1. Forum
    1. Letzte Einträge
    2. Discord Server
    3. Members
      1. Recent Activities
      2. Users Online
      3. Staff
      4. Search Members
    4. Donations
  2. Knowledge & Tools
    1. FAQ (faq.ubiquiti-networks-forum.de)
    2. Wiki (wiki.ubiquiti-networks-forum.de)
    3. Filebase (filebase.ubiquiti-networks-forum.de)
    4. Tools
      1. APPS (apps.ubiquiti-networks-forum.de)
      2. Talk Repository (talk.ubiquiti-networks-forum.de)
      3. Rack-Designer (designer.ubiquiti-networks-forum.de) (in Entwicklung)
      4. SFP Wizard (wizard.ubiquiti-networks-forum.de)
    5. Unifi-Links
      1. Unifi - Shop
      2. Unifi - EOL
      3. Unifi - Firmware
  3. Marketplace
    1. Terms Of Condition
    2. Reviews
  4. Gallery
    1. Albums
  • Login
  • Register
  • Search
Shell / SSH - Tutorials
  • Everywhere
  • Shell / SSH - Tutorials
  • Pages
  • Gallery
  • Forum
  • Lexikon
  • Marketplace Item
  • Files
  • FAQ
  • More Options
  1. ubiquiti - Deutsches Fan Forum
  2. Lexicon
  3. Shell / SSH - Tutorials

AD Blocker / Werbeblocker / Content blocker für UnifiOs - HOW IT WORKS

  • gierig
  • October 31, 2022 at 10:28 PM
  • February 24, 2026 at 8:36 AM
  • 17,554 times viewed
  • 10 comments
Diese Webseite finanziert sich ausschließlich durch freiwillige Spenden. Dank der Unterstützung unserer Nutzer können wir die Inhalte werbefrei und unabhängig anbieten. Jetzt Unterstützen
  • TL;DR:
    DNS Server im WAN werden benutzt wenn keine ContentFIlter / Encrypted DNS benutzt werden.
    sonst werden je nach Settings die DNS im WAN intoniert und Cloudflare benutzt oder die im Encrypted DNS hinterlegten.


    Was wollen wir?
    AD-Blocker / Content Filter / Encrypted DNS besser kennenlernen und verstehen wie es zusammenhängt und funktioniert.


    Warum wollen wir das?
    Die DNS Funktionen zu benutzen ist recht einfach und wird in den meisten Fällen und für die meisten Anwender auch einfach so funktionieren. Freunde und Hobbyisten der Paketorientierten Vermittlung von Informationen mittels Ethernet können aber mit den Informationen Ihr eigenes Netzwerk ggf. besser planen und Umsetzen.

    Hier gibt es dazu für das Thema DNS eine Aufschlüsselung und Hintergründe.


    Und wie geht das genau?
    Vorweg:
    Der Artikel ist mit Hilfe einer UDM-SE unter UniFIOS 5.0.12 und Network 10.1.85 entstanden. Je nach dem ist das noch EA oder schon veraltet wenn ihr das hier liest. Ubiquiti verändert immer mal wieder ihren DNS Ansatz und ändert "unter der Haube" auch mal grundlegende Mechaniken. Das Ergebnis nach außen ist aber mehr oder minder konstant. Wo es Sinnvoll ist versuche ich darauf hinzuweisen.

    Irgendwelche manuellen Firewall Einstellungen die Kommunikation verhindern finden hier keine Beachtung und liegt in den sachkundigen Händen des Anwenders.


    Ohne ALLES:
    -------------
    Auf UniFiOS läuft ein dnsmasq Server (https://thekelleys.org.uk/dnsmasq/doc.html), der sowohl als DNS- als auch als DHCP- Server fungiert. Als DNS Server liefert er lokale IP-Adressen zurück, die aus den individuellen Client Einstellungen (Client Devices → Settings → Local DNS Record), den globalen DNS Einträgen (Einstellungen → Policay Table → DNS Record), oder aus den gelerneten Hostnamen aus dem DHCP Server Informationen bestehen. Alle nicht lokal auflösbaren Anfragen werden automatisch an die im WAN-Interface konfigurierten DNS-Server weitergeleitet. Unabhängig davon, ob diese manuell eingetragen wurden oder dynamisch über DHCP bzw. PPPoE bezogen werden. Grob ist das das das gleiche was auch jeder andere Router
    macht. Dnsmasq gilt dabei als stabil und wird auch von vielen anderen Herstellern standardmäßig genau dafür benutzt.


