Temat: OpenWRT i Pihole

Cześć,

chcąc odciążyć router postanowiłem postawić sobie serwer z pihole. I tu pojawiają się schody w postacie, że nie wiem jak to "zgrać". Rozumiem, że muszę zmienić DNS w openWRT na adres Pihole tak by każde urządzenie w sieci otrzymało ten numer DNS.

Niestety gdy zmieniam Sieć->DHCP i DNS -> "Przekazywania DNS" na mój adres czyli 192.168.1.202 to wszystkie urządzenia tracą dostęp do sieci. Gdy zmieniam DNS w Sieć->Interfejsy->WAN ->"Użyj własnych serwerów DNS" to nic się nie zmienia czyli żadne urządzenie nie otrzyma adresu PH.

Sprawdziłem czy PH działa prawidłowo czyli wpisałem adres ręcznie (komputer z Windowsem jak i VPN -android/wireguard) i wszystko działa. Nie wiem czy problemem nie jest tutaj STUBBY. Podpowie ktoś jak to zrobić?

2

Odp: OpenWRT i Pihole

1. Albo przekazujesz klientom inny serwer dns: https://eko.one.pl/?p=openwrt-dns#przek … serwerwdns
2. Albo mówisz całemu routerowi że ma korzystać z tego serwera https://eko.one.pl/?p=openwrt-dns#przek … serwerwdns czy https://eko.one.pl/?p=openwrt-dns#obsugawszystkichdomen czy właśnie jak tak konfigurowałeś dnsmasq pod stubby.

99. Oczywiście zakładam że w ogóle to pihole ci działa jako dns...

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

3

Odp: OpenWRT i Pihole

Chciałem przekazać DNS innych serwerów i log poniżej ;
"root@OpenWrt:~# uci add_list dhcp.lan.dhcp_option="6,192.168.1.202,1.1.1.1"
root@OpenWrt:~# uci commit dhcp
root@OpenWrt:~# /etc/init.d/dnsmasq restart
udhcpc: started, v1.36.1
udhcpc: broadcasting discover
udhcpc: no lease, failing"

4

Odp: OpenWRT i Pihole

Na razie jest ok. Teraz weź klienta niech sobie pobierze adres.

Tylko - skoro chcesz używać pihole (w domyśle - do blokowania domen) to po kiego żeś wysłał klientowi jeszcze 1.1.1.1? Przecież w ten sposób sobie klient ominie blokadę. To po co ci w ogóle ten pihole jest jak tak zrobiłeś?

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

5

Odp: OpenWRT i Pihole

To tak, chcę tym uzyskać zapasowy DNS. Czyli jeśli mój serwer padnie - nie podniesie się po braku prądu itp to nie stracę dostępu do internetu.

Twój sposób zadziałał, DNS przydzielony na komputerach  i blokowanie reklam działa, ale na telefonie mimo poprawnego DNSa nie działa blokowanie.

6

Odp: OpenWRT i Pihole

Jeżeli to android to może używać "bezpiecznego dns" lub wręcz na stałe mieć wklepane dnsy.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

7

Odp: OpenWRT i Pihole

Sam nie wiem gdzie leży problem, bo na innym telefonie działa już wzorowo. Pobawię się jeszcze, ale co mogę zostawić dla "następnych" łatwiej jest zmienić dns komendami niż w LuCi..

8

Odp: OpenWRT i Pihole

W Androidzie wyłącz prywatny DNS.
Ustawienia > Połączenie i udostępnianie >  Prywatny DNS > Wył.

9

Odp: OpenWRT i Pihole

Dzięki. Jakie to było proste! Teraz jak to wszystko działa w ramach nauki trzeba coś popsuć smile

Wyłączyłem VM z Pihole na proxmoxie i mimo nie podania innych DNSow wszystko śmigało jak trzeba - tyle że pełno reklam.

10

Odp: OpenWRT i Pihole

Ja również dziękuje za pomysł, wykopałem swoje RPI i uruchomiłem pi-hole. Faktycznie duża skuteczność i dużo zabawy przede mną w konfiguracji.

Asus TUF-AX4200 | AX3000T | NSA310b | PiHole

11

Odp: OpenWRT i Pihole

Jak ustawiasz PiHole jako DNS, to koniecznie wyłącz zapasowy DNS, bo część ruchu i tak poleci przez zapasowy, tak loteryjnie co któreś zapytanie. Wiem, bo w sieci mam dwa PiHole i ok 1-2% zapytań leci przez zapasowy, pomimo, że podstawowy jest 24h dostępny.
Prócz PiHole warto postawić Unbound ;-)

12

Odp: OpenWRT i Pihole

Korzystając z okazji polecam wersję z zaimplementowanym cloudflare https://hub.docker.com/r/testdasi/pihole-dot-doh/tags
oraz listy z githuba np: https://github.com/topics/pi-hole-blocklists

Jednocześnie żeby nie ustawiać każdej podsieci na pi.. można całą podsieć wrzucić do nw. zapisu korzystając z iptables
iptables -t nat -I PREROUTING -i lan22 -p udp --dport 53 -j DNAT --to 192.168.2.222:53

ASUS TUF AX 6000 <-> QNAP TS-473A <->Pihole<->

13

Odp: OpenWRT i Pihole

Mi ogólnie wszystko działa ale pojawiło się pewne małe "ale" "number of queries" z openwrt leci w setki tysięcy a dziś nawet w milion..też tak macie?

