שימוש ב pi hole מחוץ לרשת הביתית בעזרת wireguard
-
ds123
-
- חבר ותיק

- תגובות: 2049
- הצטרף: דצמבר 2008
אני בהחלט ארצה לבדוק את הפתרון של dns פרטי עם dot.
בכל מקרה, בינתיים, הצלחתי לפתור את הבעיה ע"י ניתוב של 192.168.1.0/24 בלבד ל vpn. עובד טוב בחיבור סלולרי וברשת של העבודה.
עדיין לא הצלחתי לפתור את בעיית ה handshake שנכשל ברשת ביתית (לא זאת שבה השרת נמצא) למרות שה subnet שונה.
אם יש למישהו רעיון, אשמח לשמוע.
בכל מקרה, בינתיים, הצלחתי לפתור את הבעיה ע"י ניתוב של 192.168.1.0/24 בלבד ל vpn. עובד טוב בחיבור סלולרי וברשת של העבודה.
עדיין לא הצלחתי לפתור את בעיית ה handshake שנכשל ברשת ביתית (לא זאת שבה השרת נמצא) למרות שה subnet שונה.
אם יש למישהו רעיון, אשמח לשמוע.
- Batnun
-
- חבר מביא חבר

- תגובות: 3631
- הצטרף: מאי 2005
15/08/2022 19:34ds123 כתב: אני בהחלט ארצה לבדוק את הפתרון של dns פרטי עם dot.
בכל מקרה, בינתיים, הצלחתי לפתור את הבעיה ע"י ניתוב של 192.168.1.0/24 בלבד ל vpn. עובד טוב בחיבור סלולרי וברשת של העבודה.
עדיין לא הצלחתי לפתור את בעיית ה handshake שנכשל ברשת ביתית (לא זאת שבה השרת נמצא) למרות שה subnet שונה.
אם יש למישהו רעיון, אשמח לשמוע....
מה ההיגיון בלהצפין את שאילתות ה-DNS שלך כשהקליינט ושרת ה-DNS הם באותה רשת או מחוברים דרך VPN?
Batnun
.
-
ds123
-
- חבר ותיק

- תגובות: 2049
- הצטרף: דצמבר 2008
במשפט הראשון התכוונתי לפתרון שאינו מבוסס על VPN (ואז יש צורך ב dot/doh).15/08/2022 19:50Batnun כתב: מה ההיגיון בלהצפין את שאילתות ה-DNS שלך כשהקליינט ושרת ה-DNS הם באותה רשת או מחוברים דרך VPN?
Batnun
....
- Batnun
-
- חבר מביא חבר

- תגובות: 3631
- הצטרף: מאי 2005
15/08/2022 20:01ds123 כתב: במשפט הראשון התכוונתי לפתרון שאינו מבוסס על VPN (ואז יש צורך ב dot/doh)....
להתקין שרת DNS אצלך בבית ואז לפתוח אותו לגישה מבחוץ? טעות חמורה.
Batnun
.
- OMRIJ
-
- חבר ותיק

- תגובות: 2688
- הצטרף: מרץ 2007
לא צריך להגזים, בטח לא שהוא רץ בדוקר עם הרשאות מוגבלות, חיבור ssl וכו'...
קודם כל, אף פעם לא מזיק להצפין את שאילתות הDNS שלך15/08/2022 19:50Batnun כתב: מה ההיגיון בלהצפין את שאילתות ה-DNS שלך כשהקליינט ושרת ה-DNS הם באותה רשת או מחוברים דרך VPN?
...
אבל זה הגיוני לפחות כמו להיות עם טלפון שמחובר 24/7 לVPN
- Batnun
-
- חבר מביא חבר

- תגובות: 3631
- הצטרף: מאי 2005
SSL לא מגן על השרת, הוא רק מצפין את התקשורת בין השרת לקליינט. אם כבר אז הוא יצפין את התעבורה בין ההאקר לשרת...
אין שום היגיון בלהצפין את שאילתות ה-DNS ברשת הפנימית הפרטית. זה כמו שאני אתקין שרת VPN על הסיינולוג'י שלי כדי להצפין את התעבורה ברשת הפנימית מהמחשב הנייח לסטורג'...15/08/2022 21:40OMRIJ כתב: קודם כל, אף פעם לא מזיק להצפין את שאילתות הDNS שלך
אבל זה הגיוני לפחות כמו להיות עם טלפון שמחובר 24/7 לVPN
...
Batnun
.
- OMRIJ
-
- חבר ותיק

