[✓] Checking for user 'pihole'
[i] FTL Checks...
[✓] Detected ARMv7 processor (with hard-float support)
[i] Checking for existing FTL binary...
[i] Downloading and Installing FTL...curl: (6) Could not resolve host: github-production-release-asset-2e65be.s3.amazonaws.com
[✗] Downloading and Installing FTL
Error: URL https://github.com/pi-hol...FTL-armv7-linux-gnueabihf not found
[✗] FTL Engine not installed
Unable to complete update, please contact Pi-hole Support
edit, dubbele tekst
[ Voor 8% gewijzigd door dss58 op 19-01-2021 17:13 ]
1. volgens DL6ER (pihole developer) zijn / waren er wat vertragingen op githubdss58 schreef op dinsdag 19 januari 2021 @ 17:09:
afgelopen week een PI3B van scrach opnieuw geinstalleerd met pihole, nu updaten krijg ik dit
2. op heel korte tijd is 5.5 weggehaald en vervangen door 5.5.1, misschien net tussen de twee door geupdate?
Probeer eerst (ik gebruike edge chromium) gewoon de binary te downloaden (click op de link in jouw post), als dat lukt probeer je de update opnieuw.
nou, het leuke is, ik heb er 2 draaien, op die allang draait doet de update het wel, want ik laat de ene naar de andere wijzen en vervolgens naar 1.1.1.1 en 1.0.0.1 en allebei met dezelfde instellingen en bloklijsten enzo, en dan merk ik dat de 2e zo'n 3% van de domains alsnog blockt, is dat logisch ?jpgview schreef op dinsdag 19 januari 2021 @ 17:35:
[...]
1. volgens DL6ER (pihole developer) zijn / waren er wat vertragingen op github
2. op heel korte tijd is 5.5 weggehaald en vervangen door 5.5.1, misschien net tussen de twee door geupdate?
Probeer eerst (ik gebruike edge chromium) gewoon de binary te downloaden (click op de link in jouw post), als dat lukt probeer je de update opnieuw.
snap niet goed wat je bedoeld, ik versta:dss58 schreef op dinsdag 19 januari 2021 @ 18:03:
[...]
nou, het leuke is, ik heb er 2 draaien, op die allang draait doet de update het wel, want ik laat de ene naar de andere wijzen en vervolgens naar 1.1.1.1 en 1.0.0.1 en allebei met dezelfde instellingen en bloklijsten enzo, en dan merk ik dat de 2e zo'n 3% van de domains alsnog blockt, is dat logisch ?
client -> pihole1 -> pihole2 -> cloudflare servers.
Lees verder als dit klopt, anders klopt mijn verhaal niet.
is dit logisch? ja. zoals hoger al vermeld, lees hier, sinds een paar versies blocked pihole zichzelf niet meer, e.g. unrestricted internet access. als pihole1 een request doet, kan die normaal aan alles aan. pihole2 ziet pihole1 echter als een normale client en blocked dus dingen die pihole1 opvraagd. Ja dus. het kan, wat niet wil zeggen dat het ook zo is.
Het is dus perfect mogelijk dat je iets blocked waar pihole1 (restricted door pihole2) wel last van heeft, maar pihole2 niet, omdat die unrestricted access heeft.
Waarom jij dit zo doet pihole -> pihole -> internet is mij totaal onduidelijk (als ik je tenminste goed versta...)
edit
DL6ER bevestigd github problemen, lees hier
/edit
[ Voor 5% gewijzigd door jpgview op 19-01-2021 18:26 ]
Net 2 Pi’s de update gegeven en dat ging probleemloos.Webgnome schreef op dinsdag 19 januari 2021 @ 18:29:
Is het inmiddels veilig om de update van pihole uit te voeren?
The problem with common sense is that sense never ain't common - From the notebooks of Lazarus Long
GoT voor Behoud der Nederlandschen Taal [GvBdNT
ja, heb je idd goed, client > pihole1 > pihole2 > cloudflare, gekkewerk ? okjpgview schreef op dinsdag 19 januari 2021 @ 18:18:
[...]
snap niet goed wat je bedoeld, ik versta:
client -> pihole1 -> pihole2 -> cloudflare servers.
Lees verder als dit klopt, anders klopt mijn verhaal niet.
is dit logisch? ja. zoals hoger al vermeld, lees hier, sinds een paar versies blocked pihole zichzelf niet meer, e.g. unrestricted internet access. als pihole1 een request doet, kan die normaal aan alles aan. pihole2 ziet pihole1 echter als een normale client en blocked dus dingen die pihole1 opvraagd. Ja dus. het kan, wat niet wil zeggen dat het ook zo is.
Het is dus perfect mogelijk dat je iets blocked waar pihole1 (restricted door pihole2) wel last van heeft, maar pihole2 niet, omdat die unrestricted access heeft.
Waarom jij dit zo doet pihole -> pihole -> internet is mij totaal onduidelijk (als ik je tenminste goed versta...)
edit
DL6ER bevestigd github problemen, lees hier
/edit
reden: gewoon is uitproberen en het verbaasde me, ik kan het je nu op dit moment niet (meer) laten zien omdat ik het sinds toen straks de 1e pihole er tussenuit heb gehaald vanwege die error, maar het zijn geen domains die uit pihole2 komen maar vanaf de clients, maar ik ga je link is uitspitten, tnx
edit: ik ga de boel opnieuw vanaf scratch instellen, over een half uurtje draait ie weer, opgelost mits github goed werkt
[ Voor 5% gewijzigd door dss58 op 19-01-2021 18:55 ]
volgens DL6ER (pihole developer) zij er github problemen die er toe kunnen voor zorgen dat de update niet van de eerste keer lukt, lees hierWebgnome schreef op dinsdag 19 januari 2021 @ 18:29:
Is het inmiddels veilig om de update van pihole uit te voeren?
Ik lees wel her en der dat het lukt, zelf net een nieuwe fresh install gedaan, pihole opgevist zonder problemen.
wil volgens mij zeggen dat die clients niet de correcte dns server hebben (niet pihole1) of die clients pihole1 en pihole2 als dns servers hebben.dss58 schreef op dinsdag 19 januari 2021 @ 18:35:
[...]
jmaar het zijn geen domains die uit pihole2 komen maar vanaf de clients
Zoals al vele malen aangegeven, de benaming die microsoft in de dns settingsgebruikt (primary en secondary) geven niet de werkelijkheid aan. beide dns servers zullen gebruikt worden, wat dus client entries op pihole2 zou kunnen verklaren, lees o.a. hier (DL6ER is the lead pihole FTL developer)
Kijk eens op https://hub.docker.com/r/pihole/piholesynoniem schreef op dinsdag 19 januari 2021 @ 19:15:
Ik heb mijn configuratie nu zover dat ik zelf een docker image build vanaf github. Maar dat is meer omdat ik op hub.docker.com alleen containers met versie 4 gezien heb. Zijn er meer mensen die zelf een container genereren of een 5.* versie op hub.docker.com gebruiken?
Die gebruik ik en zit al heel lang op 5.*
The problem with common sense is that sense never ain't common - From the notebooks of Lazarus Long
GoT voor Behoud der Nederlandschen Taal [GvBdNT
zoals ik later in de edit aan gaf, het eenvoudigste is om de boel opnieuw van scrach te installeren, binnen een half uurtje draait ie vast weer als een zonnetje, en de meeste tijd zit in het wachtenjpgview schreef op dinsdag 19 januari 2021 @ 18:57:
[...]
wil volgens mij zeggen dat die clients niet de correcte dns server hebben (niet pihole1) of die clients pihole1 en pihole2 als dns servers hebben.
Zoals al vele malen aangegeven, de benaming die microsoft in de dns settingsgebruikt (primary en secondary) geven niet de werkelijkheid aan. beide dns servers zullen gebruikt worden, wat dus client entries op pihole2 zou kunnen verklaren, lees o.a. hier (DL6ER is the lead pihole FTL developer)
Had handig geweest als ze ook de Upgrade notices bijgehouden hadden. Overigens wilde ik ook meer ervaring opdoen met het containerizen en op maat maken van apps dus ik had hoe dan ook toch mijn eigen versie gemaakt.Freee!! schreef op dinsdag 19 januari 2021 @ 19:20:
[...]
Kijk eens op https://hub.docker.com/r/pihole/pihole
Die gebruik ik en zit al heel lang op 5.*
Die zijn voor veranderingen, waar de gebruikers last van kunnen krijgen. De versie staat in de Tags.synoniem schreef op dinsdag 19 januari 2021 @ 19:26:
[...]
Had handig geweest als ze ook de Upgrade notices bijgehouden hadden.
Zou ik ook wel willen, maar op één of andere manier lukt me dat niet echt.Overigens wilde ik ook meer ervaring opdoen met het containerizen en op maat maken van apps dus ik had hoe dan ook toch mijn eigen versie gemaakt.
The problem with common sense is that sense never ain't common - From the notebooks of Lazarus Long
GoT voor Behoud der Nederlandschen Taal [GvBdNT
Update Complete!
Current Pi-hole version is v5.2.4.
Current AdminLTE version is v5.3.1.
Current FTL version is v5.5.1.
Erik heeft bij ons in het dorp best wel een slechte naam. Ik geloof Hans ofzo, of Rob.....
Zie:
Freee!! schreef op dinsdag 19 januari 2021 @ 18:35:
Mijn twee Pi-Holes hebben net beide de tweede update gehad.
The problem with common sense is that sense never ain't common - From the notebooks of Lazarus Long
GoT voor Behoud der Nederlandschen Taal [GvBdNT
Ik heb, al heel lang, op github een watch geplaatst op de drie github repositories (core - web - FTL). Daardoor krijg ik een mail, zodra een van de developers een commit doet (nieuwe versie released).SniperGuy schreef op woensdag 20 januari 2021 @ 10:26:
Raar dat mij GUI, noch de CLI meld dat er een update is. pas bij een pihole -up geeft ie aan dat er een update is en gaat vervolgens updaten
Optioneel, disable pihole updatechecker (/etc/cron.d/pihole), overbodig omdat de mail toch veel sneller is.
# Pi-hole: Grab local version and branch every 10 minutes
#*/10 * * * * root PATH="$PATH:/usr/sbin:/usr/local/bin/" pihole updatechecker local
# Pi-hole: Grab remote version every 24 hours
#14 7 * * * root PATH="$PATH:/usr/sbin:/usr/local/bin/" pihole updatechecker remote
#@reboot root PATH="$PATH:/usr/sbin:/usr/local/bin/" pihole updatechecker remote reboot
Jullie advies / best practices zijn zeer welkom.
PS: Hier ook geen notificatie voor software update via GUI. Update moest via shell.
[ Voor 26% gewijzigd door Workaholic op 20-01-2021 11:58 ]
Vind het gedrag wel grappig, heb sinds een klein weekje 2 Unbound containers + een extra Pi-Hole draaiende op mijn Rasberry Pi. Kreeg heel af en toe laat een reactie van mijn Pi-Hole en las in dit topic dat het wel een positief resultaat kon opleveren.
En ja dat doet het zeker als ik mijn cliënt activiteit zie op mijn eerste en 2e Pi-Holes.
De donkere GUI in mijn hoofd Pi-Hole en de witte mijn backup/secundair.
