DoT / DoH -> Erst Fritz!Box dann ADGuard

Übertopf

Cadet 4th Year
Registriert
Feb. 2013
Beiträge
71
Hallo zusammen,

ich beschäftige mich grade mit DNS over TLS / HTTPS und würde es gerne nutzen.

Leider funktioniert es bei mir nicht.

Im ersten Schritt wäre es natürlich toll, wenn es einfach über den integrierten DNS-Server der Fritzbox funktionieren würde.

Zweiter Schritt wäre einen AdGuard mit ins Boot zu nehmen... Aber somit sind wir noch nicht.

Die Kofnigartion an der Fritz!Box für DoT / DoH ist nicht schwer.
Aktuelle Software nutzen,
grundsätzlich DoT / DoT aktivieren,
richtige Upstream DNS Server welche DoT / DoH unterstützen eintragen..
so das war es ja fast schon.

Leider bekomme ich bei diversen Testwebseiten wie
z.B.
https://1.1.1.1/help
oder
https://www.cloudflare.com/de-de/ssl/encrypted-sni/#results
die Rückmeldung das ich kein DoT / DoH nutze.

Egal mit welchem Gerät... Android, Apple, Windows..Firefox, Chrome, Edge...Natürlich immer und überall die aktuellste OS Version / Browser Version.

Setzte ich einen DoT / DoH fähigen DNS Server direkt bei den Browsern ein, so fällt das Ergebnis gleich aus.

Mein Internetanbieter ist die Telekom.. muss ich da etwas freischalten lassen z.B. den Port??


Den DNSSEC Tests bestehe z.B. immer und überall.


Ergebnis bei 1.1.1.1
Connected to 1.1.1.1No
Using DNS over HTTPS (DoH)No
Using DNS over TLS (DoT)No
Using DNS over WARPNo
AS NameHetzner Online GmbH
AS Number24940
Cloudflare Data CenterFRA

Ergebnis bei Cloudflare

Secure DNS
We weren’t able to detect whether you were using a DNS resolver over secure transport.
Contact your DNS provider or try using 1.1.1.1 for fast & secure DNS.

DNSSEC
Attackers cannot trick you into visiting a fake website by manipulating DNS responses for domains that are outside their control.

TLS 1.3
Nobody snooping on the wire can see the certificate of the website you made a TLS connection to.

Secure SNI
Anybody listening on the wire can see the exact website you made a TLS connection to.


Kann mir jemand bei diesem Thema helfen?
Hat jemand eine Idee woran es liegen könnte... Ich bin mir ziemlich sicher, dass ich kein Konfigurationsfehler habe.
 
Ich bin derzeit am gleichen Thema dran. So wie ich das sehen, als Laie, ist das Problem, dass AdGuard Home im eigenen Netzwerk liegt. Warum sollte die Fritz!Box ins Internet telefonieren um festzustellen, dass der DNS-Server im eigenen Heimnetzt liegt?

Port 853 ist offen?

Die einzige Verbindung, die ich DoT-verschluüsselt bekomme, ist, wenn ich an meinem Android-Handy den privaten DNS-Server auf meinen AdGuard mittels Subdomain anspreche. Im Anfrageprotokoll sieht man dann, dass mein Handy die DoT-Verschlüsselung verwendet.

Hier noch ein interessanter Artikel dazu:

https://kwellkorn.de/2021/07/08/adguard-internetfilter-als-alternative-zum-pihole/
 
H3llF15H schrieb:
Ich bin derzeit am gleichen Thema dran. So wie ich das sehen, als Laie, ist das Problem, dass AdGuard Home im eigenen Netzwerk liegt. Warum sollte die Fritz!Box ins Internet telefonieren um festzustellen, dass der DNS-Server im eigenen Heimnetzt liegt?
Ich habe den AdGuard erstmal aus dem Spiel gelassen, weil es nur der zweite Schritt wäre.
Der ist aus der kompletten Nummer erstmal rausgelöst.

Eine DoT / DoH Verbindung kommt schon nicht mit der Fritz!Box zustande..

H3llF15H schrieb:
Die einzige Verbindung, die ich DoT-verschluüsselt bekomme, ist, wenn ich an meinem Android-Handy den privaten DNS-Server auf meinen AdGuard mittels Subdomain anspreche. Im Anfrageprotokoll sieht man dann, dass mein Handy die DoT-Verschlüsselung verwendet.
Wie wird das denn bei dir im Anfrageprotokoll angezeigt?
Ich bin etwas von den AdGuard angaben verwirrt.. "HTTPS" macht "Einfaches DNS" aber warum sind die Testwebseiten dann nicht positiv?
 
Übertopf schrieb:
Eine DoT / DoH Verbindung kommt schon nicht mit der Fritz!Box zustande..
Wenn Du unter "DNS-Server" die Standardserver beibehältst und unter DoT einen entsprechenden Server eintrgäst, z.B. dns.quad9.net, sollte nach ca. einer Minute unter "Online-Monitor" der Quad9-Server zu finden sein (vier Stück genaugenommen) und einem Hinweis in Klammern, dass die Verbindung DoT-verschlüsselt ist.

https://www.quad9.net/de/service/service-addresses-and-features
 
Übertopf schrieb:
über den integrierten DNS-Server der Fritzbox funktionieren würde.

Die Kofnigartion an der Fritz!Box für DoT / DoH ist nicht schwer.
Aktuelle Software nutzen,
grundsätzlich DoT / DoT aktivieren,
richtige Upstream DNS Server welche DoT / DoH unterstützen eintragen..
so das war es ja fast schon.

Übertopf schrieb:
Ich bin mir ziemlich sicher, dass ich kein Konfigurationsfehler habe.