    Encrypted DNS (ehemals DNS-Shild):
    --------------------------------------
    Für Encrypted DNS kommt der dnscrypt-proxy (https://github.com/DNSCrypt/dnscrypt-proxy) vom Dnscrypt Projekt zum Einsatz. Sobald dieser eingeschaltet ist werden die DNS Server vom WAN Interface komplett ignoriert und die DNS Anfragen vom DNSMasq stattdessen auf den dnscrypt-proxy weitergeleitet. Dieser verschlüsselt dann die Anfrage und schickt sie an die eingestellten DNS Server. Aktuell wird Encrypted für ALLE Vlans Global verwendet, wenn aktiviert. Unter https://raw.githubusercontent.com/DNSCrypt/dnscr…ic-resolvers.md sind alle aktuellen Server aufgelistet und wenn vorhanden mit ein paar Informationen und Links zu den Betreibern angereichert. Es gibt hier hier durchaus auch DNS Server die bereits AD/SPAM/ADULT Filter mitbringen.

    Interesant:
    Das Unifi Gatway verwendet Intern weiterhin die WAN Server oder Cloudflare 1.1.1.1
    Das sind im wesentlichen im Dashboard die Ping Zeiten zu Cloudflare, Google und Microsoft.
    und die anfragen an die SLA Adressen. Die DNS Auflösung dafür ist direkt und IMMER unverschlüsselt.


    AD Blocker und ContenFilter
    -----------------------------
    In den "CyberSecure" Einstellungen lassen sich "Content" Filter anlegen. Diese lassen sich dann einem VLAN oder einem Client zuweisen.


    AD-Blocker:
    -----------
    Die DNS Abfragen von jeweiligen VLAN/Client werden über interne Firewall Regeln auf einen eigenen DNS Server umgeleitet. Der aus der Dockerwelt bekannte CoreDNS (https://coredns.io) lauscht dafür auf auf 127.0.01 (localhost) bzw. 2001:db8:1000::1/128 (nicht öffentlich iP aus dem DOKO Bereich) auf Port 1053 und nimmt für das VLAN ode den Cleint dann alle DNS Anfragen an. Neben den Lokalen DNS Einträgen, fragt der CoreDNS dann die AD Einträge ab. Das ist
    sind multible lokale Dateien (etc/utm/pre_categorized_list/*). Entwerder gibt der DNS dann entweder "0.0.0.0." zurückzugeben oder eine BlockPage die auf die IP 203.0.113.250 hört (interne IP, DOKO Bereich). Normale gültige Domains werden dann wie gewohnt zu dem Lokalen dnsmasq weitergeleitet.


    ContenFilter:
    -------------
    Gratis dabei ist ein "Family Filter" hier wird Cloudflares 1.1.1.3 (Family DNS, Malware und jugendgefährdende Inhalte) benutzt. Nach Geld Einwurf darf man das Cloudflare Zero Trust DNS Framework Nutzen und DNS Basierte Filterung in über 100 Kategorien durchführen. So könnte man von Clopudflare Kuratiert Seite Sperren die sich mit z.B Comics oder Autos beschäftigen. Hab für mich dafür keine Notwendigkeit, daher kann ich auch nichts über die Details sagen. Es wird aber auch eine Art DNS Weiterleitung stattfinden über einen Authentifizierten Kanal. Das ganze wird vom CoreDNS Gesteuert und verwaltet. Schaut so aus als wenn Ubiquiti hier seine eignen Erweiterungen eingebaut hat die die die Kommunikation und Authentifizierung machen.

    Interessant: Trotz Contenfilter werden AUCH die WAN DNS Server befragt. So habe ich immer 5 DNS Querys für die gleiche Domain. (zwei aus dem WAN, die family Filter 1.1.1.3 und der Backup 1.0.0.3 und nochmal der Cloufflare 1.1.1.1). Wobei dann wohl der Family Filter gewinnt
    sollte er einen treffer laden.


    Wichtig zu wissen ist hierbei das sobald eine DNS Anfrage den Router erreicht diese umgebogen wird. Egal was am Client als DNS eingetragen ist. Damit kann von einem Client nicht mal eben ein andere DNS benutzt werden sobalt Content oder AD blocker aktiviert sind. Für alle die z.B einen ADGuard oder PIHole betreiben wollen ist das wohl Elementar drauf zu achten und ggf. auf den UniFi eignen AD Blocker zu verzichten.

    Bei Aktivierten Encrypted werden auch diese Anfragen Verschüsselt.

    SafeSearch
    ------------
    Für Google, YOutube und Bing lässt sich noch SafeSearch Aktivieren.
    Das sind im Grunde nur feste CNAME Einträge die auf die jeweilige
    "Safe" Unterseite der sienste zeigen und damit quasi auch unter der
    normalen Domain die "Safe" Seite aufruft.


