שימוש ב pi hole מחוץ לרשת הביתית בעזרת wireguard

פורום רשתות, IT ומחשוב כללי - רשתות, ראוטרים, מחשבים ניידים, אביזרים וכו'.
ds123 פותח השרשור
חבר ותיק
חבר ותיק
תגובות: 2049
הצטרף: דצמבר 2008

שליחה

אני בהחלט ארצה לבדוק את הפתרון של dns פרטי עם dot.
בכל מקרה, בינתיים, הצלחתי לפתור את הבעיה ע"י ניתוב של 192.168.1.0/24 בלבד ל vpn. עובד טוב בחיבור סלולרי וברשת של העבודה.
עדיין לא הצלחתי לפתור את בעיית ה handshake שנכשל ברשת ביתית (לא זאת שבה השרת נמצא) למרות שה subnet שונה.
אם יש למישהו רעיון, אשמח לשמוע.

Batnun
חבר מביא חבר
חבר מביא חבר
תגובות: 3631
הצטרף: מאי 2005

שליחה

15/08/2022 19:34  
ds123 כתב:
אני בהחלט ארצה לבדוק את הפתרון של dns פרטי עם dot.
בכל מקרה, בינתיים, הצלחתי לפתור את הבעיה ע"י ניתוב של 192.168.1.0/24 בלבד ל vpn. עובד טוב בחיבור סלולרי וברשת של העבודה.
עדיין לא הצלחתי לפתור את בעיית ה handshake שנכשל ברשת ביתית (לא זאת שבה השרת נמצא) למרות שה subnet שונה.
אם יש למישהו רעיון, אשמח לשמוע.
...

מה ההיגיון בלהצפין את שאילתות ה-DNS שלך כשהקליינט ושרת ה-DNS הם באותה רשת או מחוברים דרך VPN? :roll:


Batnun

.

ds123 פותח השרשור
חבר ותיק
חבר ותיק
תגובות: 2049
הצטרף: דצמבר 2008

שליחה

15/08/2022 19:50  
Batnun כתב:
מה ההיגיון בלהצפין את שאילתות ה-DNS שלך כשהקליינט ושרת ה-DNS הם באותה רשת או מחוברים דרך VPN? :roll:


Batnun

.
...
במשפט הראשון התכוונתי לפתרון שאינו מבוסס על VPN (ואז יש צורך ב dot/doh).

Batnun
חבר מביא חבר
חבר מביא חבר
תגובות: 3631
הצטרף: מאי 2005

שליחה

15/08/2022 20:01  
ds123 כתב:
במשפט הראשון התכוונתי לפתרון שאינו מבוסס על VPN (ואז יש צורך ב dot/doh).
...

להתקין שרת DNS אצלך בבית ואז לפתוח אותו לגישה מבחוץ? טעות חמורה.


Batnun

.

OMRIJ
חבר ותיק
חבר ותיק
תגובות: 2688
הצטרף: מרץ 2007

שליחה

15/08/2022 20:03  
Batnun כתב:
להתקין שרת DNS אצלך בבית ואז לפתוח אותו לגישה מבחוץ? טעות חמורה.
...
לא צריך להגזים, בטח לא שהוא רץ בדוקר עם הרשאות מוגבלות, חיבור ssl וכו'
15/08/2022 19:50  
Batnun כתב:
מה ההיגיון בלהצפין את שאילתות ה-DNS שלך כשהקליינט ושרת ה-DNS הם באותה רשת או מחוברים דרך VPN? :roll:
...
קודם כל, אף פעם לא מזיק להצפין את שאילתות הDNS שלך
אבל זה הגיוני לפחות כמו להיות עם טלפון שמחובר 24/7 לVPN :)

Batnun
חבר מביא חבר
חבר מביא חבר
תגובות: 3631
הצטרף: מאי 2005

שליחה

15/08/2022 21:40  
OMRIJ כתב:
לא צריך להגזים, בטח לא שהוא רץ בדוקר עם הרשאות מוגבלות, חיבור ssl וכו'
...
SSL לא מגן על השרת, הוא רק מצפין את התקשורת בין השרת לקליינט. אם כבר אז הוא יצפין את התעבורה בין ההאקר לשרת :roll:

