מחפש פתרון לשימוש ב NextDNS בבית ומחוץ לבית

פורום רשתות, IT ומחשוב כללי - רשתות, ראוטרים, מחשבים ניידים, אביזרים וכו'.
ds123 פותח השרשור
חבר ותיק
חבר ותיק
תגובות: 2049
הצטרף: דצמבר 2008
נתן תודות: 118 פעמים
קיבל תודות: 85 פעמים

שליחה #1 

היי,

מחפש פתרון טוב יותר מהפתרון הנוכחי שלי ל ad blocking.

המצב כרגע - בבית יש שני pi holes שעובדים עם cloudflare DNS (ללא TLS/HTTPS), הראוטר משתמש בשניהם.
בנייד (אנדרואיד) אני משתמש ב NextDNS כ- Private DNS המובנה באנדרואיד ולא ב pi holes. הסיבה לכך היא שאני מעדיף לא לחשוף את ה pi holes החוצה. אפשרות נוספת הייתה להשתמש ב VPN באופן תמידי (כמו tailscale) ולקבל ממנו את הגדרת ה DNS אבל העדפתי שלא מטעמי צריכת סוללה.

אני מאוד אוהב את השירות NextDNS והייתי רוצה להשתמש רק בו בבית וגם מחוצו לו, בצורה הפשוטה ביותר כולל הצפנה ודרך לזהות את הקליינטים השונים ברשת הביתית (ובכך לוותר על ה Pi holes הפנימיים).
מה הדרך הטובה ביותר להשיג את זה מבלי להתקין את הקליינט של NextDNS או VPN בכל המכשירים?

הראוטר של tp link אינו תומך ב openwrt ולכן לא ניתן להתקין עליו את ה CLI של NextDNS.
פתרון שחשבתי עליו הוא להחליף את שני ה pi holes בשני proxies כמו unbound/cloudflared שינתבו את הבקשות ל NextDNS.
הבעיה שבשיטה זו לא ניתן להבדיל בין הקליינטים השונים ברשת הביתית.

רעיונות?

elxyzad
סמל אישי של משתמש
חבר פעיל במיוחד
חבר פעיל במיוחד
תגובות: 956
הצטרף: נובמבר 2020
נתן תודות: 9 פעמים
קיבל תודות: 189 פעמים

שליחה #2 

למה יש לך 2 pi holes?
בבית תשתמש בpi ובטלפון, אם יש לך אנדרואיד, תשתמש ב blokada. עושה אותו דבר לוקאלית.
תתקין את הapk מgithub ולא מה שיש בחנות.

ds123 פותח השרשור
חבר ותיק
חבר ותיק
תגובות: 2049
הצטרף: דצמבר 2008
נתן תודות: 118 פעמים
קיבל תודות: 85 פעמים

שליחה #3 

21/08/2023 6:52  
elxyzad כתב:
למה יש לך 2 pi holes?
בבית תשתמש בpi ובטלפון, אם יש לך אנדרואיד, תשתמש ב blokada. עושה אותו דבר לוקאלית.
תתקין את הapk מgithub ולא מה שיש בחנות.
...
השני משמש כגיבוי למקרה שהשרת הראשון נופל (הם מותקנים בשני שרתים נפרדים ובמקומות שונים בבית).
לא מכיר blokada אבל למובייל אני מעדיף פתרון שלא מבוסס על אפליקציה אלא שירות DNS.

elxyzad
סמל אישי של משתמש
חבר פעיל במיוחד
חבר פעיל במיוחד
תגובות: 956
הצטרף: נובמבר 2020
נתן תודות: 9 פעמים
קיבל תודות: 189 פעמים

שליחה #4 

21/08/2023 9:04  
ds123 כתב:
השני משמש כגיבוי למקרה שהשרת הראשון נופל (הם מותקנים בשני שרתים נפרדים ובמקומות שונים בבית).
לא מכיר blokada אבל למובייל אני מעדיף פתרון שלא מבוסס על אפליקציה אלא שירות DNS.
...
ממליץ לך לבדוק במה מדובר.
הוא מסננן dns בידיוק כמו pi hole אבל לוקאלית ומאפשר לך לשנות upstream dns כתלות ברשת, כך שכשאתה ברשת הביתית הוא ישתמש בpi hole ובכל השאר הוא ישתמש בdoh ב cloudflare למשל.
והוא open source

OMRIJ
חבר ותיק
חבר ותיק
תגובות: 2655
הצטרף: מרץ 2007
נתן תודות: 40 פעמים
קיבל תודות: 349 פעמים

שליחה #5 

צריך לכבות את התוכנה לפני שימוש באנדרואיד אוטו (כמו כל חיבור VPN)?

elxyzad
סמל אישי של משתמש
חבר פעיל במיוחד
חבר פעיל במיוחד
תגובות: 956
הצטרף: נובמבר 2020
נתן תודות: 9 פעמים
קיבל תודות: 189 פעמים

