{"id":448,"date":"2026-09-07T12:20:00","date_gmt":"2026-09-07T10:20:00","guid":{"rendered":"https:\/\/www.lukaswojcik.com\/?p=448"},"modified":"2026-08-19T10:27:56","modified_gmt":"2026-08-19T08:27:56","slug":"zero-trust-dns-infrastruktur-unbound-pi-hole-dnssec-de","status":"publish","type":"post","link":"https:\/\/www.lukaswojcik.com\/blog\/de\/it-networks-de\/tutorials-de-it-networks-de\/zero-trust-dns-infrastruktur-unbound-pi-hole-dnssec-de\/","title":{"rendered":"Zero-Trust-DNS-Infrastruktur: Unbound &#038; Pi-hole mit DoH und DNSSEC"},"content":{"rendered":"\r\n<p class=\"wp-block-paragraph\">Das Vertrauen in externe, \u00f6ffentliche DNS-Resolver (wie 8.8.8.8 oder 1.1.1.1) bedeutet zwangsl\u00e4ufig, s\u00e4mtliche Metadaten des gesamten Netzwerkverkehrs an Dritte zu \u00fcbergeben. Selbst bei aktivierter Transportverschl\u00fcsselung k\u00f6nnen zentrale DNS-Anbieter Abfragen protokollieren und Profile der Internetnutzung erstellen. Der Aufbau einer Zero-Trust-DNS-Architektur durch die Kombination von Pi-hole mit dem rekursiven, validierenden Resolver Unbound eliminiert jegliche Abh\u00e4ngigkeiten von externen Dienstleistern. Durch die direkte Abfrage der DNS-Root-Server bei gleichzeitiger DNSSEC-Validierung wird kryptografische Integrit\u00e4t garantiert und Manipulationen oder \u00dcberwachungsversuche durch den Internetanbieter unterbunden.<\/p>\r\n\r\n\r\n\r\n<h2 class=\"wp-block-heading\">1. Architektur-Prinzipien: Zero-Trust-DNS &amp; Rekursion<\/h2>\r\n\r\n\r\n\r\n<p class=\"wp-block-paragraph\">In standardm\u00e4\u00dfigen Netzwerkkonfigurationen werden DNS-Anfragen an einen ISP oder \u00f6ffentlichen Resolver weitergeleitet. Eine lokale Zero-Trust-Architektur trennt die Aufgabenbereiche stattdessen in zwei klar definierte Stufen:<\/p>\r\n\r\n\r\n\r\n<ul class=\"wp-block-list\">\r\n<li><strong>Pi-hole (DNS-Sinkhole &amp; Filter-Engine):<\/strong> F\u00e4ngt eingehende Abfragen lokaler Endger\u00e4te ab und filtert Telemetrie-, Werbe- und bekannte Schad-Domains anhand von Blocklisten aus.<\/li>\r\n<li><strong>Unbound (Rekursiver Resolver &amp; Validator):<\/strong> Nimm legitime Abfragen von Pi-hole entgegen und fragt die weltweite DNS-Hierarchie (Root-Server &rarr; TLD-Server &rarr; Autorisative Nameserver) eigenst\u00e4ndig ab. Jede Antwort wird vor der lokalen Zwischenspeicherung durch kryptografische DNSSEC-Signaturen validiert.<\/li>\r\n<\/ul>\r\n\r\n\r\n\r\n<figure class=\"lw-diagram\">\n<img loading=\"lazy\" src=\"https:\/\/www.lukaswojcik.com\/blog\/wp-content\/uploads\/diagrams\/zero-trust-dns-unbound-pihole-de.png\" width=\"1120\" height=\"560\" decoding=\"async\"\n     alt=\"DNS-Weg von lokalen Clients \u00fcber Pi-hole und Unbound zu den Root-Servern, mit Sinkhole f\u00fcr geblockte Domains und DNSSEC-Validierung\">\n<figcaption>Zwei Stufen statt eines Upstreams: Pi-hole filtert, Unbound l\u00f6st den Rest selbst ab den Root-Servern auf. Kein Dritter sieht die vollst\u00e4ndige Anfragehistorie, und DNSSEC sichert jede Antwort ab.