Pi-hole und FritzBox DNS: Blockierte Domains zeigen auf NAS

Pfandfinder

Lieutenant
Registriert
Nov. 2020
Beiträge
749
hallo,

ich habe schon länger auf meinem NAS pi-hole am Laufen und ein paar Docker Dienste. auf der FritzBox habe ich unter Internet -> Zugangsdaten dazu als DNS-Server das NAS angegeben für den Werbeblocker.

Jetzt habe ich mein Netzwerk insofern umgestellt, dass ich meine Docker Dienste lokal jeweils über meine Domain erreiche, dienst.local.domain.tld (acme, Cloudflare API, Reverse Proxy auf dem NAS). Dazu habe ich umgestellt: Unter Internet -> Zugangsdaten habe ich einen öffentlichen DNS-Server. Unter Heimnetz -> Netzwerk jeweils für IPV4 und IPV6 die NAS-IP.

An sich funktioniert alles, "Problem" ist nur, wenn ich jetzt eine Seite auf der blacklist vom pi-hole aufrufe oder irgendetwas.local.domain.tld, sich dann statt wie zuvor "Nicht erreichbar" meldet, jetzt die Weboberfläche mit Anmeldemaske vom NAS öffnet. Wie kann ich das Problem noch lösen ? Geblockte Domains bzw. nicht vorhandene sollten ja ins nichts zeigen.
 
Also bei mir antwortet pi-hole mit 0.0.0.0 (IPv4) bzw :: (IPv6).
Bei dir scheint ja irgendwas verdreht zu sein, wenn du die IP des NAS für etwas blockiertes zurückbekommst.

Beispiel:
Code:
C:\>nslookup ads.mozilla.org
Server:  pi.hole
Address:  192.168.178.4

Name:    ads.mozilla.org
Addresses:  ::
          0.0.0.0
 
  • Gefällt mir
Reaktionen: Mu Wupp
Was passiert denn wenn Du unter Heimnetz>Netzwerk>Netzwerkeinstellungen>Erweiterte Netzwerkeinstellungen>IPv4/IPv6 den Pihole (dessen IP) als "lokalen DNS-Server" angibst?

Edit:
Ich glaube @kartoffelpü hat schon den richtigen Ansatz geliefert. Teste mal bitte den "nslookup" Befehl wie kartoffelpü es gemacht und poste bitte den Screenshot davon.
 
Zuletzt bearbeitet:
Pfandfinder schrieb:
auf der FritzBox habe ich unter Internet -> Zugangsdaten dazu als DNS-Server das NAS angegeben für den Werbeblocker.
Nicht so herum!

Das PiHole gibst du in der DHCP Config an .. damit die Fritz!Box per DHCP die IP vom PiHole als DNS verteilt.
Die Fritz!Box lässt du bei öffentlichen o. anderen DNS.
Kannst da als Beispiel die von dns.sb nutzen.
 
@Blutomen Hi, wieso ist das so nicht ok oder nicht empfohlen? Ich mach's schon immer so, also DHCP beim Router lassen und DNS anfragen auf den PiHole umbiegen.

Sorry, hab nicht aufmerksam gelesen. Genau das schreibst du ja auch.
 
  • Gefällt mir
Reaktionen: Blutomen
Pfandfinder schrieb:
ich habe schon länger auf meinem NAS pi-hole am Laufen und ein paar Docker Dienste. auf der FritzBox habe ich unter Internet -> Zugangsdaten dazu als DNS-Server das NAS angegeben für den Werbeblocker.
Wieso hast du das so gemacht?
Normalerweise gibt du nur den Clients den pihole als DNS-Server mit, aber nicht als upstreamserver für die Fritzbox.
hiermit:

1786703269386.png


Ich würde der Fritzbox ehrlich gesagt nur mit DoT betreiben & dann im Pihole die Fritzbox als Upstreamserver nutzen, damit jede DNS Anfrage immer per DoT verschlüsselt ist.