    History:
    --------
    In früheren Versionen war die AD Blocklist auch über dnsmasq realisiert, dazu lief pro Vlan eine eigener dnsmasq Instanz in einem virtuellen IP Raum (LIUNX Names Space, 203.0.113.0/24, IP ist nicht öffentlich, sind eigentlich für Doku Zwecke reserviert). Dazu gab es auch nur ein Option den Blocker Per VLAN an und aus zu schalten. Der Contentfilter war Jahrelang einer der Filter von CleanBrowing. Die Technik war aber im grunde die gleiche, DNS weitelreiten
    and diese DNS Server. Mit den hinzukommen der bezahlten Filter ist alles zu Cloudflare geändert worden. In Früheren Versionen wurden troz Encrypted DNS diese anfragen unverschlüselt
    ins Netz geschickt. (was Encrypted quasi ausgehebelt hat).


    Noch ein DNS
    --------------
    Auf allen Interfaces läuft auf Port 20201 noch eine dnsmasq Instanz. mit einer ähnlichen Config wie der der "normale" DNS. Der DNS wird aber offensichtlich nur in bestimmten fällen angesteuert. Dazu müssen die DNS IP Packete bestime markirungen haben.
    Das schaut für mich nach WanFailover aus die ich aber nicht weiter Untersuchen kann,da ich kein zweiten Internet Anschluss habe :-)

    • dns
    • AD
    • adblocker
    • Quote

Share

  • Previous entry #Sonstiges | Template / Vorlage für WIKI-Einträge
  • Next entry Alte Geräte/Clients aus der Datenbank löschen

Comments 10

gierig
April 15, 2025 at 2:24 PM

Alles neu macht der April...

nun neu mir SecurityDNS und den letzen Änderungen seitens UI.

nicx
March 22, 2024 at 1:43 PM

gierig danke für die Übersicht... das habe ich gesucht :)

Eine Ergänzungsfrage: Funktioniert das ganze noch wenn man die Option "DNS Shield" auf "Auto" stellt? Beim Ad-Blocking steht ja in der Infobox explizit drin, dass das Ad-Blocking nicht mehr funktionieren würde bei Einsatz eines verschlüsselten DNS.

Oder bewirkt die Option nur, das DNS Anfragen von der UDM ins Internet verschlüsselt sind, die internen Anfragen aber nach wie vor unverschlüsselt und damit auch das Ad-Blocking weiterhin funktioniert?

gierig
March 22, 2024 at 2:02 PM

Das " dass das Ad-Blocking nicht mehr funktionieren würde bei Einsatz eines verschlüsselten DNS.“ bezieht sich darauf wenn dein CLIENT selber

Verschlüsselte DNS anfragen macht. Also nicht Normales DNS auf UDP/TCP 53.

Unifi biegt ja nur diese Traffic um (weil nur sie bei dem wissen kann das das wohl DNS ist)

DNS Shield funktioniert auch mit dem AD Blocker. Hier wird wenn Unifi Fertig ist

halt die DNS anfrage nicht an den im WAN eingetragenen (oder bei Content Filter an die

komischen externen) weitergeleitet, sondern halt zum DNS over HTTPS den du da eingestellt hast.

nicx
March 22, 2024 at 2:57 PM

ok, danke. d.h. ein client kann nach wie vor alles umgehen, wenn er selbst verschlüsselte dns anfragen macht. aber eben auch nur dann. zum gluck brauchen meine kids noch ein wenig bis sie das hinbekommen :D

gierig
February 3, 2023 at 4:01 PM

Update:

Whitelist Möglichkeiten mit 3.0.16 und 7.4 reingenommen..

opensec
May 24, 2023 at 10:24 AM

Kann das sein, dass das in der aktuellen Version mit der Whitelist nicht klappt?

gierig
May 25, 2023 at 10:45 AM

Was denn „Aktuelle“ bei dir ?

Unser OS 3.1.8 und Network 7.4.156

funktioniert noch alles...

gierig
November 3, 2022 at 9:22 AM

UPDATE:


Content Filter in der Geschmacksrichtung WORD und Family nutzen die gleiche Technik

leiten aber im gründe einfach nur nach extern zu einen sperrigsten Anbieter...

Ich habe es mit reingenommen

Grendelbox
November 2, 2022 at 8:55 AM

Sehr informativ ! Danke dafür ! :thumbup:8)

gierig
November 3, 2022 at 9:28 AM

Danke, nun mit Update :-)

  • Changelog
  • PDF

Auswählen:

Gültige Software-Version
Keine Firmware-Relevanz!
UniFi Network 9.0.x

Categories

  1. Basics 58
  2. Controller - Tutorials (Einsteiger) 6
  3. Controller - Tutorials (Fortgeschritten) 32
  4. Shell / SSH - Tutorials 37

Contributors in this entry

  1. gierig 12 changes
  1. Privacy Policy
  2. Legal Notice
  3. Partner
Lexicon, developed by www.viecode.com
Powered by WoltLab Suite™
ubiquiti - Deutsches Fan Forum in the WSC-Connect App on Google Play
ubiquiti - Deutsches Fan Forum in the WSC-Connect App on the App Store
Download