OPNSense + AdGuard + Unbound DNS Setup

Servus,

auf der derzeitigen OPNSense (OPNsense 26.1.8_5) möchte ich Adguard und Unbound DNS laufen lassen.

Funktioniert auch soweit ganz gut, bis folgender Fehler auftaucht.

Das ist sind zwei (2) Auszüge aus der OPNSense → Reporting → Unbound DNS - Details.

Dieselbe Meldung bekomme ich in Adguard. Innerhalb von 24h/48h hatte ich über 1,2 Millionen Einträge in Adguard. Sehr merkwürdig.

Mein Ziel war es/ ist es nach wie vor, dass:

  1. Clients dürfen per Port DNS (Port 53) an die Netzadresse „sprechen“, (FW-Regel ist eingerichtet)
  2. Adguard auf Port 53 lauscht und somit die Filterung übernimmt, da dieser Dienst direkt auf der OPNSense installiert ist (plugin),
  3. Adguard diese an den Unbound DNS (Upstream DNS), der auf Port 53053 lauscht, und hier DoT verwendet wird.

Sowohl in den Einstellungen von Unbound DNS ist alles entsprechende eingestellt.

  1. Port geänder auf 53053 (auch schon 5353 ausprobiert),
  2. Interfaces ausgewählt (alle),
  3. Enable DNSSEC Support (checked),
  4. ISC DHCP4 Leases (checked) und
  5. Register DHCP Static Mappings (checked).

Auch in AdGuard wurden entsprechende Blocklisten eingerichtet und als Upstream DNS und Reverse die lokale IP der Fw bzw. die Loopbackadresse mit dem entsprechenden Host hinterlegt. Ein Test in Adguard hat keine Fehlermeldungen o.ä. ausgeworfen.

Die Blocklisten in Unbound DNS hatte ich in diesem Zusammenhang sowohl aktiviert, als auch deaktiviert. Das Problem wurde dadurch aber nicht behoben.

NAT-Regeln o.ä. sind nicht eingerichtet.

Da ich derzeit nur Unbound im Einsatz habe, wollte ich mich mit diesem Post etwas ausführlicher dem Thema widmen. Es scheint wohl ein größeres Problem zu sein?

  1. Mich würde gerne interessieren, wieso diese Fehlermeldungen nur bei solchen dubiosen Ü18-Seiten auftauchen?
  2. Handelt es sich hierbei um ein Loopback-Problem?
  3. SERVFAIl bedeutet, dass der Unbound keine Antwort vom Resolver bekommt?
  4. Wie kann ich das Problem beheben?

LG

Wer möchte denn diese Domains auflösen? Hast du den Resolver offen ins Netz gestellt? Dann würde ich das ganz schnell rückgängig machen.

SERVFAIL ist erst mal nur ein Fehler. Könnte fehlgeschlagene DNSSEC Valisierung sein oder irgendwas anderes. Musst du halt mal händisch auf der Konsole auflösen.

Damit machst du dir potentiell das Netzwerk kaputt, denn Port 5353 ist reserviert für mDNS.

Servus,

der Port wurde ja entsprechend umgestellt. Hat auch keine Verbesserung gebracht.

Keiner von beiden steht in irgendeiner Art und weise im Netz. Also nicht das ich wüsste. Wie ließe sich das überprüfen?

Sowohl Adguard als auch der Unbound sind ja beide Systeme direkt auf der OPNSense und nicht irgendwo anders gehostet/aufgesetzt.

Der Unbound ohne Adguard läuft einwandfrei. Keine Probleme, Block-/Filterlisten funktionieren wie gewünscht.

Wer ruft diese seltsamen Domains auf? Irgendwo muss das ja herkommen. Wieso macht der Unbound überhaupt Blocking, wenn ein AdGuard Home vorhanden ist? Ist dein DNS-Port von außen erreichbar?

Auf was bezieht sich hier DoT? Wenn es der Unbound ist der das nutzt umd seine Anfragen zu stellen: Könnte eventuell der von Unbound angefragte DNS-Server die Ursache sein?

Wozu wird hier überhaupt DoT verwendet? Wird die OPNSense über das Internet genutzt? Eine VM in einem Rechenzentrum? Oder wo läuft die?

Aber wieso sollte er das? Die Option bin ich noch nicht angegangen, dass ich dem Unbound einen anderen DoT Server zuweise.

@bamf

Wer diese Domains auflöst ist aus den Grafiken ersichtlich - der Localhost.

Die Filterlisten von Unbound wurden in dem Szenario zu einem späteren Zeitpunkt außer Kraft gesetzt, was aber auch nicht das Problem gelöst hat.

Dann frage ich mich, was für dubiose Software du da installiert hast. Eine OPNSense ruft von sich aus nicht solche Domains auf. Du hast dir da offensichtlich Malware installiert.

Sofort Stecker ziehen und sauber neu installieren. OPNSense gibt es hier https://opnsense.org/download/