שליחה #6 

21/08/2023 12:43  
OMRIJ כתב:
צריך לכבות את התוכנה לפני שימוש באנדרואיד אוטו (כמו כל חיבור VPN)?
...
לא בדקתי, אבל זה כן מזוהה כחיבור ל vpn במכשיר

OMRIJ
חבר ותיק
חבר ותיק
תגובות: 2655
הצטרף: מרץ 2007
נתן תודות: 40 פעמים
קיבל תודות: 349 פעמים

שליחה #7 

אז סביר להניח שכן.
לטעמי הפתרון של private DNS יותר "אלגנטי" :)

ds123 פותח השרשור
חבר ותיק
חבר ותיק
תגובות: 2049
הצטרף: דצמבר 2008
נתן תודות: 118 פעמים
קיבל תודות: 85 פעמים

שליחה #8 

21/08/2023 14:09  
OMRIJ כתב:
אז סביר להניח שכן.
לטעמי הפתרון של private DNS יותר "אלגנטי" :)
...
מסכים, לכן אני מעדיף להמשיך להשתמש בפתרון הזה עבור האנדרואיד.

מישהו ניסה להתקין את הקליינט של nextdns על שרת לינוקס ולקנפג אותו כפרוקסי? זה משהו שיכול לעבוד?
כי לקליינט יש פיצ'ר של dns discovery

OMRIJ
חבר ותיק
חבר ותיק
תגובות: 2655
הצטרף: מרץ 2007
נתן תודות: 40 פעמים
קיבל תודות: 349 פעמים

שליחה #9 

למה לא פשוט לפתוח פורט 853 ולהפנות אותו לlxc/קונטיינר unprivileged?

אני עובד ככה המון זמן עם Adguard home
ספציפית אצלי, רק IPv6

kaliker
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 139
הצטרף: מאי 2006
נתן תודות: 10 פעמים
קיבל תודות: 5 פעמים

שליחה #10 

אם אתה קצת טכני ממליץ על cloudblock:
https://github.com/chadgeary/cloudblock

התקנתי על ה cloud של oracle, יש להם אפילו region ישראלי.
אני עובד כך כחצי שנה ועד עכשיו זה עובד מעולה.

ds123 פותח השרשור
חבר ותיק
חבר ותיק
תגובות: 2049
הצטרף: דצמבר 2008
נתן תודות: 118 פעמים
קיבל תודות: 85 פעמים

שליחה #11 

21/08/2023 20:18  
OMRIJ כתב:
למה לא פשוט לפתוח פורט 853 ולהפנות אותו לlxc/קונטיינר unprivileged?

אני עובד ככה המון זמן עם Adguard home
ספציפית אצלי, רק IPv6
...
אמרתי בתחילת השרשור שאני מעדיף לא לפתוח פורט.
ובאופן כללי אם יש שירות מנוהל שנותן DNS + Ad blocking כולל DoH ו DoT אז למה להמשיך לתחזק פתרון מקומי?

ds123 פותח השרשור
חבר ותיק
חבר ותיק
תגובות: 2049
הצטרף: דצמבר 2008
נתן תודות: 118 פעמים
קיבל תודות: 85 פעמים

שליחה #12 

21/08/2023 20:32  
kaliker כתב:
אם אתה קצת טכני ממליץ על cloudblock:
https://github.com/chadgeary/cloudblock

התקנתי על ה cloud של oracle, יש להם אפילו region ישראלי.
אני עובד כך כחצי שנה ועד עכשיו זה עובד מעולה.
...
תודה אבל נראה שצריך ש VPN כדי להתחבר

OMRIJ
חבר ותיק
חבר ותיק
תגובות: 2655
הצטרף: מרץ 2007
נתן תודות: 40 פעמים
קיבל תודות: 349 פעמים

שליחה #13 

21/08/2023 21:29  
ds123 כתב:
אמרתי בתחילת השרשור שאני מעדיף לא לפתוח פורט.
ובאופן כללי אם יש שירות מנוהל שנותן DNS + Ad blocking כולל DoH ו DoT אז למה להמשיך לתחזק פתרון מקומי?
...
אכן אמרת, אבל מה הסיבה?

elxyzad
סמל אישי של משתמש
חבר פעיל במיוחד
חבר פעיל במיוחד
תגובות: 956
הצטרף: נובמבר 2020
נתן תודות: 9 פעמים
קיבל תודות: 189 פעמים

שליחה #14 

21/08/2023 21:29  
ds123 כתב:
אמרתי בתחילת השרשור שאני מעדיף לא לפתוח פורט.
ובאופן כללי אם יש שירות מנוהל שנותן DNS + Ad blocking כולל DoH ו DoT אז למה להמשיך לתחזק פתרון מקומי?
...
כי אתה מעביר לצד ג' את כל המידע הזה.

