Permalänk
Medlem

NextDNS eller pihole

Tidigare har jag kört pihole hemma för reklamblockering vilket funkade bra. Nackdelen var väl att om den gick ner av någon anledning så slutade nätet att funka och det funkade ju bara lokalt. Så på telefonerna körde vi NextDNS som fungerar på ungefär samma vis men med lite mer begränsningar samt då att man förlitar sig på tredjepart.

Kör folk fortfarande pihole hemma eller har ni bytat till tredjepartstjänster? Nackdelar och fördelar?

Permalänk
Medlem
Skrivet av Baxtex:

Tidigare har jag kört pihole hemma för reklamblockering vilket funkade bra. Nackdelen var väl att om den gick ner av någon anledning så slutade nätet att funka och det funkade ju bara lokalt. Så på telefonerna körde vi NextDNS som fungerar på ungefär samma vis men med lite mer begränsningar samt då att man förlitar sig på tredjepart.

Kör folk fortfarande pihole hemma eller har ni bytat till tredjepartstjänster? Nackdelar och fördelar?

Om du (1) konfigurerar en enhet att använda en specifik DNS-server (ex. din pi hole) och (2) denna server slutar fungera är det inte märkvärdigt att enheten i sig slutar kunna göra DNS-uppslag.

Jag kör pfBlockerNG och har gjort så i flera år. Tycker det fungerar bra men givetvis måste man säkerställa att ens infrastruktur är stabil.

Visa signatur

:(){ :|:& };:

🏊🏻‍♂️   🚴🏻‍♂️   🏃🏻‍♂️   ☕

Permalänk
Medlem
Skrivet av GLaDER:

Om du (1) konfigurerar en enhet att använda en specifik DNS-server (ex. din pi hole) och (2) denna server slutar fungera är det inte märkvärdigt att enheten i sig slutar kunna göra DNS-uppslag.

Jag kör pfBlockerNG och har gjort så i flera år. Tycker det fungerar bra men givetvis måste man säkerställa att ens infrastruktur är stabil.

Ja givetvis. Men ibland så vill jag t ex uppdatera bios eller behöver starta om av någon anledning och då dör ju dns lookups. Bara en sådan enkel sak som att uppdatera containern gör ju detta. 😤

Tänkte mest om det ens är värt att mecka med lokal reklam dns blockering när det finns externt idag.

Permalänk
Medlem
Skrivet av Baxtex:

Ja givetvis. Men ibland så vill jag t ex uppdatera bios eller behöver starta om av någon anledning och då dör ju dns lookups. Bara en sådan enkel sak som att uppdatera containern gör ju detta. 😤

Tänkte mest om det ens är värt att mecka med lokal reklam dns blockering när det finns externt idag.

Hemma hos mig har jag 2 st piholes på vardera egen "elnät" dvs strömmatning sitter på separata säkringar.
Den ena huserar i raspberry pie 3 B+ inne i huset, och den andra i ett Debian baserad LXC container inuti datacenter i garaget.

Routern har jag konfigurerat att den har 2 DNS att titta på, skulle den ena dö av någon anledning då har man s.k. "fallback" DNS som tar över. Tillika sitter bägge på vardera UPS (batteridrift vid total strömavbrott).

Kontentan blir att jag garanterar nästan 100% drift 365/24/7

Permalänk
Medlem
Skrivet av Särimner:

Hemma hos mig har jag 2 st piholes på vardera egen "elnät" dvs strömmatning sitter på separata säkringar.
Den ena huserar i raspberry pie 3 B+ inne i huset, och den andra i ett Debian baserad LXC container inuti datacenter i garaget.

Routern har jag konfigurerat att den har 2 DNS att titta på, skulle den ena dö av någon anledning då har man s.k. "fallback" DNS som tar över. Tillika sitter bägge på vardera UPS (batteridrift vid total strömavbrott).

Kontentan blir att jag garanterar nästan 100% drift 365/24/7

Okej, låter lite overkill med 2 pajjer. Den sekundära DNS: en kunde ju varit någon publik. 🤣

Jag kan också sätta sekundär men det funkar inte för allt. Jag har nämligen en regel som omdirigerar all traffik på port 53 till min DNS. Det finns tyvärr många appar och enheter med hårdkodad DNS så det kvittar vilken DNS som finns på nätet. Med omdirigeringen så kommer man runt det problemet men jag tror inte man kan sätta en sekundär DNS då?

Permalänk
Medlem
Skrivet av Baxtex:

Okej, låter lite overkill med 2 pajjer. Den sekundära DNS: en kunde ju varit någon publik. 🤣

Jag kan också sätta sekundär men det funkar inte för allt. Jag har nämligen en regel som omdirigerar all traffik på port 53 till min DNS. Det finns tyvärr många appar och enheter med hårdkodad DNS så det kvittar vilken DNS som finns på nätet. Med omdirigeringen så kommer man runt det problemet men jag tror inte man kan sätta en sekundär DNS då?

Det är det som är problemet att man har publik DNS som fallback, för primära DNS läcker alltid mer eller mindre igenom, vips då har man problem på hemmaplan.

Primär DNS:

Sekundär DNS:

Appar och klienter måste ju förhålla sig med DNS som din router delar ut annars kan de inte nå Internet (?)

Permalänk
Medlem
Skrivet av Baxtex:

Kör folk fortfarande pihole hemma eller har ni bytat till tredjepartstjänster? Nackdelar och fördelar?