<\/figcaption>\n<\/figure>\n\n<h2 class=\"wp-block-heading\">2. Schritt-f\u00fcr-Schritt-Installation und H\u00e4rtung von Unbound<\/h2>\r\n\r\n\r\n\r\n<p class=\"wp-block-paragraph\">F\u00fcr die Bereitstellung von Unbound als hochsicherer rekursiver Resolver auf einem Linux-System (z. B. Debian oder Raspberry Pi OS) ist folgende Vorgehensweise auszuf\u00fchren:<\/p>\r\n\r\n\r\n\r\n<ol class=\"wp-block-list\">\r\n<li><strong>Paketinstallation:<\/strong> Installation des Resolvers und der notwendigen DNS-Werkzeuge:\r\n    <br><code>sudo apt update &amp;&amp; sudo apt install unbound unbound-anchor -y<\/code>\r\n<\/li>\r\n<li><strong>Einrichtung des DNSSEC-Root-Trust-Anchors:<\/strong> Abruf des offiziellen DNSSEC-Root-Schl\u00fcssels zur Signaturpr\u00fcfung:\r\n    <br><code>sudo unbound-anchor -a \/var\/lib\/unbound\/root.key<\/code>\r\n<\/li>\r\n<li><strong>Konfiguration der geh\u00e4rteten Resolver-Datei:<\/strong> Erstellung der Hauptkonfigurationsdatei unter <code>\/etc\/unbound\/unbound.conf.d\/pi-hole.conf<\/code> mit optimierten Sicherheits- und Datenschutzparametern:\r\n    <pre class=\"wp-block-code\"><code>server:\r\n    verbosity: 1\r\n    interface: 127.0.0.1\r\n    port: 5335\r\n    do-ip4: yes\r\n    do-udp: yes\r\n    do-tcp: yes\r\n\r\n    # Sicherheit &amp; DNSSEC-Validierung\r\n    auto-trust-anchor-file: \"\/var\/lib\/unbound\/root.key\"\r\n    harden-glue: yes\r\n    harden-dnssec-stripped: yes\r\n    use-caps-for-id: no\r\n    edns-buffer-size: 1232\r\n    prefetch: yes\r\n    num-threads: 1\r\n\r\n    # Datenschutz-H\u00e4rtung (Minimale Datenpreisgabe)\r\n    qname-minimisation: yes\r\n    hide-identity: yes\r\n    hide-version: yes\r\n    private-address: 10.0.0.0\/8\r\n    private-address: 172.16.0.0\/12\r\n    private-address: 192.168.0.0\/16<\/code><\/pre>\r\n<\/li>\r\n<li><strong>Dienst-Neustart &amp; Verifikation:<\/strong> Aktivierung und Neustart des Unbound-Dienstes sowie anschlie\u00dfender Test der lokalen Aufl\u00f6sung und DNSSEC-Pr\u00fcfung \u00fcber den definierten Port:\r\n    <br><code>sudo systemctl restart unbound<\/code>\r\n    <br><code>dig @127.0.0.1 -p 5335 dnssec-failed.org +dnssec<\/code> (Muss aufgrund einer ung\u00fcltigen DNSSEC-Signatur zwingend <code>SERVFAIL<\/code> zur\u00fcckgeben).\r\n<\/li>\r\n<\/ol>\r\n\r\n\r\n\r\n<h2 class=\"wp-block-heading\">3. Schritt-f\u00fcr-Schritt-Integration in Pi-hole &amp; DoH-Fallback<\/h2>\r\n\r\n\r\n\r\n<p class=\"wp-block-paragraph\">Sobald die lokale Rekursion funktionsf\u00e4hig ist, muss Pi-hole an den internen Unbound-Dienst angebunden werden:<\/p>\r\n\r\n\r\n\r\n<ol class=\"wp-block-list\">\r\n<li><strong>Upstream-Konfiguration in Pi-hole:<\/strong> Aufrufen der Pi-hole Web-Oberfl\u00e4che und Navigation zu <code>Settings &gt; DNS<\/code>.<\/li>\r\n<li><strong>Deaktivierung externer Upstream-Anbieter:<\/strong> Entfernen s\u00e4mtlicher Haken bei vorkonfigurierten, externen DNS-Servern (z. B. Google, Cloudflare, Quad9).<\/li>\r\n<li><strong>Eintragung des lokalen Custom-Upstreams:<\/strong> Im Feld <code>Custom 1 (IPv4)<\/code> wird der lokale Unbound-Socket eingetragen: <code>127.0.0.1#5335<\/code>.<\/li>\r\n<li><strong>Aktivierung von DNSSEC:<\/strong> Setzen des Hakens bei <code>Use DNSSEC<\/code>, damit Pi-hole die kryptografischen DNSSEC-Statusflags korrekt an die lokalen Clients weiterreicht.<\/li>\r\n<li><strong>Optionales DNS-over-HTTPS (DoH)-Tunneling:<\/strong> In Netzwerkumgebungen mit restriktiver ISP-\u00dcberwachung auf Port 53 kann Unbound so konfiguriert werden, dass Abfragen \u00fcber einen lokalen DoH-Proxy (z. B. <code>cloudflared<\/code> oder <code>dnscrypt-proxy<\/code>) verschl\u00fcsselt weitergeleitet werden, um ein Abh\u00f6ren auf Transitrouten zu verhindern.