Hallo Forum,
ich habe seit vor Weihnachten ein Problem mit meiner FRITZ!Box.
Ich habe AVM kontaktiert und auch meinen Provider. Mein Provider sagt, es ist alles in
Ordnung. AVM hat bis heute keine Lösung gefunden. Deshalb meine Frage an euch:
Was könnte das Problem sein?
AVM hat mir auch schon einige Fragen gestellt, die ich hier gerne reinstellen möchte.
… vielen Dank für Ihre Anfrage an den FRITZ!-Support.
Wie soeben telefonisch besprochen, sind uns bislang keine Ursachen für das von Ihnen
beschriebene Fehlerbild bekannt. Für die weitere Analyse benötigen wir umfangreichere
Informationen.
Bitte beschreiben Sie zunächst noch einmal den Fehler:
Wie äußert sich der Fehler?
‣ alle Seiten, die gesperrt sind, siehe unten stehende Liste, lassen sich in Firefox
und im Mullvad Browser öffnen.
Es wird nichts!, gar nichts geblockt!!!
In Safari sind alle Seiten, die in der unten stehende Liste eingetragen sind, voll-
ständig blockiert. Siehe Bildschirmfotos. Das gilt für kabelgebundene Verbindun-
gen und WLAN Verbindungen. Sowohl auf einem iMac und auch auf einem Linux-
Rechner. Das Gleiche gilt auch für iPad und iPhone.
Wie häufig und bei welchen Gelegenheiten tritt der Fehler auf?
‣ Immer, bei jeder Gelegenheit.
Können Sie den Fehler gezielt reproduzieren? Wenn ja, was müssen Sie tun, damit der
Fehler auftritt?
‣ siehe Antwort 1 (Eins).
An was für einem Kabelanschluss von welchem Anbieter setzen Sie die FRITZ!Box ein
(z.B. Vodafone Red Cable 500 Mbit/s)?
‣ Mein Provider, FRITZ!Box 6591 Cable 1000 Mbit/s (1 Gbit/s)
Wurde Ihnen die FRITZ!Box von Ihrem Kabelanbieter zur Verfügung gestellt oder ha-
ben Sie diese im Handel erworben?
‣ Diese FRITZ!Box habe ich von meinem Anbieter erhalten.
Wenn Sie die FRITZ!Box im Handel erworben haben, wie lautet die vollständige Artikel-
nummer der FRITZ!Box (vom Typenschild auf der Geräteunterseite)?
‣ Art. no.: 2000 2844
Wie schon erwähnt, stammt die FRITZ!Box von meinem Anbieter.
Welche Geräte (z.B. Computer, NAS-System, Hub/Switch) verwenden Sie im Fehlerfall?
Geben Sie Hersteller und Modellnamen an.
‣ iMac und einen Linux Rechner …
Bitte erstellen Sie außerdem die Support-Daten Ihrer FRITZ!Box möglichst während
oder unmittelbar nach Auftreten des Fehlers.
‣ die Versand-ID ist …
Support-Daten der FRITZ!Box erstellen
‣ wurden erstellt.
Senden Sie uns anschließend bitte die Fehlerbeschreibung sowie die Versand-ID der Sup-
port-Daten zu. Falls Sie die Support-Daten gespeichert haben, senden Sie uns anstelle
der Versand-ID bitte die TXT-Datei zu.
‣ Befindet sich im Anhang.
Freundliche Grüße aus Berlin
XXX (FRITZ!-Support)
Da aus »berufenem Munde« nichts kommt, hoffe ich, das ihr mir weiterhelfen könnt?