15/08/2022 21:40  
OMRIJ כתב:
קודם כל, אף פעם לא מזיק להצפין את שאילתות הDNS שלך
אבל זה הגיוני לפחות כמו להיות עם טלפון שמחובר 24/7 לVPN :)
...
אין שום היגיון בלהצפין את שאילתות ה-DNS ברשת הפנימית הפרטית. זה כמו שאני אתקין שרת VPN על הסיינולוג'י שלי כדי להצפין את התעבורה ברשת הפנימית מהמחשב הנייח לסטורג'...


Batnun

.

OMRIJ
חבר ותיק
חבר ותיק
תגובות: 2688
הצטרף: מרץ 2007

שליחה

אין שום הגיון, אבל זה גם לא מפריע
זמן התגובה אצלי הוא אפסי, מילישניות בודדות.

אני מסכים שאפשר להיות פרנואיד לגמרי ולסגור את הכל
מצד שני, פורט אחד פתוח (ואצלי ספציפית רק בIPV6) שמפנה לדוקר ספציפי לא אמור לגרום לנזק.
יש מטרות הרבה יותר קלות בעולם :)
אני מעדיף את הפתרון הזה בכל יום על פני VPN 24/7 בנייד שצריך להתעסק איתו (כי אנדרואיד אוטו לא עובד עם VPN אז צריך לסגור ברכב ולהפעיל כשיוצאים, ובבית שוב לבטל וכשיוצאים שוב להפעיל וכו').

OMRIJ
חבר ותיק
חבר ותיק
תגובות: 2688
הצטרף: מרץ 2007

שליחה

וגם הupstream שאליו נשלחות הכתובות לפענוח בשרת הוא DOH/DOT של cloudflare
נא להרשם/להכנס לחשבון בפורום על מנת לצפות בקבצים או בתמונות המצורפים לשרשור

ds123 פותח השרשור
חבר ותיק
חבר ותיק
תגובות: 2049
הצטרף: דצמבר 2008

שליחה

15/08/2022 23:11  
OMRIJ כתב:
אין שום הגיון, אבל זה גם לא מפריע
זמן התגובה אצלי הוא אפסי, מילישניות בודדות.

אני מסכים שאפשר להיות פרנואיד לגמרי ולסגור את הכל
מצד שני, פורט אחד פתוח (ואצלי ספציפית רק בIPV6) שמפנה לדוקר ספציפי לא אמור לגרום לנזק.
יש מטרות הרבה יותר קלות בעולם :)
אני מעדיף את הפתרון הזה בכל יום על פני VPN 24/7 בנייד שצריך להתעסק איתו (כי אנדרואיד אוטו לא עובד עם VPN אז צריך לסגור ברכב ולהפעיל כשיוצאים, ובבית שוב לבטל וכשיוצאים שוב להפעיל וכו').
...
אני אוהב את הפתרון הזה. יש לך אינסטנס אחד של dns?
אני הרמתי שניים, אחד רץ native על מחשב nuc עם מערכת הפעלה קלילה dietpi שמבוססת על דביאן. זה האינסטנס הראשי. המשני רץ בדוקר בשרת unraid.
הרציונל היה לא ליצור תלות בין האינטרנט בבית לבין הבזמינות של שרת ה unraid.
תוהה אם לחשוף את ה dns הראשי יכול להיות בעייתי (כי אין שכבת ה isolation שדוקר נותן).
אולי עדיף במצב כזה עדיף לחשוף רק את האינסטנס שרץ בדוקר ולוותר על dns משני מחוץ לרשת הביתית?

ds123 פותח השרשור
חבר ותיק
חבר ותיק
תגובות: 2049
הצטרף: דצמבר 2008

שליחה

דרך אגב אפשר להתקין אפליקציה שנקראת automate ולהגדיר שתפעיל/תכבה את ה VPN בתנאים מסויימים (למשל בהתחברות ל wifi בבית או בהתחברות לבלוטות' באוטו). נתקלתי אפילו ב flows מוכנים בדיוק לדבר הזה ואני מתכוון לנסות את זה כל עוד לא מימשתי את הפתרון של private dns.