Hur många är ni i hushållet? Min sambo ogillar om jag blockerar halva Internet

Jag kör med NextDNS på mobilen tillsammans med AdGuard Pro.

Hemma kör jag med AdGuard DNS i routern och sedan Simplewall/LuLu/AdGuard beroende på OS.

Routern i sig har även olika filter påslaget mha inbyggt skydd från TrendMicro.

Permalänk
Medlem
Skrivet av Särimner:

Det är det som är problemet att man har publik DNS som fallback, för primära DNS läcker alltid mer eller mindre igenom, vips då har man problem på hemmaplan.

Primär DNS:
<Uppladdad bildlänk>

Sekundär DNS:
<Uppladdad bildlänk>

Appar och klienter måste ju förhålla sig med DNS som din router delar ut annars kan de inte nå Internet (?)

Nope, vissa appar, stremin stickor etc har hårdkodad DNS server men alla använder port 53. Har gör mig att Oneplus har en del telemetri som går mot deras egna dns. Vill också minnas att Chromecast använder googles 8.8.8.8 med mera.

Permalänk
Medlem
Skrivet av walkir:

Hur många är ni i hushållet? Min sambo ogillar om jag blockerar halva Internet

Jag kör med NextDNS på mobilen tillsammans med AdGuard Pro.

Hemma kör jag med AdGuard DNS i routern och sedan Simplewall/LuLu/AdGuard beroende på OS.

Routern i sig har även olika filter påslaget mha inbyggt skydd från TrendMicro.

Javisst är det problematiskt 🤣

Permalänk
Medlem
Skrivet av Särimner:

Appar och klienter måste ju förhålla sig med DNS som din router delar ut annars kan de inte nå Internet (?)

Hur de kan nå nätet via IP-adress är på inget sätt kopplat till vilken DNS de använder.

Om du ska troliggöra att allt som körs på ditt nät använder dina DNS:er så behöver du dels, som TS, genomföra DNS-hijacking i routern och dels brandväggs-blockera all utgående trafik till kända DNS-över-HTTPS-servrar samt utgående trafik på DNS-över-TLS-porten.

Och inget av det hindrar appar eller IoT-enheter att tunnla DNS över egna påhitt/VPN eller använda host-filer som uppdateras från hårdkodad IP-adress.

Permalänk
Medlem
Skrivet av KAD:

Hur de kan nå nätet via IP-adress är på inget sätt kopplat till vilken DNS de använder.

Om du ska troliggöra att allt som körs på ditt nät använder dina DNS:er så behöver du dels, som TS, genomföra DNS-hijacking i routern och dels brandväggs-blockera all utgående trafik till kända DNS-över-HTTPS-servrar samt utgående trafik på DNS-över-TLS-porten.

Och inget av det hindrar appar eller IoT-enheter att tunnla DNS över egna påhitt/VPN eller använda host-filer som uppdateras från hårdkodad IP-adress.

Tack för folkbildningen!

Så med andra ord finns alltid mer eller mindre läckage från våra nät hur än man konfar som du beskriver!

Permalänk
Medlem

Kör två pihole, en docker på nas'en och en sekundär på samma rpi som home assistent rullar på

Permalänk
Medlem
Skrivet av Baxtex:

Nope, vissa appar, stremin stickor etc har hårdkodad DNS server men alla använder port 53. Har gör mig att Oneplus har en del telemetri som går mot deras egna dns. Vill också minnas att Chromecast använder googles 8.8.8.8 med mera.

Visst men din ursprungliga fråga gällde att hur man säkerställer maximal drift om din paj går ned, och en lösning är att ha 2 pajer på vardera isolerad elnät så den ena tar över ifall du behöver göra något på den klienten som innehåller din ena paj!

Permalänk
Medlem

Om du kör NextDNS eller Adguard slipper du ha igång en RPi, det är lite lättare och du behöver inte krångla ifall du vill använda servrarna utanför ditt hemmanätverk.

Permalänk
Medlem
Skrivet av pine-orange:

Om du kör NextDNS eller Adguard slipper du ha igång en RPi, det är lite lättare och du behöver inte krångla ifall du vill använda servrarna utanför ditt hemmanätverk.

Javisst är det så. Nu har jag redan en hemmaserver dock med docker installerat så det är ganska smärtfritt att slänga upp pihole eller adguardhome.

Jag funderar på telefonen, finns det möjlighet att alltid använda t ex NextDNS förutom på hemma nätet?

Permalänk
Medlem
Skrivet av Baxtex:

Javisst är det så. Nu har jag redan en hemmaserver dock med docker installerat så det är ganska smärtfritt att slänga upp pihole eller adguardhome.

Jag funderar på telefonen, finns det möjlighet att alltid använda t ex NextDNS förutom på hemma nätet?

Det är inga problem. Du kan konfigurera telefonen till att använda deras DNS-server och beroende på vilken Androidversion du kör kan du använda deras app (som gör samma sak?) istället.

Permalänk
Medlem
Skrivet av pine-orange:

Det är inga problem. Du kan konfigurera telefonen till att använda deras DNS-server och beroende på vilken Androidversion du kör kan du använda deras app (som gör samma sak?) istället.

Jag tror du missförstod mig. Jag vill köra NextDNS på alla nät förutom just hemma.