DNS server

Počítače stolní, notebooky, tablety, tiskárny, scanery a vše, co nějak souvisí s PC

Moderátor: Moderátoři

Odpovědět
Zpráva
Autor
Uživatelský avatar
Standa99
Příspěvky: 3472
Registrován: 29 čer 2004, 00:00

DNS server

#1 Příspěvek od Standa99 »

Jaké používáte DNS servery?
Od svého ISP, jiný (např. Google 8.8.8.8 8.8.4.4, IBM 9.9.9.9, Cloudflare 1.1.1.1, OpenDNS 208.67.222.222 208.67.220.220) nebo třeba DNSCrypt.
.
..
...
Ať žije zdejší FOSILOVNA :D
Uživatelský avatar
rnbw
Příspěvky: 37419
Registrován: 21 bře 2006, 00:00
Bydliště: Bratislava

#2 Příspěvek od rnbw »

Vlastny (pdns-recursor).
Uživatelský avatar
MetalGod
Příspěvky: 6560
Registrován: 30 kvě 2006, 00:00
Bydliště: Seč

#3 Příspěvek od MetalGod »

Vlastní, Unbound.
Ten v případě potřeby saje z jednoho z pěti důvěryhodnejch DNS serverů (na prvním místě s podporou DNSSEC) a záloh některejch z nich (i kdyby se polovina internetů zbořila, tak s doménama potíže mít nebudu! :D).
Kdo není ve dvaceti levičák, nemá srdce,
kdo je levičák ve čtyřiceti, nemá rozum.
— Winston Churchill
Uživatelský avatar
Standa99
Příspěvky: 3472
Registrován: 29 čer 2004, 00:00

#4 Příspěvek od Standa99 »

Zatím jsem využíval jen zmíněný dnscrypt-proxy a ten nejspíš propojím s unboundem viz. https://www.youtube.com/watch?v=Qx6PplgtRoE , aby mi i 'rekurzivně kešoval'.

Kdysi jsem se s powerdns hrál (asi s autoritativním) a pamatuji si, že instalace toho klikacího adminu byla 'trochu složitější'.
.
..
...
Ať žije zdejší FOSILOVNA :D
Uživatelský avatar
Standa99
Příspěvky: 3472
Registrován: 29 čer 2004, 00:00

#5 Příspěvek od Standa99 »

Tak jsem nakonec dnscrypt-proxy vynechal a použil jenom 'unbound over TLS', který mám nakonfigurovaný i pro samotné IPv6 (případně bez IPv4).

Nyní bych chtěl použít nějaký předvoj filtrace reklam aj. (ještě před doplňky v prohlížečích).
Díval jsem na Pi-hole (např. pidi-recenze), nebo jestli jít jen do nějakého (stále aktualizovaného) hosts souboru? Co používáte?
Ty samozřejmě dokážou zahazovat třeba i telemetrii pro Windows apod., což je přes DNS jednodušší a hlavně to je centrálně pro všechny PC/NB doma a také přes VPN z venku.
.
..
...
Ať žije zdejší FOSILOVNA :D
Uživatelský avatar
PixelOrgy
Příspěvky: 2051
Registrován: 04 zář 2007, 00:00

#6 Příspěvek od PixelOrgy »

Da se budto treba squid proxy (i kdyz dneska toho moc nenacachuje, filtrovat muze)

Zahazovani telemetrie a podobnych sracek se me osvedcil Snort v rezimu IPS. Jen je potreba projit default sadu pravidel a nektery povypinat... Je celkem striktni..
Jako bonus dostanes logy s pomerne detailni analyzou provozu. Kdyz ty logy budes cpat treba do logstash, a nad tim Kibana, dostanes paradni graficky vystup (statistiky, ruzne top10 apod) napr:

https://i.ytimg.com/vi/cUP_ZRn5rro/maxresdefault.jpg

Co se DNS tyce, pouzivam std. BIND
Uživatelský avatar
Standa99
Příspěvky: 3472
Registrován: 29 čer 2004, 00:00

#7 Příspěvek od Standa99 »

Squida ještě s nostalgie mám, kdysi jsem ho mimo domov používal, ale nyní jedu přes VPN (díky kompresi mi ušetří čtvrtinu mobilních dat). Filtrování HTTPS by zvládl jen přes MITM, což by ještě v domácí síti šlo, ale to neprovozuji.
Ten Snort jsem ani neznal, ochranu před dotěrnými škůdci mám přes fail2ban.
Zatím jsem do toho Unboundu přidal zmíněný aktualizovaný hosts-file, což je za minimum výkonu slušná filtrace přímo přes DNS (firewall si to musí přeložit) a hlavně mi to běží na strojku pro celou síť, nic autonomního pro jeden PC/NB.
.
..
...
Ať žije zdejší FOSILOVNA :D
Uživatelský avatar
PixelOrgy
Příspěvky: 2051
Registrován: 04 zář 2007, 00:00

#8 Příspěvek od PixelOrgy »

Snort je skoro enterprise class, trochu kladivo na komara ale ty statistiky jsou paradni... Existuje linuxovy distro Security Onion, kde je toto vsechno zkonfigurovany, muzu doporucit... Nainstalujes, proklikas pruvodce a mas IDS/IPS..

Ten host file funguje, ale je to hruza udrzovat....

Filtrovat https podle obsahu umi aplikacni firewally (ssl offloading)... Ale je to narocny na vykon. Ja mam doma na tyto ucely server s hypervisorem (kvm)...
Uživatelský avatar
Standa99
Příspěvky: 3472
Registrován: 29 čer 2004, 00:00

#9 Příspěvek od Standa99 »

Virtualizuji pouze 'stahovač přes anonymní VPN', ale ze zvědavosti se podívám na to Security Onion distro.
Ten hosts nechávám automaticky stahovat a konvertovat (+ některé domény i ubírám) jednou za týden a během těch pár dní (co ho používám), už byl několikrát aktualizován.
.
..
...
Ať žije zdejší FOSILOVNA :D
Odpovědět

Zpět na „Výpočetní technika“