Dritt-DNS Server im LAN verbieten

แชร์
ฝัง
  • เผยแพร่เมื่อ 22 ต.ค. 2024

ความคิดเห็น • 92

  • @Leela_X
    @Leela_X 4 ปีที่แล้ว +49

    Schöner ist es, alles was DST:53 TCP/UDP ist, auf den eigenen DNS zu Redirecten und nur dem eigenen DNS das Auflösen nach außen zu gestatten. Es wäre dann völlig wurscht welchen Server der Client gesetzt hat. @Sempervideo Bitte auch an Port 853 TCP/UDP , mDNS und DNS over HTTPs denken.

    • @Leela_X
      @Leela_X 4 ปีที่แล้ว +12

      @Ihr Diener letztlich bräuchtest du ein Destination NAT, ich glaube die Fritte kann das nicht. Ich benutze fur solche spielereien ganz gerne PfSense. Mit nem anständigen IDS/IPS bzw. Proxy wird man auch DNS over HTTPs los. Dann kann man auch richtiges content filtering machen und wird google werbung incl youtube ads los. Die Eininzigen Fallstricke sind dann HSTS und QUIC. QUIC kann man blocken und HSTS kann man aus den Browsern rauspatchen. Ansonsten bekommst du Probleme bei der SSL Interception.

    • @armorgeddon
      @armorgeddon 4 ปีที่แล้ว +9

      Ein SemperVideo dazu wäre gut!

    • @katjaczajkov8694
      @katjaczajkov8694 4 ปีที่แล้ว

      Jawohl, coole Antwort, hatte auch gerade die Gedanken dazu. DigitalisierungsBox Premium und Standard der Telekom können das auch, sowie diverse andere wie Cisco FW, Cisco Router, Sophos FW etc.....
      Somit sperrt man alles bis auf erlaubte Sachen. PIEHOLE -> WAN_SCHNITTSTELLE -> ALLOW -> DNS

    • @Leela_X
      @Leela_X 4 ปีที่แล้ว

      @@katjaczajkov8694 Klassisches UTM eben. Gibts auch von Deutschen Herstellern wie z.B. Rohde & Schwarz. Wegen "Safe Harbor" dürfen viele andere Lösungen mit US Cloud nämlich quasi nicht mehr benutzt werden.

    • @tristan7715
      @tristan7715 4 ปีที่แล้ว

      @@Leela_X Das Problem ist, dass der Raspberry nicht genügend Leistungen für Gigabit Routing hat. Mit DPI musst du da garnicht erst anfangen.
      Aber ein kleiner Linux Server mit Squid und Firewall würde gehen.
      HTTPS würde ich nicht versuchen zu umgehen. Dafür kann man ein Zertifikat generierten und auf allen Clients installieren.

  • @moritzhedtke8139
    @moritzhedtke8139 4 ปีที่แล้ว +43

    DNS-over-HTTPS... Aber hat er ja angedeutet, dass es keine hundertprozentige Lösung ist

    • @sparkfuchs
      @sparkfuchs 4 ปีที่แล้ว

      DNS-over-TLS trifft es leider auch nicht...

  • @donex9922
    @donex9922 4 ปีที่แล้ว +7

    Was noch in der Reihe mit pihole fehlt ist zb das ganze mit wireguard zu kombinieren. Unbound und pihole zusammen ist ja schon sinnvoll, jetzt noch wireguard dazu.

    • @alfonssiggler6652
      @alfonssiggler6652 4 ปีที่แล้ว +1

      Die Anleitung hier ist in meinen Augen perfekt.
      Wer Copy&Paste drauf hat, der sollte das hinbekommen 🥳
      github.com/notasausage/pi-hole-unbound-wireguard

  • @buttecarl7827
    @buttecarl7827 4 ปีที่แล้ว +9

    Wieder was gelernt, Danke dafür!

  • @borsig4379
    @borsig4379 4 ปีที่แล้ว

    Geiler Tipp. Zur Ergänzung, laut Wikipedia Eintrag über DNS kann auch der TCP Port 53 genutzt werden, außerdem 853 UDP+TCP mit TLS/DTLS. Sind alles offizielle DNS Ports.Könnte man also auch sperren.