<\/li>\r\n<\/ol>\r\n\r\n\r\n\r\n<h2 class=\"wp-block-heading\">4. Zusammenfassung &amp; Mehrwert<\/h2>\r\n\r\n\r\n\r\n<p class=\"wp-block-paragraph\"><strong>Was sich damit erreichen l\u00e4sst:<\/strong> Die erfolgreiche Implementierung einer autonomen Zero-Trust-DNS-Architektur, bei der die Werbe- und Tracking-Blockade von Pi-hole mit der kryptografischen DNSSEC-Validierung und Datenminimierung des rekursiven Unbound-Resolvers kombiniert wird.<\/p>\r\n\r\n\r\n\r\n<p class=\"wp-block-paragraph\"><strong>Resultierender Mehrwert:<\/strong> Es wird eine vollst\u00e4ndige Unabh\u00e4ngigkeit von kommerziellen DNS-Anbietern erreicht, sodass keine externen Dritten interne Netzwerkprofile oder Abfragelogb\u00fccher erfassen oder monetarisieren k\u00f6nnen. Die kryptografische DNSSEC-Validierung sch\u00fctzt alle Ger\u00e4te im lokalen Netz zuverl\u00e4ssig vor Cache-Poisoning, Spoofing und Man-in-the-Middle-Manipulationen, w\u00e4hrend die QNAME-Minimierung sicherstellt, dass jeweils nur das absolut notwendige Minimum an Domain-Informationen an \u00fcbergeordnete DNS-Server \u00fcbertragen wird.<\/p>\r\n\n\n<div class=\"lw-quellen\">\n<h2>Quellen<\/h2>\n<ul>\n<li><a href=\"https:\/\/docs.pi-hole.net\/\" target=\"_blank\" rel=\"noopener noreferrer\">Pi-hole documentation<\/a><\/li>\n<\/ul>\n<\/div>","protected":false},"excerpt":{"rendered":"<p>Eine technische Schritt-f\u00fcr-Schritt-Anleitung zum Aufbau einer autonomen Zero-Trust-DNS-Infrastruktur mit Pi-hole und Unbound inklusive DNSSEC-Validierung.<\/p>\n","protected":false},"author":1,"featured_media":14008,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[139],"tags":[92265,92469,92367,92472,92211,92235],"class_list":["post-448","post","type-post","status-publish","format-standard","hentry","category-tutorials-de-it-networks-de","tag-prywatnosc-danych-pl-de","tag-dns-de","tag-network-security-de","tag-pi-hole-de","tag-self-hosting-de","tag-tutorial-de"],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v28.1 - https:\/\/yoast.com\/product\/yoast-seo-wordpress\/ -->\n<title>Zero-Trust-DNS-Infrastruktur: Unbound &amp; Pi-hole mit DoH und DNSSEC - Lukas Wojcik - Blog<\/title>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/www.lukaswojcik.com\/blog\/de\/it-networks-de\/tutorials-de-it-networks-de\/zero-trust-dns-infrastruktur-unbound-pi-hole-dnssec-de\/\" \/>\n<meta property=\"og:locale\" content=\"en_US\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Zero-Trust-DNS-Infrastruktur: Unbound &amp; Pi-hole mit DoH und DNSSEC - Lukas Wojcik - Blog\" \/>\n<meta property=\"og:description\" content=\"Eine technische Schritt-f\u00fcr-Schritt-Anleitung zum Aufbau einer autonomen Zero-Trust-DNS-Infrastruktur mit Pi-hole und Unbound inklusive DNSSEC-Validierung.\" \/>\n<meta property=\"og:url\" content=\"https:\/\/www.lukaswojcik.com\/blog\/de\/it-networks-de\/tutorials-de-it-networks-de\/zero-trust-dns-infrastruktur-unbound-pi-hole-dnssec-de\/\" \/>\n<meta property=\"og:site_name\" content=\"Lukas Wojcik - Blog\" \/>\n<meta property=\"article:published_time\" content=\"2026-09-07T10:20:00+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/www.lukaswojcik.com\/blog\/wp-content\/uploads\/2026\/09\/hero-448-zero-trust-dns-infrastruktur-unbound-g.png\" \/>\n\t<meta property=\"og:image:width\" content=\"1200\" \/>\n\t<meta property=\"og:image:height\" content=\"630\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/png\" \/>\n<meta