- תגובות: 2688
- הצטרף: מרץ 2007
אין שום הגיון, אבל זה גם לא מפריע
זמן התגובה אצלי הוא אפסי, מילישניות בודדות.
אני מסכים שאפשר להיות פרנואיד לגמרי ולסגור את הכל
מצד שני, פורט אחד פתוח (ואצלי ספציפית רק בIPV6) שמפנה לדוקר ספציפי לא אמור לגרום לנזק.
יש מטרות הרבה יותר קלות בעולם
אני מעדיף את הפתרון הזה בכל יום על פני VPN 24/7 בנייד שצריך להתעסק איתו (כי אנדרואיד אוטו לא עובד עם VPN אז צריך לסגור ברכב ולהפעיל כשיוצאים, ובבית שוב לבטל וכשיוצאים שוב להפעיל וכו').
זמן התגובה אצלי הוא אפסי, מילישניות בודדות.
אני מסכים שאפשר להיות פרנואיד לגמרי ולסגור את הכל
מצד שני, פורט אחד פתוח (ואצלי ספציפית רק בIPV6) שמפנה לדוקר ספציפי לא אמור לגרום לנזק.
יש מטרות הרבה יותר קלות בעולם
אני מעדיף את הפתרון הזה בכל יום על פני VPN 24/7 בנייד שצריך להתעסק איתו (כי אנדרואיד אוטו לא עובד עם VPN אז צריך לסגור ברכב ולהפעיל כשיוצאים, ובבית שוב לבטל וכשיוצאים שוב להפעיל וכו').
- OMRIJ
-
- חבר ותיק

- תגובות: 2688
- הצטרף: מרץ 2007
וגם הupstream שאליו נשלחות הכתובות לפענוח בשרת הוא DOH/DOT של cloudflare
נא להרשם/להכנס לחשבון בפורום על מנת לצפות בקבצים או בתמונות המצורפים לשרשור
-
ds123
-
- חבר ותיק

- תגובות: 2049
- הצטרף: דצמבר 2008
אני אוהב את הפתרון הזה. יש לך אינסטנס אחד של dns?15/08/2022 23:11OMRIJ כתב: אין שום הגיון, אבל זה גם לא מפריע
זמן התגובה אצלי הוא אפסי, מילישניות בודדות.
אני מסכים שאפשר להיות פרנואיד לגמרי ולסגור את הכל
מצד שני, פורט אחד פתוח (ואצלי ספציפית רק בIPV6) שמפנה לדוקר ספציפי לא אמור לגרום לנזק.
יש מטרות הרבה יותר קלות בעולם
אני מעדיף את הפתרון הזה בכל יום על פני VPN 24/7 בנייד שצריך להתעסק איתו (כי אנדרואיד אוטו לא עובד עם VPN אז צריך לסגור ברכב ולהפעיל כשיוצאים, ובבית שוב לבטל וכשיוצאים שוב להפעיל וכו')....
אני הרמתי שניים, אחד רץ native על מחשב nuc עם מערכת הפעלה קלילה dietpi שמבוססת על דביאן. זה האינסטנס הראשי. המשני רץ בדוקר בשרת unraid.
הרציונל היה לא ליצור תלות בין האינטרנט בבית לבין הבזמינות של שרת ה unraid.
תוהה אם לחשוף את ה dns הראשי יכול להיות בעייתי (כי אין שכבת ה isolation שדוקר נותן).
אולי עדיף במצב כזה עדיף לחשוף רק את האינסטנס שרץ בדוקר ולוותר על dns משני מחוץ לרשת הביתית?
-
ds123
-
- חבר ותיק

- תגובות: 2049
- הצטרף: דצמבר 2008
דרך אגב אפשר להתקין אפליקציה שנקראת automate ולהגדיר שתפעיל/תכבה את ה VPN בתנאים מסויימים (למשל בהתחברות ל wifi בבית או בהתחברות לבלוטות' באוטו). נתקלתי אפילו ב flows מוכנים בדיוק לדבר הזה ואני מתכוון לנסות את זה כל עוד לא מימשתי את הפתרון של private dns.
- OMRIJ
-
- חבר ותיק