:strip_exif()/f/image/gtFOWLEGzKf0CfKLzCoDmhhF.jpg?f=fotoalbum_large)
:strip_exif()/f/image/rEmDS5iBPcJpKYqSvADui2p2.jpg?f=fotoalbum_large)
Doen jullie overigens nog iets van monitoring binnen Unbound of laten jullie deze draaien zonder fancy grafiekjes?
Zin om te tweaken, lees hier (Monitor the compiled version of unbound with munin)mr.DJ95 schreef op woensdag 20 januari 2021 @ 12:48:
Doen jullie overigens nog iets van monitoring binnen Unbound of laten jullie deze draaien zonder fancy grafiekjes?
Ik doe zelf niks met unbound als logging of grafiekjes. Ik kijk elke avond even in de pihole en pihole2 om te zien hoe dat er nu weer geblokkeerd wordt. Wat mij daarbij opvalt is dat bijvoorbeeld de NPO app nogal volhardend is. Ik heb een bpeaald domein daarvan geblokkeerd zodat ik geen reclames krijg aan het begin van de afleveringen maar als ik die app een avond aan heb staan dan vliegt het aantal geblokkeerde requests vanaf mijn tv als een raket de lucht in. Allemaal dat ene domein. Je zou toch hopen dat een app op een bepaald moment denkt.. f# it ik stop maar nee deze niet.mr.DJ95 schreef op woensdag 20 januari 2021 @ 12:48:
Ook hier beide Pi-Holes bijgewerkt, laat ik lekker automatisch doen zodra de nieuwe image wordt klaargezet in de repo.
Vind het gedrag wel grappig, heb sinds een klein weekje 2 Unbound containers + een extra Pi-Hole draaiende op mijn Rasberry Pi. Kreeg heel af en toe laat een reactie van mijn Pi-Hole en las in dit topic dat het wel een positief resultaat kon opleveren.
En ja dat doet het zeker als ik mijn cliënt activiteit zie op mijn eerste en 2e Pi-Holes.
De donkere GUI in mijn hoofd Pi-Hole en de witte mijn backup/secundair.
[Afbeelding]
[Afbeelding]
Doen jullie overigens nog iets van monitoring binnen Unbound of laten jullie deze draaien zonder fancy grafiekjes?
En het grappige is dan ook dat zowel op pi 1 als op pi 2 di piek te te zien is.
Dat zou intelligentie (of in ieder geval een soort van logica) vereisen, dat wordt over het algemeen niet ingeprogrammeerd.Webgnome schreef op woensdag 20 januari 2021 @ 15:09:
[...]
Je zou toch hopen dat een app op een bepaald moment denkt.. f# it ik stop maar nee deze niet.
Dan worden ze dus beide aangesproken.En het grappige is dan ook dat zowel op pi 1 als op pi 2 di piek te te zien is.
The problem with common sense is that sense never ain't common - From the notebooks of Lazarus Long
GoT voor Behoud der Nederlandschen Taal [GvBdNT
Dat zou je denken hé! Maar het gebeurt niet! Geen één apparaat of stukje software die het doet! BIZAR gewoon!Webgnome schreef op woensdag 20 januari 2021 @ 15:09:
Je zou toch hopen dat een app op een bepaald moment denkt.. f# it ik stop maar nee deze niet.



Alles wat "Smart" is of een "app" is blijkt alles behalve slim te zijn...

|| Stem op mooiere Topic Search linkjes! :) " || Pi-Hole : Geen advertenties meer voor je hele netwerk! >:) ||
Een oplossing die door DL6ER (pihole developer) wordt voorgesteld, en ik zelf ook al heb toepast is:Webgnome schreef op woensdag 20 januari 2021 @ 17:02:
@Freee!! ja klopt. En dat is dus wat mij wel een beetje verbaasde. Ik had gedacht dat als het bij een 100milijoenmiljardkeer niet lukt dat het bij de ander ook niet lukt maar goed maakt niet uit. Het werkt en ik heb niet het idee dat er rook uit mijn pi's komt
Probeer te achterhalen wat het device / programma / app probeert op te halen. Maak daarna een bestandje met dat antwoord, en plaats het op de pi-hole webserver (/var/www/html). Daarna een entry toevoegen aan de hostsfile, zodat de app niet op het domain, maar op de pihole webserver tercht komt. problem solved (als het kan, werkt niet altijd)
Hier is een NU NIET MEER werkend (omwille van HTTPS) voorbeeld, dat je op weg kan helpen. Oorspronkelijk werd dit steeds met HTTP benaderd, en werkte het prima. Toen heeft google de boel omgebouwd naar HTTPS en werkte de oplossing niet meer. Als de request die het device / programma / app een HTTP request is, zou je dit aan de praat moeten kunnen krijgen.
Ik doe dit b.v ook om het connectivity icoontje op windows (system tray) tevreden te houden ,zonder dat er constant request richting microsoft gaan. Lees hier, dit werkt nog steeds (win 7 en 10).
[ Voor 12% gewijzigd door jpgview op 20-01-2021 19:27 ]
Nu zie ik dat er een update beschikbaar is van Pi-hole, alleen zie ik de update niet verschijnen in containerstation/docker?
:fill(white):strip_exif()/f/image/iS6ueddBNtwmKdFLCeuo6zwK.png?f=user_large)
Iemand een idee hoe ik dit eenvoudig kan oplossen?
Black Sabbath - End of the Beginning
Elizabeth is lief :)
Firefox Browser
KINKpuntnl
De docker krijgt vanaf github door dat er een pihole update is. Echter is er kennelijk nog geen docker build voor deze versie.Slayer schreef op donderdag 21 januari 2021 @ 09:44:
Op mijn nas (QNAP TS-453A) heb ik Pi-hole geinstalleer (containerstation - docker - Pi-hole) en dat draait goed.
Nu zie ik dat er een update beschikbaar is van Pi-hole, alleen zie ik de update niet verschijnen in containerstation/docker?
[Afbeelding]
Iemand een idee hoe ik dit eenvoudig kan oplossen?
Dus gewoon afwachten en af en toe controleren via Docker?pennywiser schreef op donderdag 21 januari 2021 @ 09:46:
[...]
De docker krijgt vanaf github door dat er een pihole update is. Echter is er kennelijk nog geen docker build voor deze versie.
Black Sabbath - End of the Beginning
Elizabeth is lief :)
Firefox Browser
KINKpuntnl
Ja met de hand of met watchtower https://github.com/containrrr/watchtowerSlayer schreef op donderdag 21 januari 2021 @ 09:48:
[...]
Dus gewoon afwachten en af en toe controleren via Docker?
Die update is al een tijdje binnen (docker hub), aangezien het een security update is. Pull je wel de latest-image?Slayer schreef op donderdag 21 januari 2021 @ 09:44:
Op mijn nas (QNAP TS-453A) heb ik Pi-hole geinstalleer (containerstation - docker - Pi-hole) en dat draait goed.
Nu zie ik dat er een update beschikbaar is van Pi-hole, alleen zie ik de update niet verschijnen in containerstation/docker?
[Afbeelding]
Iemand een idee hoe ik dit eenvoudig kan oplossen?
[ Voor 10% gewijzigd door JayOne op 21-01-2021 10:01 ]
What's the speed of dark?
En hoe doe ik dat?JayOne schreef op donderdag 21 januari 2021 @ 09:59:
[...]
Die update is al een tijdje binnen (docker hub), aangezien het een security update is. Pull je wel de latest-image?
Black Sabbath - End of the Beginning
Elizabeth is lief :)
Firefox Browser
KINKpuntnl
:latest toevoegen achter de image naam
[ Voor 3% gewijzigd door Dracula op 21-01-2021 10:13 ]
Zelf geen ervaring met Container Station, maar hier staat wel een oplossingsrichting.
What's the speed of dark?
Ik heb gevonden wat je bedoelde, alleen geeft hij wel een foutmelding bij het "Pullen"JayOne schreef op donderdag 21 januari 2021 @ 09:59:
[...]
Die update is al een tijdje binnen (docker hub), aangezien het een security update is. Pull je wel de latest-image?
Uiteindelijk pi-hole eraf gegooid en een nieuwe (laatste versie) geïnstalleerd.
[ Voor 30% gewijzigd door Slayer op 21-01-2021 10:55 ]
Black Sabbath - End of the Beginning
Elizabeth is lief :)
Firefox Browser
KINKpuntnl
Kijk eens naar Watchtower, die kan het geautomatiseerd voor je doen en neemt de instellingen mee.Slayer schreef op donderdag 21 januari 2021 @ 10:26:
[...]
Ik heb gevonden wat je bedoelde, alleen geeft hij wel een foutmelding bij het "Pullen"
Uiteindelijk pi-hole eraf gegooid en een nieuwe (laatste versie) geïnstalleerd.
The problem with common sense is that sense never ain't common - From the notebooks of Lazarus Long
GoT voor Behoud der Nederlandschen Taal [GvBdNT
Ik had Watchtower geïnstalleerd, alleen kreeg ik problemen met daemon.Freee!! schreef op donderdag 21 januari 2021 @ 13:11:
[...]
Kijk eens naar Watchtower, die kan het geautomatiseerd voor je doen en neemt de instellingen mee.
Ik zal het een keer proberen als ik zin heb
Black Sabbath - End of the Beginning
Elizabeth is lief :)
Firefox Browser
KINKpuntnl
Dat moet toch ook met Docker? Je bewaart de volumes en gooit de container EN image weg, en pullt en start de nieuwe.Slayer schreef op donderdag 21 januari 2021 @ 10:26:
[...]
Ik heb gevonden wat je bedoelde, alleen geeft hij wel een foutmelding bij het "Pullen"
Uiteindelijk pi-hole eraf gegooid en een nieuwe (laatste versie) geïnstalleerd.
Brw. kijk eens of Portainer wat voor je is.
[ Voor 5% gewijzigd door pennywiser op 21-01-2021 14:24 ]
Blijkbaar is mijn nameserver fout, ik krijg steeds bij:Freee!! schreef op dinsdag 19 januari 2021 @ 14:40:
[...]
Kijk eens in de config van Firefox of die niet toevallig DoH gebruikt, dat gaat volledig langs je Pi-Hole.
nslookup pi.hole
Server: 9.9.9.11
Address: 9.9.9.11#53
Wat dus Quad9 is, maar ik kan mijn resolvconf file niet definitief aanpassen want het systeem overwrite het gewoon bij de volgende boot
Je kan proberen om /etc/pi-hole/setupVars.conf aan te passen.iLLuSion_xGen schreef op donderdag 21 januari 2021 @ 17:24:
[...]
Blijkbaar is mijn nameserver fout, ik krijg steeds bij:
nslookup pi.hole
Server: 9.9.9.11
Address: 9.9.9.11#53
Wat dus Quad9 is, maar ik kan mijn resolvconf file niet definitief aanpassen want het systeem overwrite het gewoon bij de volgende boot
Aanpassen lukt niet gewoon via de interface?iLLuSion_xGen schreef op donderdag 21 januari 2021 @ 17:24:
[...]
