Pi-hole und FritzBox DNS: Blockierte Domains zeigen auf NAS

Pfandfinder

Lieutenant
Registriert
Nov. 2020
Beiträge
752
hallo,

ich habe schon länger auf meinem NAS pi-hole am Laufen und ein paar Docker Dienste. auf der FritzBox habe ich unter Internet -> Zugangsdaten dazu als DNS-Server das NAS angegeben für den Werbeblocker.

Jetzt habe ich mein Netzwerk insofern umgestellt, dass ich meine Docker Dienste lokal jeweils über meine Domain erreiche, dienst.local.domain.tld (acme, Cloudflare API, Reverse Proxy auf dem NAS). Dazu habe ich umgestellt: Unter Internet -> Zugangsdaten habe ich einen öffentlichen DNS-Server. Unter Heimnetz -> Netzwerk jeweils für IPV4 und IPV6 die NAS-IP.

An sich funktioniert alles, "Problem" ist nur, wenn ich jetzt eine Seite auf der blacklist vom pi-hole aufrufe oder irgendetwas.local.domain.tld, sich dann statt wie zuvor "Nicht erreichbar" meldet, jetzt die Weboberfläche mit Anmeldemaske vom NAS öffnet. Wie kann ich das Problem noch lösen ? Geblockte Domains bzw. nicht vorhandene sollten ja ins nichts zeigen.
 
Also bei mir antwortet pi-hole mit 0.0.0.0 (IPv4) bzw :: (IPv6).
Bei dir scheint ja irgendwas verdreht zu sein, wenn du die IP des NAS für etwas blockiertes zurückbekommst.

Beispiel:
Code:
C:\>nslookup ads.mozilla.org
Server:  pi.hole
Address:  192.168.178.4

Name:    ads.mozilla.org
Addresses:  ::
          0.0.0.0
 
  • Gefällt mir
Reaktionen: Mu Wupp
Was passiert denn wenn Du unter Heimnetz>Netzwerk>Netzwerkeinstellungen>Erweiterte Netzwerkeinstellungen>IPv4/IPv6 den Pihole (dessen IP) als "lokalen DNS-Server" angibst?

Edit:
Ich glaube @kartoffelpü hat schon den richtigen Ansatz geliefert. Teste mal bitte den "nslookup" Befehl wie kartoffelpü es gemacht und poste bitte den Screenshot davon.
 
Zuletzt bearbeitet:
Pfandfinder schrieb:
auf der FritzBox habe ich unter Internet -> Zugangsdaten dazu als DNS-Server das NAS angegeben für den Werbeblocker.
Nicht so herum!

Das PiHole gibst du in der DHCP Config an .. damit die Fritz!Box per DHCP die IP vom PiHole als DNS verteilt.
Die Fritz!Box lässt du bei öffentlichen o. anderen DNS.
Kannst da als Beispiel die von dns.sb nutzen.
 
@Blutomen Hi, wieso ist das so nicht ok oder nicht empfohlen? Ich mach's schon immer so, also DHCP beim Router lassen und DNS anfragen auf den PiHole umbiegen.

Sorry, hab nicht aufmerksam gelesen. Genau das schreibst du ja auch.
 
  • Gefällt mir
Reaktionen: Blutomen
Pfandfinder schrieb:
ich habe schon länger auf meinem NAS pi-hole am Laufen und ein paar Docker Dienste. auf der FritzBox habe ich unter Internet -> Zugangsdaten dazu als DNS-Server das NAS angegeben für den Werbeblocker.
Wieso hast du das so gemacht?
Normalerweise gibt du nur den Clients den pihole als DNS-Server mit, aber nicht als upstreamserver für die Fritzbox.
hiermit:

1786703269386.png


Ich würde der Fritzbox ehrlich gesagt nur mit DoT betreiben & dann im Pihole die Fritzbox als Upstreamserver nutzen, damit jede DNS Anfrage immer per DoT verschlüsselt ist.

Hatte es damals so gemacht, da pihole keine DNS-Verschlüsselung konnte. Keine Ahnung wie es Heute ist, aber das System läuft seit Jahren.

1786703025758.png


Im pihole die FB als Upstreamserver
1786703422163.png



Anmerkung: DNSSEC im pihole deaktivieren und DNS-Rebind-schutz in der Fritzbox für den pihole sollte hinterlegt sein
 
  • Gefällt mir
Reaktionen: Mu Wupp
@bart1983

Der Rebind-Schutz ist in der Fritzbox automatisch aktiv, man kann Ausnahmeregeln hinzufügen. Sollte also nicht das Problem sein. Hab's gerade eben nochmal nachgeschaut bei mir.

