DNS Sperrlisten, Erfahrungen

Worauf wirken die DNS-Sperrlisten eigentlich?

1. DNSv4 Server, die in der Fritzbox eingetragen sind
Ja.
2. DNSv6 Server, die in der Fritzbox eingetragen sind
Ja.
3. DNS over TLS Server, die in der FritzBox eingetragen sind
Ja.
4. DNS over TLS Server, die als private DNS in einem Handy eingetragen sind.
Nein.
5. Gesamter Netzwerkverkehr der durch die Fritzbox geht.
Nur DNS Anfragen.
5 kann ja an sich nicht sein, weil die Filterlisten ja nur Namen enthalten, und keine IPs, die gefiltert werden könnten.
Du sendest ja Namen zb www. namewebseite. de


Es läuft: Anfrage an Box, Box schickt es durch den Filter, das was übrig bleibt wird ganz normal über DNS deiner Wahl gesendet.

Im normalfall wird alles so verarbeitet, außer natürlich Endgeräte haben selber verschlüsselte DNS Server, oder hardcoded DNS wie zb chromecast Audio etc.
 
  • Like
Reaktionen: erik und ffobzb
Die DNS-Filter wären dann bei den DNS-Einstellungen besser aufgehoben gewesen als bei den Netzwerkeinstellungen.
 
  • Like
Reaktionen: Bugs Bunny
BTW:
[…] außer natürlich Endgeräte haben selber verschlüsselte DNS Server, oder hardcoded DNS wie zb chromecast Audio etc.
DoT und "normales" DNS kann man ja in der FritzBox einfach sperren und für DoH gibt es entsprechende Sperrlisten (bspw. von HaGeZi). Dann müssen auch diese Geräte bzw. Apps den verfügbaren (ggf. gefilterten) lokalen DNS-Relay verwenden.
 
  • Like
Reaktionen: Bugs Bunny
Die DNS-Filter wären dann bei den DNS-Einstellungen besser aufgehoben gewesen als bei den Netzwerkeinstellungen.
Ich habe so Hardcore gesucht um das Menü zu finden, auf jeden Fall, haben das eiskalt in die aller hinterste Ecke verfrachtet, richtig komisch.
DoT und "normales" DNS kann man ja in der FritzBox einfach sperren und für DoH gibt es entsprechende Sperrlisten (bspw. von HaGeZi). Dann müssen auch diese Geräte bzw. Apps den verfügbaren (ggf. gefilterten) lokalen DNS-Relay verwenden.
Richtig man kann die Geräte auch zwingen, habe auch überlegt dazu was zu schreiben, wollte nur nicht überfordern indem es noch komplizierter wird.

Wenn man Adguard home auf dem Server laufen hat kann man das sogar per knopfdruck so machen, habe ich aber noch nie ausgetestet. :)
 
Wenn man Adguard home auf dem Server laufen hat ...

Ich weiß, dass das hier in diesem Thread [OT] ist und evtl. auch nicht gern gesehen wird. Trotzdem ...

IMHO hat hier FRITZ eine sehr einfach anzuwendende, kaum spezifisches Wissen erfordernde und trotzdem recht gut funktionierende Lösung für das Filtern unerwünschter Ziele entwickelt. Also genau für die Zielgruppe der Heimanwender, welche eben die F!B in erster Linie benutzen. Und nicht zu vergessen, das war meines Wissens das erste Mal, dass ein Hersteller sich dieser Aufgabe stellte - was auch von eben der o.g. Zielgruppe sehr gut angenommen wurde. (Lassen wir mal das "Verstecken" dieses Features außer acht.)

Es wurden in diesem Thread mehrfach der AdGuard home und der pihole erwähnt. Ja, ich selbst verwende diese beiden (und auch weitere) Lösungen schon seit vielen Jahren. Oder konkret, seit ich eine gewisse digitale Selbstverteidigung auch im privaten Bereich als erforderlich betrachte.

Die Filterfähigkeit ("Trefferquote") aller drei genannten Lösungen ist bei sorgfältiger Auswahl der Sperrlisten (fast) völlig identisch - schließlich werden auch bei allen hier beschriebenen Lösungen die identischen und bewährten Sperrlisten genutzt.

Was sind die hauptsächlichen Unterschiede (neben einem etwas erhöhten Aufwand, etwas "vergeudeter" elektrischer Energie, etwa mehr benötigtem Platz auf/unter dem Schreibtisch und einem etwas höheren Bedarf an Interesse und Hintergrundwissen)?