Blijkbaar is mijn nameserver fout, ik krijg steeds bij:
nslookup pi.hole
Server: 9.9.9.11
Address: 9.9.9.11#53
Wat dus Quad9 is, maar ik kan mijn resolvconf file niet definitief aanpassen want het systeem overwrite het gewoon bij de volgende boot
Ik heb de pihole op een RPi staan, niet op de VM dus deze map bestaat niet in de VM.synoniem schreef op donderdag 21 januari 2021 @ 17:33:
[...]
Je kan proberen om /etc/pi-hole/setupVars.conf aan te passen.
Aanpassen lukt wel, maar als ik reboot dan gebeurd er een overwrite waardoor de oude instellingen terug komen te staan, op verschillende fora wordt dit ook gezegd maar ik zie weinig oplossing.pennywiser schreef op donderdag 21 januari 2021 @ 21:48:
[...]
Aanpassen lukt niet gewoon via de interface?
Het is /etc/piholeiLLuSion_xGen schreef op vrijdag 22 januari 2021 @ 09:30:
[...]
Ik heb de pihole op een RPi staan, niet op de VM dus deze map bestaat niet in de VM.
[...]
Ben er niet meer zeker van, te lang geleden, meen me te herinneren dat :iLLuSion_xGen schreef op donderdag 21 januari 2021 @ 17:24:
Wat dus Quad9 is, maar ik kan mijn resolvconf file niet definitief aanpassen want het systeem overwrite het gewoon bij de volgende boot
- op raspios (used to be raspbian), een op debian gebaseerd os draait een package resolvconf. Dit package is verantwoordelijk voor het aanpassen van /etc/resolv.conf. Een van de dingen die resolvconf doet is kijken naar de inhoud van /etc/dhcpcd.conf en /etc/resolv.conf aanpassen, gebaseerd op de inhoud van /etc/dhcpcd.conf.
Ik vermoed dat in /etc/dhcpcd.conf de quad9 server vermeld staat, en daardoor steeds weer /etc/resolv.conf word aangepast.
Sinds een paar versies geleden past pihole resolv.conf niet meer aan, wat wil zeggen dat een pi eigenlijk unrestricted internet access heeft (wat er toe kan leiden dat een browser op b.v. ubuntu, waar ook de pi op draait géén ads blocked)
Waarom die aanpassing door het pihole team? Om er zeker van te zijn dat alle updates (pihole -up) steeds gevonden kunnen worden en alle blocklist updates (pihole -g) steeds correct functioneren.
Zelf vond ik dit géén goede wijziging, en heb static domain_name_servers=127.0.0.1 ::1 geconfigureerd in /etc/dhcpcd.conf, na de reboot bevat mijn /etc/resolv.conf nu dus de loopback addressen (127.0.0.1 en ::1)
Nadeel is wel dat je er moet voor zorgen dat de domains van je blocklists en van raspberry (wat je benaderd met sudo apt-get update && sudo apt-get -Y upgrade) niet geblocked zijn, eventueel gewhitelist.
TLDR; controleer de inhoud van /etc/dhcpcd.conf en pas die aan, indien niet correct, reboot en check /etc/resolv.conf
Dat verklaart niet waarom als je het via de interface invult en het vervolgens overschreven wordt na reboot.jpgview schreef op vrijdag 22 januari 2021 @ 09:53:
[...]
TLDR; controleer de inhoud van /etc/dhcpcd.conf en pas die aan, indien niet correct, reboot en check /etc/resolv.conf
Misschien begrijp ik je niet helemaal.pennywiser schreef op vrijdag 22 januari 2021 @ 10:03:
Dat verklaart niet waarom als je het via de interface invult en het vervolgens overschreven wordt na reboot.
Wat probeer je te wijzigen, welke interface (pihole admin of iets anders)?
@iLLuSion_xGen gaf aan de DNS servers te wijzigen via de admin interface. Dit wordt overschreven na reboot. Dan kan je uiteraard de verantwoordelijke config file aanpassen met de hand, maar dat verklaart dan niet waarom dit kennelijk niet via de admin interface zelf kan.jpgview schreef op vrijdag 22 januari 2021 @ 10:06:
[...]
Misschien begrijp ik je niet helemaal.
Wat probeer je te wijzigen, welke interface (pihole admin of iets anders)?
Ik begrijp het nog steeds niet.pennywiser schreef op vrijdag 22 januari 2021 @ 10:09:
[...]
@iLLuSion_xGen gaf aan de DNS servers te wijzigen via de admin interface. Dit wordt overschreven na reboot. Dan kan je uiteraard de verantwoordelijke config file aanpassen met de hand, maar dat verklaart dan niet waarom dit kennelijk niet via de admin interface zelf kan.
De resolver die je systeem (waar pihole op draait) gebruikt kan je via pihole web admin helemaal niet aanpassen. web admin heeft (bij mijn weten) geen enkele mogelijkheid om /etc/dhcpcd.conf en/of /etc/resolv.conf aan te passen.
De aanpassing die je in web admin kan doen is de resolver waar pihole-FTL dnsrequest naar forward. Die resultaten komen tevoorscijn in /etc/dnsmasq.d/01-pihole.conf (server=x.x.x.x) en /etc/pihole/setupVars.conf.
de inhoud van /etc/pihole/setupVars.conf wordt uitsluitend gebruikt om:
1. de webinterface te voorzien van data (wat getoond word = niet noodzakelijk wat gebruikt word))
2. wanneer je pihole- up of pihole -r uitvoerd, word de inhoud gebruikt, alsof je een nieuwe install zou doen (geen whiptail dialoog dus waar je keuzel moet maken maar data uit /etc/pihole/setupVars.conf)
Zoal eerder gezegd, pihole bemoeit zich niet meer met /etc/resolv.conf, ook niet via web interface
Correct me if I'm wrong, niet eenvoudig een probleem te helpen oplossen zonde detail van de config.
Voorzichtig schopje.. heeft iemand dit probleem ook en kan iemand dit reproduceren/oplossen?Workaholic schreef op woensdag 20 januari 2021 @ 11:57:
Ervaren jullie ook issues met Funda? Ik kan de foto's vaak niet openen van woningen en vraag me nu af hoe ik dit het beste kan tackelen. Als ik deze site zou whitelisten, accepteert hij dan ook automatisch alle third party tracking/cookies die via de funda site worden opgeroepen? Zijn er zo te zien nogal wat..
Jullie advies / best practices zijn zeer welkom.
PS: Hier ook geen notificatie voor software update via GUI. Update moest via shell.
Na wat troubleshooten komt het alleen voor als je bent ingelogd met een funda account. Ik heb alle blocks van pihole die in de query log terecht komen tijdelijk gewhitelist wanneer ik deze site browse - maar ervaar nog steeds hetzelfde probleem.
Hebben jullie tips om dit verder te troubleshooten?
Als iemand wil testen:
1) inloggen op funda met een account
2) ga naar een willekeurig huis / appartement
3) click op de foto's. Deze zouden vervolgens niet moeten openen en je kunt er niet doorheen browsen (links en rechts).
4) als ik uitlog werkt dit wel.. en het probleem komt voor op microsoft edge en chrome. Dus het lijkt echt een pihole issue te zijn. Antivirus/adblocker staat uit.
Misschien wel goed om even te proberen de door jou genoemde aanpassingen te doen, mogelijk fixt dit het probleem wel. Maar een verklaring voor de ontstane situatie geeft het niet.jpgview schreef op vrijdag 22 januari 2021 @ 10:22:
[...]
Ik begrijp het nog steeds niet.
De resolver die je systeem (waar pihole op draait) gebruikt kan je via pihole web admin helemaal niet aanpassen. web admin heeft (bij mijn weten) geen enkele mogelijkheid om /etc/dhcpcd.conf en/of /etc/resolv.conf aan te passen.
De aanpassing die je in web admin kan doen is de resolver waar pihole-FTL dnsrequest naar forward. Die resultaten komen tevoorscijn in /etc/dnsmasq.d/01-pihole.conf (server=x.x.x.x) en /etc/pihole/setupVars.conf.
de inhoud van /etc/pihole/setupVars.conf wordt uitsluitend gebruikt om:
1. de webinterface te voorzien van data (wat getoond word = niet noodzakelijk wat gebruikt word))
2. wanneer je pihole- up of pihole -r uitvoerd, word de inhoud gebruikt, alsof je een nieuwe install zou doen (geen whiptail dialoog dus waar je keuzel moet maken maar data uit /etc/pihole/setupVars.conf)
Zoal eerder gezegd, pihole bemoeit zich niet meer met /etc/resolv.conf, ook niet via web interface
Correct me if I'm wrong, niet eenvoudig een probleem te helpen oplossen zonde detail van de config.
Test het!pennywiser schreef op vrijdag 22 januari 2021 @ 10:36:
Misschien wel goed om even te proberen de door jou genoemde aanpassingen te doen, mogelijk fixt dit het probleem wel. Maar een verklaring voor de ontstane situatie geeft het niet.
controleer of b.v. ligatus.com niet reeds geblocked id (pihole -q ligatus .com)
indien die nog niet bestaat, voeg een blaclist entry toe ligatus.com
op de pi dig ligatus.com (als resolv.conf wijst naar 9.9.9.9 moet je daar een correct antwoord krijgen)
op je workstation (NIET waar pihole draait) nslookup ligatus.com, resultaat 0.0.0.0, ervan uitgaande dat het workstation pihole gebruikt als ENIGE DNS server
als dit klopt, werkt het zoals eerder beschreven:
machine waar pihole op draait -> unrestricted access (door 9.9.9.9 in /etc/resolv.com)
workstation -> blocked.
Verklaring, nogmaals, de machine waar pihole op draait heeft unrestricted acces (resolver 9.9.9.9), het workstation gebruikt pihole-FTL, controleert eerst de blocklist, indien geen block, forward naar resolvers, configured in /etc/dnsmasq.d/01-pihole.conf
Wil je dit ook blocken op de machine waar pihole draait -> aanpassing zoals eerder vermeld van /etc/dhcpcd.conf (static domain_name_servers=127.0.0.1 ::1) + reboot
Ik weet niet wat de url is van een foto als je ingelogd bent. Maar niet ingelogd ziet de url er zo uit:Workaholic schreef op vrijdag 22 januari 2021 @ 10:35:
[...]
Voorzichtig schopje.. heeft iemand dit probleem ook en kan iemand dit reproduceren/oplossen?
Na wat troubleshooten komt het alleen voor als je bent ingelogd met een funda account. Ik heb alle blocks van pihole die in de query log terecht komen tijdelijk gewhitelist wanneer ik deze site browse - maar ervaar nog steeds hetzelfde probleem.
Hebben jullie tips om dit verder te troubleshooten?
Als iemand wil testen:
1) inloggen op funda met een account
2) ga naar een willekeurig huis / appartement
3) click op de foto's. Deze zouden vervolgens niet moeten openen en je kunt er niet doorheen browsen (links en rechts).
4) als ik uitlog werkt dit wel.. en het probleem komt voor op microsoft edge en chrome. Dus het lijkt echt een pihole issue te zijn. Antivirus/adblocker staat uit.
https://cloud.funda.nl/va.../139/181/537_1440x960.jpg
Je zou cloud.funda.nl op je whitelist kunnen zetten. Al betwijfel ik of dat het probleem gaat oplossen.