name=\"author\" content=\"luky\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:label1\" content=\"Written by\" \/>\n\t<meta name=\"twitter:data1\" content=\"luky\" \/>\n\t<meta name=\"twitter:label2\" content=\"Est. reading time\" \/>\n\t<meta name=\"twitter:data2\" content=\"3 minutes\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"Article\",\"@id\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/de\\\/it-networks-de\\\/tutorials-de-it-networks-de\\\/zero-trust-dns-infrastruktur-unbound-pi-hole-dnssec-de\\\/#article\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/de\\\/it-networks-de\\\/tutorials-de-it-networks-de\\\/zero-trust-dns-infrastruktur-unbound-pi-hole-dnssec-de\\\/\"},\"author\":{\"name\":\"luky\",\"@id\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/#\\\/schema\\\/person\\\/895f7604f9b6b71aad9bba33af28d0f9\"},\"headline\":\"Zero-Trust-DNS-Infrastruktur: Unbound &#038; Pi-hole mit DoH und DNSSEC\",\"datePublished\":\"2026-09-07T10:20:00+00:00\",\"mainEntityOfPage\":{\"@id\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/de\\\/it-networks-de\\\/tutorials-de-it-networks-de\\\/zero-trust-dns-infrastruktur-unbound-pi-hole-dnssec-de\\\/\"},\"wordCount\":519,\"commentCount\":0,\"publisher\":{\"@id\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/#\\\/schema\\\/person\\\/895f7604f9b6b71aad9bba33af28d0f9\"},\"image\":{\"@id\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/de\\\/it-networks-de\\\/tutorials-de-it-networks-de\\\/zero-trust-dns-infrastruktur-unbound-pi-hole-dnssec-de\\\/#primaryimage\"},\"thumbnailUrl\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/wp-content\\\/uploads\\\/2026\\\/09\\\/hero-448-zero-trust-dns-infrastruktur-unbound-g.png\",\"keywords\":[\"Data Privacy\",\"DNS\",\"Network Security\",\"Pi-hole\",\"Self-Hosting\",\"Tutorial\"],\"articleSection\":[\"Tutorials\"],\"inLanguage\":\"en-US\",\"potentialAction\":[{\"@type\":\"CommentAction\",\"name\":\"Comment\",\"target\":[\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/de\\\/it-networks-de\\\/tutorials-de-it-networks-de\\\/zero-trust-dns-infrastruktur-unbound-pi-hole-dnssec-de\\\/#respond\"]}]},{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/de\\\/it-networks-de\\\/tutorials-de-it-networks-de\\\/zero-trust-dns-infrastruktur-unbound-pi-hole-dnssec-de\\\/\",\"url\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/de\\\/it-networks-de\\\/tutorials-de-it-networks-de\\\/zero-trust-dns-infrastruktur-unbound-pi-hole-dnssec-de\\\/\",\"name\":\"Zero-Trust-DNS-Infrastruktur: Unbound & Pi-hole mit DoH und DNSSEC - Lukas Wojcik - Blog\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/#website\"},\"primaryImageOfPage\":{\"@id\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/de\\\/it-networks-de\\\/tutorials-de-it-networks-de\\\/zero-trust-dns-infrastruktur-unbound-pi-hole-dnssec-de\\\/#primaryimage\"},\"image\":{\"@id\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/de\\\/it-networks-de\\\/tutorials-de-it-networks-de\\\/zero-trust-dns-infrastruktur-unbound-pi-hole-dnssec-de\\\/#primaryimage\"},\"thumbnailUrl\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/wp-content\\\/uploads\\\/2026\\\/09\\\/hero-448-zero-trust-dns-infrastruktur-unbound-g.png\",\"datePublished\":\"2026-09-07T10:20:00+00:00\",\"breadcrumb\":{\"@id\