  • @rogerb6378
    @rogerb6378 4 ปีที่แล้ว +18

    Danke fürs direkt loslegen ohne das Intro. Finde ich gut.

    • @DPMusic-p2h
      @DPMusic-p2h 4 ปีที่แล้ว +17

      nein ohne das Intro fehlt was =(

    • @florian2119
      @florian2119 4 ปีที่แล้ว +1

      Ja ich auch!

  • @humbertobaldiluque5093
    @humbertobaldiluque5093 4 ปีที่แล้ว

    Danke für die Videos die sind genial ich lerne viel dazu macht bitte weiter so viele Grüße aus Barcelona Spanien

  • @DPMusic-p2h
    @DPMusic-p2h 4 ปีที่แล้ว +11

    RIP das Legendäre Intro =((((((((

  • @mekkoboss4795
    @mekkoboss4795 4 ปีที่แล้ว +5

    Was ist eigentlich mit den ganzen viren und trojanern passiert? Seit 2 Jahren kam da garnichts mehr

    • @graschbaten
      @graschbaten 4 ปีที่แล้ว +3

      Frag doch das Robert Koch Institut, die werden dir einiges über über Viren erzählen um die Angst zu machen. Sei lieber froh wenn du momentan nichts von Viren hörst

  • @neonator2000
    @neonator2000 4 ปีที่แล้ว +7

    giebt es bekannte vielbenutzte apps die nur ihren eigennen DNS Server nutzen?

  • @BeamDeam
    @BeamDeam 4 ปีที่แล้ว +1

    Wenn man bei der Fritzbox bei den Profilen eine Blacklist einsetzt werden direkte IP Anfragen immer blockiert und somit auch DNS.

  • @Daniel-so8ek
    @Daniel-so8ek 3 ปีที่แล้ว

    In der Theorie erst einmal schön. Was würde passieren, wenn die Anwendung oder die Schadsoftware nur auf IP Basis kommuniziert oder die Namesauflösung über einen anderen Port oder durch ein anderes Protokoll getunnelt wird?

  • @SfaizstsMeinung
    @SfaizstsMeinung 4 ปีที่แล้ว +15

    okay, kein Intro?

    • @Camorra1989
      @Camorra1989 4 ปีที่แล้ว +6

      Hacked by Ununpentium das internet besteht nur noch aus Anwälten und Denunzianten

    • @Davidjakla
      @Davidjakla 4 ปีที่แล้ว

      Ich kenne Sempervideo seit Zich Jahren aber das er Twitter hat erst seit heute....

    • @sundwitzi9225
      @sundwitzi9225 4 ปีที่แล้ว +2

      Ohne Intro is eh besser.

  • @ThomasRoedigerIT
    @ThomasRoedigerIT 4 ปีที่แล้ว

    Wenn sich eine böse App nicht an den vorgegebenen Standard-DNS-Server hält, wer sagt dann, dass sie sich an den Standard-Port 53 hält? Den könnte man doch genauso ändern, oder?
    Und wie verhält es sich mit DNS oder HTTPS bzw. bei DualStack mit IPv6? Über diese beiden Wege können doch sicher weiterhin gemütlich DNS-Anfragen gestellt und damit das Schutzkonzept ausgehebelt werden...

    • @1Hippo
      @1Hippo 4 ปีที่แล้ว

      Oder direkt die Anfrage an die Fritzbox schicken, die stellt ja auch einen DNS Server im Heimnetz bereit, den man soweit ich weiß nicht abschalten kann.
      Ansonsten wird auch manchmal eine Liste mit IPs (oder Ranges) eingebaut, Server IPs ändern sich ja nicht so oft, hat den Vorteil das es weiterhin funktioniert wenn die Domains von der Registry wegen bösartiger Nutzung gesperrt wurden.
      Denkbar wäre weiterhin irgendein ein eigenes Protokoll zur Namensauflösung zu nutzen, kann auch plain TCP sein.
      Also es gibt unzählige Möglichkeiten das zu umgehen, Schutzkonzept würde ich es nicht unbedingt nennen, hier wird halt genau ein Weg blockiert.