Open ingelogd op funda de foto, open pihole in je browser ga naar Query log.Scroll door die lijst binnen en kijk of iets rood is. Als je het gelijk na elkaar doet hoef je niet verder dan een minuutje terug te kijken.
Ja ik niet, @iLLuSion_xGen moet het even testen
Dank voor je hulp. Dit had ik inderdaad al geprobeerd en alles wat rood was gewhitelist. Het vreemde is dus dat het alleen voorkomt als je ingelogd bent. Ergens is hij dus iets aan het registreren / bijhouden oid.DoeEensGek schreef op vrijdag 22 januari 2021 @ 10:49:
[...]
Ik weet niet wat de url is van een foto als je ingelogd bent. Maar niet ingelogd ziet de url er zo uit:
https://cloud.funda.nl/va.../139/181/537_1440x960.jpg
Je zou cloud.funda.nl op je whitelist kunnen zetten. Al betwijfel ik of dat het probleem gaat oplossen.
Open ingelogd op funda de foto, open pihole in je browser ga naar Query log.Scroll door die lijst binnen en kijk of iets rood is. Als je het gelijk na elkaar doet hoef je niet verder dan een minuutje terug te kijken.
Verwijder eens al je cookies voor funda? En dan uiteraard opnieuw inloggen. (heb zelf iets soortgelijks voorgehad bij de gamma-website en dat deed het hem)Workaholic schreef op vrijdag 22 januari 2021 @ 10:53:
[...]
Dank voor je hulp. Dit had ik inderdaad al geprobeerd en alles wat rood was gewhitelist. Het vreemde is dus dat het alleen voorkomt als je ingelogd bent. Ergens is hij dus iets aan het registreren / bijhouden oid.
Ook: zet pihole eens uit via 'disable' in de webinterface voor een paar minuten en test opnieuw?
Want:
- of je hebt alles gewhitelist, en het kan dan gewoon niet aan pihole liggen
- of je hebt niet alles gewhitelist
- of het ligt gewoon elders en heeft niets met dns te maken (bv cookies)
Als je in firefox zit (of meeste andere browsers) kan je op de pagina op de rechtermuisknop drukken, element inspecteren. En dan in de balk op Netwerk drukken (of ctrl+shift+E). Als je dan op vernieuwen drukt krijg je daar ook te zien wat de pagina allemaal opvraagt en op welke urls.Workaholic schreef op vrijdag 22 januari 2021 @ 10:53:
[...]
Dank voor je hulp. Dit had ik inderdaad al geprobeerd en alles wat rood was gewhitelist. Het vreemde is dus dat het alleen voorkomt als je ingelogd bent. Ergens is hij dus iets aan het registreren / bijhouden oid.
Oh en loop ook even door je whitelist heen! Als je klaar bent
@roeleboel Omdat hij aangaf meerdere browser te hebben geprobeerd ging ik daar niet vanuit. Het proberen altijd waard.
[ Voor 13% gewijzigd door DoeEensGek op 22-01-2021 10:59 ]
Je bent een held, beide files aangepast en hij blijft gewoon nu ads blocken op de VM na een rebootjpgview schreef op vrijdag 22 januari 2021 @ 10:22:
[...]
Ik begrijp het nog steeds niet.
De resolver die je systeem (waar pihole op draait) gebruikt kan je via pihole web admin helemaal niet aanpassen. web admin heeft (bij mijn weten) geen enkele mogelijkheid om /etc/dhcpcd.conf en/of /etc/resolv.conf aan te passen.
De aanpassing die je in web admin kan doen is de resolver waar pihole-FTL dnsrequest naar forward. Die resultaten komen tevoorscijn in /etc/dnsmasq.d/01-pihole.conf (server=x.x.x.x) en /etc/pihole/setupVars.conf.
de inhoud van /etc/pihole/setupVars.conf wordt uitsluitend gebruikt om:
1. de webinterface te voorzien van data (wat getoond word = niet noodzakelijk wat gebruikt word))
2. wanneer je pihole- up of pihole -r uitvoerd, word de inhoud gebruikt, alsof je een nieuwe install zou doen (geen whiptail dialoog dus waar je keuzel moet maken maar data uit /etc/pihole/setupVars.conf)
Zoal eerder gezegd, pihole bemoeit zich niet meer met /etc/resolv.conf, ook niet via web interface
Correct me if I'm wrong, niet eenvoudig een probleem te helpen oplossen zonde detail van de config.
[ Voor 63% gewijzigd door iLLuSion_xGen op 22-01-2021 12:55 ]
iLLuSion_xGen schreef op donderdag 21 januari 2021 @ 17:24:
Blijkbaar is mijn nameserver fout, ik krijg steeds bij:
nslookup pi.hole
Server: 9.9.9.11
Address: 9.9.9.11#53
Wat dus Quad9 is, maar ik kan mijn resolvconf file niet definitief aanpassen want het systeem overwrite het gewoon bij de volgende boot
Bijna.jpgview schreef op vrijdag 22 januari 2021 @ 09:53:
Ben er niet meer zeker van, te lang geleden, meen me te herinneren dat :
- op raspios (used to be raspbian), een op debian gebaseerd os draait een package resolvconf. Dit package is verantwoordelijk voor het aanpassen van /etc/resolv.conf. Een van de dingen die resolvconf doet is kijken naar de inhoud van /etc/dhcpcd.conf en /etc/resolv.conf aanpassen, gebaseerd op de inhoud van /etc/dhcpcd.conf.
[..]
dhcpcd roept resolvconf aan om het resolv.conf bestandje te voorzien van de juiste DNS server(s):
pi@ph5:~ $ cat /etc/resolv.conf # Generated by resolvconf domain home.dehakkelaar.nl nameserver 10.0.0.1
pi@ph5:~ $ echo "nameserver 127.0.0.1" | sudo resolvconf -a eth0.inet Too few arguments.
pi@ph5:~ $ cat /etc/resolv.conf # Generated by resolvconf domain home.dehakkelaar.nl nameserver 127.0.0.1
Ik persoonlijk heb liever een DNS server geconfigureerd die niet op de eigen host draait ivm tinkeren etc:
pi@ph5:~ $ tail /etc/dhcpcd.conf [..] interface eth0 static ip_address=10.0.0.4/24 static routers=10.0.0.1 static domain_name=home.dehakkelaar.nl static domain_name_servers=10.0.0.1
En als je unbound hebt geinstalleerd, lees dan ook het "Disable resolvconf for unbound (optional)" gedeelte in onderstaande doc welke ik recentelijk heb toegevoegd:
https://docs.pi-hole.net/guides/dns/unbound/
[ Voor 0% gewijzigd door deHakkelaar op 26-12-2021 10:13 . Reden: inmiddels een "home" subdomein toegevoegd om lekken naar upstream tegen te gaan ]
There are only 10 types of people in the world: those who understand binary, and those who don't
Dit is een keuze die je moet maken. Persoonlijk heb ik veel liever dat ik in de web interface kan zien wat het device, waar pihole op draait, allemaal uitspookt (DNS requests)deHakkelaar schreef op vrijdag 22 januari 2021 @ 16:16:
Ik persoonlijk heb liever een DNS server geconfigureerd die niet op de eigen host draait ivm tinkeren etc:
pi@ph5:~ $ tail /etc/dhcpcd.conf [..] interface eth0 static ip_address=10.0.0.4/24 static routers=10.0.0.1 static domain_name=dehakkelaar.nl static domain_name_servers=10.0.0.1
Om dat te verwezelijken heb ik de setting static domain_name_servers=127.0.0.1 ::1 aangepast (IPv4 en IPv6) aan /etc/dhcpcd.conf (+ reboot om /etc/resolv.conf aan te passen of eventueel manueel aanpassen om reboot te vermijden)
Let wel, als je echo "n" | pihole -d uitvoerd (of debug log via web interface), worden er door het script automatisch DNS queries naar blocked domains uitgevoerd, niet in verleiding komen die te whitelisten.
Default, sinds pihole 5.x (weet niet precies meer wanneer het gewijzigd is) heeft een NIEUWE fresh install (geen update van 4.x -> 5.X dus) altijd unresticted internet access, het device waar pihole op draait, gebruikt pihole zelf niet, wat er toe kan leiden dat een pihole installatie op een desktop versie (ubuntu, raspios desktop, ...), waar ook op gebrowsed kan worden, er geen ads geblocked worden.
nadeel: vroeger, voor pihole 5.x, werden de domains van de blocklists automatisch toegevoegd aan de whitelist. Omdat er nu default unrestricted access is, is dat niet meer nodig. Als je het DNS verkeer van het device waar pihole op draait, door pihole laat afhandelen, moet je dus wel zelf controleren, dat je de domains van de lists niet blocked EN controleren dat sudo apt-get update && sudo apt-get -Y upgrade niet tegen een blocked domain aanloopt.
tinkeren? geen idee wat je hier mee bedoeld, enlighten me please (no offence intended)...
Van het Engels tinkering.jpgview schreef op zaterdag 23 januari 2021 @ 00:04:
[...]
tinkeren? geen idee wat je hier mee bedoeld, enlighten me please (no offence intended)...
Pielen, tweaken, uitproberen, rotzooien etc.
Asus heeft zelfs z'n eigen SBC modellen de naam gegeven Tinkerboard:
https://www.asus.com/us/Single-Board-Computer/Tinker-Board/
Ik ben van mening dat een server niet teveel afhankelijk moet zijn van z'n eigen services voor normale werking.
Dat was wel evident in het verleden met Pi-hole dat menig gebruiker het nameserver regeltje in resolv.conf moest wijzigen, wat toen default verwees naar 127.0.0.1, want anders geen updates etc.
Nu laat Pi-hole het aan de gebruikers over wat zij als upstream DNS server(s) willen gebruiken voor lokale processen.
En mensen die de Pi-hole host gebruiken als desktop verklaar ik voor gek
EDIT: ow en ik staar me niet dood op de stats van de web GUI.
De kern taak van Pi-hole is advertenties/ongewenste domeinen blokkeren voor netwerk clients.
Alle data op de GUI is mooi meegeneomen.
[ Voor 20% gewijzigd door deHakkelaar op 23-01-2021 16:33 ]
There are only 10 types of people in the world: those who understand binary, and those who don't
Het scheelt wel een VPN naar huis toe!deHakkelaar schreef op zaterdag 23 januari 2021 @ 15:54:
En mensen die de Pi-hole host gebruiken als desktop verklaar ik voor gek
|| Stem op mooiere Topic Search linkjes! :) " || Pi-Hole : Geen advertenties meer voor je hele netwerk! >:) ||
Dan stel je de Pi-hole host bloot aan een heleboel beveiligings risico's alleen maar voor een desktop die je absoluut niet nodig hebt om alleen maar Pi-hole te draaien.
EDIT: Essentiele services moet je zoveel mogelijk van elkaar scheiden zodat als het één aangetast wordt/ge-hacked, dat dan niet de andere in gevaar komen.
[ Voor 19% gewijzigd door deHakkelaar op 23-01-2021 18:40 ]
There are only 10 types of people in the world: those who understand binary, and those who don't
Kun je beter dit gebruiken: https://adhole.org/deHakkelaar schreef op zaterdag 23 januari 2021 @ 18:33:
[...]