**Einstellungen**
FRITZ!Box
└── Internet
├── Zugangsart
│ ├── IPv6
│ │ └── IPv6-Unterstützung aktiv ‣ aus
│ ├── Anbieter-Dienste
│ │ └── Anbindung an Ihren Internetanbieter über USP (TR-369) erlauben ‣ ein
│ ├── AVM-Dienste
│ │ ├── Diagnosedaten ‣ aus
│ │ └── Diagnose und Wartung ‣ aus
│ └── DNS-Server
│ ├── DNSv4-Server
│ │ └── Andere DNSv4-Server verwenden
│ │ ├── Bevorzugter DNSv4-Server: 49.12.223.2
│ │ └── Alternativer DNSv4-Server: 49.12.43.208
│ ├── Öffentlicher DNS-Server
│ │ └── Bei DNS-Störungen auf öffentliche DNS-Server zurückgreifen ‣ aus
│ └── DNS over TLS (DoT)
│ ├── Verschlüsselte Namensauflösung im Internet (DNS over TLS) ‣ ein
│ ├── Zertifikatsprüfung für verschlüsselte Namensauflösung im Internet erzwingen ‣ ein
│ ├── Fallback auf unverschlüsselte Namensauflösung im Internet zulassen ‣ aus
│ └── Auflösungsnamen der zu verwendenden DNS-Server
│ ├── clean.dnsforge.de
│ └── all.dns.mullvad.net
└── Filter
└── Listen
├── Filterlisten
│ └── Gesperrte Internetseiten
│ └── Blockliste
│ └── Maximal 500 URLs möglich
└── Globale Filtereinstellungen
├── Firewall im Stealth Mode ‣ ein
├── E-Mail-Filter ‣ ein
├── NetBIOS-Filter aktiv ‣ ein
├── Teredo-Filter aktiv ‣ ein
└── WPAD-Filter aktiv ‣ ein
Könnte es sein, dass du im Firefox bzw. im Mullvad-Browser eigene DNS-Server bzw. „DNS over HTTPS“ aktiviert hast und deshalb die DNS-Filter bzw. die DNS-Blacklist/Kindersicherung der FritzBox dort gar nicht greifen, während Safari den DNS der FritzBox verwendet?
Wahrscheinlich liegt kein Problem der FRITZ!Box vor, sondern die betroffenen Browser verwenden eigenes DNS over HTTPS und umgehen damit die DNS-Filter der Box.
Welcher Wert bei DoH-Modus wird dir im Firefox unter about:networking#dns angezeigt?
Hallo Chief, ich blockiere über DNS. Gast-WLAN ist nicht eingerichtet. Ich denke Cyberduck hat recht. Die Browser verwenden eigenes DNS over HTTPS. Ich habe wie auf den Bildern zu sehen, ist alles ausgestellt, aber trotzdem erscheint: https://dns.mullvad.net/dns-query unter: about:networking#dns
Passiert das Verhalten tatsächlich auf demselben Gerät zwischen Safari und Firefox?
Oder ist Safari z.B. auf einem Mac und Firefox auf einem Linux- oder Windows-Rechner?
Habe die FRITZ!Box zurückgesetzt, und den vom Provider zugewiesenen DNS-Server jetzt gerade in gebrauch, aber es ist alles wie schon beschrieben. Nur Safari blockt die Seiten. Die Firefox-Forks und Firefox selber reagieren nicht.
Ich weiß jetzt auch nicht mehr was ich noch machen soll.
Rufe doch bitte mal https://dnsleaktest.com (Standard-Test) einmal mit Safari und einmal mit Firefox auf. Werden in beiden Browsern dieselben DNS-Server angezeigt? Und entsprechen diese den DNS-Servern, die in deiner FRITZ!Box unter ‚DNS-Server‘ eingetragen sind?
Damit scheint das Thema DNS erst einmal vom Tisch zu sein. Als Nächstes solltest du im Firefox testweise HTTP/3 deaktivieren: about:config → network.http.http3.enabled → false (Browser neu starten).
To signal that their local DNS resolver implements special features that make the network unsuitable for DNS-over-HTTPS (DoH), network administrators may configure their networks to modify DNS requests for the following special-purpose domain, called a canary domain: use-application-dns.net.
Note: The canary domain only applies to users who have DoH enabled as the default option. It does not apply for users who have made the choice to turn on DoH by themselves.
Siehe:
$ host use-application-dns.net
Host use-application-dns.net not found: 3(NXDOMAIN)
Du musst also use-application-dns.net blockieren und DoH darf nicht vom Benutzer manuell in den FF Einstellungen gesetzt sein!
Die canary domain sollte bei DoH-Modus 5 eigentlich keine Rolle mehr spielen:
Beim OP ist jedoch Modus 5 eingestellt (Abgeschaltet aufgrund der Auswahl des Nutzers).
network.trr.mode = 0 (Firefox bzw. Mozilla entscheidet, was verwendet wird.)
network.trr.mode = 1 (Frage System DNS + TRR und verwende erstes Ergebnis.)
network.trr.mode = 2 (Verwende TRR und System DNS nur als Fallback.)
network.trr.mode = 3 (Verwende nur TRR, wenn IP des DoH-Server gefunden wurde.)
network.trr.mode = 4 (nicht verwendet)
network.trr.mode = 5 (Abgeschaltet aufgrund der Auswahl des Nutzers.)