14

Odp: OpenWRT i Pihole

U mnie w domu ok 25 urządzeń - 50k-60k Total queries. Poziom blokowania ok 10%-15%

Asus TUF-AX4200 | AX3000T | NSA310b | PiHole

15 (edytowany przez lexmark3200 2023-11-02 13:55:50)

Odp: OpenWRT i Pihole

szwagier44 napisał/a:

U mnie w domu ok 25 urządzeń - 50k-60k Total queries. Poziom blokowania ok 10%-15%

Coś słabo Ci blokuje.
U mnie 21 urządzeń. Zapytań ok 24k a blokowanych jest 45%.
W bazie ponad 5 mln adresów.

Wejdz na Test my Ad Block . Zobacz co Ci puszcza a co blokuje. U mnie bez wtyczki na chrome typu Adblock itp blokuje na poziomie 93% resztę do 99% dopieszcza już wtyczka w chrom na PC.

16

Odp: OpenWRT i Pihole

No to stąd różnica, bo moja blocklista ma 400k wpisów (a zawiera nie tylko domeny typu adblock).

Na Test my Adblock (bez wtyczki Adblock w przeglądarce) mam wynik 70%.

Asus TUF-AX4200 | AX3000T | NSA310b | PiHole

17

Odp: OpenWRT i Pihole

16 urządzeń i już mam nastukane 240k zapytań.. Z czego 90 procent to openwrt. Coś chyba jakaś pętle robi pytanie tylko co. Muszę chyba wyzerować openwrt i postawić wszystko od nowa - pewnie za dużo się bawiłem i coś miesza.

Problem mam jedynie z tym że Pihole mam ustawione unbone a mimo wszystko dnsleak pokazuje dns mojego ISP a nie cloudflare czy też Google.

18 (edytowany przez bulgar71 2023-11-02 22:23:27)

Odp: OpenWRT i Pihole

Sprawdź w logach dnsmasq czy i jakie zapytania tam się odkładają?
W Pihole w zakładce Upstream DNS Servers wpisz 1.1.1.1 i zrób w menu restart :
1. DNS resolver
2. Flush network
3. Flush log

Nadmienię że przy 9 urządzeniach i blacklist (12 mln) blokowanie według testu jest na poziomie 93%

ASUS TUF AX 6000 <-> QNAP TS-473A <->Pihole<->

19

Odp: OpenWRT i Pihole

Odkryłem gdzie jest problem, jeśli w Openwrt mam uruchomionego adblocka (bez podanych baz) to test dnsleaktest.com pokazuje dnsy Cloudflared, ale wtedy pihol szaleje. Jeśli wyłączę adblocka to dns jest już mojego ISP ale pihole nie pokazuje już problemów. Blokowanie reklam działa prawidłowo przy ok 140k domenach mam ok 57 procent i to mi wystarcza.

20

Odp: OpenWRT i Pihole

zrób jak możesz jeszcze test
https://www.dnsleaktest.com/

ASUS TUF AX 6000 <-> QNAP TS-473A <->Pihole<->

21

Odp: OpenWRT i Pihole

Bazuje właśnie na tym teście. Jednak wydsje się, że problem rozwiązany zmieniłem ustawienia w Openwrt i już mam statystyki (po nocy) 11k  zapytań i ok 1k zablokowanych domeny. Nie mam już jak wcześniej 1000 zapytań w 60 sekund. Jakaś pętla powstała i pihole otczytywalo po 4 razy to samo zapytanie.

22

Odp: OpenWRT i Pihole

Witam.
Mam pytanie o przekierowywanie DNS-a do PiHole.
Na serwerze głównym mam serwer Wireguard z zewnętrznym IP dynamicznym.
Chciałem zrobić aby zapytania z klienta Wiereguard szły przez PiHole (ping-uje adres IP bez problemu).
Jak wpiszę na kliencie wireguard (ZTE MF286R) w konfiguracji "network" adres dns Pihole strony internetu się nie otwierają.
Jak wpiszę w kliencie (laptop) adres PiHole to strony się otwierają ale PiHole nic nie rejestruje.

ZTE MF 286D OpenWrt 23.05-SNAPSHOT r23484-b742216dc8
Zyxel EX5601-T0 ubootmod OpenWrt 24.10-SNAPSHOT, r28432-7609571dcd
TP-LINK Archer C7 v5 - 1.14.0.2 (Built 20231226-1035 git@8e210b77)

23

Odp: OpenWRT i Pihole

Pewnie rejestruje tylko nie widzisz tego bo zapytania lecą z vpna przez maskaradę do pihole, więc pihole widzi adres serwera a nie klienta.

Z zte też to powinno działać, o ile robisz to po zestawieniu połączenia vpn. Bo przed jeszcze nie są dnsy dostępne.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

24

Odp: OpenWRT i Pihole

Po wpisaniu adresu IP w network i restarcie interfejsu nie zestawia mi połączenia wireguard.

ZTE MF 286D OpenWrt 23.05-SNAPSHOT r23484-b742216dc8
Zyxel EX5601-T0 ubootmod OpenWrt 24.10-SNAPSHOT, r28432-7609571dcd
TP-LINK Archer C7 v5 - 1.14.0.2 (Built 20231226-1035 git@8e210b77)

25

Odp: OpenWRT i Pihole

Napisałem. Jak zmieniłeś dnsy to nie są one dostępne przez zestawieniem VPN'a, a nie zestawisz jak VPN szuka nazwy hosta więc wymaga dnsa do działania.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.