Dan stel je de Pi-hole host bloot aan een heleboel beveiligings risico's alleen maar voor een desktop die je absoluut niet nodig hebt om alleen maar Pi-hole te draaien.
Geen van voorgestelde DNS servers van die site antwoord:ed1703 schreef op zaterdag 23 januari 2021 @ 18:39:
[...]
Kun je beter dit gebruiken: https://adhole.org/
pi@ph5:~ $ dig +short @5.253.114.91 chaos txt version.bind ;; connection timed out; no servers could be reached pi@ph5:~ $ dig +short @46.4.165.226 chaos txt version.bind ;; connection timed out; no servers could be reached pi@ph5:~ $ dig +short @210.16.120.48 chaos txt version.bind ;; connection timed out; no servers could be reached pi@ph5:~ $ dig +short @63.142.251.101 chaos txt version.bind ;; connection timed out; no servers could be reached
De hosting provider zal ze wel down gehaald hebben omdat ze een open resolver draaien die misbruikt kan worden voor DDoS aanvallen.
There are only 10 types of people in the world: those who understand binary, and those who don't
Werkt anders primadeHakkelaar schreef op zaterdag 23 januari 2021 @ 18:45:
[...]
Geen van voorgestelde DNS servers van die site antwoord:
pi@ph5:~ $ dig +short @5.253.114.91 chaos txt version.bind ;; connection timed out; no servers could be reached pi@ph5:~ $ dig +short @46.4.165.226 chaos txt version.bind ;; connection timed out; no servers could be reached pi@ph5:~ $ dig +short @210.16.120.48 chaos txt version.bind ;; connection timed out; no servers could be reached pi@ph5:~ $ dig +short @63.142.251.101 chaos txt version.bind ;; connection timed out; no servers could be reached
De hosting provider zal ze wel down gehaald hebben omdat ze een open resolver draaien die misbruikt kan worden voor DDoS aanvallen.
host nu.nl 46.4.165.226
Using domain server:
Name: 46.4.165.226
Address: 46.4.165.226#53
Aliases:
nu.nl has address 52.84.142.87
nu.nl has address 52.84.142.96
nu.nl has address 52.84.142.120
nu.nl has address 52.84.142.29
nu.nl mail is handled by 0 nu-nl.mail.protection.outlook.com.
Bij mij werkt het ook:
pi@ph5:~ $ dig +short @46.4.165.226 nu.nl 52.84.91.126 52.84.91.70 52.84.91.96 52.84.91.35
pi@ph5:~ $ dig +short @46.4.165.226 flurry.com 0.0.0.0
[ Voor 16% gewijzigd door deHakkelaar op 23-01-2021 19:02 ]
There are only 10 types of people in the world: those who understand binary, and those who don't
Als die gasten kwaad willen, redirecten ze je bank site naar hun eigen servers met een nep inlog scherm.ed1703 schreef op zaterdag 23 januari 2021 @ 18:39:
[...]
Kun je beter dit gebruiken: https://adhole.org/
Als mensen dan ook nog het cert accepteren en inloggen ben je geroofd.
There are only 10 types of people in the world: those who understand binary, and those who don't
Verwijderd
Aangezien een aantal servers gesponsord worden door hosting providers en de twee anderen door donaties en lidmaatschappen betaald worden, zal dat wel meevallen.[b]deHakkelaar schreef op zaterdag 23 januari 2021 @ 18:45:De hosting provider zal ze wel down gehaald hebben omdat ze een open resolver draaien die misbruikt kan worden voor DDoS aanvallen.
Uiteraard kun je sceptisch tegenover initatieven uit de community staan, maar het is ook mogelijk om te veel aannames te doen en daardoor interessante opties te missen.
(ik vind het zelf een aardige optie als ik op reis ben, al heb ik nu een extra NanoPi NEO3 om mee te nemen op reis - nog kleiner dan m'n Gl-iNet routertje - als we ooit weer op reis kunnen)
Tuurlijk, maar je haalt nu iets aan wat een algemeen probleem is met DNS. Er is geen enkele check die een browser kan doen als jij een zone gaat zitten hijacken op een dns-server waar je rechtstreeks tegenaan praat. Dat is ook een beetje het kip-en-ei verhaal met DNS, want je hebt DNS vanuit de browser nodig om bv een SSL-controle te doen, maar DNS vertrouwen we gewoon blindelings.deHakkelaar schreef op zaterdag 23 januari 2021 @ 19:20:
[...]
Als die gasten kwaad willen, redirecten ze je bank site naar hun eigen servers met een nep inlog scherm.
Als mensen dan ook nog het cert accepteren en inloggen ben je geroofd.
Ik vertrouw gewoon niemand.Verwijderd schreef op zaterdag 23 januari 2021 @ 19:36:
[...]
Aangezien een aantal servers gesponsord worden door hosting providers en de twee anderen door donaties en lidmaatschappen betaald worden, zal dat wel meevallen.
Uiteraard kun je sceptisch tegenover initatieven uit de community staan, maar het is ook mogelijk om te veel aannames te doen en daardoor interessante opties te missen.
(ik vind het zelf een aardige optie als ik op reis ben, al heb ik nu een extra NanoPi NEO3 om mee te nemen op reis - nog kleiner dan m'n Gl-iNet routertje - als we ooit weer op reis kunnen)
Ik ken die gasten niet die bij dat project betrokken zijn en er hoeft er maar ééntje tussen te zitten.
EDIT: Ps. Ik zou bv ook niet weten ofdat hun DNS servers wel zijn "hardened" tegen DDoS attacks zoals die bv van Google en Cloudflare zijn.
Zelfde geld houd ik hun in leven door gebruik te maken van hun diensten terwijl achterom deze DNS servers ingezet worden voor DDoS attacks op mijn lokale bank, ziekenhuis of luchthaven.
[ Voor 16% gewijzigd door deHakkelaar op 23-01-2021 19:59 ]
There are only 10 types of people in the world: those who understand binary, and those who don't
Mooie complimenten aan @FreekersdeHakkelaar schreef op zaterdag 23 januari 2021 @ 19:51:
[...]
Ik vertrouw gewoon niemand.
Ik ken die gasten niet die bij dat project betrokken zijn en er hoeft er maar ééntje tussen te zitten.
Mijn Unbounds hebben een lijstje met DNS root-servers en daar kom je niet zo snel tussen. Vanaf de DNS root-servers worden url's recursief geresolved.ed1703 schreef op zaterdag 23 januari 2021 @ 19:39:
[...]
Tuurlijk, maar je haalt nu iets aan wat een algemeen probleem is met DNS. Er is geen enkele check die een browser kan doen als jij een zone gaat zitten hijacken op een dns-server waar je rechtstreeks tegenaan praat. Dat is ook een beetje het kip-en-ei verhaal met DNS, want je hebt DNS vanuit de browser nodig om bv een SSL-controle te doen, maar DNS vertrouwen we gewoon blindelings.
The problem with common sense is that sense never ain't common - From the notebooks of Lazarus Long
GoT voor Behoud der Nederlandschen Taal [GvBdNT
You ranged1703 schreef op zaterdag 23 januari 2021 @ 19:56:
[...]
Mooie complimenten aan @FreekersMaar ik begrijp je wel
🔋 MG Marvel R Luxury 70kWh | ☀️ 2225Wp oost, 1580Wp zuid, 2225Wp west | 🌡️ Daikin 3,5kW + 3x 2,5kW l/l & Ariston Nuos Split 270L l/w warmtepomp
Niet echt, maar we hadden het over het vertrouwen/betrouwbaarheid in/van adhole.org.Freekers schreef op zaterdag 23 januari 2021 @ 20:09:
[...]
You rang? Volgens mij is de desbetreffende opmerking inmiddels verwijderd uit de post.
deHakkelaar in "[Pi-Hole] Ervaringen & discussie"
Klopt, 1 van de voordelen dat je dus nooit rechtstreeks tegen die root-server kunt vragen wat het a-record van tweakers is. Of ING/ABN/whatever.Freee!! schreef op zaterdag 23 januari 2021 @ 20:05:
[...]
Mijn Unbounds hebben een lijstje met DNS root-servers en daar kom je niet zo snel tussen. Vanaf de DNS root-servers worden url's recursief geresolved.
[ Voor 35% gewijzigd door ed1703 op 23-01-2021 20:19 ]
Ah, I seeed1703 schreef op zaterdag 23 januari 2021 @ 20:16:
[...]
Niet echt, maar we hadden het over het vertrouwen/betrouwbaarheid in/van adhole.org.
deHakkelaar in "[Pi-Hole] Ervaringen & discussie"
Hi! Het gehele Adhole.org project wordt gerund door één en dezelfde persoon, namelijk ondergetekendedeHakkelaar schreef op zaterdag 23 januari 2021 @ 19:51:
[...]
Ik vertrouw gewoon niemand.
Ik ken die gasten niet die bij dat project betrokken zijn en er hoeft er maar ééntje tussen te zitten.
EDIT: Ps. Ik zou bv ook niet weten ofdat hun DNS servers wel zijn "hardened" tegen DDoS attacks zoals die bv van Google en Cloudflare zijn.
Zelfde geld houd ik hun in leven door gebruik te maken van hun diensten terwijl achterom deze DNS servers ingezet worden voor DDoS attacks op mijn lokale bank, ziekenhuis of luchthaven.
Ik begrijp je punt, echter valt hetzelfde te zeggen voor elke SaaS dienst die je je kunt voorstellen (Dropbox, Gmail, Cloudflare...); alles valt en staat met het vertrouwen achter de partij die de dienst draait.
Hardening op het niveau van een Google of Cloudflare is er niet, dat lijkt me ook niet fair om te verwachten van een hobbyproject t.o.v. een multinational. Er is wel iets van hardening in place, maar die is zeker niet opgewassen tegen een DDOS van meerdere Tbit/s.
Die laatste opmerking, m.b.t. het inzetten van DDOS op een lokale bank etc, kan ik niet goed plaatsen.
🔋 MG Marvel R Luxury 70kWh | ☀️ 2225Wp oost, 1580Wp zuid, 2225Wp west | 🌡️ Daikin 3,5kW + 3x 2,5kW l/l & Ariston Nuos Split 270L l/w warmtepomp
Die worden geen van allen door 1 enkel persoon gerund. Hoe goed je bedoeling ook is, jij bent zelf wel de zwakste en sterkste schakel tegelijk.Freekers schreef op zaterdag 23 januari 2021 @ 20:23:
[...]
Ah, I see
[...]
Ik begrijp je punt, echter valt hetzelfde te zeggen voor elke SaaS dienst die je je kunt voorstellen (Dropbox, Gmail, Cloudflare...); alles valt en staat met het vertrouwen achter de partij die de dienst draait.
Dat dacht ik al.Freekers schreef op zaterdag 23 januari 2021 @ 20:23:
[...]
Hardening op het niveau van een Google of Cloudflare is er niet, dat lijkt me ook niet fair om te verwachten van een hobbyproject t.o.v. een multinational. Er is wel iets van hardening in place, maar die is zeker niet opgewassen tegen een DDOS van meerdere Tbit/s.
Die laatste opmerking, m.b.t. het inzetten van DDOS op een lokale bank etc, kan ik niet goed plaatsen.