Unbenannt.jpg


Die Upstream Einstellungen sehen bei der aktuellsten Version von pihole mittlerweile auch anders aus:

Unbenannt.jpg


Beim Rest von Deinem Post bin ich ganz bei Dir. Wenn bei @Pfandfinder pihole im Docker läuft bzw. pihole seine eigene (statische) IP bekommt, sollte diese auch als Lokaler-DNS in der Fritzbox hinterlegt sein.
 
Anmerkung:

Die Fritz!Box lässt zum Glück beide Konfigurationsarten zu.

a.) entweder nur DNS an die Clients per DHCP ausliefern, wie sie @bart1983 im Eintrag #6 beschrieben hat und
b.) die FB nutzt den Pihole selbst für DNS-Zwecke.

Es ist nur die Frage ob Option b.) Sinn macht, wenn die FB nicht aktiv zum Surfen genutzt wird.

Beides funktioniert problemlos.
 
Pfandfinder schrieb:
Jetzt habe ich mein Netzwerk insofern umgestellt, dass ich meine Docker Dienste lokal jeweils über meine Domain erreiche, dienst.local.domain.tld (acme, Cloudflare API, Reverse Proxy auf dem NAS).

Vermutung: Du übergibtst local.domain.tld via DHCP als Search Domain / Suffix Search List. Daher hängt dein System das beim Aufrufen geblockter Domains automatisch an den Namen an; quasi als Fallback, da es vom Pi-Hole eine ungültige IP-Adresse erhalten hat.

Aus ad-domain.com wird dann ad-domain.com.local.domain.tld.

Dein Reverse Proxy hat vermutlich eine Wildcard-Regel für *.local.domain.tld. Somit landest du auf dem NAS.

Lösungsvorschläge:

Catch-All im Reverse Proxy deaktivieren
Suchdomäne im DHCP-Server anpassen
Mit Blocking Mode NXDOMAIN statt 0.0.0.0 im Pi-Hole versuchen
 
  • Gefällt mir
Reaktionen: Mu Wupp
Ja nslookup löst die NAS IP auf, habe es auf 0.0.0.0 umgestellt, jetzt geht's.

Pfandfinder schrieb:
Dazu habe ich umgestellt: Unter Internet -> Zugangsdaten habe ich einen öffentlichen DNS-Server. Unter Heimnetz -> Netzwerk jeweils für IPV4 und IPV6 die NAS-IP.

Ist das dann also korrekt wie es jetzt ist ?
 
Zuletzt bearbeitet:
Pfandfinder schrieb:
Dazu habe ich umgestellt: Unter Internet -> Zugangsdaten habe ich einen öffentlichen DNS-Server. Unter Heimnetz -> Netzwerk jeweils für IPV4 und IPV6 die NAS-IP.
Pfandfinder schrieb:
Ist das dann also korrekt wie es jetzt ist ?

Das bewirkt so, daß Deine Geräte im Heimnetz via ipv4 und v6 die nas-ip als dns gemeldet bekommen und benutzen. Der in den Grundeinstellungen eingegebene öffentliche DNS-Server wird so nicht genutzt (von Deinem Heimnetzwerk).
Dein Gästenetzwerk z.B. würde aber die öffentlichen DNS-Server nutzen, das wüsste dann nichts von der NAS-IP.
Also Geräte im Heimnetz fragen so direkt Deinen NAS-DNS. Die im Gästenetzwerk z.B. würden die fritzbox fragen und von ihr die öffentl. oder halt das ,was Du da angibst, verordnet bekommen.
(Unterschied z.b. auch im pi-hole gut sichtbar: heimnetz-clients werden da jetzt einzeln aufgeführt, es ist nicht mehr die fritz.box, die fragt. Die könnte jetzt z.b. noch fürs Gästenetzwerk fragen, machst sie gerade aber nicht, Du hast ja was anderes angeben (öffentl. DNS).)

Vorher hattest Du Deine NAS-ip pauschal in den Grundeinstellungen als dns angeben und keine Sonderfälle für das Heimnetzwerk festgelegt, d.h. alle Deine Netze* haben die fritzbox als dns-ziel gefragt und die da in den Grundeinstellungen angegebe nas-ip für dns benutzt.

*Solltest Du keine verschiedene Netze mit unterschiedlichen IP fahren oder pauschal alle sollen die nas-ip als dns nutzen würde ich meinen die Einstellungen waren entweder unnötig oder sogar falsch. Je nachdem.
 
Zuletzt bearbeitet:
Pfandfinder schrieb:
Ist das dann also korrekt wie es jetzt ist ?
Welche IP hat denn Dein pihole? Die gleiche wie Dein NAS? Wenn die IPs sich unterscheiden, solltest Du die IP des pihole als Lokaler-DNS eintragen und diese dem pihole statisch zuweisen.