  • Die sehr einfach mögliche feingranulare Einstellung weiterer gewünschter oder auch unerwünschter Filter. Ich kann per GUI jederzeit weitere Filter (auch ganze zusätzliche Filterlisten) hinzufügen oder auch einzelne Filter einfach stilllegen. Ja, das geht auch in der F!B, aber eben nicht so bequem. Auch die Anzahl der Sperrlisten ist, je nach eingesetzter Hardware, beim AdGuard kaum begrenzt.
  • Ich kann außer der Adware auch massenweise einzeln komplette Dienste, gruppiert aufgelistet nach KI, CDN, Dating, Glücksspiel, Spiele, Webhosting, Messaging-Dienste, Einkaufen usw. bis hin zu unerwünschten asozialen Netzwerken per Klick gezielt sperren.
  • Es gibt wunderbare Analysen. Sowohl eine aussagefähige Statistik mit vielen Anzeigen, aber auch eine durchlaufende Anzeige der einzelnen Abfragen. Und hier kann ich per Klick gezielt einzelne Filter deaktivieren oder zusätzlich aktivieren und dabei auch nur bestimmte Clients berücksichtigen.
  • und noch einiges mehr.
Ich selbst gewähre den Betreibern der in meinem schon nicht mehr als klein zu bezeichneten rein private betriebenen WireGuard-Netz befindlichen Hausnetze und allen darin angeschlossenen Clients die Möglichkeit diese Filterung zu nutzen. Somit also auch für alle aushäusig betriebenen Geräte wie Smartphones und Laptops.

Fazit:
Der (korrekt eingerichtete) AdGuard home filtert unerwünschte Ziele nicht besser und nicht schlechter als die F!B mit DNS-Filter. Es ist aber eher eine tolle Lösung für fortgeschrittene Anwender, wogegen das DNS-Filter der F!B auch sehr gut für ONU geeignet ist.
Und: Ich will hier keine Werbung für AdGuard und pihole machen! Es ging um reine sachliche Information.


vy 73 de Peter

edit: ein paar Tappfühler beseitigt.
 
Zuletzt bearbeitet:
BTW:

DoT und "normales" DNS kann man ja in der FritzBox einfach sperren und für DoH gibt es entsprechende Sperrlisten (bspw. von HaGeZi). Dann müssen auch diese Geräte bzw. Apps den verfügbaren (ggf. gefilterten) lokalen DNS-Relay verwenden.
ich kann Google DNS in der FRITZ!Box sperren? wie genau? was macht ein Chromecast dann, wenn er 8.8.8.8 nicht mehr erreichen kann?
 
Filter > Netzwerkanwendungen > DNS.
Wenn du das sperrst (Gast Netz nicht vergessen) können die Geräte an der Box nur noch die Box selber als normalen DNS abfragen.
Der Chromecast wird vermutlich einfach den per DHCP mitgeteilten DNS (die Box) verwenden.
 
ich kann Google DNS in der FRITZ!Box sperren? wie genau?
Unter "Internet -> Filter -> Listen -> Netzwerkanwendungen" Regeln für DNS (Port 53, UDP+TCP) und DoT (Port 853, UDP+TCP) anlegen (falls nicht schon vorh.) und anschließend unter Zugangsprofile beim jeweiligen Profil als gesperrte Netzwerkanwendung hinterlegen.

Edit:
Für DoH braucht es eine entspr. Sperrliste für den DNS-Filter (s.h. oben) aber das wird mit einer 5530 (noch) nicht möglich sein (mangels F!OS >=8.40). Aber m.W.n. verwenden solche Google-Produkte kein DoH.

was macht ein Chromecast dann, wenn er 8.8.8.8 nicht mehr erreichen kann?
Mit einem Chromecast habe ich das selbst noch nicht getestet. Ich gehe jetzt einfach mal davon aus (bzw. hoffe darauf), dass der dann den DNS verwendet der ihm per DHCP mitgeteilt wurde.
 
IMHO hat hier FRITZ eine sehr einfach anzuwendende, kaum spezifisches Wissen erfordernde und trotzdem recht gut funktionierende Lösung für das Filtern unerwünschter Ziele entwickelt. Also genau für die Zielgruppe der Heimanwender, welche eben die F!B in erster Linie benutzen. Und nicht zu vergessen, das war meines Wissens das erste Mal, dass ein Hersteller sich dieser Aufgabe stellte - was auch von eben der o.g. Zielgruppe sehr gut angenommen wurde. (Lassen wir mal das "Verstecken" dieses Features außer acht.)
Na ja erstmal ist es extrem versteckt, ich habe es einfach nicht gefunden, irgendwann dann mal, dann gibt's kein logging und somit auch kein whitelisting bei overblocking, und man muss sich die Listen selber zusammen frickeln wie bei pihole, ob das jetzt unbedingt best practice ist wage ich zu bezweifeln. :)
 
Kostenlos!

Statistik des Forums

Themen
248,941
Beiträge
2,306,242
Mitglieder
378,689
Neuestes Mitglied
badfallenangel