Mach doch mal Screenshots deiner Fritzbox Einstellungen. Sonst raten wir hier nur rum.
Bitte einmal von Internet -> Zugangsdaten -> DNS-Server und einmal von Internet -> Online Monitor
 
  • Gefällt mir
Reaktionen: H3llF15H
Da du noch kein Bild hast, hier mal ein Tipp: Lass den Fallback auf die unverschlüsselte
Screenshot_2023-02-01-13-29-41-830_org.mozilla.firefox~3.jpg
Verbindung nicht zu. Dann müsste es gehen.

In der Übersicht steht dann die Verbindung drin.
 

Anhänge

  • Screenshot_2023-02-01-13-36-12-339_org.mozilla.firefox~2.jpg
    Screenshot_2023-02-01-13-36-12-339_org.mozilla.firefox~2.jpg
    136 KB · Aufrufe: 384
Zuletzt bearbeitet:
  • Gefällt mir
Reaktionen: H3llF15H
h00bi schrieb:
Mach doch mal Screenshots deiner Fritzbox Einstellungen. Sonst raten wir hier nur rum.
Bitte einmal von Internet -> Zugangsdaten -> DNS-Server und einmal von Internet -> Online Monitor
Bildschirm­foto 2023-02-01 um 13.32.45.png
Bildschirm­foto 2023-02-01 um 13.33.01.png

Ergänzung ()

TZUI1111 schrieb:
Da du noch kein Bild hast, hier mal ein Tipp: Lass den Fallback suf die unverschlüsselte
Fahre Garde einen Test ohne Fallback
Ergänzung ()

Übertopf schrieb:
Fahre Garde einen Test ohne Fallback
Leider das sogar ein schlechteres Ergebnis.

1.1.1.1/help sagt weiter folgendes:

Connected to 1.1.1.1No
Using DNS over HTTPS (DoH)No
Using DNS over TLS (DoT)No
Using DNS over WARPNo
AS NameFreie Netze Muenchen e.V.
AS Number212567
Cloudflare Data CenterFRA


Bei Cloudflare nutze ich jetzt sogar kein TLS 1.3 mehr:
Bildschirm­foto 2023-02-01 um 13.42.58.png
 
Zuletzt bearbeitet:
Mhm komisch, sowohl für Ipv6 als auch 4 sind die DoT Server vorhanden. Aber warum hast du vom ISP 2 DNS für 4 und 6 bekommen?

Aber laut der Auswertung liefert anscheinend doc.ffmuc.net die DNS infos unverschlüsselt, schmeiß den mal raus.

Du musst halt bedenken, dass die DNS-Server an sich auch einen Fallback haben können der unverschlüsselt Läuft. Diese sind halt bei Cloudflare und Google geblockt, also nur Verschlüsselt oder garnicht.

Zeigt sich ja auch bei TLS1.3 das muss eig drin sein, ist dann nicht deine sondern eine Server fehlkonfiguration.
 

Anhänge

  • Screenshot_2023-02-01-14-00-32-419-edit_org.mozilla.firefox.jpg
    Screenshot_2023-02-01-14-00-32-419-edit_org.mozilla.firefox.jpg
    192,8 KB · Aufrufe: 174
Übertopf schrieb:
Eine DoT / DoH Verbindung kommt schon nicht mit der Fritz!Box zustande..
Habe an meiner 6660 testweise alles auf quad9 ausgelegt und wollte dein Ergebnis gegenprüfen.

Mein Ergebnis ist selbiges wie im ersten Post von dir geschildert. Warum ist weshalb: keine Ahnung.

Edit:
Achtung: Diese Testseite funktioniert nur korrekt, wenn auch der Cloudflare DNS-Server 1dot1dot1dot1.cloudflare-dns.com verwendet wird.
Quelle: https://bitreporter.de/fritzbox/ver...,um die benötigten Einstellungen einzublenden.

Ergebnis auf 1.1.1.1/Help: DoT = Yes
 
Zuletzt bearbeitet:
  • Gefällt mir
Reaktionen: TZUI1111
das kann sehr einfach sein*

hab es jetzt auch mal eingestellt in der Fritzbox und der test war immer
Using DNS over TLS (DoT)No
hab es aber lösen können und zwar lag es bei mir am PC, an Firefox den da hatte ich DNS Schutz auf Maximum
ergo DNS über HTTPS.

hab es zum testen auf die Schwächste Stufe gestellt und sie da es hat funktioniert !
https://1.1.1.1/help
 
  • Gefällt mir
Reaktionen: Dimensionday
90210 schrieb:
Zu DoT hatten wir auch hier was … Bitte überlege, ob Du nach jenem erfolgreichen Test im Web-Browser nicht wieder auf DoH umschaltest, besonders wenn es ein Notebook ist. Zwar minimiert DoT Angriffe über DNS … Aber Dein Internet-Betreiber vor Ort muss gar nicht über DNS umlenken, er kann einfach die IP-Adresse selbst umlenken. Daher schützt Du Dich über DoT „lediglich“ gegen Angriffe Dritter. Deswegen DoH bzw. DoQ …
 
klar hab wieder auch DOH umgeschaltet, in der fritzbox ist aber noch eingestelt !
 

Anhänge

  • Screenshot 2023-08-29 at 23-43-30 FRITZ!Box 7560.png
    Screenshot 2023-08-29 at 23-43-30 FRITZ!Box 7560.png
    101,5 KB · Aufrufe: 216
hast jetzt mal geschaut ob das so richtig eingestellt ist Bild ?

oder ist das jetzt in Sache Sicherheit negativ ?
 
Zurück
Oben