Der DNS-Leaktest zeigt zudem, dass Firefox denselben Resolver wie Safari verwendet und dieser dem in der FRITZ!Box konfigurierten DNS-Forwarder entspricht. Auch zeigt der wget-Test, dass die Namensauflösung funktioniert, die Verbindung jedoch erwartungsgemäß beim TLS-Handshake blockiert wird.
Ich habe das jetzt in meinem Setup (Fritzbox 7490, Vivaldi, Safari, Firefox, macOS 26.1) nachgestellt. Der Test belegt, dass das Verhalten nicht vom DNS abhängt: Die Namensauflösung liefert reguläre IP-Adressen, die TCP-Verbindung zu Port 443 wird aufgebaut, der TLS-Handshake über TCP bricht jedoch ab – das Blocking greift also bei klassischem HTTPS (TCP/443). Ein Chromium-basierter Browser mit aktiviertem QUIC (HTTP/3 über UDP/443) konnte die Seite hingegen weiterhin laden; nach Deaktivieren von QUIC wurde auch dort korrekt blockiert. Der Befund spricht dafür, dass die FRITZ!Box-Sperre TCP-basiertes HTTPS unterbindet, HTTP/3/QUIC jedoch nicht erfasst wird.
Danke für den Pointer auf das Problem, und danke den anderen, die die Lösung beigetragen haben! Das ist ja eine hübsche Falle, die man leicht übersehen kann. Aber zum Glück ist das Problem ja lösbar.
Rufe alle Seiten (im Firefox) auf, die blockiert werden sollen, und poste anschließend die Ausgabe von about:networking#http3.
Achte bitte darauf, dass alle (oder zumindest einige) der zu blockierenden Seiten im Screenshot zu sehen sind. Wenn da etwas steht, das wir nicht sehen sollen, bräuchten wir zumindest die Informationen aus der Spalte HTTP-Version der betroffenen Seiten.
23andme.com
2o7.net ‣ Seite wurde nicht gefunden
a0.awsstatic.com
abc.xyz
about.google
acxiom.com ‣ Wird in der FRITZ!Box im DoH-Modus 5 geblockt (FRITZ!Box-Fenster)
ad-alliance.de
adcolony.com ‣ Seite wurde nicht gefunden ‣ Wird in der FRITZ!Box im DoH-Modus 3 geblockt (FRITZ!Box-Fenster)
addthis.com ‣ Seite wurde nicht gefunden
adform.net ‣ Seite wurde nicht gefunden
ad.gt ‣ Seite wurde nicht gefunden ‣ Wird in der FRITZ!Box im DoH-Modus 3 geblockt (FRITZ!Box-Fenster)
adition.com ‣ Seite wurde nicht gefunden
adnxs.com ‣ Seite wurde nicht gefunden
adobe-audience-finder.com
adobe.com
adobedtm.com ‣ Seite wurde nicht gefunden
adsafeprotected.com ‣ Seite wurde nicht gefunden
adsensecustomsearchads.com ‣ Seite wurde nicht gefunden
ads.facebook.com ‣ Seite wurde nicht gefunden | Wird in der FRITZ!Box im DoH-Modus 3 geblockt (FRITZ!Box-Fenster)
adsonair.withgoogle.com
adspirit.de ‣ Seite wurde nicht gefunden
adsquare.com
ads-twitter.com ‣ Seite wurde nicht gefunden
adtago.s3.amazonaws.com ‣ Seite wurde nicht gefunden
advertising-api-eu.amazon.com ‣ Seite wurde nicht gefunden
advice-ads.s3.amazonaws.com ‣ Seite wurde nicht gefunden
adwords.com
affiliationjs.s3.amazonaws.com
airbnb.com
ajax.googleapis.com
In der ‣ about:config network.trr.excluded-domains erscheinen diese Abfragen ,
2o7.net, adobedtm.com, ads-twitter.com, aber nur die drei. Ich habe keine Ahnung,
warum.