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/de\\\/it-networks-de\\\/tutorials-de-it-networks-de\\\/zero-trust-dns-infrastruktur-unbound-pi-hole-dnssec-de\\\/#breadcrumb\"},\"inLanguage\":\"en-US\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/de\\\/it-networks-de\\\/tutorials-de-it-networks-de\\\/zero-trust-dns-infrastruktur-unbound-pi-hole-dnssec-de\\\/\"]}]},{\"@type\":\"ImageObject\",\"inLanguage\":\"en-US\",\"@id\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/de\\\/it-networks-de\\\/tutorials-de-it-networks-de\\\/zero-trust-dns-infrastruktur-unbound-pi-hole-dnssec-de\\\/#primaryimage\",\"url\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/wp-content\\\/uploads\\\/2026\\\/09\\\/hero-448-zero-trust-dns-infrastruktur-unbound-g.png\",\"contentUrl\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/wp-content\\\/uploads\\\/2026\\\/09\\\/hero-448-zero-trust-dns-infrastruktur-unbound-g.png\",\"width\":1200,\"height\":630,\"caption\":\"Zero-Trust-DNS-Infrastruktur: Unbound & Pi-hole mit DoH und DNSSEC\"},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/de\\\/it-networks-de\\\/tutorials-de-it-networks-de\\\/zero-trust-dns-infrastruktur-unbound-pi-hole-dnssec-de\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Home\",\"item\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Zero-Trust-DNS-Infrastruktur: Unbound &#038; Pi-hole mit DoH und DNSSEC\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/#website\",\"url\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/\",\"name\":\"Lukas Wojcik - Blog\",\"description\":\"\",\"publisher\":{\"@id\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/#\\\/schema\\\/person\\\/895f7604f9b6b71aad9bba33af28d0f9\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"en-US\"},{\"@type\":[\"Person\",\"Organization\"],\"@id\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/#\\\/schema\\\/person\\\/895f7604f9b6b71aad9bba33af28d0f9\",\"name\":\"luky\",\"image\":{\"@type\":\"ImageObject\",\"inLanguage\":\"en-US\",\"@id\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/wp-content\\\/uploads\\\/2026\\\/07\\\/lw-x2.jpg\",\"url\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/wp-content\\\/uploads\\\/2026\\\/07\\\/lw-x2.jpg\",\"contentUrl\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/wp-content\\\/uploads\\\/2026\\\/07\\\/lw-x2.jpg\",\"width\":424,\"height\":636,\"caption\":\"luky\"},\"logo\":{\"@id\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/wp-content\\\/uploads\\\/2026\\\/07\\\/lw-x2.jpg\"},\"sameAs\":[\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\"],\"url\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/author\\\/luky\\\/\"}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"Zero-Trust-DNS-Infrastruktur: Unbound & Pi-hole mit DoH und DNSSEC - Lukas Wojcik - Blog","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/www.lukaswojcik.com\/blog\/de\/it-networks-de\/tutorials-de-it-networks-de\/zero-trust-dns-infrastruktur-unbound-pi-hole-dnssec-de\/","og_locale":"en_US","og_type":"article","og_title":"Zero-Trust-DNS-Infrastruktur: Unbound & Pi-hole mit DoH und DNSSEC - Lukas Wojcik - Blog","og_description":"Eine technische Schritt-f\u00fcr-Schritt-Anleitung zum Aufbau einer autonomen Zero-Trust-DNS-Infrastruktur mit Pi-hole und Unbound inklusive