Pi-hole, unbound + DoT

Cpt.H4rl0ck

Ensign
Registriert
Apr. 2010
Beiträge
163
Hallo Forum,

auf meinem Raspberry läuft Pi-hole und unbound. Jetzt habe ich eine kleine Verständnisfrage:

Pi-hole ist nicht in der Lage DNS-Anfragen zu verschlüsseln. Damit das Problem behoben wird, wurde unbound aufgesetzt. Somit werden die DNS-Anfragen lokal bearbeitet, vorbei am ISP und anderen Diensten.

Jetzt habe ich in einem Blog gelesen, dass es ebenfalls sinnvoll ist DNS over TLS zu aktivieren (höhere Sicherheit).

Die unbound.conf bzw. pi-hole.conf soll durch folgendes ergänzt werden:

Code:
server:

#tls-cert-bundle: /etc/pki/ca-trust/extracted/pem/tls-ca-bundle.pem #fedora
ssl-cert-bundle: /etc/ssl/certs/ca-certificates.crt #Debian/Ubuntu

forward-zone:
     name: "."
forward-tls-upstream: yes
     forward-addr: 8.8.8.8        # Google Public DNS
     forward-addr: 216.87.84.211  # OpenNIC Colorado, US
     forward-addr: 66.244.95.20   # OpenNIC Indiana, US
     forward-addr: 72.14.189.120  # OpenNIC Texas, US
     forward-addr: 4.2.2.4        # Level3 Verizon

Somit würde die DNS-Anfrage so laufen: client --> pihole --> unbound -[tls]-> google.

Damit werden die DNS-Anfragen nicht mehr lokal beantwortet, oder sehe ich das Falsch?
Was sind die Vorteile dieser Konfiguration? Die Anfrage vom Pi-hole an unbound läuft doch lokal, somit kann man die Verschlüsselung doch vernachlässigen, oder nicht?


Grüße

Edit: Hab jetzt verstanden was die Konfiguration bringt - kuketz-blog.de hat mir die Antwort geliefert ..
 
Zuletzt bearbeitet: (typo)
unbound beantwortet die DNS Anfrage nur solange lokal, wie ein gültiger Eintrag vorhanden ist. Wenn nicht muss unbound (auch in deiner aktuellen Konfiguration) die DNS Anfrage zunächst extern weiterleiten, um einen gültigen Eintrag zu kennen.
 
  • Gefällt mir
Reaktionen: Cpt.H4rl0ck
ja kann man so sagen. Allerdings können noch lange nicht alle autorativen Nameserver damit umgehen. Der Vorteil das unbound diese Anfragen dahin verteilt, wird somit ggf. wieder eingeschränkt, weil damit die großen zentralen Nameserver angefragt werden müssen, die das Protokoll unterstützen. Je nachdem welchen du davon nimmst, ermöglichst Du ab dort ein Tracking.
 
  • Gefällt mir
Reaktionen: Cpt.H4rl0ck
Zurück
Oben