LW IT Solutions
« Blog Overview /IT & Networks/Tutorials / Zero-Trust-DNS-Infrastruktur: Unbound & Pi-hole mit DoH und...
This post in other languages:

Zero-Trust-DNS-Infrastruktur: Unbound & Pi-hole mit DoH und DNSSEC

Zero-Trust-DNS-Infrastruktur: Unbound & Pi-hole mit DoH und DNSSEC
Inhalt
  1. 1. Architektur-Prinzipien: Zero-Trust-DNS & Rekursion
  2. 2. Schritt-für-Schritt-Installation und Härtung von Unbound
  3. 3. Schritt-für-Schritt-Integration in Pi-hole & DoH-Fallback
  4. 4. Zusammenfassung & Mehrwert
  5. Quellen

Das Vertrauen in externe, öffentliche DNS-Resolver (wie 8.8.8.8 oder 1.1.1.1) bedeutet zwangsläufig, sämtliche Metadaten des gesamten Netzwerkverkehrs an Dritte zu übergeben. Selbst bei aktivierter Transportverschlüsselung können zentrale DNS-Anbieter Abfragen protokollieren und Profile der Internetnutzung erstellen. Der Aufbau einer Zero-Trust-DNS-Architektur durch die Kombination von Pi-hole mit dem rekursiven, validierenden Resolver Unbound eliminiert jegliche Abhängigkeiten von externen Dienstleistern. Durch die direkte Abfrage der DNS-Root-Server bei gleichzeitiger DNSSEC-Validierung wird kryptografische Integrität garantiert und Manipulationen oder Überwachungsversuche durch den Internetanbieter unterbunden.

1. Architektur-Prinzipien: Zero-Trust-DNS & Rekursion

In standardmäßigen Netzwerkkonfigurationen werden DNS-Anfragen an einen ISP oder öffentlichen Resolver weitergeleitet. Eine lokale Zero-Trust-Architektur trennt die Aufgabenbereiche stattdessen in zwei klar definierte Stufen:

  • Pi-hole (DNS-Sinkhole & Filter-Engine): Fängt eingehende Abfragen lokaler Endgeräte ab und filtert Telemetrie-, Werbe- und bekannte Schad-Domains anhand von Blocklisten aus.
  • Unbound (Rekursiver Resolver & Validator): Nimm legitime Abfragen von Pi-hole entgegen und fragt die weltweite DNS-Hierarchie (Root-Server → TLD-Server → Autorisative Nameserver) eigenständig ab. Jede Antwort wird vor der lokalen Zwischenspeicherung durch kryptografische DNSSEC-Signaturen validiert.
DNS-Weg von lokalen Clients über Pi-hole und Unbound zu den Root-Servern, mit Sinkhole für geblockte Domains und DNSSEC-Validierung
Zwei Stufen statt eines Upstreams: Pi-hole filtert, Unbound löst den Rest selbst ab den Root-Servern auf. Kein Dritter sieht die vollständige Anfragehistorie, und DNSSEC sichert jede Antwort ab.

2. Schritt-für-Schritt-Installation und Härtung von Unbound

Für die Bereitstellung von Unbound als hochsicherer rekursiver Resolver auf einem Linux-System (z. B. Debian oder Raspberry Pi OS) ist folgende Vorgehensweise auszuführen:

  1. Paketinstallation: Installation des Resolvers und der notwendigen DNS-Werkzeuge:
    sudo apt update && sudo apt install unbound unbound-anchor -y
  2. Einrichtung des DNSSEC-Root-Trust-Anchors: Abruf des offiziellen DNSSEC-Root-Schlüssels zur Signaturprüfung:
    sudo unbound-anchor -a /var/lib/unbound/root.key
  3. Konfiguration der gehärteten Resolver-Datei: Erstellung der Hauptkonfigurationsdatei unter /etc/unbound/unbound.conf.d/pi-hole.conf mit optimierten Sicherheits- und Datenschutzparametern:
    server:
        verbosity: 1
        interface: 127.0.0.1
        port: 5335
        do-ip4: yes
        do-udp: yes
        do-tcp: yes
    
        # Sicherheit & DNSSEC-Validierung
        auto-trust-anchor-file: "/var/lib/unbound/root.key"
        harden-glue: yes
        harden-dnssec-stripped: yes
        use-caps-for-id: no
        edns-buffer-size: 1232
        prefetch: yes
        num-threads: 1
    
