Das ist sind zwei (2) Auszüge aus der OPNSense → Reporting → Unbound DNS - Details.
Dieselbe Meldung bekomme ich in Adguard. Innerhalb von 24h/48h hatte ich über 1,2 Millionen Einträge in Adguard. Sehr merkwürdig.
Mein Ziel war es/ ist es nach wie vor, dass:
Clients dürfen per Port DNS (Port 53) an die Netzadresse „sprechen“, (FW-Regel ist eingerichtet)
Adguard auf Port 53 lauscht und somit die Filterung übernimmt, da dieser Dienst direkt auf der OPNSense installiert ist (plugin),
Adguard diese an den Unbound DNS (Upstream DNS), der auf Port 53053 lauscht, und hier DoT verwendet wird.
Sowohl in den Einstellungen von Unbound DNS ist alles entsprechende eingestellt.
Port geänder auf 53053 (auch schon 5353 ausprobiert),
Interfaces ausgewählt (alle),
Enable DNSSEC Support (checked),
ISC DHCP4 Leases (checked) und
Register DHCP Static Mappings (checked).
Auch in AdGuard wurden entsprechende Blocklisten eingerichtet und als Upstream DNS und Reverse die lokale IP der Fw bzw. die Loopbackadresse mit dem entsprechenden Host hinterlegt. Ein Test in Adguard hat keine Fehlermeldungen o.ä. ausgeworfen.
Die Blocklisten in Unbound DNS hatte ich in diesem Zusammenhang sowohl aktiviert, als auch deaktiviert. Das Problem wurde dadurch aber nicht behoben.
NAT-Regeln o.ä. sind nicht eingerichtet.
Da ich derzeit nur Unbound im Einsatz habe, wollte ich mich mit diesem Post etwas ausführlicher dem Thema widmen. Es scheint wohl ein größeres Problem zu sein?
Mich würde gerne interessieren, wieso diese Fehlermeldungen nur bei solchen dubiosen Ü18-Seiten auftauchen?
Handelt es sich hierbei um ein Loopback-Problem?
SERVFAIl bedeutet, dass der Unbound keine Antwort vom Resolver bekommt?
Wer möchte denn diese Domains auflösen? Hast du den Resolver offen ins Netz gestellt? Dann würde ich das ganz schnell rückgängig machen.
SERVFAIL ist erst mal nur ein Fehler. Könnte fehlgeschlagene DNSSEC Valisierung sein oder irgendwas anderes. Musst du halt mal händisch auf der Konsole auflösen.
Damit machst du dir potentiell das Netzwerk kaputt, denn Port 5353 ist reserviert für mDNS.
Wer ruft diese seltsamen Domains auf? Irgendwo muss das ja herkommen. Wieso macht der Unbound überhaupt Blocking, wenn ein AdGuard Home vorhanden ist? Ist dein DNS-Port von außen erreichbar?
Auf was bezieht sich hier DoT? Wenn es der Unbound ist der das nutzt umd seine Anfragen zu stellen: Könnte eventuell der von Unbound angefragte DNS-Server die Ursache sein?
Dann frage ich mich, was für dubiose Software du da installiert hast. Eine OPNSense ruft von sich aus nicht solche Domains auf. Du hast dir da offensichtlich Malware installiert.