    • @Daxtorim
      @Daxtorim 4 ปีที่แล้ว

      Schädliche Apps werden höchst wahrscheinlich sogar direkt IPs aufrufen und benötigen DNS überhaupt nicht.
      IPv6 verhält sich genauso wie IPv4, auch hier wird Port 53 genutzt. Du musst nur auch die IPv6 Adresse deines DNS servers (/pihole) entweder über Router Advertisement oder DHCPv6 rausgeben.
      DoH wird die Sperre tatsächlich komplett umgehen, da die DNS anfragen wie gewöhnlicher HTTPS Verkehr aussehen. Du könntest dafür die IP Adressen von bekannten DoH servern sperren und so den Austausch mit diesen Servern komplett verbieten.

    • @ThomasRoedigerIT
      @ThomasRoedigerIT 4 ปีที่แล้ว

      Danke für eure Hinweise. Dann darf man sich also nichts vormachen: Wer sich am lokalen DNS-Server wie dem Pi-Hole vorbei drängeln will, der schafft das auch.

  • @LexTakuna
    @LexTakuna 4 ปีที่แล้ว +1

    Muss ich gleich mal testen. Muss eh mein pihole neu aufsetzen, irgendwie gehen die Filter nicht mehr.

    • @alfonssiggler6652
      @alfonssiggler6652 4 ปีที่แล้ว

      Ging mir vor Kurzem auch so... Mein PiHole hat mal geblockt, mal nicht... Nach einer Stunde (sinnloser) Fehlersuche habe ich es einfach neu aufgesetzt... Gleich mit unbound und Wireguard, endlich auch unterwegs keine Werbung mehr 🥳

  • @xMysterixPlays
    @xMysterixPlays 4 ปีที่แล้ว

    Tolles Video! Wäre es möglich eine Videoanleitung zu einem PXE-Server hochzuladen? Wäre sehr nützlich...

  • @thorstengebhardt2347
    @thorstengebhardt2347 2 หลายเดือนก่อน

    gillt das auch für W-Lan Benutzer?

  • @jennylaschetzki53
    @jennylaschetzki53 4 ปีที่แล้ว

    Gut zu wissen

  • @joh_gaming5114
    @joh_gaming5114 3 ปีที่แล้ว

    Ich hab das gemacht weil bei mir immer mehr Werbung durchs PiHole gekommen ist. Jetzt funktioniert aber E-Mails in den Gesendet Ordner meiner IMAP E-Mail Adresse nicht mehr abzulegen. (via Thunderbird)

  • @crazymagix5258
    @crazymagix5258 4 ปีที่แล้ว

    Kann man den Pi Hole auch über eine VPN Verbindung nutzen und wenn ja, wie geht das? Habe Pi Hole in meinem Netzwerk eingerichtet und möchte diesen von außerhalb über einen VPN mitbenutzen. Leider funktioniert das bisher noch nicht, da ich Werbung bekomme. Hat irgendwer eine Idee?

  • @Sid19881988
    @Sid19881988 4 ปีที่แล้ว +1

    Aber wie sieht es mit IPV6 Anfragen aus? Ist das auch Port 53?

    • @TheJackiMonster
      @TheJackiMonster 4 ปีที่แล้ว +6

      UDP ist im IP-layer gekapselt. Ports sind daher nicht abhängig von der IP-Version. Es bleibt also Port 53.

