News FRITZ!OS 8.50: DNS-Filter sperrt Werbung im ganzen Heimnetz

Auch erwähnenswert: DNS-Blocklisten helfen nichts, wenn Geräte irgendwelche hart gecodeten öffentlichen DNS Resolver (z.B. 8.8.8.8) verwenden. Wenn man auf Nummer sicher gehen will, muss man diese per Firewall blockieren, und das dürfte meines Wissens nach mit einer FritzBox nicht gehen. Das ist vor allem für irgendwelche fragwürdingen Smart-Gadgets relevant, die idealerweise sowieso nicht ins Internet sollten, denn man kann mit den Blocklisten auch Tracking und bösartige Domains (Malware) blockieren.

Ansonsten sehr nützliches Feature, ich mache mir nur Sorgen darüber, wie gut die FritzBoxen das hardwaretechnisch hinbekommen - wirklich flott sind die ja so schon nicht. Wenn die Listen letzten Endes nur ein paar hundert oder ein paar tausend Einträge enthalten dürfen, wäre es relativ nutzlos, da entsprechende Blocklisten gerne mehr als 100.000 Einträge haben.
 
  • Gefällt mir
Reaktionen: -THOR-
Grundkurs schrieb:
Tolle Sache, wir haben einen solchen Werbemüll-Filter bei uns über die Pi-Hole mit einer Raspberry Pi umgesetzt. Die verrichtet zwar absolut zuverlässig ihren Dienst aber wenn das der Router automatisch macht ist das ja nochmal besser und für mehr Nutzer zugänglich.

Das glaubst du das er das tut... so ist es aber nicht. Windige IOT Geräte und co gehen dazu über ihre DNS Server einfach Hard zu coden, oder DNS over TLS oder DNS over HTTPS zu nutzen.

Dann bringt dir dein PiHole genau 0. Der bekommt den request nämlich gar nicht mit.

Über die Fritz Lösung finde ich hier gerade zu wenig infos ob sie wirklich eine DNS "Interception" macht. So kann man das bei Unifi Network inzwischen konfigurieren.
Alle DNS Requests werden erkannt und auf den Gateway selbst umgeleitet, welcher dann einen Werbeblocker hat /Die eigenen DNS Server.
So bekommt man zuverlässig fast alles.

Außnahme auch da eigentlich DNS over TLS... welches man aber noch gut über den Port erkennt, ganz fies wird DNS über HTTPS. Das kann man aber teilweise über Signaturen des HTTPS Traffics erkennen und abfangen.
Die Pakete verwirft man dann einfach, sodass das Gerät welches sie anfragt einfach gar keine Antwort bekommt. Das zwingt viele Geräte dann auf einen Fallback auf unverschlüsselte DNS Rkqeusts und den kann man dann wieder abfangen.

@silentdragon95 : Da warst du einen Moment schneller :D... Irgendwie scheint das bei kaum jemanden bisher angekommen zu sein das PiHole/AdGuard total einfach zu umgehen sind mit hard coded DNS Servern, Jedes iPhone mit Apple private Relay tunnnelt ja auch einfach seine DNS Requests über das Apple private Relay an die Apple Server.
 
Zuletzt bearbeitet:
  • Gefällt mir
Reaktionen: TomH22
Dr. MaRV schrieb:
Die Fritzboxen haben schon nicht die beste Leistung, Hauptsache sie sind mit 1,8 Millionen Einträge nicht überfordert.

Die älteren FritzBox Modelle haben 512 MB RAM und die neusten 1 GB.
Ein Raspberry Pi, bei mir Zero 2, mit 512 MB RAM reichen aus um solche Filterlisten z.B. mit Adugard Home zu bearbeiten.

Das wäre für FRITZ! aber peinlich, wenn die Filterlisten nun klein ausfallen sollten.
 
  • Gefällt mir
Reaktionen: Einfallslos2023
bogge101 schrieb:
Sehr interessant

wenn das so gut funktioniert wie PiHole, dann kann ich das von der FritzBox dieekt erledigen lassen

und Home Assistant kann raus aus dem Docker

Anhang anzeigen 1753103
Einmal das komplette Internet sperren geht aber auch einfacher.
 
Das ist ja ne schöne Sache.

Ich nutze schon länger dnsforge.de als DNS Server da wird auch alles unnötige herausgefiltert
Das läuft problemlos.

PiHole hatte ich auch laufen, war aber auch viel gefrickel vor jahren und wenn der PI abgekackt ist, hatte die ganze Bude kein Netz mehr.
 
  • Gefällt mir
Reaktionen: mrdeephouse
Coole Sache. Ich nutze seit vielen Jahren ein Raspberry Pi mit Pi-hole. Wäre cool, wenn ich das mit der Fritte ersetzen kann.