        # Datenschutz-Härtung (Minimale Datenpreisgabe)
        qname-minimisation: yes
        hide-identity: yes
        hide-version: yes
        private-address: 10.0.0.0/8
        private-address: 172.16.0.0/12
        private-address: 192.168.0.0/16
  4. Dienst-Neustart & Verifikation: Aktivierung und Neustart des Unbound-Dienstes sowie anschließender Test der lokalen Auflösung und DNSSEC-Prüfung über den definierten Port:
    sudo systemctl restart unbound
    dig @127.0.0.1 -p 5335 dnssec-failed.org +dnssec (Muss aufgrund einer ungültigen DNSSEC-Signatur zwingend SERVFAIL zurückgeben).

3. Schritt-für-Schritt-Integration in Pi-hole & DoH-Fallback

Sobald die lokale Rekursion funktionsfähig ist, muss Pi-hole an den internen Unbound-Dienst angebunden werden:

  1. Upstream-Konfiguration in Pi-hole: Aufrufen der Pi-hole Web-Oberfläche und Navigation zu Settings > DNS.
  2. Deaktivierung externer Upstream-Anbieter: Entfernen sämtlicher Haken bei vorkonfigurierten, externen DNS-Servern (z. B. Google, Cloudflare, Quad9).
  3. Eintragung des lokalen Custom-Upstreams: Im Feld Custom 1 (IPv4) wird der lokale Unbound-Socket eingetragen: 127.0.0.1#5335.
  4. Aktivierung von DNSSEC: Setzen des Hakens bei Use DNSSEC, damit Pi-hole die kryptografischen DNSSEC-Statusflags korrekt an die lokalen Clients weiterreicht.
  5. Optionales DNS-over-HTTPS (DoH)-Tunneling: In Netzwerkumgebungen mit restriktiver ISP-Überwachung auf Port 53 kann Unbound so konfiguriert werden, dass Abfragen über einen lokalen DoH-Proxy (z. B. cloudflared oder dnscrypt-proxy) verschlüsselt weitergeleitet werden, um ein Abhören auf Transitrouten zu verhindern.

4. Zusammenfassung & Mehrwert

Was sich damit erreichen lässt: Die erfolgreiche Implementierung einer autonomen Zero-Trust-DNS-Architektur, bei der die Werbe- und Tracking-Blockade von Pi-hole mit der kryptografischen DNSSEC-Validierung und Datenminimierung des rekursiven Unbound-Resolvers kombiniert wird.

Resultierender Mehrwert: Es wird eine vollständige Unabhängigkeit von kommerziellen DNS-Anbietern erreicht, sodass keine externen Dritten interne Netzwerkprofile oder Abfragelogbücher erfassen oder monetarisieren können. Die kryptografische DNSSEC-Validierung schützt alle Geräte im lokalen Netz zuverlässig vor Cache-Poisoning, Spoofing und Man-in-the-Middle-Manipulationen, während die QNAME-Minimierung sicherstellt, dass jeweils nur das absolut notwendige Minimum an Domain-Informationen an übergeordnete DNS-Server übertragen wird.

Lukas Wojcik

Lukas Wojcik

Systems architect and technology enthusiast specializing in scalable tracking solutions, GMP Stack (GA4 & GTM), and robust backend architectures. Advocate for clean code and privacy-first design.

Get in Touch

Briefly describe your project or inquiry for a tailored response. This site is protected by reCAPTCHA.

Kommentar schreiben

Die E-Mail-Adresse wird nicht veröffentlicht. Pflichtfelder sind mit einem Stern versehen.

ALL ARTICLES & CATEGORIES

CCTV

Diese Rubrik per RSS verfolgen

Cloud & AI

Diese Rubrik per RSS verfolgen

Data Privacy

Alle 11 Artikel dieser Rubrik Diese Rubrik per RSS verfolgen

Digital Analytics

Alle 42 Artikel dieser Rubrik Diese Rubrik per RSS verfolgen

Digital Marketing

Alle 25 Artikel dieser Rubrik Diese Rubrik per RSS verfolgen

IT & Networks

Alle 15 Artikel dieser Rubrik Diese Rubrik per RSS verfolgen

Raspberry Pi

Diese Rubrik per RSS verfolgen

Smart Home

Diese Rubrik per RSS verfolgen

Web Entwicklung

Diese Rubrik per RSS verfolgen

WordPress-Plugins & Tricks

Diese Rubrik per RSS verfolgen