DNSSEC-Validierung.","og_url":"https:\/\/www.lukaswojcik.com\/blog\/de\/it-networks-de\/tutorials-de-it-networks-de\/zero-trust-dns-infrastruktur-unbound-pi-hole-dnssec-de\/","og_site_name":"Lukas Wojcik - Blog","article_published_time":"2026-09-07T10:20:00+00:00","og_image":[{"width":1200,"height":630,"url":"https:\/\/www.lukaswojcik.com\/blog\/wp-content\/uploads\/2026\/09\/hero-448-zero-trust-dns-infrastruktur-unbound-g.png","type":"image\/png"}],"author":"luky","twitter_card":"summary_large_image","twitter_misc":{"Written by":"luky","Est. reading time":"3 minutes"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"Article","@id":"https:\/\/www.lukaswojcik.com\/blog\/de\/it-networks-de\/tutorials-de-it-networks-de\/zero-trust-dns-infrastruktur-unbound-pi-hole-dnssec-de\/#article","isPartOf":{"@id":"https:\/\/www.lukaswojcik.com\/blog\/de\/it-networks-de\/tutorials-de-it-networks-de\/zero-trust-dns-infrastruktur-unbound-pi-hole-dnssec-de\/"},"author":{"name":"luky","@id":"https:\/\/www.lukaswojcik.com\/blog\/#\/schema\/person\/895f7604f9b6b71aad9bba33af28d0f9"},"headline":"Zero-Trust-DNS-Infrastruktur: Unbound &#038; Pi-hole mit DoH und DNSSEC","datePublished":"2026-09-07T10:20:00+00:00","mainEntityOfPage":{"@id":"https:\/\/www.lukaswojcik.com\/blog\/de\/it-networks-de\/tutorials-de-it-networks-de\/zero-trust-dns-infrastruktur-unbound-pi-hole-dnssec-de\/"},"wordCount":519,"commentCount":0,"publisher":{"@id":"https:\/\/www.lukaswojcik.com\/blog\/#\/schema\/person\/895f7604f9b6b71aad9bba33af28d0f9"},"image":{"@id":"https:\/\/www.lukaswojcik.com\/blog\/de\/it-networks-de\/tutorials-de-it-networks-de\/zero-trust-dns-infrastruktur-unbound-pi-hole-dnssec-de\/#primaryimage"},"thumbnailUrl":"https:\/\/www.lukaswojcik.com\/blog\/wp-content\/uploads\/2026\/09\/hero-448-zero-trust-dns-infrastruktur-unbound-g.png","keywords":["Data Privacy","DNS","Network Security","Pi-hole","Self-Hosting","Tutorial"],"articleSection":["Tutorials"],"inLanguage":"en-US","potentialAction":[{"@type":"CommentAction","name":"Comment","target":["https:\/\/www.lukaswojcik.com\/blog\/de\/it-networks-de\/tutorials-de-it-networks-de\/zero-trust-dns-infrastruktur-unbound-pi-hole-dnssec-de\/#respond"]}]},{"@type":"WebPage","@id":"https:\/\/www.lukaswojcik.com\/blog\/de\/it-networks-de\/tutorials-de-it-networks-de\/zero-trust-dns-infrastruktur-unbound-pi-hole-dnssec-de\/","url":"https:\/\/www.lukaswojcik.com\/blog\/de\/it-networks-de\/tutorials-de-it-networks-de\/zero-trust-dns-infrastruktur-unbound-pi-hole-dnssec-de\/","name":"Zero-Trust-DNS-Infrastruktur: Unbound & Pi-hole mit DoH und DNSSEC - Lukas Wojcik - Blog","isPartOf":{"@id":"https:\/\/www.lukaswojcik.com\/blog\/#website"},"primaryImageOfPage":{"@id":"https:\/\/www.lukaswojcik.com\/blog\/de\/it-networks-de\/tutorials-de-it-networks-de\/zero-trust-dns-infrastruktur-unbound-pi-hole-dnssec-de\/#primaryimage"},"image":{"@id":"https:\/\/www.lukaswojcik.com\/blog\/de\/it-networks-de\/tutorials-de-it-networks-de\/zero-trust-dns-infrastruktur-unbound-pi-hole-dnssec-de\/#primaryimage"},"thumbnailUrl":"https:\/\/www.lukaswojcik.com\/blog\/wp-content\/uploads\/2026\/09\/hero-448-zero-trust-dns-infrastruktur-unbound-g.png","datePublished":"2026-09-07T10:20:00+00:00","breadcrumb":{"@id":"https:\/\/www.lukaswojcik.com\/blog\/de\/it-networks-de\/tutorials-de-it-networks-de\/zero-trust-dns-infrastruktur-unbound-pi-hole-dnssec-de\/#breadcrumb"},"inLanguage":"en-US","potentialAction":[{"@type":"ReadAction","