Hatte es damals so gemacht, da pihole keine DNS-Verschlüsselung konnte. Keine Ahnung wie es Heute ist, aber das System läuft seit Jahren.

1786703025758.png


Im pihole die FB als Upstreamserver
1786703422163.png



Anmerkung: DNSSEC im pihole deaktivieren und DNS-Rebind-schutz in der Fritzbox für den pihole sollte hinterlegt sein
 
  • Gefällt mir
Reaktionen: Mu Wupp
@bart1983

Der Rebind-Schutz ist in der Fritzbox automatisch aktiv, man kann Ausnahmeregeln hinzufügen. Sollte also nicht das Problem sein. Hab's gerade eben nochmal nachgeschaut bei mir.

Unbenannt.jpg


Die Upstream Einstellungen sehen bei der aktuellsten Version von pihole mittlerweile auch anders aus:

Unbenannt.jpg


Beim Rest von Deinem Post bin ich ganz bei Dir. Wenn bei @Pfandfinder pihole im Docker läuft bzw. pihole seine eigene (statische) IP bekommt, sollte diese auch als Lokaler-DNS in der Fritzbox hinterlegt sein.
 
Anmerkung:

Die Fritz!Box lässt zum Glück beide Konfigurationsarten zu.

a.) entweder nur DNS an die Clients per DHCP ausliefern, wie sie @bart1983 im Eintrag #6 beschrieben hat und
b.) die FB nutzt den Pihole selbst für DNS-Zwecke.

Es ist nur die Frage ob Option b.) Sinn macht, wenn die FB nicht aktiv zum Surfen genutzt wird.

Beides funktioniert problemlos.
 
Pfandfinder schrieb:
Jetzt habe ich mein Netzwerk insofern umgestellt, dass ich meine Docker Dienste lokal jeweils über meine Domain erreiche, dienst.local.domain.tld (acme, Cloudflare API, Reverse Proxy auf dem NAS).

Vermutung: Du übergibtst local.domain.tld via DHCP als Search Domain / Suffix Search List. Daher hängt dein System das beim Aufrufen geblockter Domains automatisch an den Namen an; quasi als Fallback, da es vom Pi-Hole eine ungültige IP-Adresse erhalten hat.

Aus ad-domain.com wird dann ad-domain.com.local.domain.tld.

Dein Reverse Proxy hat vermutlich eine Wildcard-Regel für *.local.domain.tld. Somit landest du auf dem NAS.

Lösungsvorschläge:

Catch-All im Reverse Proxy deaktivieren
Suchdomäne im DHCP-Server anpassen
Mit Blocking Mode NXDOMAIN statt 0.0.0.0 im Pi-Hole versuchen
 
  • Gefällt mir
Reaktionen: Mu Wupp
Ja nslookup löst die NAS IP auf, habe es auf 0.0.0.0 umgestellt, jetzt geht's.

Pfandfinder schrieb:
Dazu habe ich umgestellt: Unter Internet -> Zugangsdaten habe ich einen öffentlichen DNS-Server. Unter Heimnetz -> Netzwerk jeweils für IPV4 und IPV6 die NAS-IP.

Ist das dann also korrekt wie es jetzt ist ?
 
Zuletzt bearbeitet:
Pfandfinder schrieb:
Dazu habe ich umgestellt: Unter Internet -> Zugangsdaten habe ich einen öffentlichen DNS-Server. Unter Heimnetz -> Netzwerk jeweils für IPV4 und IPV6 die NAS-IP.
Pfandfinder schrieb:
Ist das dann also korrekt wie es jetzt ist ?

Das bewirkt so, daß Deine Geräte im Heimnetz via ipv4 und v6 die nas-ip als dns gemeldet bekommen und benutzen. Der in den Grundeinstellungen eingegebene öffentliche DNS-Server wird nicht genutzt (von Deinem Heimnetzwerk).
Dein Gästenetzwerk z.B. würde aber die öffentlichen DNS-Server nutzen, das wüsste dann nichts von NAS-IP.
 
Zurück
Oben