Leider ist aber meine Fritte von Vodafone gemietet und bis ich an 8.50 komme, wird noch viel Zeit ins Land gehen.
 
Locutus2002 schrieb:
Welchen nutzt du denn? Nur am PC oder auch Smartphone?
am Smartphone:
dns.adguard-dns.com

an der Fritzbox darf ich nicht so viel blocken weil dann der Payback Kram usw von meiner Frau wahrscheinlich nicht mehr Anständig funktioniert :d
 
WulfmanGER schrieb:
IP ist die Zukunft
da freut sich jeder ublock: alle links, die als ziel eine ip haben und nicht-lokal sind, kann man getrost blocken. könnte man sogar auf einem router umsetzen: alle (meinetwegen erstmal nur http/https) verbindungen, deren ips vorher nicht aufgelöst wurden, kann man blocken.
 
Zuletzt bearbeitet:
Pi Hole und Adguard hatte ich in dee Vergangenheit auf einem Pi genutzt.

Mittlerweile habe ich die Komplexität im Homelab auf eine minimum reduziert weil jedes Gerät oder zusätzliche App die man hostet auch wider administriert und überwacht werden wollen.

Insbesondere DNS muss zu 100 Prozent der Zeit funktionieren.

Im Rahmen dieser Maßnahme habe ich den Pi abgebaut.

Als Adblocker nutze ich stattdessen nextdns.io

Nextdns ist quasi Adguard oder Pi Hole, aber als Cloud Lösung. Das ist deutlich stabiler und zuverlässiger als ein DNS Blocker auf einen kleinen Rasberry Pi und/oder funktioniert auch wenn das eigene NAS mit dem Pi Hole Container ausgeschaltet ist.
 
  • Gefällt mir
Reaktionen: Lumiel
testwurst200 schrieb:
an der Fritzbox darf ich nicht so viel blocken weil dann der Payback Kram usw von meiner Frau wahrscheinlich nicht mehr Anständig funktioniert :d
Dafür gibt es ja Whitelists.

Coole Ankündigung. Wenn sich das tatsächlich als vollwertige PiHole-Alternative entpuppt, wäre das dann ein Gerät weniger, das zu pflegen ist. Den kleinen DNS-Blocker möchte ich im Heimnetz nicht missen.
 
Bitte denkt immer daran: Die Zukunft von ComputerBase hängt in Zeiten der AI-Suchen (externe Nutzer verlassen die Suche selten(er)) noch mehr denn je auch davon ab, inwiefern Stammnutzer die Finanzierung durch das Einblenden von Anzeigen oder ComputerBase Pro mittragen.

😘
 
  • Gefällt mir
Reaktionen: olEn, Lumiel, Knecht_Ruprecht und 9 andere
@wagga AndroidTV oder Nvidia Shield, wenn es das Budget zulässt. Dann geht alles und steuert sich auch noch bequemer.
 
DJMadMax schrieb:
Schafft ein Pi so etwas auch bei einer schnellen Glasfaserleitung? Sprich: unabhängig vom Filtern, packt die überschaubare Rechenleistung des kleinen Boards den Datendurchsatz einer 1 Gbit-Glasfaserleitung durchzurouten?
Habe zwar bisher nur Vectoring aber mein Pihole 4 ist nicht annähernd ausgelastet. Und Syncthing läuft auch noch Drau mit angeschlossener 500er M.2.

Die Frage ist eher ob die FB nicht mit meinen 800.000 Einträgen ausgelastet wäre.
 
  • Gefällt mir
Reaktionen: DJMadMax
nette funktion aber sie sollen endlich mal den wlan treiber der 5690pro udn anderne boxen die den selben chip nutzne hinbekommen sodass man nicht ständig kontorllieren muss ob die erweitere hardwaere beschelunig deaktiviert ist (aktiviert sich nicht anchvollibebar manchmal wiede rvon selbst)
 
Man darf bei der Überschrift "FRITZ!OS 8.50: DNS-Filter sperrt Werbung im ganzen Heimnetz" und dem Einsatz von Blocklisten nicht vergessen: Es geht bei den größeren Communityprojekten für Blocklisten keinesfalls nur um das Blockieren von Werbung.
 
Zoba schrieb:
@wagga AndroidTV oder Nvidia Shield, wenn es das Budget zulässt. Dann geht alles und steuert sich auch noch bequemer.
Oh ja, ich LIEBE meine Shield TV. Ist zwar gefühlt schon Asbach-Uralt, aber die rockt noch immer alles was Streaming anbelangt. Wirklich eine Schande, dass Nvidia da keinen Nachfolger mehr raushaut. :heul:
 
Pihole habe ich zweimal getestet und war enttäuscht. Weder am TV noch am Smartphone hat es Werbung spürbar reduziert (und ich habe viele DNS Listen ausprobiert).