- תגובות: 2688
- הצטרף: מרץ 2007
אכן יש רק אינסטנט אחד של dns, בדוקר
לא בטוח שהבנתי את הרציונל.
לגבי automate/tasker וכו'
זה פתרון אפשרי, השתמשתי בעבר
מעדיף הגדרה פעם אחת של שגר ושכח (וגם הרבה יותר ידידותי לסוללה של הנייד/טאבלט וכו').
לא בטוח שהבנתי את הרציונל.
לגבי automate/tasker וכו'
זה פתרון אפשרי, השתמשתי בעבר
מעדיף הגדרה פעם אחת של שגר ושכח (וגם הרבה יותר ידידותי לסוללה של הנייד/טאבלט וכו').
-
ds123
-
- חבר ותיק

- תגובות: 2049
- הצטרף: דצמבר 2008
אם האינסטנס למטה כי הוא לא זמין (למשל בעיה כלשהי ב unraid, עדכון למערכת הפעלה, הייתה הפסקת חשמל והשרת כבוי וכו') אז אין אינטרנט בבית.15/08/2022 23:57OMRIJ כתב: אכן יש רק אינסטנט אחד של dns, בדוקר
לא בטוח שהבנתי את הרציונל.
לגבי automate/tasker וכו'
זה פתרון אפשרי, השתמשתי בעבר
מעדיף הגדרה פעם אחת של שגר ושכח (וגם הרבה יותר ידידותי לסוללה של הנייד/טאבלט וכו')....
- OMRIJ
-
- חבר ותיק

- תגובות: 2688
- הצטרף: מרץ 2007
אפשר להגדיר בראוטר secondary dns
אצלי זה משמש בעיקר מחוץ לבית
אצלי זה משמש בעיקר מחוץ לבית
-
ds123
-
- חבר ותיק

- תגובות: 2049
- הצטרף: דצמבר 2008
ככה זה היה אצלי בהתחלה, אבל לפחות בראוטר שלי מה שקורה זה שחלק מהבקשות הולכות ל secondary ואם ה secondary הוא לא pi hole אז בעצם אין חסימת פרסומות....
העניין מוסבר כאן:
https://discourse.pi-hole.net/t/why-sho ... erver/3376
The main reason you should Pi-hole as your only DNS server is that you will see increased performance in the blocking of ads.
If you have two DNS servers (Pi-hole and something else), your network clients may not always query Pi-hole for name resolution. If a query happens to be answered from a non-Pi-hole DNS server, your block lists will not apply (since that DNS server doesn't know about them).
- MrYair
-
- חבר מביא חבר

- תגובות: 3846
- הצטרף: אוקטובר 2011
וואייר גרדט על משכיר סלולרי יתחן לך את הסוללה כשהוא כל הזמן מחובר
כדי שיחסום לך פרסומות.
תעשה מנוי ב adguard dns
עלות של 7 שח לחודש או 68 לשנה
ולא צריך שום PIHOLE ולא VPN
מוגדר אצלי סלולרים עובד פגז אין פרסומת אחת
יש גם NEXTDNS אבל הם מאוד אגרסיביים אותם מחירים
נחסמים הרבה דברים ליגימיים ואז צריך לשבת לחפש איזה כתובת
נחסמה לאיזה אלפיצקיה ולאפשר ברשימה לבנה.
אחרי שנה עם NEXTDNS עברתי ל AD GUARD וואלה מבסוט
עובד חלק היתי צריך לאפשר שני לינקים בסהכ.
כדי שיחסום לך פרסומות.
תעשה מנוי ב adguard dns
עלות של 7 שח לחודש או 68 לשנה
ולא צריך שום PIHOLE ולא VPN
מוגדר אצלי סלולרים עובד פגז אין פרסומת אחת
יש גם NEXTDNS אבל הם מאוד אגרסיביים אותם מחירים
נחסמים הרבה דברים ליגימיים ואז צריך לשבת לחפש איזה כתובת
נחסמה לאיזה אלפיצקיה ולאפשר ברשימה לבנה.
אחרי שנה עם NEXTDNS עברתי ל AD GUARD וואלה מבסוט
עובד חלק היתי צריך לאפשר שני לינקים בסהכ.
-
ds123
-
- חבר ותיק