Heel grote kans dat jou project allang is ge-port scanned door boefjes en dat een bot leger jou DNS servers misbruikt om iemand anders aan te vallen door middel van reflectie en amplificatie:
https://www.cloudflare.co...mplification-ddos-attack/
https://openresolver.com/
EDIT: Zet alleen 53 TCP open en kijk hoe dat gaat.
TCP is niet gevoelig voor reflectie/spoofen zoals UDP dat is en clients vallen meestal gewoon terug naar TCP als UDP niet lukt.
[ Voor 10% gewijzigd door deHakkelaar op 23-01-2021 22:23 ]
There are only 10 types of people in the world: those who understand binary, and those who don't
Ik ben bekend met het fenomeen DNS amplification attacks. In het verleden heb ik daar inderdaad last van gehad, maar sinds dat ik rate limiting heb aangezet, tezamen met het bannen van een hele rits aan IP adressen, is dat niet meer voorgekomendeHakkelaar schreef op zaterdag 23 januari 2021 @ 22:15:
[...]
Dat dacht ik al.
Heel grote kans dat jou project allang is ge-port scanned door boefjes en dat een bot leger jou DNS servers misbruikt om iemand anders aan te vallen door middel van reflectie en amplificatie:
https://www.cloudflare.co...mplification-ddos-attack/
https://openresolver.com/
EDIT: Zet alleen 53 TCP open en kijk hoe dat gaat.
TCP is niet gevoelig voor reflectie/spoofen zoals UDP dat is en clients vallen meestal gewoon terug naar TCP als UDP niet lukt.
🔋 MG Marvel R Luxury 70kWh | ☀️ 2225Wp oost, 1580Wp zuid, 2225Wp west | 🌡️ Daikin 3,5kW + 3x 2,5kW l/l & Ariston Nuos Split 270L l/w warmtepomp
jzs minaFreekers schreef op zaterdag 23 januari 2021 @ 22:34:
[...]
[url="https://github.com/DandelionSprout/adfilt/blob/master/AdGuardHomeDisallowedIPs.txt"]
Die IP ACL is denk ik nog het meeste werk
There are only 10 types of people in the world: those who understand binary, and those who don't
Als je nagaat dat elk apparaat geinfecteerd kan zijn en als bot kan functioneren, telefoons, IoT's, PC's etc, is er geen stoppen aan.
Met rate limiting schieten er toch nog eerst een aantal queries doorheen voordat rate limiting optreed.
En een paar queries met volume tezamen met al die andere bots kunnen een serieuse bedrijging zijn voor het doelwit.
Dit krijgt een doelwit voor z'n kiezen als alleen maar 1 query doorkomt:
pi@ph5:~ $ dig +noall +answer +stats any bja.gov bja.gov. 240 IN SOA dnsgm-dc2.admin.oss.doj.gov. root.usdoj.gov. 4987 10800 1080 2592000 600 bja.gov. 240 IN RRSIG SOA 8 2 600 20210202181058 20210123171058 31644 bja.gov. DgudvTHuUOVA7r6WwBLw7ukOm6Cs/ExQUbCzumxaLUimxdezAuga83aL 2AijipW37a5BYuy0IJ9/3yXHNs8iiraxqmyhO93MMI1fhd1uqeafR7+M 4+DKVQGmbtdaqnppNhFL/BipkEP/TtsluTbatAErLanxEndiV5jqfL8B o2w= bja.gov. 240 IN NSEC3PARAM 1 0 10 CFA7EF628736EDE2D06F4F42 bja.gov. 240 IN RRSIG NSEC3PARAM 8 2 600 20210202012102 20210123002724 31644 bja.gov. oyYF+wH5qzhDBZ4ZkPis+xrwRhlmin+HBVt7UqRGyB2aovti9amJl2u0 AkjfJVKllJ2WD/vBbT9E6TWBcVTK/ZNkjHYxDJUo6qSIasu8PI/XvhFX V02k+32sHMBUDOGFzW47TP66AmDeihdMBgNQQEDmqYkatviiaE+g12Sv 9GE= bja.gov. 240 IN A 149.101.127.10 bja.gov. 240 IN RRSIG A 8 2 600 20210131121505 20210121112342 31644 bja.gov. lRsp3QYD+QdsKbFps1aXJao6zzASt+PU8I6GjBTv6XX/WJvzyfJLE8rV 5O9TnBcRZ6o/eNhpSyKCu5J4n4+vYNDnzf3zT81D8lIFMzc/kve7kuZU lRPy1htANaKcNjjMkoVW5hoy7S9KoYGYl4TClpZXxazwe7tGvf6PxPK+ HUI= bja.gov. 240 IN TXT "v=DMARC1;" "p=reject;" "rua=mailto:knickens@iir.com," "mailto:reports@dmarc.cyber.dhs.gov," "mailto:dmarcreports@usdoj.gov" bja.gov. 240 IN TXT "v=DMARC1;" "p=reject;" "rua=mailto:reports@dmarc.cyber.dhs.gov,mailto:dmarcreports@usdoj.gov" bja.gov. 240 IN TXT "v=spf1 include:_spf.usdoj.gov include:public.govdelivery.com -all" bja.gov. 240 IN RRSIG TXT 8 2 600 20210202174638 20210123171058 31644 bja.gov. X7y2/jb9CYAWWtZTpm2ulpFlBiiSnc5batvYpToyWNFYhJGG2gjd07dC LrF4vYgAXz0/7xQLh06x1F0bMCutdsCk7nH3/COcePPPp3FmE3YhOdPA bU7AXHpRRZN6FksS56Xix0TfeNMuNVqHxyUvycbq5JgfRH+K4tpe1nuo Q1I= bja.gov. 240 IN NS ns-jdcw-02.usdoj.gov. bja.gov. 240 IN NS ns-jdcw-01.usdoj.gov. bja.gov. 240 IN RRSIG NS 8 2 600 20210131121517 20210121120807 31644 bja.gov. Z+XcfGSvKNCekuvwLmzkUUExgrgpF2TDdlkxCrpeO58awDpQimmp1E8m sS4xBl5Iv0z0gDQOq+IR4wD+MkcQnrYrpeFe9bxm9KuWqJ2dQ9UNaVKt MXKxqqQbFgNU9Q8cx+OTtHPkAgxioG31YYYbRLE1/423d3zHMn6jc5/i Zb8= bja.gov. 240 IN MX 10 mx-da6.usdoj.gov. bja.gov. 240 IN MX 10 mx-dc2.usdoj.gov. bja.gov. 240 IN RRSIG MX 8 2 600 20210201003001 20210122000827 31644 bja.gov. LYdsyiTlRu3yTKJ4B8I9pTLGg6KpZ1j2wxEmctI4jESR3sRBsTXJ+Lwb eWFu3IpvClxkxtC7I3XFVBe8drMszNXF1Ce6pUR/Nu+8qXbMfO5D/7Vt EgZLkMzBL9+TDqaHCL6SnMaS1CXXp1efNvyhAODSaaK3Ba0l09Zu5n0b GHo= bja.gov. 86040 IN DNSKEY 256 3 8 AwEAAbT6lKYw3iLo9BD/4RnXIAqsL7vEHH4qeVKWAApEuxW8FoS5l3+0 ekQpFEYdi9YCeoYiJwV+g/U8uRvxCqoHTNOGbTgLyzH63IxHRdDjOCgf Etrlct4ZHfqaAF2XDiTcLQC8KTVIaCgQE6fsYo8bQmTiWytI8gi6pQF1 0vxIKUiv bja.gov. 86040 IN DNSKEY 257 3 8 AwEAAZ/RhOv3FWmVrzebQ+xMy7TZjifT56X9q+iQuRaiLpykqeHsXiI1 Xd1TXSnInklmEZmevX0LSwGXU47EfQrqCiQ9wWBEXLiwG2g3g9dpFJ3I XCf5bfaw/8elS6mVgqZEcPf4rf+VPIrnd6otMBCdfTB3QKT1K3Id6BT+ W35ZYvG9WYEJ1dv8nTxFHNrfgGHFAPjN3uRZHEE8o4KNv/tvxmTQqwVb Z/kmTadMzR5Ra7sRPOcScURc+bSBo7PHrrvPHtNfdL2Ax3EH98Ur8TO4 Cs9L5ZWZ2F7F9Ro4jwmPCkTu7+DpKDBd7xCRHZe6samplfqi/5fhHKA0 Yl50Y+n8Jw0= bja.gov. 86040 IN DNSKEY 257 3 8 AwEAAbWfYGtCSKR9pNPWmybECQN1Z+ChAjVfX2vpccjKXql7uOz2MNE9 NddY5hXUDnl9iqWQdlMD37+PiW3K91z4r9KUtYDfusBn3NLCbj8bMvB6 oj2XrlM8HAHM7/hcAGPxn81l0ClGezsbLROHWi143t0iK5u52x14Xun6 TaV2io0+FEhsFLaPbuwUX4FFmBe6g2Oq43pz0eCoUlwCsziMphg6UZb6 ZAAQEmQidACpkmfuxHFMZnYUASA4yJ0YuMDCmHkjIKCZaK91xLzV3GUr q921sQ/gnOETqjdf/TsuwTbA8Y2Dt+EiRzoMpPzzOM8FfhDvFdPexdX+ AMreuUv/MBc= bja.gov. 86040 IN RRSIG DNSKEY 8 2 432000 20210202025232 20210123015232 31644 bja.gov. JMOQanEONUdX9JT1DaSJeXuU4n6doNquOpAFKiomI1JBIm/C4YjdiRE+ rqLCI5atid4qkwYo4X6pD+llWKINENm1JhXo14T7QD5Cd2+GOHUH8wFs K4WTSa/ffSMUYcwPFJPXo7JPjP3ao0lqbQ7p5A8nHADem6AxCr8G+x0g r2A= bja.gov. 86040 IN RRSIG DNSKEY 8 2 432000 20210202025232 20210123015232 56476 bja.gov. WrquwcgbtBzJs2yWU5qlbFrm7VkTlujY0ihuHtBHNkwRUjQq05TN+TPf elgN10iMDYJQ/4gNzbowp9n072e6bbDKPoaItezSdc/lU2AtjPkk0CNN 0z1lvBwxtVrD9pVfgTkoWc2vPsTLMeELV6ak4+nHB58JQS57vXgrfhdQ PAItzyKQFnbnPPlZyYrHE7l8BMEJqMaiHEwsJMWyk5aVI24OD+qzqIft ujSxYOBrBDJv320el0Znpq3x/+mD2fKA0cTS/CQJNsBrix8YsDjFEiK9 uQpc/qaGTIUe1j0RXO6tR1T/7BGNfeUY1KvOwg1Omm9c8bjP6yeLOBjD AC/3oQ== bja.gov. 86040 IN RRSIG DNSKEY 8 2 432000 20210202025232 20210123015232 57055 bja.gov. W9YlB+8bWAs8C4y2weZPiVCBnDMYgzXBePsgTRPA/wbaFp+Gh/PpuzQF 27b6Ee25jC12WsH9qzRXWMG2iCU94sD26q8HvSsCjnOqIc/GfyEj20kv 615myllbPyLA6VAGJpnGs2E+bC4buPx8/TbXSP14E4k4nXcQI5/vjqkr j2rZdHkqCw3BnUnGPHxNsduNM+PXvTJrpHVf7IJiHlu+d/OHSPbIRj8S SAbHO7bQDahEtML4k2RVvsXzp2IIcm53PksZYyfyttYqsEyKIkN1fTEb SZjcfTf01BS6ZQ/n/5OZlc8+cRvbl27WtmomnqWN8VCROgdhxzObv8bH 6P+0Xw== bja.gov. 240 IN AAAA 2607:f330:5fa1:1021::a bja.gov. 240 IN RRSIG AAAA 8 2 600 20210202084624 20210123074640 31644 bja.gov. VWn2lg0ur7oHQJD4HDxFwh1n0ouFj7Q4tD8rWaYxW5RYMyFWaGlcLNbW DiReZU4NpojR/9kxh6KBvY8MEUaFLtgAhuF+vDWCbz2T451RXcwkFCBg ZGIZ+saXpxeZ3Z9fIwAeiRQMsVMDUBgFjonCCX4a9zm+FBGPa6FaE3+O lfM= ;; Query time: 19 msec ;; SERVER: 10.0.0.1#53(10.0.0.1) ;; WHEN: Sat Jan 23 23:26:53 CET 2021 ;; MSG SIZE rcvd: 3208
[ Voor 25% gewijzigd door deHakkelaar op 23-01-2021 23:40 . Reden: whack niet wack ]
There are only 10 types of people in the world: those who understand binary, and those who don't
Ik weet niet waar jij allemaal komt, maar ik kom in omgevingen waar de kans op iets dergelijks erg klein is namelijk vooral familie, vrienden en kennissendeHakkelaar schreef op zaterdag 23 januari 2021 @ 18:33:
Dan stel je de Pi-hole host bloot aan een heleboel beveiligings risico's alleen maar voor een desktop die je absoluut niet nodig hebt om alleen maar Pi-hole te draaien.