Ich werde es auf der Fritzbox sicher ausprobieren, erwarte aber wenig.
 
CtrlFreak schrieb:
Mittlerweile nutze ich einfach einen DNS Server, der alles blockt. Pi-Hole und Adguard verschwenden dann nicht meine Ressourcen 😜
Habe Zweifel ob das die FB sauber packt mit so vielen Einträgen in den Listen, gerade in größeren Umgebungen mit Dutzenden aktiven Geräten. Abwarten. Und ob die dann nicht anfangen so Zeug als Abo zu verkaufen.
Ich hatte jahrelang einen dnsmasq mit Filterlisten laufen, ganz ohne Pihole. Hatte im Grunde genommen auch einige der Filterlisten genutzt, die auch Pihole verwendet. Hatte mir sogar ein Update-Skript dafür geschrieben. Irgendwann kam dann doch Werbung durch. Leider hab ich nicht alles wegbekommen.

Mit einem Versionswechsel bei dnsmasq (2.7 auf 2.8 oder 2.9?) wurde dann das Verhalten geändert. Rückgabewert war dann statt 127.0.0.1 ein NXDOMAIN. Damit taten sich einige Browser ziemlich schwer. Anstatt einfach die Werbung zu blocken, hingen die Seiten.

Also hatte ich dann doch Pihole installiert. Pihole nutzt intern auch dnsmasq, weist im Verhalten aber trotzdem Unterschiede zum Standard-DNSMasq auf. Ich hab mir mit der Konfiguration schon die Haare gerauft. Finde das schon in einigen Teilen sehr umständlich.

Mittlerweile nutze ich Pihole als DNS, DHCP, NTP und natürlich Werbeblocker.

silentdragon95 schrieb:
Auch erwähnenswert: DNS-Blocklisten helfen nichts, wenn Geräte irgendwelche hart gecodeten öffentlichen DNS Resolver (z.B. 8.8.8.8) verwenden. Wenn man auf Nummer sicher gehen will, muss man diese per Firewall blockieren, und das dürfte meines Wissens nach mit einer FritzBox nicht gehen.
Dazu hab ich eine DNAT-Regel in meiner Firewall (UCG Cloud Gateway, hat bei mir die Fritzbox abgelöst), die sämtlichen Traffic auf Port 53 auf den Pihole umleitet. D.h. jede DNS-Anfrage wird über den Pihole gejagt, auch wenn ein anderer Server hardcodiert ist. Das "böse" Gerät bekommt das gar nicht mit.

-THOR- schrieb:
Windige IOT Geräte und co gehen dazu über ihre DNS Server einfach Hard zu coden, oder DNS over TLS oder DNS over HTTPS zu nutzen.
DNS over TLS (Port 853) blocke ich komplett.

Bei DoH ist das etwas schwieriger.

Es gibt eine Canary Domain, die ich im Pihole blocke: 0.0.0.0 use-application-dns.net. Die meisten Browser prüfen vor dem Aktivieren von DoH, ob das lokale Netzwerk dies "erlaubt". Wenn die Abfrage der o.g. Domain fehlschlägt, schaltet der Browser DoH oft automatisch ab und nutzt das vom System (DHCP) vorgegebene DNS.

Außerdem gibt's noch eine Blocklist für DoH-Server:
https://raw.githubusercontent.com/dibdot/DoH-IP-blocklists/refs/heads/master/doh-domains.txt
 
  • Gefällt mir
Reaktionen: mahik
Ich verwende jetzt bestimmt schon seit 3 Jahren NextDNS und bin sehr zufrieden damit. Den DNS einfach in die Fritzbox eintragen und fertig.
 
  • Gefällt mir
Reaktionen: Lumiel
Pummeluff schrieb:
DNS over TLS (Port 853) blocke ich komplett.

Bei DoH ist das etwas schwieriger.
Da du ja eh Ubiquiti Hardware nutzt kannst du dir den gesperrten Port auch sparen wenn du magst.
Aktiviere einfach Content Filtering in den Cybersecure Optionen.
Sobald das an ist mit dem Haken bei AD Block tut er genau das gleiche und blockt einfach DNS over TLS.
Ist halt eine FW Rule im Frontend weniger. Bei meinen 120+ Regeln zählt jeder eingesparte Eintragl :D.

Dort gibt es auch die Optionen zum DNS Tunneling/DOH zu erkennen und abzufangen. Das kann aber sein dass das nur bei dem Abo enhanced Filter dann geht. Das kann ich gerade nicht sagen, da ich das Abo habe,
 
Zurück
Oben