Blokowanie reklam i bezpieczeństwo na poziomie DNS: Pi-hole i AdGuard Home w sieci UniFi
Spis treści
Filtrowanie ruchu sieciowego na poziomie systemu nazw domen (DNS) stanowi niezwykle skuteczną metodę eliminacji reklam, skryptów śledzących oraz niepożądanej telemetrii we wszystkich podłączonych urządzeniach. Wdrożenie lokalnego resolvera DNS, takiego jak Pi-hole lub AdGuard Home, w architekturze sieciowej UniFi umożliwia scentralizowaną kontrolę zapytań bez konieczności instalowania dodatkowego oprogramowania czy rozszerzeń w przeglądarkach klientów.
1. Architektura DNS w środowisku wielo-VLANowym UniFi
Prawidłowa segmentacja sieci wymaga umieszczenia serwera DNS w zabezpieczonym podsieci zarządzania lub serwerów (np. 10.0.10.0/24). Aby obsłużyć urządzenia zlokalizowane w odizolowanych sieciach VLAN – takich jak sieć IoT, gościnna czy główna sieć LAN – parametry serwera DHCP dla każdego VLAN-u muszą wskazywać wewnętrzny adres IP resolvera jako podstawowy serwer DNS.
- Konfiguracja DHCP Name Server: W kontrolerze UniFi Network ustawienia serwera DNS dla poszczególnych sieci VLAN powinny jednoznacznie wskazywać na adres IP lokalnego resolvera, zamiast domyślnego adresu bramki lub publicznych dostawców DNS.
- Reguły zapory sieciowej (LAN IN): Dedykowana reguła firewall na interfejsie „LAN IN” musi zezwalać na ruch TCP/UDP na porcie 53 pochodzący z sieci klientów do serwera DNS w podsieci serwerowej, przy jednoczesnym blokowaniu pozostałej nieautoryzowanej komunikacji między VLAN-ami.
2. Szyfrowanie zapytań wychodzących: DoH i DoT
Tradycyjne zapytania DNS są przesyłane otwartym tekstem na porcie UDP 53, co naraża ruch na podsłuchiwanie i manipulację ze strony dostawców Internetu (ISP) lub osób trzecich. Zabezpieczenie procesu rozwiązywania nazw wymaga skonfigurowania lokalnego serwera do przekazywania zapytań nadrzędnych za pomocą szyfrowanych protokołów:
- DNS-over-TLS (DoT): Szyfruje zapytania z wykorzystaniem dedykowanego portu TCP 853, zapewniając minimalne opóźnienia oraz weryfikację kryptograficzną publicznych rekurencyjnych serwerów nadrzędnych (np. Cloudflare, Quad9).
- DNS-over-HTTPS (DoH): Kapsułkuje ruch DNS wewnątrz standardowego połączenia HTTPS na porcie 443, co sprawia, że zapytania stają się niemożliwe do odróżnienia od zwykłego ruchu przeglądarkowego i są odporne na blokady portów.
3. Blokowanie obejść DNS na poziomie routera
Wiele urządzeń IoT, odtwarzaczy multimedialnych oraz telewizorów Smart TV ignoruje ustawienia DNS przydzielane przez serwer DHCP, wymuszając połączenia z wpisanymi na stałe adresami (np. 8.8.8.8 lub 1.1.1.1). Aby zagwarantować pełną skuteczność filtrowania, brama UniFi musi przechwytywać i przekierowywać cały wychodzący ruch DNS:
Konfiguracja przekierowań NAT i reguł zapory
- Przechwytywanie portu 53: Reguła przekierowania NAT na routerze UniFi powinna przechwytywać wszystkie pakiety z podsieci klienckich skierowane na port TCP/UDP 53, które nie są adresowane do wewnętrznej instancji lokalnego resolvera.
- Przekierowanie lub blokada (Drop): Przechwycone pakiety mogą być transparentnie przekierowywane na adres Pi-hole/AdGuard Home lub odrzucane, co zmusza aplikacje klienckie do powrotu do autoryzowanego serwera DNS.
- Blokowanie publicznych serwerów DoH/DoT: W celu zapobiegania omijaniu filtrów przez szyfrowane połączenia bezpośrednie, adresy IP znanych zewnętrznych serwerów DoH powinny zostać zablokowane na wyjściu z sieci (WAN OUT) – wyłącznie dla podsieci klienckich, tak aby szyfrowane połączenia nadrzędne samego lokalnego resolvera pozostały dozwolone.
4. Wielowarstwowa eliminacja telemetrii i skryptów śledzących
Połączenie scentralizowanych list blokowania z wydajnym zarządzaniem pamięcią podręczną DNS znacząco ogranicza zbędny ruch sieciowy w tle. Wycinanie zapytań telemetrycznych generowanych przez systemy operacyjne, sprzęt AGD oraz aplikacje mobilne oszczędza przepustowość łącza, przyspiesza wczytywanie witryn i zapewnia wysoki poziom prywatności w całej infrastrukturze.