ds123 פותח השרשור
חבר ותיק
חבר ותיק
תגובות: 2049
הצטרף: דצמבר 2008
נתן תודות: 118 פעמים
קיבל תודות: 85 פעמים

שליחה #15 

21/08/2023 21:41  
OMRIJ כתב:
אכן אמרת, אבל מה הסיבה?
...
1. מטעמי אבטחה, אין לי שום פורט פתוח בראוטר (לאחרונה נפטרתי גם מהפורט של Wireguard ועברתי ל tailscale).
2. מטעמי תחזוקה - פתרון מנוהל שלא צריך לתחזק לעומת פתרון מקומי שצריך לתחזק, לדאוג שהוא זמין (מה קורה בהפסקת חשמל/ תקלת רשת ואני לא בבית) וכו'.
נערך לאחרונה על ידי ds123 ב 21/08/2023 21:56, נערך פעם 1 בסך הכל.

ds123 פותח השרשור
חבר ותיק
חבר ותיק
תגובות: 2049
הצטרף: דצמבר 2008
נתן תודות: 118 פעמים
קיבל תודות: 85 פעמים

שליחה #16 

21/08/2023 21:48  
elxyzad כתב:
כי אתה מעביר לצד ג' את כל המידע הזה.
...
המידע מוצפן, לא זאת המהות של DoT/DoH?

elxyzad
סמל אישי של משתמש
חבר פעיל במיוחד
חבר פעיל במיוחד
תגובות: 956
הצטרף: נובמבר 2020
נתן תודות: 9 פעמים
קיבל תודות: 189 פעמים

שליחה #17 

21/08/2023 21:54  
ds123 כתב:
המידע מוצפן, לא זאת המהות של DoT/DoH?
...
הוא מוצפן, אבל הצד ג' המדובר יכול לקרוא אותו.
אני לא אומר שהשירות שאתה משתמש ישתמש בו לרעה, אבל אתה מעביר את המידע של כל מה שאתה עושה באינטרנט למישהו שלא היית חייב להעביר לו

ds123 פותח השרשור
חבר ותיק
חבר ותיק
תגובות: 2049
הצטרף: דצמבר 2008
נתן תודות: 118 פעמים
קיבל תודות: 85 פעמים

שליחה #18 

21/08/2023 22:06  
elxyzad כתב:
הוא מוצפן, אבל הצד ג' המדובר יכול לקרוא אותו.
אני לא אומר שהשירות שאתה משתמש ישתמש בו לרעה, אבל אתה מעביר את המידע של כל מה שאתה עושה באינטרנט למישהו שלא היית חייב להעביר לו
...
המידע בכל מקרה יגיע בסופו של דבר לצד ג' (ספק ה DNS), בין אם אתה משתמש בפתרון מקומי או מנוהל.
אלא אם כן אתה משתמש ב unbound כ resolver.

elxyzad
סמל אישי של משתמש
חבר פעיל במיוחד
חבר פעיל במיוחד
תגובות: 956
הצטרף: נובמבר 2020
נתן תודות: 9 פעמים
קיבל תודות: 189 פעמים

שליחה #19 

21/08/2023 22:12  
ds123 כתב:
המידע בכל מקרה יגיע בסופו של דבר לצד ג' (ספק ה DNS), בין אם אתה משתמש בפתרון מקומי או מנוהל.
אלא אם כן אתה משתמש ב unbound כ resolver.
...
נכון, אבל במקום שרק הספקית אינטרנט שלך תוכל לראות את המידע (כי אין ברירה בכל זאת), הוספת עוד מישהו.
אני אישית משתמש ב unbound.

https://www.reddit.com/r/privacy/commen ... ddress_to/
דוגמה למה שהם יכולים לעשות

ds123 פותח השרשור
חבר ותיק
חבר ותיק
תגובות: 2049
הצטרף: דצמבר 2008
נתן תודות: 118 פעמים
קיבל תודות: 85 פעמים

שליחה #20 

21/08/2023 22:17  
elxyzad כתב:
נכון, אבל במקום שרק הספקית אינטרנט שלך תוכל לראות את המידע (כי אין ברירה בכל זאת), הוספת עוד מישהו.
אני אישית משתמש ב unbound.

https://www.reddit.com/r/privacy/commen ... ddress_to/
דוגמה למה שהם יכולים לעשות
...
החלפתי, לא הוספתי.
שאילתות dns נשלחות ל nextdns במקום לספקית האינטרנט. מעדיף ששירות שעומד בסנדרטים גבוהים של פרטיות יראה את המידע ולא ספקית האינטרנט.
מה גם שיש ל nextdns הגדרות פרטיות שונות כמו ביטול שמירת שאילתות או הסתרת חלק מהמידע (כמו כתובות), אפשר גם לשמור את המידע בשרתים בשוויץ.
Unbound מרגיש קצת overkill בשבילי.

שלח תגובה

חזור אל “רשתות, אינטרנט ו- Fiber”