Fritz!Box DNS Filter in Verbindung mit Apple Private Relay

Hallo,

nachdem ich zu dem Thema nichts spezifisches gefunden habe, stelle ich hier mal die Frage ob jemand das so bestätigen kann.
Mit der neuen Beta in der FRITZ!Box kann man, sofern man das möchte DNS Filterlisten ( in meinem Fall habe ich die HaGeZi’s Pro ++ genutzt) aktivieren.
Nun ist mir aufgefallen, wenn Private Relais aktiviert ist und ich einen Test auf z.B. Turtlecute laufen lasse nur 8% der Test negativ sind, mit aus geschaltetem Relay aber reproduzierbar 56% .

Das würde imho bedeuten das bei eingeschaltetem Relais die DNS Filter in der FRITZ!Box umgangen werden bzw. der DNS der FRITZ!Box gar nicht gefragt wird.
Wenn man dan noch einen oben drauf setzen möchte kann man sich die nicht funktionierende Verschleierung der IP Adresse bei Private Relay mal anschauen wenn man Wireguard auf der Fritze benutzt.

LG fjnd3r

Ja, jeder kann dir das bestätigen. Wenn du dein DNS durch ein VPN schickst, dann wird natürlich der im VPN definierte DNS-Server genutzt und nicht deine Fritzbox. Wie sollte das auch funktionieren?

Hallo,

mir war nicht bewusst, dass die DNS Request vollständig an den Einträgen der Fritze vorbei geschleust werden. Meiner Meinung nach müsste das für Otto Normalverbraucher dann auch irgendwo sichtbar stehen, dass wenn Private Relay genutzt wird, die DNS Filterung nicht funktioniert.

Im Gegenzug müsste dann bei Nutzung von Wireguard auf der FRITZ!Box der Filter Mechanismus greifen, richtig?

LG fjnder

Es wird der DNS-Server genutzt, der in der Wireguard .conf definiert ist.

Habe ich gerade auch gesehen. Nachdem ich die Whitepapers zu Private Relay nochmals gelesen habe ist mir das Verhalten jetzt auch klar. Aber wie schon gesagt, für diejenigen die sich nicht mit der Materie beschäftigen möchten oder auch das notwendige Hintergrundwissen haben ist es schwierig zu verstehen , warum filter nicht so funktionieren wie erwartet.

LG fjnd3r

Hallo zusammen,
in diesem Zusammenhang bin ich in meinem LAN auf folgendes Problem gestoßen.
In meinen Safari-Browsern hatte ich, wie oft erwähnt, in den Einstellungen unter Erweitert den „Erweiterten Tracking- und Identifizierungsschutz verwenden“ für alle Broweraktivitäten aktiviert.
Prompt wurden die Anfragen nicht mehr über AdGuardHome geleitet. Insbesondere mein extern erreichbarer Server war intern wegen fehlendem Rewrite von innen nicht mehr ansprechbar. Von anderen Browsern aus gab es keine Probleme.
Im Internet fand ich dann bei Apple (s.a. https://discussions.apple.com/thread/255140280?sortBy=rank), dass durch diese Einstellung Safari nur noch einen Apple DNS-Server - aus Sicherheitsgründen - anspricht, damit eigene DNS-Servereinstellungen im LAN ignoriert.

LG und einen schönen Tag

Private Relay ist halt ein VPN-Dienst von Apple. Wenn man den nutzt, nutzt man auch die von Apple vorgegebenen Einstellungen. Wenn man sein VPN selbst einrichtet, hat man freie Hand bei der Konfiguration.

Und privates DNS im Browser umgeht natürlich auch den lokalen Resolver. Das ist ja der Sinn der Sache.

Zum Sperren von Private Relay in deinem Netzwerk

mask.icloud.com
mask-h2.icloud.com
Apple Dokumentation

sperren. Das kann auch die Fritz!Box machen.

Es geht noch weiter:
je nach dem welche Einstellungen in den Applegeräten ausgeschaltet bzw. eingeschaltet sind , werden andere DNS benutzt als in den Netzwerkeinstellungen definiert worden sind.
Hier mal die Dinge welche ich festgestellt habe:

Private Relay → ICloud+ Einstellungen
Tracking der IP Adresse beschränken → Systemeinstellungen - Netzwerk - Adapter
Safari → Datenschutz - Ip Adresse vor Datentrackern verbergen..

Ich gehe mal davon aus, dass es noch mehr gibt.
Frage: um festzustellen welcher DNS gerade benutzt wird, müsste der Traffic am Adapter aufgezeichnet werden und untersucht werden mit Wireshark etc. Oder gibts da eine andere Möglichkeit?

Wenn ich den gesamten Traffic über Wireguard laufen lasse erzwinge ich ja , dass alles über den DNS der FRITZ!Box geht. Kann ich auf der Box eine statische Route oder Regel definieren dass alles über den DNS der Box geht und somit die eingestellten FILTER ziehen.

fjnd3r

Dafür gibt es Webdienste, z.B. https://dnscheck.tools/

Dankeschön
fjnd3r