EDIT: Essentiele services moet je zoveel mogelijk van elkaar scheiden zodat als het één aangetast wordt/ge-hacked, dat dan niet de andere in gevaar komen.
Maar goed...
De browser plug-in weg werkt ook wel prima, want de rest van het OS is geen Windows 10 tenslotte!
|| Stem op mooiere Topic Search linkjes! :) " || Pi-Hole : Geen advertenties meer voor je hele netwerk! >:) ||
Om die reden heb ik ANY queries ook geblokkeerddeHakkelaar schreef op zaterdag 23 januari 2021 @ 23:23:
Als ik er over nadenk is je poging memorabel maar ... dit is wat ze noemen "whack the mole".
Als je nagaat dat elk apparaat geinfecteerd kan zijn en als bot kan functioneren, telefoons, IoT's, PC's etc, is er geen stoppen aan.
Met rate limiting schieten er toch nog eerst een aantal queries doorheen voordat rate limiting optreed.
En een paar queries met volume tezamen met al die andere bots kunnen een serieuse bedrijging zijn voor het doelwit.
Dit krijgt een doelwit voor z'n kiezen als alleen maar 1 query doorkomt:
pi@ph5:~ $ dig +noall +answer +stats any bja.gov bja.gov. 240 IN SOA dnsgm-dc2.admin.oss.doj.gov. root.usdoj.gov. 4987 10800 1080 2592000 600 bja.gov. 240 IN RRSIG SOA 8 2 600 20210202181058 20210123171058 31644 bja.gov. DgudvTHuUOVA7r6WwBLw7ukOm6Cs/ExQUbCzumxaLUimxdezAuga83aL 2AijipW37a5BYuy0IJ9/3yXHNs8iiraxqmyhO93MMI1fhd1uqeafR7+M 4+DKVQGmbtdaqnppNhFL/BipkEP/TtsluTbatAErLanxEndiV5jqfL8B o2w= bja.gov. 240 IN NSEC3PARAM 1 0 10 CFA7EF628736EDE2D06F4F42 bja.gov. 240 IN RRSIG NSEC3PARAM 8 2 600 20210202012102 20210123002724 31644 bja.gov. oyYF+wH5qzhDBZ4ZkPis+xrwRhlmin+HBVt7UqRGyB2aovti9amJl2u0 AkjfJVKllJ2WD/vBbT9E6TWBcVTK/ZNkjHYxDJUo6qSIasu8PI/XvhFX V02k+32sHMBUDOGFzW47TP66AmDeihdMBgNQQEDmqYkatviiaE+g12Sv 9GE= bja.gov. 240 IN A 149.101.127.10 bja.gov. 240 IN RRSIG A 8 2 600 20210131121505 20210121112342 31644 bja.gov. lRsp3QYD+QdsKbFps1aXJao6zzASt+PU8I6GjBTv6XX/WJvzyfJLE8rV 5O9TnBcRZ6o/eNhpSyKCu5J4n4+vYNDnzf3zT81D8lIFMzc/kve7kuZU lRPy1htANaKcNjjMkoVW5hoy7S9KoYGYl4TClpZXxazwe7tGvf6PxPK+ HUI= bja.gov. 240 IN TXT "v=DMARC1;" "p=reject;" "rua=mailto:knickens@iir.com," "mailto:reports@dmarc.cyber.dhs.gov," "mailto:dmarcreports@usdoj.gov" bja.gov. 240 IN TXT "v=DMARC1;" "p=reject;" "rua=mailto:reports@dmarc.cyber.dhs.gov,mailto:dmarcreports@usdoj.gov" bja.gov. 240 IN TXT "v=spf1 include:_spf.usdoj.gov include:public.govdelivery.com -all" bja.gov. 240 IN RRSIG TXT 8 2 600 20210202174638 20210123171058 31644 bja.gov. X7y2/jb9CYAWWtZTpm2ulpFlBiiSnc5batvYpToyWNFYhJGG2gjd07dC LrF4vYgAXz0/7xQLh06x1F0bMCutdsCk7nH3/COcePPPp3FmE3YhOdPA bU7AXHpRRZN6FksS56Xix0TfeNMuNVqHxyUvycbq5JgfRH+K4tpe1nuo Q1I= bja.gov. 240 IN NS ns-jdcw-02.usdoj.gov. bja.gov. 240 IN NS ns-jdcw-01.usdoj.gov. bja.gov. 240 IN RRSIG NS 8 2 600 20210131121517 20210121120807 31644 bja.gov. Z+XcfGSvKNCekuvwLmzkUUExgrgpF2TDdlkxCrpeO58awDpQimmp1E8m sS4xBl5Iv0z0gDQOq+IR4wD+MkcQnrYrpeFe9bxm9KuWqJ2dQ9UNaVKt MXKxqqQbFgNU9Q8cx+OTtHPkAgxioG31YYYbRLE1/423d3zHMn6jc5/i Zb8= bja.gov. 240 IN MX 10 mx-da6.usdoj.gov. bja.gov. 240 IN MX 10 mx-dc2.usdoj.gov. bja.gov. 240 IN RRSIG MX 8 2 600 20210201003001 20210122000827 31644 bja.gov. LYdsyiTlRu3yTKJ4B8I9pTLGg6KpZ1j2wxEmctI4jESR3sRBsTXJ+Lwb eWFu3IpvClxkxtC7I3XFVBe8drMszNXF1Ce6pUR/Nu+8qXbMfO5D/7Vt EgZLkMzBL9+TDqaHCL6SnMaS1CXXp1efNvyhAODSaaK3Ba0l09Zu5n0b GHo= bja.gov. 86040 IN DNSKEY 256 3 8 AwEAAbT6lKYw3iLo9BD/4RnXIAqsL7vEHH4qeVKWAApEuxW8FoS5l3+0 ekQpFEYdi9YCeoYiJwV+g/U8uRvxCqoHTNOGbTgLyzH63IxHRdDjOCgf Etrlct4ZHfqaAF2XDiTcLQC8KTVIaCgQE6fsYo8bQmTiWytI8gi6pQF1 0vxIKUiv bja.gov. 86040 IN DNSKEY 257 3 8 AwEAAZ/RhOv3FWmVrzebQ+xMy7TZjifT56X9q+iQuRaiLpykqeHsXiI1 Xd1TXSnInklmEZmevX0LSwGXU47EfQrqCiQ9wWBEXLiwG2g3g9dpFJ3I XCf5bfaw/8elS6mVgqZEcPf4rf+VPIrnd6otMBCdfTB3QKT1K3Id6BT+ W35ZYvG9WYEJ1dv8nTxFHNrfgGHFAPjN3uRZHEE8o4KNv/tvxmTQqwVb Z/kmTadMzR5Ra7sRPOcScURc+bSBo7PHrrvPHtNfdL2Ax3EH98Ur8TO4 Cs9L5ZWZ2F7F9Ro4jwmPCkTu7+DpKDBd7xCRHZe6samplfqi/5fhHKA0 Yl50Y+n8Jw0= bja.gov. 86040 IN DNSKEY 257 3 8 AwEAAbWfYGtCSKR9pNPWmybECQN1Z+ChAjVfX2vpccjKXql7uOz2MNE9 NddY5hXUDnl9iqWQdlMD37+PiW3K91z4r9KUtYDfusBn3NLCbj8bMvB6 oj2XrlM8HAHM7/hcAGPxn81l0ClGezsbLROHWi143t0iK5u52x14Xun6 TaV2io0+FEhsFLaPbuwUX4FFmBe6g2Oq43pz0eCoUlwCsziMphg6UZb6 ZAAQEmQidACpkmfuxHFMZnYUASA4yJ0YuMDCmHkjIKCZaK91xLzV3GUr q921sQ/gnOETqjdf/TsuwTbA8Y2Dt+EiRzoMpPzzOM8FfhDvFdPexdX+ AMreuUv/MBc= bja.gov. 86040 IN RRSIG DNSKEY 8 2 432000 20210202025232 20210123015232 31644 bja.gov. JMOQanEONUdX9JT1DaSJeXuU4n6doNquOpAFKiomI1JBIm/C4YjdiRE+ rqLCI5atid4qkwYo4X6pD+llWKINENm1JhXo14T7QD5Cd2+GOHUH8wFs K4WTSa/ffSMUYcwPFJPXo7JPjP3ao0lqbQ7p5A8nHADem6AxCr8G+x0g r2A= bja.gov. 86040 IN RRSIG DNSKEY 8 2 432000 20210202025232 20210123015232 56476 bja.gov. WrquwcgbtBzJs2yWU5qlbFrm7VkTlujY0ihuHtBHNkwRUjQq05TN+TPf elgN10iMDYJQ/4gNzbowp9n072e6bbDKPoaItezSdc/lU2AtjPkk0CNN 0z1lvBwxtVrD9pVfgTkoWc2vPsTLMeELV6ak4+nHB58JQS57vXgrfhdQ PAItzyKQFnbnPPlZyYrHE7l8BMEJqMaiHEwsJMWyk5aVI24OD+qzqIft ujSxYOBrBDJv320el0Znpq3x/+mD2fKA0cTS/CQJNsBrix8YsDjFEiK9 uQpc/qaGTIUe1j0RXO6tR1T/7BGNfeUY1KvOwg1Omm9c8bjP6yeLOBjD AC/3oQ== bja.gov. 86040 IN RRSIG DNSKEY 8 2 432000 20210202025232 20210123015232 57055 bja.gov. W9YlB+8bWAs8C4y2weZPiVCBnDMYgzXBePsgTRPA/wbaFp+Gh/PpuzQF 27b6Ee25jC12WsH9qzRXWMG2iCU94sD26q8HvSsCjnOqIc/GfyEj20kv 615myllbPyLA6VAGJpnGs2E+bC4buPx8/TbXSP14E4k4nXcQI5/vjqkr j2rZdHkqCw3BnUnGPHxNsduNM+PXvTJrpHVf7IJiHlu+d/OHSPbIRj8S SAbHO7bQDahEtML4k2RVvsXzp2IIcm53PksZYyfyttYqsEyKIkN1fTEb SZjcfTf01BS6ZQ/n/5OZlc8+cRvbl27WtmomnqWN8VCROgdhxzObv8bH 6P+0Xw== bja.gov. 240 IN AAAA 2607:f330:5fa1:1021::a bja.gov. 240 IN RRSIG AAAA 8 2 600 20210202084624 20210123074640 31644 bja.gov. VWn2lg0ur7oHQJD4HDxFwh1n0ouFj7Q4tD8rWaYxW5RYMyFWaGlcLNbW DiReZU4NpojR/9kxh6KBvY8MEUaFLtgAhuF+vDWCbz2T451RXcwkFCBg ZGIZ+saXpxeZ3Z9fIwAeiRQMsVMDUBgFjonCCX4a9zm+FBGPa6FaE3+O lfM= ;; Query time: 19 msec ;; SERVER: 10.0.0.1#53(10.0.0.1) ;; WHEN: Sat Jan 23 23:26:53 CET 2021 ;; MSG SIZE rcvd: 3208
🔋 MG Marvel R Luxury 70kWh | ☀️ 2225Wp oost, 1580Wp zuid, 2225Wp west | 🌡️ Daikin 3,5kW + 3x 2,5kW l/l & Ariston Nuos Split 270L l/w warmtepomp
Familie, vrienden en kennissen zijn de ergste gebruikers zonder instruktiesnero355 schreef op zondag 24 januari 2021 @ 00:09:
Ik weet niet waar jij allemaal komt, maar ik kom in omgevingen waar de kans op iets dergelijks erg klein is namelijk vooral familie, vrienden en kennissen
Die klikken op van alles waardoor ze in de problemen komen.