target":["https:\/\/www.lukaswojcik.com\/blog\/de\/it-networks-de\/tutorials-de-it-networks-de\/zero-trust-dns-infrastruktur-unbound-pi-hole-dnssec-de\/"]}]},{"@type":"ImageObject","inLanguage":"en-US","@id":"https:\/\/www.lukaswojcik.com\/blog\/de\/it-networks-de\/tutorials-de-it-networks-de\/zero-trust-dns-infrastruktur-unbound-pi-hole-dnssec-de\/#primaryimage","url":"https:\/\/www.lukaswojcik.com\/blog\/wp-content\/uploads\/2026\/09\/hero-448-zero-trust-dns-infrastruktur-unbound-g.png","contentUrl":"https:\/\/www.lukaswojcik.com\/blog\/wp-content\/uploads\/2026\/09\/hero-448-zero-trust-dns-infrastruktur-unbound-g.png","width":1200,"height":630,"caption":"Zero-Trust-DNS-Infrastruktur: Unbound & Pi-hole mit DoH und DNSSEC"},{"@type":"BreadcrumbList","@id":"https:\/\/www.lukaswojcik.com\/blog\/de\/it-networks-de\/tutorials-de-it-networks-de\/zero-trust-dns-infrastruktur-unbound-pi-hole-dnssec-de\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https:\/\/www.lukaswojcik.com\/blog\/"},{"@type":"ListItem","position":2,"name":"Zero-Trust-DNS-Infrastruktur: Unbound &#038; Pi-hole mit DoH und DNSSEC"}]},{"@type":"WebSite","@id":"https:\/\/www.lukaswojcik.com\/blog\/#website","url":"https:\/\/www.lukaswojcik.com\/blog\/","name":"Lukas Wojcik - Blog","description":"","publisher":{"@id":"https:\/\/www.lukaswojcik.com\/blog\/#\/schema\/person\/895f7604f9b6b71aad9bba33af28d0f9"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/www.lukaswojcik.com\/blog\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"en-US"},{"@type":["Person","Organization"],"@id":"https:\/\/www.lukaswojcik.com\/blog\/#\/schema\/person\/895f7604f9b6b71aad9bba33af28d0f9","name":"luky","image":{"@type":"ImageObject","inLanguage":"en-US","@id":"https:\/\/www.lukaswojcik.com\/blog\/wp-content\/uploads\/2026\/07\/lw-x2.jpg","url":"https:\/\/www.lukaswojcik.com\/blog\/wp-content\/uploads\/2026\/07\/lw-x2.jpg","contentUrl":"https:\/\/www.lukaswojcik.com\/blog\/wp-content\/uploads\/2026\/07\/lw-x2.jpg","width":424,"height":636,"caption":"luky"},"logo":{"@id":"https:\/\/www.lukaswojcik.com\/blog\/wp-content\/uploads\/2026\/07\/lw-x2.jpg"},"sameAs":["https:\/\/www.lukaswojcik.com\/blog"],"url":"https:\/\/www.lukaswojcik.com\/blog\/author\/luky\/"}]}},"_links":{"self":[{"href":"https:\/\/www.lukaswojcik.com\/blog\/wp-json\/wp\/v2\/posts\/448","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.lukaswojcik.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.lukaswojcik.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.lukaswojcik.com\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.lukaswojcik.com\/blog\/wp-json\/wp\/v2\/comments?post=448"}],"version-history":[{"count":3,"href":"https:\/\/www.lukaswojcik.com\/blog\/wp-json\/wp\/v2\/posts\/448\/revisions"}],"predecessor-version":[{"id":11870,"href":"https:\/\/www.lukaswojcik.com\/blog\/wp-json\/wp\/v2\/posts\/448\/revisions\/11870"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.lukaswojcik.com\/blog\/wp-json\/wp\/v2\/media\/14008"}],"wp:attachment":[{"href":"https:\/\/www.lukaswojcik.com\/blog\/wp-json\/wp\/v2\/media?parent=448"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.lukaswojcik.com\/blog\/wp-json\/wp\/v2\/categories?post=448"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.lukaswojcik.com\/blog\/wp-json\/wp\/v2\/tags?post=448"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}