LW IT Solutions
« Blog Overview /Raspberry Pi / Blokowanie reklam i bezpieczeństwo na poziomie DNS:...
This post in other languages:

Blokowanie reklam i bezpieczeństwo na poziomie DNS: Pi-hole i AdGuard Home w sieci UniFi

Blokowanie reklam i bezpieczeństwo na poziomie DNS: Pi-hole i AdGuard Home w sieci UniFi
Spis treści
  1. 1. Architektura DNS w środowisku wielo-VLANowym UniFi
  2. 2. Szyfrowanie zapytań wychodzących: DoH i DoT
  3. 3. Blokowanie obejść DNS na poziomie routera
  4. 4. Wielowarstwowa eliminacja telemetrii i skryptów śledzących
  5. Źródła

Filtrowanie ruchu sieciowego na poziomie systemu nazw domen (DNS) stanowi niezwykle skuteczną metodę eliminacji reklam, skryptów śledzących oraz niepożądanej telemetrii we wszystkich podłączonych urządzeniach. Wdrożenie lokalnego resolvera DNS, takiego jak Pi-hole lub AdGuard Home, w architekturze sieciowej UniFi umożliwia scentralizowaną kontrolę zapytań bez konieczności instalowania dodatkowego oprogramowania czy rozszerzeń w przeglądarkach klientów.

1. Architektura DNS w środowisku wielo-VLANowym UniFi

Prawidłowa segmentacja sieci wymaga umieszczenia serwera DNS w zabezpieczonym podsieci zarządzania lub serwerów (np. 10.0.10.0/24). Aby obsłużyć urządzenia zlokalizowane w odizolowanych sieciach VLAN – takich jak sieć IoT, gościnna czy główna sieć LAN – parametry serwera DHCP dla każdego VLAN-u muszą wskazywać wewnętrzny adres IP resolvera jako podstawowy serwer DNS.

  • Konfiguracja DHCP Name Server: W kontrolerze UniFi Network ustawienia serwera DNS dla poszczególnych sieci VLAN powinny jednoznacznie wskazywać na adres IP lokalnego resolvera, zamiast domyślnego adresu bramki lub publicznych dostawców DNS.
  • Reguły zapory sieciowej (LAN IN): Dedykowana reguła firewall na interfejsie „LAN IN” musi zezwalać na ruch TCP/UDP na porcie 53 pochodzący z sieci klientów do serwera DNS w podsieci serwerowej, przy jednoczesnym blokowaniu pozostałej nieautoryzowanej komunikacji między VLAN-ami.
DNS w wielu VLAN-ach z Pi-hole, przekierowaniem NAT dla sztywno wpisanych resolwerów i szyfrowanym upstreamem
Ustawienie serwera DNS przez DHCP to prośba, nie obowiązek. Dopiero reguła NAT na bramie czyni z niej obowiązek — przepisuje każde zapytanie na porcie 53 z powrotem na filtr.

2. Szyfrowanie zapytań wychodzących: DoH i DoT

Tradycyjne zapytania DNS są przesyłane otwartym tekstem na porcie UDP 53, co naraża ruch na podsłuchiwanie i manipulację ze strony dostawców Internetu (ISP) lub osób trzecich. Zabezpieczenie procesu rozwiązywania nazw wymaga skonfigurowania lokalnego serwera do przekazywania zapytań nadrzędnych za pomocą szyfrowanych protokołów:

  • DNS-over-TLS (DoT): Szyfruje zapytania z wykorzystaniem dedykowanego portu TCP 853, zapewniając minimalne opóźnienia oraz weryfikację kryptograficzną publicznych rekurencyjnych serwerów nadrzędnych (np. Cloudflare, Quad9).
  • DNS-over-HTTPS (DoH): Kapsułkuje ruch DNS wewnątrz standardowego połączenia HTTPS na porcie 443, co sprawia, że zapytania stają się niemożliwe do odróżnienia od zwykłego ruchu przeglądarkowego i są odporne na blokady portów.

3. Blokowanie obejść DNS na poziomie routera

Wiele urządzeń IoT, odtwarzaczy multimedialnych oraz telewizorów Smart TV ignoruje ustawienia DNS przydzielane przez serwer DHCP, wymuszając połączenia z wpisanymi na stałe adresami (np. 8.8.8.8 lub 1.1.1.1). Aby zagwarantować pełną skuteczność filtrowania, brama UniFi musi przechwytywać i przekierowywać cały wychodzący ruch DNS:

Konfiguracja przekierowań NAT i reguł zapory

  • Przechwytywanie portu 53: Reguła przekierowania NAT na routerze UniFi powinna przechwytywać wszystkie pakiety z podsieci klienckich skierowane na port TCP/UDP 53, które nie są adresowane do wewnętrznej instancji lokalnego resolvera.
  • Przekierowanie lub blokada (Drop): Przechwycone pakiety mogą być transparentnie przekierowywane na adres Pi-hole/AdGuard Home lub odrzucane, co zmusza aplikacje klienckie do powrotu do autoryzowanego serwera DNS.
  • Blokowanie publicznych serwerów DoH/DoT: W celu zapobiegania omijaniu filtrów przez szyfrowane połączenia bezpośrednie, adresy IP znanych zewnętrznych serwerów DoH powinny zostać zablokowane na wyjściu z sieci (WAN OUT) – wyłącznie dla podsieci klienckich, tak aby szyfrowane połączenia nadrzędne samego lokalnego resolvera pozostały dozwolone.

4. Wielowarstwowa eliminacja telemetrii i skryptów śledzących

Połączenie scentralizowanych list blokowania z wydajnym zarządzaniem pamięcią podręczną DNS znacząco ogranicza zbędny ruch sieciowy w tle. Wycinanie zapytań telemetrycznych generowanych przez systemy operacyjne, sprzęt AGD oraz aplikacje mobilne oszczędza przepustowość łącza, przyspiesza wczytywanie witryn i zapewnia wysoki poziom prywatności w całej infrastrukturze.

Lukas Wojcik

Lukas Wojcik

Systems architect and technology enthusiast specializing in scalable tracking solutions, GMP Stack (GA4 & GTM), and robust backend architectures. Advocate for clean code and privacy-first design.

Get in Touch

Briefly describe your project or inquiry for a tailored response. This site is protected by reCAPTCHA.

Dodaj komentarz

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone *

ALL ARTICLES & CATEGORIES

CCTV

Śledź tę kategorię przez RSS

Cloud & AI

Śledź tę kategorię przez RSS

Data Privacy

Śledź tę kategorię przez RSS

Digital Analytics

Śledź tę kategorię przez RSS

Digital Marketing

Śledź tę kategorię przez RSS

IT & Networks

Śledź tę kategorię przez RSS

Raspberry Pi

Śledź tę kategorię przez RSS

Smart Home

Śledź tę kategorię przez RSS

Tworzenie stron internetowych

Śledź tę kategorię przez RSS

Wordpress Hacks

Śledź tę kategorię przez RSS