Lokaler-DNS:

Unbenannt.jpg


statische IP:

Unbenannt.jpg
 
Zuletzt bearbeitet:
  • Gefällt mir
Reaktionen: Pfandfinder
FritzBox ist .1 und NAS (pi-hole selbe IP da Docker) .2

Wenn ich bei Internet -> Zugangsdaten öffentliche DNS-Server angebe und unter Heimnetz -> Netzwerk jeweils für IPv4 und IPv6 .2, dann funktioniert kein DNS wenn der pi-hole mal nicht läuft ist der Nachteil.

umgekehrt bei DNS des Pi-hole unter Zugangsdaten und bei Heimnetz IP der Fritzbox fällt mir auf, dass Immich immer sagt "Server offline" obwohl ich ja drauf bin, wenn ich die Oberfläche mit IP oder http://hostname:2283 aufrufe zeigt er online.

Und: Ist DNS-Rebind-Schutz bei mir eigentlich notwendig ,sollte ich meine home-domain da eintragen ? Mir fällt keine Verbesserung auf.
 
Pfandfinder schrieb:
Und: Ist DNS-Rebind-Schutz bei mir eigentlich notwendig ,sollte ich meine home-domain da eintragen ? Mir fällt keine Verbesserung auf.
Der ist grundlegend aktiv bei der Fritzbox. Ich würde da auch nichts ändern erstmal.
Pfandfinder schrieb:
Wenn ich bei Internet -> Zugangsdaten öffentliche DNS-Server angebe und unter Heimnetz -> Netzwerk jeweils für IPv4 und IPv6 .2, dann funktioniert kein DNS wenn der pi-hole mal nicht läuft ist der Nachteil.
Das kein DNS mehr funktioniert ist so richtig. Der pihole übernimmt ja die DNS Antworten und sobald der pihole Service gestoppt oder das NAS heruntergefahren wird, können auch keine DNS Abfragen mehr beantwortet werden, ergo nichts geht dann mehr. Ist auch richtig so, es sollen ja keine Abfragen am pihole vorbeigehen und diesen ignorieren.
Pfandfinder schrieb:
Immich immer sagt "Server offline" obwohl ich ja drauf bin
Wo genau gibt es diese Meldung? Mach doch bitte mal einen Screenshot, ist einfacher als zu versuchen es in Worte zu verpacken.


Hast Du in pihole das hier so eingestellt? Network Range und Server IP müssen natürlich mit Deiner Einstellungen übereinstimmen, zb. 192.168.178.xx. Unter welcher IP erreichst Du denn die Fritzbox? Dann wüsstest Du welchen Adressbereich Du da eintragen musst.

Um da hin zu kommen, pihole Oberfläche> linke Seite> Settings> DNS> oben rechts den grünen Schalter von Basic auf Expert ändern> runterscrollen

Unbenannt.jpg
 
Zuletzt bearbeitet:
Mu Wupp schrieb:
Der ist grundlegend aktiv bei der Fritzbox. Ich würde da auch nichts ändern erstmal.
die Frage ist nur ob ich da die Domain eintragen muss/soll.

Mu Wupp schrieb:
Wo genau gibt es diese Meldung? Mach doch bitte mal einen Screenshot, ist einfacher als zu versuchen es in Worte zu verpacken.
bin nicht zuhause, aber links unten in der Ecke wo der Status immer steht.
 
Pfandfinder schrieb:
die Frage ist nur ob ich da die Domain eintragen muss/soll.
Wer löst denn DNS auf in Deinem Netzwerk? Die Fritzbox oder pihole? Deswegen auch das Conditional Forwarding, somit kümmert sich die Fritzbox um den DNS Part und nicht der pihole (vorrausgesetzt es ist kein anderer Upstream Server angegeben als die Fritzbox selbst).

Screenshot 2026-08-17 at 11-10-58 Pi-hole debian-headless.png


Ansonsten, teste es doch einfach mal und trage deine Domains beim Rebind-Schutz ein.
 
  • Gefällt mir
Reaktionen: Pfandfinder
Das mit "Server offline" hab ich gelöst, musste bei Reverse Proxy noch Kopfzeile WebSocket hinzufügen. ging tatsächlich auch mit der anderen DNS-Einstellung nicht.
 
  • Gefällt mir
Reaktionen: Mu Wupp
Freut mich da es jetzt klappt, auch wenn ich jetzt nicht wirklich hilfreich war eventuell 😊

Wünsche Dir einen schönen Abend / Gute Nacht.
 
Zurück
Oben