  • @Baltarsar
    @Baltarsar 4 ปีที่แล้ว

    Das funktioniert dann auch mit aktuellen Routern? Der im Video verwendete ist ja bereits veraltet. Die Fritzbox 6591 Cable ist da die aktuelle. Lieber Sprecher, einfach mal mit Vodafone Kabel (oder wie Vodafone in deinem Bundesland auch heißt) reden. Je nach Kundenberater bekommt ihr einen Servicetausch der Fritzbox, vorausgesetzt es ist kein kundeneigenes Gerät. :) Und wenn der Kundenberater richtig gut ist, erlässt er euch auch die Lieferpauschale von 9,99 €. :)

    • @Daxtorim
      @Daxtorim 4 ปีที่แล้ว

      Das Betriebssystem FritzOS sollte bei allen Fritzbox das gleiche sein, sofern es auf dem neusten Stand ist.

  • @androkon6920
    @androkon6920 4 ปีที่แล้ว

    Was ist denn, wenn der Angreifer seinen eigenen DNS auf nem anderen Port betreibt?
    Oder hat man dann größere Probleme, wenn der das kann?

    • @androkon6920
      @androkon6920 4 ปีที่แล้ว

      @@Di0nysus_ Ach, da hab ich den Wald vor lauter Bäumen nicht gesehen!

  • @MCIV07
    @MCIV07 4 ปีที่แล้ว +1

    Bei der Connect Box gibt's kein wirkliches filtern also nicht möglich oder irre ich mich?

    • @e1woqf
      @e1woqf 4 ปีที่แล้ว

      Leider hast Du recht. Ich hab auch so ein Scheiss Teil. Noch. Bei mir gibt es bald Glasfaser! Freu! 👌

    • @graschbaten
      @graschbaten 4 ปีที่แล้ว

      Dann nimm das Pihole als DHCP Server dann sollte das funktionieren was du möchtest

    • @MCIV07
      @MCIV07 4 ปีที่แล้ว

      @@graschbaten da kann man aber keine richtigen Filter Regeln setzen

    • @graschbaten
      @graschbaten 4 ปีที่แล้ว

      Was ist richtig oder falsch? Es ist immer noch eine Fritzbox die für jedermann gemacht worden ist und nicht für jemanden der Filtern in betracht zieht. Wenn es so wäre könnte man auch Filterlisten verwenden oder tiefgründiger in das System eingreifen. Wenn du wirklich dein eigener Herr sein möchtest dann kommst du um alternative Router/Firewall Software nicht drum rum. Wenn du wirklich etwas richtig möchtest dann musst du leider Grips und Kohle in die Hand nehmen denn soetwas gibt es meist nicht von der Stange. Ein Raspberry ist auch nur ein Buttermesser beim Steak essen

    • @e1woqf
      @e1woqf 4 ปีที่แล้ว

      @@graschbaten Klar, das funktioniert natürlich. Was aber keine Entschuldigung für so einen Schrott wie die Connect Box ist.
      Vielleicht liegts ja auch nur an der UM-Firmware, die auf dem Ding läuft, oder sollte ich sagen: schleicht? Beim Aufrufen des Web-GUI lässt sich das Teil jedenfalls vieeeeel Zeit.

  • @ooeviltoastoo9620
    @ooeviltoastoo9620 4 ปีที่แล้ว

    Hai eigentlich dachte ich immer ich bin realtiv IT-Affine-
    Habe heute meinen ersten Pi bekommen und taste mich mit den ganzen Einrichtungen herran. Da ich noch bei meinen Eltern wohne möchte ich das Ganze erstmal auf meine Geräte beschränken bis ich die Materie behersche. Nun habe ich folgendes Problem- ich habe Pihole eingerichtet und es scheint auch zu funktionieren- 6Mio Domains in der Blocklist und 4% Querry Blocked (benutze Umatrix und noch mehr Stuff deshalb fällts glaube ich so gering aus). Den Zugriff von meinen Pc und Handy auf Pihole erreiche ich auch nicht über die Einstellungen in der Fritzbox sondern über die Schnittstellenconfiguration meiner Geräte.
    Auf jeden Fall habe ich jetzt in unserer Fritzbox ein Beschränktes Profil eingerichtet und es meinem PC und Handy zugewiesen. Jedoch habe ich jetzt einfach mal bei den Wlan Settings in meinem Handy einfach mal Cloudflare als DNS gesetzt (1.1.1.3) und trotzdem funkioniert alles obwohl es ja durch dem beschränkten Zugangsprofil in der Fritzbox nicht möglich sein sollte. Kann mir wer sagen was ich falsch gemacht /übersehen habe?
    Also im Prinzip habe ich alles wie im Video gemacht nur halt nicht das Standartprofil verwendet sondern ein individuelles Profil erstellt das Protokoll gesperrt und auf einzelne Clienten angewendet.
    Eine ganz andere Sache die ich auch nocht nicht ganz verstehe ist das Groupmanagement bzw. das Subsetting "Client". Zuerst hatte ich nähmlich die ganze Zeit 0% Querrys blocked, weil ich die ganzen AdListen nicht als "Default" group hatte- gibt es eine Möglichkeit standardmäßig andere/mehrere Gruppen als die "Default" Gruppe auf alle Clienten die das Pihole benutzen anzuwenden ohne jedem Clienten manuell die Gruppen zuzuweisen?
    Liebe Grüße und vielen Dank schonmal im Vorraus für die Hilfe :D

