DNS Setup mit Unbound, DNSmasq und AdGuardHome --- Wie viele Optionen gibt es?

Started by mzurhorst, December 12, 2025, 09:23:37 AM

Previous topic - Next topic
Quote from: emmitt on August 31, 2026, 06:55:30 PMIch habe zwar mit Dnsmasq, AGH und Unbound geliebäugelt, entnehme aber den Beiträgen, dass diese Variante nicht optimal ist!?

Was du im Einzelfall nutzt ist im Prinzip völlig wurscht. Das ist lediglich ein "Komplexitätsding" mit "wie viele Dienste will man verschachteln". DNSmasq kann jetzt DHCP+DNS also wird's von OPNsense als default gerollt, weil es halt nur ein laufender Service ist. OK fein. Vorher war es eben ISC DHCP und Unbound oder DNSmasq als DNS. Das Gleiche kannst du jetzt wieder haben eben mit Kea als DHCP und Unbound (immer noch) für DNS. Das ist das erste Level der Entscheidung.

Dazu kommt allerdings: DNSmasq ist nur ein Forwarder - kein Resolver. Du brauchst also zwingend noch irgendwas wohin da DNS geballert wird. Viele nehmen public DNSe - ich persönlich mags gar nicht. Warum soll ich irgendeiner Shady Bude meinen kompletten Traffic (via DNS) verraten? Nur weils kostenlos ist? :)
Unbound ist ein Resolver, löst also über die DNS Roots auf. Es kann zwar im Forward Mode arbeiten, primär ists aber ein Resolver. DAS ist der große Unterschied zwischen Setups mit DNSmasq und Unbound. Forward vs Resolve. Resolver - hab ich an mehreren Stellen schon ausführlicher beschrieben - ist im Normalfall eben resilienter gegen Ausfälle an zentralen Stellen. Oh der Google DNS ist tot? Meh. Cloudflare mal wieder weg? Meh. Quad9 muss irgendwelche Seiten aus dem DNS werfen? Meh. Egal. Wenn du über die DNS Roots auflöst fragt dein Unbound immer die entsprechenden DNS Server der Domain direkt nach den Einträgen. Keine großen zentralen Brocken, die dann ggf. falsche/keine Antworten liefern (dürfen). Daher resilienter weil Ausfälle nicht so ins Gewicht fallen.

Und dann kommt eben noch das Filtering Thema dazu. Wie Cedrik schon sagt kann das Unbound in der Sense mit Blocklisten auch selbst, dann aber eben nicht so schön mit Log und einfachem entblocken und Zip und Zap wie eben ein Tool mit hübscher GUI wie nen AdGuard Home (oder PiHole bspw.). Wenn simples Blocking reicht -> Unbound + DNSBLs und gut. Wenns mehr sein darf + Statistiken und GUI und Co -> AGH.

Wenn die Entscheidungen durch sind, ist es nur noch ein Zusammmenstecken der Komponenten. Je nach Konfiguration kannst du dann AGH auf internem Interface auf 53 lauschen lassen, Unbound auf 5353 umziehen und dem AGH als Forward dann localhost:5353 verpassen damit er das an den internen Unbound weitergibt. Der macht dann die Endauflösung via Roots und Resolving. Wenns DNSmasq ist, gleiches Spiel. Das was die Clients bekommen/erreichen sollen, sollte auf Por 53 laufen, den Rest packt man auf andere Ports und forwarded da hin.

Kea ist da eigentlich DHCP-technisch völlig simpel und annähernd gleich mit ISC zu konfigurieren. Außer du hast große Sonderlocken mit irgendwelchen DHCP Optionen und Co., das könnte dann problematischer werden, aber für Standard run-of-the-mill normalen DHCP gibts da gar nicht viel zu failen.

DoT, DoH und Co. halt ich persönlich zwar für quark, aber das darf jeder für sich entscheiden :) Aber statische IP/mac/Namen sind in Kea jetzt keine RocketScience anzulegen.

Cheers :)
"It doesn't work!" is no valid error description! - Don't forget to [applaud] those offering time & brainpower to help you!
Better have some *sense than no(n)sense at all! ;)

If you're interested in german-speaking business support, feel free to reach out via PM.

Quote from: JeGr on Today at 01:01:33 PMAußer du hast große Sonderlocken mit irgendwelchen DHCP Optionen und Co., das könnte dann problematischer werden

Missed the memo? Kea in OPNsense ist mehr oder wenige feature complete im Vergleich mit ISC mit der einen Ausnahme: Registrierung dynamische Leases im DNS. Aber custom options funktionieren inzwischen, sogar flexibler als früher mit ISC.
Deciso DEC750
People who think they know everything are a great annoyance to those of us who do. (Isaac Asimov)

Für dynamische leases in KEA haben wir auch eine Lösung, ist aber erst nur in der Business Edition:

https://docs.opnsense.org/vendor/deciso/opndns.html#dynamic-dns-with-kea-dhcp-rfc2136

Funktioniert super, hab ich bei mir daheim seit Monaten laufen (ist eins meiner Plugins)
Hardware:
DEC740

Großartig! Das einzige Feature, das nur Heimanwender interessiert, ist exklusiv in der Business Edition 🙂

Nein, ernstfaft: klasse, dass da was weiter geht. Aber im Enterprise-Umfeld hat man meiner Erfahrung nach DHCP und DNS im Active Directory und fertig. Dieses Beharren darauf, dass man unbedingt Reverse-Auflösung für jedes dödelige Telefon braucht, kenne ich nur von Privatanwendern.
Deciso DEC750
People who think they know everything are a great annoyance to those of us who do. (Isaac Asimov)

Danke. Ich bin mir dessen bewusst.

Trotzdem, ein Authoritativer DNS server der etwas "purer" und "strikter" ist als das Bind plugin, ist in vielen Fällen trotzdem recht nützlich.

Schon genug Kunden gehabt die z.b. die OPNsense mit einem WLAN Controller oder sowas verwendet haben der einen SRV und TXT record braucht für die provisionierung (ich weiß, interessant). Grundsäzlich gibt es zwar 90% AD oder BIND on premise, aber für kleinere Kunden ist ein eigenes Authoritives plugin was besser supported werden kann besser geeignet als z.B. das os-bind plugin.
Hardware:
DEC740