- תגובות: 2049
- הצטרף: דצמבר 2008
האמת ש wireguard כמעט ולא משפיע על הסוללה שלי, לפני הנתונים שהמכשיר מראה רק 0.5%.19/08/2022 13:48MrYair כתב: וואייר גרדט על משכיר סלולרי יתחן לך את הסוללה כשהוא כל הזמן מחובר
כדי שיחסום לך פרסומות.
תעשה מנוי ב adguard dns
עלות של 7 שח לחודש או 68 לשנה
ולא צריך שום PIHOLE ולא VPN
מוגדר אצלי סלולרים עובד פגז אין פרסומת אחת
יש גם NEXTDNS אבל הם מאוד אגרסיביים אותם מחירים
נחסמים הרבה דברים ליגימיים ואז צריך לשבת לחפש איזה כתובת
נחסמה לאיזה אלפיצקיה ולאפשר ברשימה לבנה.
אחרי שנה עם NEXTDNS עברתי ל AD GUARD וואלה מבסוט
עובד חלק היתי צריך לאפשר שני לינקים בסהכ....
כנראה רוב הזמן הוא "ישן" ברקע ומתעורר רק כאשר ניגשים לאינטרנט. אז מהבחינה הזאת הוא מאוד יעיל.
שאלה לגבי adguard dns - האם יש להם שרתים בארץ? מה הפינג שמקבלים?
- MrYair
-
- חבר מביא חבר

- תגובות: 3846
- הצטרף: אוקטובר 2011
אין להם שרת בארץ אבל אני מניח שיוסיפו19/08/2022 15:09ds123 כתב: האמת ש wireguard כמעט ולא משפיע על הסוללה שלי, לפני הנתונים שהמכשיר מראה רק 0.5%.
כנראה רוב הזמן הוא "ישן" ברקע ומתעורר רק כאשר ניגשים לאינטרנט. אז מהבחינה הזאת הוא מאוד יעיל.
שאלה לגבי adguard dns - האם יש להם שרתים בארץ? מה הפינג שמקבלים?...
הפינג לשרתים שלהם אצלי זה 68 יציב
ואין בעיות או האטה בגלישה הכל טס.
אני אפילו הסרתי מהדפדפן שלי את החוסם פרסומות
השארתי רק תוסף ליוטיוב וזהו.
שירות שלהם עובד פצצה לעומת NEXTDNS אין חסימות לגיטימיות
פרט לאיזה דומיין של אפל ופונטים של גוגל.
לNEXTDNS יש להם שרת בתל אביב
אבל הבעיה איתם שבישביל להגיע לשרת שלהם בתל אביב
אתה חייב להתקין את הקליינט CLI שלהם על הראוטר כדי
שהתעבורה תעבור דרך שרת בארץ.
- OMRIJ
-
- חבר ותיק

- תגובות: 2688
- הצטרף: מרץ 2007
כבר אין את הבעיה הזאת בnextdns
פינג של 70 רק בשביל הdns זה יותר מדי לטעמי
פינג של 70 רק בשביל הdns זה יותר מדי לטעמי
-
ds123
-
- חבר ותיק

- תגובות: 2049
- הצטרף: דצמבר 2008
מסקרנות נרשמתי ל nextdns והגדרתי את המכשיר הסלולרי שלי באמצעות private dns.
עובד יפה, פינג של 14-15 לשרת בתל אביב. ה blocklist הדיפולטי שלו מכיל את ה blocklist הדיפולטי של pi hole, כך שאני לא מרגיש שהוא אגרסיבי מידי.
האמת? נוח מאוד וסופר פשוט. מפתה לקנות את המנוי ולעזוב את הפתרון ה self hosted שלי.
עובד יפה, פינג של 14-15 לשרת בתל אביב. ה blocklist הדיפולטי שלו מכיל את ה blocklist הדיפולטי של pi hole, כך שאני לא מרגיש שהוא אגרסיבי מידי.
האמת? נוח מאוד וסופר פשוט. מפתה לקנות את המנוי ולעזוב את הפתרון ה self hosted שלי.
- OMRIJ
-
- חבר ותיק

- תגובות: 2688
- הצטרף: מרץ 2007
כן, המנוי השנתי הוא במחיר סביר
השתמשתי בזה בעבר וסה״כ עובד לא רע
עזבתי כי הפינג היה לא משהו - הניתוב לנתב המקומי היה דפוק
נראה שזה הסתדר בפעם האחרונה שבדקתי
השתמשתי בזה בעבר וסה״כ עובד לא רע
עזבתי כי הפינג היה לא משהו - הניתוב לנתב המקומי היה דפוק
נראה שזה הסתדר בפעם האחרונה שבדקתי