  • @Spielkind0815
    @Spielkind0815 4 ปีที่แล้ว

    hallo ich bin neuling. Habe das Pi hole zum laufen bekommen und wollte wissen warum in der fritzbox die DHCP-Server wieder aktiviert sind. Es wurde gesagt in einem älteren Video DHCP Fritzbox aus und im Pihole an????

    • @man100111
      @man100111 4 ปีที่แล้ว +2

      Du meinst jetzt hier im Video? Das liegt wahrscheinlich daran das er einfach eine andere, nicht konfigurierte Fritzbox, benutzt hat.
      Aber richtig ist auf jeden Fall das man nur einen DHCP-Dienst im Netzwerk laufen lassen sollte, allso entweder den von der Fritzbox oder vom PiHole.

  • @mahehro
    @mahehro 4 ปีที่แล้ว

    Den Port 53 sollte auch für TCP gesperrt werden, da auch DNS-Server diesen Port verwenden (können). Abgesehen davon würde ich eventuell auch noch DNS-over-TLS sperren (Port 853).

  • @Hammersmash3dFace
    @Hammersmash3dFace 4 ปีที่แล้ว

    mh kann man machen. Kommt mir aber mehr wie eine gefühlte Sicherheit vor.

  • @gorgoneimpertinence4805
    @gorgoneimpertinence4805 4 ปีที่แล้ว

    wie schauts mit DoH aus das kann mann so nicht blocken .. oder ?

    • @Daxtorim
      @Daxtorim 4 ปีที่แล้ว

      Nein, DoH läuft über Port 443 und ist damit nicht von normalen HTTPS Verkehr unterscheidbar. Du müsstest direkt die IP Adressen bekannter DoH Server sperren.

  • @turricansworld2299
    @turricansworld2299 4 ปีที่แล้ว

    Und wenn die schädliche App eine eigene /etc/hosts verwendet?

    • @anastassogoldschmied
      @anastassogoldschmied 4 ปีที่แล้ว

      Dann ist es schon schwerwiegend, dies ist eine Datei die dem admin / root gehört , die kann im normalfall auch kein 2. Nutzer bearbeiten. Dann hat die schadware schon Admin rechte , kurz gesagt

    • @turricansworld2299
      @turricansworld2299 4 ปีที่แล้ว

      @@anastassogoldschmied ich meinte eigentlich eine eigene hosts Datei, nicht die globale vom Betriebssystem. In einer Art Mini (Mikro) Sandbox. So ähnlich Kreativ wie manche Trojaner daher kommen.

  • @mario.r.6514
    @mario.r.6514 4 ปีที่แล้ว

    Wie ist das wenn man VPN benutzt?

    • @revun1x
      @revun1x 4 ปีที่แล้ว

      Dann haste erstmal schön n' DNS Leak weil man deine richtige IP sieht durch den DNS Server den du verwendest. Sehr unproduktiv.

  • @martinallnet
    @martinallnet 4 ปีที่แล้ว

    D-o-T oder D-o-H filtert das aber nicht.