OMRIJ
חבר ותיק
חבר ותיק
תגובות: 2688
הצטרף: מרץ 2007

שליחה

אכן יש רק אינסטנט אחד של dns, בדוקר
לא בטוח שהבנתי את הרציונל.

לגבי automate/tasker וכו'
זה פתרון אפשרי, השתמשתי בעבר
מעדיף הגדרה פעם אחת של שגר ושכח (וגם הרבה יותר ידידותי לסוללה של הנייד/טאבלט וכו').

ds123 פותח השרשור
חבר ותיק
חבר ותיק
תגובות: 2049
הצטרף: דצמבר 2008

שליחה

15/08/2022 23:57  
OMRIJ כתב:
אכן יש רק אינסטנט אחד של dns, בדוקר
לא בטוח שהבנתי את הרציונל.

לגבי automate/tasker וכו'
זה פתרון אפשרי, השתמשתי בעבר
מעדיף הגדרה פעם אחת של שגר ושכח (וגם הרבה יותר ידידותי לסוללה של הנייד/טאבלט וכו').
...
אם האינסטנס למטה כי הוא לא זמין (למשל בעיה כלשהי ב unraid, עדכון למערכת הפעלה, הייתה הפסקת חשמל והשרת כבוי וכו') אז אין אינטרנט בבית.

OMRIJ
חבר ותיק
חבר ותיק
תגובות: 2688
הצטרף: מרץ 2007

שליחה

אפשר להגדיר בראוטר secondary dns

אצלי זה משמש בעיקר מחוץ לבית :)

ds123 פותח השרשור
חבר ותיק
חבר ותיק
תגובות: 2049
הצטרף: דצמבר 2008

שליחה

16/08/2022 0:08  
OMRIJ כתב:
אפשר להגדיר בראוטר secondary dns

אצלי זה משמש בעיקר מחוץ לבית :)
...
ככה זה היה אצלי בהתחלה, אבל לפחות בראוטר שלי מה שקורה זה שחלק מהבקשות הולכות ל secondary ואם ה secondary הוא לא pi hole אז בעצם אין חסימת פרסומות.
העניין מוסבר כאן:
https://discourse.pi-hole.net/t/why-sho ... erver/3376

The main reason you should Pi-hole as your only DNS server is that you will see increased performance in the blocking of ads.

If you have two DNS servers (Pi-hole and something else), your network clients may not always query Pi-hole for name resolution. If a query happens to be answered from a non-Pi-hole DNS server, your block lists will not apply (since that DNS server doesn't know about them).

MrYair
סמל אישי של משתמש
חבר מביא חבר
חבר מביא חבר
תגובות: 3846
הצטרף: אוקטובר 2011

שליחה

וואייר גרדט על משכיר סלולרי יתחן לך את הסוללה כשהוא כל הזמן מחובר
כדי שיחסום לך פרסומות.

תעשה מנוי ב adguard dns
עלות של 7 שח לחודש או 68 לשנה
ולא צריך שום PIHOLE ולא VPN
מוגדר אצלי סלולרים עובד פגז אין פרסומת אחת

יש גם NEXTDNS אבל הם מאוד אגרסיביים אותם מחירים
נחסמים הרבה דברים ליגימיים ואז צריך לשבת לחפש איזה כתובת
נחסמה לאיזה אלפיצקיה ולאפשר ברשימה לבנה.

אחרי שנה עם NEXTDNS עברתי ל AD GUARD וואלה מבסוט
עובד חלק היתי צריך לאפשר שני לינקים בסהכ.

ds123 פותח השרשור
חבר ותיק
חבר ותיק
תגובות: 2049
הצטרף: דצמבר 2008

שליחה

19/08/2022 13:48  
MrYair כתב:
וואייר גרדט על משכיר סלולרי יתחן לך את הסוללה כשהוא כל הזמן מחובר
כדי שיחסום לך פרסומות.

