ist einmal das VPN Interface und die beiden VLAN Interfaces in den sich die Clients befinden



Jetzt die Frage, passt das so oder spricht etwas dagegen ? Auf jeden Fall habe ich so keine DNS Leaks


Logged

Monviech (Cedrik)

  • Global Moderator
  • Hero Member
  • *****
  • Posts: 1660
  • Karma: 178
    • View Profile
Re: Wireguard selektives Routing - DNS Leaks neue oder schlechte Idee ?
« Reply #1 on: November 21, 2024, 01:02:43 pm »
Du hast wahrscheinlich keine DNS leaks mit normalem DNS.

Aber es gibt noch:

DNS over TLS
DNS over HTTPS
DNS over QUIC

Die Liste wächst stätig und für sowas benötigt man DPI wenn es die Betriebssysteme und Browser irgenwann einfach selbstständig machen.

Wenn deine Clients außerdem IPv6 haben geht das auch an der Regel vorbei.
« Last Edit: November 21, 2024, 01:06:42 pm by Monviech (Cedrik) »
Logged
Hardware:
DEC740

kobelka

  • Newbie
  • *
  • Posts: 9
  • Karma: 1
    • View Profile
Re: Wireguard selektives Routing - DNS Leaks neue oder schlechte Idee ?
« Reply #2 on: November 21, 2024, 02:07:45 pm »
Läuft alles nur über ip4, kann ich irgendwo feststellen ob noch etwas daneben geht ?

Bei dnsleaktest.com ist auch der extended test ok.

Was ist generell zu meiner Version mit dem NAT -Port forward zu sagen ?
Ist das irgendwie "schädlich" (da es ja im Wiki so nicht drin steht)
Logged

Monviech (Cedrik)

  • Global Moderator
  • Hero Member
  • *****
  • Posts: 1660
  • Karma: 178
    • View Profile
Re: Wireguard selektives Routing - DNS Leaks neue oder schlechte Idee ?
« Reply #3 on: November 21, 2024, 03:45:28 pm »
Mit Destination NAT die DNS Umfragen umzuleiten ist eine sehr verbreitete Konfiguration, alles in Ordnung damit.

Damit sollten keine DNS Anfragen an der Firewall vorbeigehen können.

Im Zweifelsfall noch eine Firewallregel machen die Port 53 ins Internet blockt.
Logged
Hardware:
DEC740

  • Print
Pages: [1]
« previous next »
  • OPNsense Forum »
  • International Forums »
  • German - Deutsch (Moderator: Patrick M. Hausen) »
  • Wireguard selektives Routing - DNS Leaks neue oder schlechte Idee ?
 

OPNsense is an OSS project © Deciso B.V. 2015 - 2024 All rights reserved
  • SMF 2.0.19 | SMF © 2021, Simple Machines
    Privacy Policy
    | XHTML | RSS | WAP2