  • @schubrakete47
    @schubrakete47 2 ปีที่แล้ว

    Bitte lasst den lokalen DNS Server in Ruhe. Tragt die IP vom Pihole bei Internet - Zugangsdaten - DNS ein.

  • @t0bit0bsen
    @t0bit0bsen 4 ปีที่แล้ว

    Jemand eine Idee wie man das auf Ubiquity umsetzen kann?

    • @daniel_bliem
      @daniel_bliem 4 ปีที่แล้ว +1

      Barcuda-Gamer was von Ubiquiti ?

    • @t0bit0bsen
      @t0bit0bsen 4 ปีที่แล้ว

      @@daniel_bliem Auf dem Cloud-Key, über den man ja sein gesamtes Netzwerk konfiguriert. Zu meinem Setup:
      1x USG an der dann der Drytek Vigor 165 angeschlossen, damit die USG die Einwahl ins Internet macht.
      2x US 8 Port Switch
      1x US 24 Port
      1x Access Point

    • @daniel_bliem
      @daniel_bliem 4 ปีที่แล้ว +1

      ​@@t0bit0bsen Dann musst du die Regel am Controller erstellen .
      Am besten schaust du dir mal Idomix an bezüglich den regeln.
      idomix.de/unifi-firewall-einstellen-vlan-isolation-security-gateway

  • @Pabu0102
    @Pabu0102 4 ปีที่แล้ว

    UDP 53 reicht wohl nicht.

    • @graschbaten
      @graschbaten 4 ปีที่แล้ว

      Noch kürzer geht deine Aussage nicht? Was geht denn nicht? Füge einen Port deiner Wahl hinzu.

  • @geartwo
    @geartwo 4 ปีที่แล้ว +2

    DNS over HTTPS - Lässt sich mit dieser Regel nicht verhindern

    • @geartwo
      @geartwo 4 ปีที่แล้ว

      Nur falls wer auf die Idee kommt zu schreiben "Eh, mit meinem Feuerfuchs komm ich noch immer zum DNS Server!1DRÖLF!"

  • @gabby8992
    @gabby8992 4 ปีที่แล้ว

    Nicht ganz richtig: Der DHCP Server der Fritzbox sendet als DNS Server immer die Fritzbox aber leitet die DNS Anfragen dann an das PiHole weiter

    • @Daxtorim
      @Daxtorim 4 ปีที่แล้ว

      Nein? Wenn das so wäre würdest du im WebUI von pihole nur die IP Adresse von der Fritzbox sehen und das ist nicht der Fall (zumindest bei mir). Wenn du nur die Adresse des Routers siehst dann hast du den DNS server wohl in den WAN Einstellungen gesetzt anstatt in den DHCP Einstellungen.

  • @jonas__sxh
    @jonas__sxh 4 ปีที่แล้ว

    Kannst du mal ein Video machen wo du einen TH-cam stream bot programmierst welcher Zuschauer bottet?

  • @steffenkoch3165
    @steffenkoch3165 4 ปีที่แล้ว

    Leider kann ich bei der Firmware 7.20 der Fritzbox die Einstellungen nicht finden. Nicht alles meine Ich

    • @TheHipHopMom
      @TheHipHopMom 4 ปีที่แล้ว +2

      hab die 7.20 auch drauf und hab alles, mach die erweiterte ansicht an

    • @steffenkoch3165
      @steffenkoch3165 4 ปีที่แล้ว

      @@TheHipHopMom Joop hattest Recht, Hatte sich bei einem Update warscheinlich umgestellt.

  • @gerritweiermann79
    @gerritweiermann79 4 ปีที่แล้ว +1

    Anderen Port für den DNS nutzen, YOLO

    • @TheJackiMonster
      @TheJackiMonster 4 ปีที่แล้ว +2

      Hängt dann allerdings vom DNS-Server ab, ob dieser einen anderen Port unterstützt/nutzt.

    • @TheClazziquai
      @TheClazziquai 4 ปีที่แล้ว

      Whitelist Firewall konfigurieren, YOLO