תעשה מנוי ב adguard dns
עלות של 7 שח לחודש או 68 לשנה
ולא צריך שום PIHOLE ולא VPN
מוגדר אצלי סלולרים עובד פגז אין פרסומת אחת

יש גם NEXTDNS אבל הם מאוד אגרסיביים אותם מחירים
נחסמים הרבה דברים ליגימיים ואז צריך לשבת לחפש איזה כתובת
נחסמה לאיזה אלפיצקיה ולאפשר ברשימה לבנה.

אחרי שנה עם NEXTDNS עברתי ל AD GUARD וואלה מבסוט
עובד חלק היתי צריך לאפשר שני לינקים בסהכ.
...
האמת ש wireguard כמעט ולא משפיע על הסוללה שלי, לפני הנתונים שהמכשיר מראה רק 0.5%.
כנראה רוב הזמן הוא "ישן" ברקע ומתעורר רק כאשר ניגשים לאינטרנט. אז מהבחינה הזאת הוא מאוד יעיל.

שאלה לגבי adguard dns - האם יש להם שרתים בארץ? מה הפינג שמקבלים?

MrYair
סמל אישי של משתמש
חבר מביא חבר
חבר מביא חבר
תגובות: 3846
הצטרף: אוקטובר 2011

שליחה

19/08/2022 15:09  
ds123 כתב:
האמת ש wireguard כמעט ולא משפיע על הסוללה שלי, לפני הנתונים שהמכשיר מראה רק 0.5%.
כנראה רוב הזמן הוא "ישן" ברקע ומתעורר רק כאשר ניגשים לאינטרנט. אז מהבחינה הזאת הוא מאוד יעיל.

שאלה לגבי adguard dns - האם יש להם שרתים בארץ? מה הפינג שמקבלים?
...
אין להם שרת בארץ אבל אני מניח שיוסיפו
הפינג לשרתים שלהם אצלי זה 68 יציב
ואין בעיות או האטה בגלישה הכל טס.
אני אפילו הסרתי מהדפדפן שלי את החוסם פרסומות
השארתי רק תוסף ליוטיוב וזהו.
שירות שלהם עובד פצצה לעומת NEXTDNS אין חסימות לגיטימיות
פרט לאיזה דומיין של אפל ופונטים של גוגל.

לNEXTDNS יש להם שרת בתל אביב
אבל הבעיה איתם שבישביל להגיע לשרת שלהם בתל אביב
אתה חייב להתקין את הקליינט CLI שלהם על הראוטר כדי
שהתעבורה תעבור דרך שרת בארץ.

OMRIJ
חבר ותיק
חבר ותיק
תגובות: 2688
הצטרף: מרץ 2007

שליחה

כבר אין את הבעיה הזאת בnextdns
פינג של 70 רק בשביל הdns זה יותר מדי לטעמי

ds123 פותח השרשור
חבר ותיק
חבר ותיק
תגובות: 2049
הצטרף: דצמבר 2008

שליחה

מסקרנות נרשמתי ל nextdns והגדרתי את המכשיר הסלולרי שלי באמצעות private dns.
עובד יפה, פינג של 14-15 לשרת בתל אביב. ה blocklist הדיפולטי שלו מכיל את ה blocklist הדיפולטי של pi hole, כך שאני לא מרגיש שהוא אגרסיבי מידי.

האמת? נוח מאוד וסופר פשוט. מפתה לקנות את המנוי ולעזוב את הפתרון ה self hosted שלי.

OMRIJ
חבר ותיק
חבר ותיק
תגובות: 2688
הצטרף: מרץ 2007

שליחה

כן, המנוי השנתי הוא במחיר סביר
השתמשתי בזה בעבר וסה״כ עובד לא רע
עזבתי כי הפינג היה לא משהו - הניתוב לנתב המקומי היה דפוק
נראה שזה הסתדר בפעם האחרונה שבדקתי

חזור אל “רשתות, אינטרנט ו- Fiber”