En jij bent "accountable" want jij hebt het opgezet/geadviseerd
Ja daar kwam ik kort na plaatsen al achter (NOTIMP).
Maar dat is dan wel al een beperking van een anders heel handige query:
pi@ph5:~ $ dig +noall +comments @46.4.165.226 any bja.gov ;; Got answer: ;; ->>HEADER<<- opcode: QUERY, status: NOTIMP, id: 11770 ;; flags: qr rd ra; QUERY: 1, ANSWER: 0, AUTHORITY: 0, ADDITIONAL: 1 ;; OPT PSEUDOSECTION: ; EDNS: version: 0, flags:; udp: 1452
pi@ph5:~ $ dig +noall +answer +stats @localhost any bja.gov bja.gov. 600 IN SOA dnsgm-dc2.admin.oss.doj.gov. root.usdoj.gov. 4987 10800 1080 2592000 600 [..]
[ Voor 0% gewijzigd door deHakkelaar op 24-01-2021 00:50 . Reden: typo ]
There are only 10 types of people in the world: those who understand binary, and those who don't
Klopt, echter is de ANY query op z'n retour: https://blog.cloudflare.com/rfc8482-saying-goodbye-to-any/deHakkelaar schreef op zondag 24 januari 2021 @ 00:42:
Ja daar kwam ik kort na plaatsen al achter (NOTIMP).
Maar dat is dan wel al een beperking van een anders heel handige query:
pi@ph5:~ $ dig +noall +comments @46.4.165.226 any bja.gov ;; Got answer: ;; ->>HEADER<<- opcode: QUERY, status: NOTIMP, id: 11770 ;; flags: qr rd ra; QUERY: 1, ANSWER: 0, AUTHORITY: 0, ADDITIONAL: 1 ;; OPT PSEUDOSECTION: ; EDNS: version: 0, flags:; udp: 1452
pi@ph5:~ $ dig +noall +answer +stats @localhost any bja.gov bja.gov. 600 IN SOA dnsgm-dc2.admin.oss.doj.gov. root.usdoj.gov. 4987 10800 1080 2592000 600 [..]
🔋 MG Marvel R Luxury 70kWh | ☀️ 2225Wp oost, 1580Wp zuid, 2225Wp west | 🌡️ Daikin 3,5kW + 3x 2,5kW l/l & Ariston Nuos Split 270L l/w warmtepomp
Thx voor de link!Freekers schreef op zondag 24 januari 2021 @ 14:23:
[...]
Klopt, echter is de ANY query op z'n retour: https://blog.cloudflare.com/rfc8482-saying-goodbye-to-any/
Als ik het goed lees is die twee jaar oude RFC nog geen standaard.
ANY afpakken maar nog geen goede vervanging is kwalijke zaak!
Maar we dwalen af
There are only 10 types of people in the world: those who understand binary, and those who don't
Hoe doe jij dat? Zelf gebruik ik de volgende regex blacklist: .*;querytype=ANYFreekers schreef op zondag 24 januari 2021 @ 00:18:
[Om die reden heb ik ANY queries ook geblokkeerd
Net getest, nog geen idee over mogelijke impact...
Regex lijkt in ieder geval te werken:
/f/image/WIUVJzSTdmy47LXICx06UUNy.png?f=fotoalbum_large)
Met de referentie naar de regex( click op blocked regex blacklist link)
/f/image/fqueRH5yFZkUkP4pktXQlE9t.png?f=fotoalbum_large)
dig result met regex disabled:
dig result met regex enableddig +noall +comments any bja.gov
;; Got answer:
;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 37571
;; flags: qr rd ra ad; QUERY: 1, ANSWER: 24, AUTHORITY: 0, ADDITIONAL: 1
;; OPT PSEUDOSECTION:
; EDNS: version: 0, flags:; udp: 1472
editdig +noall +comments any bja.gov
;; Got answer:
;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 22801
;; flags: qr aa rd ra; QUERY: 1, ANSWER: 1, AUTHORITY: 0, ADDITIONAL: 0
net even nagekeken (long term query / search ANY / all time), met uitzondering van de test die ik net deed, om te zien of het werkt, werd er géén enkele ANY request geregistreerd...
/edit
[ Voor 5% gewijzigd door jpgview op 25-01-2021 11:15 ]
Nogmaals : Op mijn eigen laptop als ik ergens op bezoek ben!deHakkelaar schreef op zondag 24 januari 2021 @ 00:42:
Familie, vrienden en kennissen zijn de ergste gebruikers zonder instrukties
Die klikken op van alles waardoor ze in de problemen komen.
En jij bent "accountable" want jij hebt het opgezet/geadviseerd
De laatste keer dat ik voor iemand wat heb gedaan ligt gelukkig al heel lang geleden achter mij en tegenwoordig staart iedereen toch naar een telefoon/tablet/Chromebook/Apple ding/enz. dus die mogen het lekker zelf uitzoeken!

|| Stem op mooiere Topic Search linkjes! :) " || Pi-Hole : Geen advertenties meer voor je hele netwerk! >:) ||
Die keuze is aan jou.nero355 schreef op maandag 25 januari 2021 @ 17:40:
Nogmaals : Op mijn eigen laptop als ik ergens op bezoek ben!
Maar een desktop met al z'n afhankelijkheden maakt je DNS server, die je ook gebruikt voor bank zaken etc, er niet veiliger op.
Ook kan het bijdragen aan een minder stabiel systeem.
CPU, RAM, disk, I/O verbruik gaan omhoog.
Grotere backups.
Linux cache wordt met desktop zaken gevuld terwijl je liever hebt dat alles DNS gerelateerd ge-cached wordt.
Complexiteit neemt toe.
Updates duren langer.
Zijn er denk ik nog wel een paar waarom het niet verstandig is een desktop te draaien op je DNS server.
[ Voor 1% gewijzigd door deHakkelaar op 25-01-2021 18:53 . Reden: had er nog ééntje ]
There are only 10 types of people in the world: those who understand binary, and those who don't
Als een laptop niet veilig genoeg is om een DNS-server op te draaien zou je er überhaupt geen bankzaken op moeten doen.deHakkelaar schreef op maandag 25 januari 2021 @ 18:40:
[...]
Maar een desktop met al z'n afhankelijkheden maakt je DNS server, die je ook gebruikt voor bank zaken etc, er niet veiliger op.
Een Pi-hole draait al op een Raspberry Pi Zero. Een gemiddelde laptop kan dat er echt prima bij hebben.Ook kan het bijdragen aan een minder stabiel systeem.
CPU, RAM, disk, I/O verbruik gaan omhoog.
Grotere backups.
Linux cache wordt met desktop zaken gevuld terwijl je liever hebt dat alles DNS gerelateerd ge-cached wordt.
Complexiteit neemt toe.
Updates duren langer.
Ik heb het niet over alleen de host waarop Pi-hole draait.Eärendil schreef op maandag 25 januari 2021 @ 19:06:
[...]
Als een laptop niet veilig genoeg is om een DNS-server op te draaien zou je er überhaupt geen bankzaken op moeten doen.
[...]
Een Pi-hole draait al op een Raspberry Pi Zero. Een gemiddelde laptop kan dat er echt prima bij hebben.
Als je Pi-hole DNS wordt ge-hijacked geldt dat voor alle apparaten in je huis dus meer "attack vectors"!
There are only 10 types of people in the world: those who understand binary, and those who don't
Tja, iemand die een beetje kennis heeft van zoiets opbouwen draait dat in een software-container (welke je gebruikt laat ik in het midden), zodat het OS er ook weinig last van heeft en je het ook wat makkelijker kan wegpoetsen. Er is geen enkele reden om een Pi-hole te exposen aan de buitenwereld vanaf een laptop.deHakkelaar schreef op maandag 25 januari 2021 @ 19:08:
[...]
Ik heb het niet over alleen de host waarop Pi-hole draait.
Als je Pi-hole DNS wordt ge-hijacked geldt dat voor alle apparaten in je huis dus meer "attack vectors"!
Juist.ed1703 schreef op maandag 25 januari 2021 @ 19:13:
[...]
Tja, iemand die een beetje kennis heeft van zoiets opbouwen draait dat in een software-container (welke je gebruikt laat ik in het midden), zodat het OS er ook weinig last van heeft en je het ook wat makkelijker kan wegpoetsen. Er is geen enkele reden om een Pi-hole te exposen aan de buitenwereld vanaf een laptop.
Container scheiding in Docker is prima in orde.
Ik draai nog een old school Xen om VM's te scheiden.
[ Voor 5% gewijzigd door deHakkelaar op 25-01-2021 19:16 ]
There are only 10 types of people in the world: those who understand binary, and those who don't
Echter zorgt Swarm ervoor dat inkomend verkeer naar de pi-hole geNAT wordt ( swarm gebruikt een super mooi werkend mesh hiervoor) . Dit resulteert in allerlei onbekende ip-adressen in mijn pi-hole logs. Daarbij is het elke klik binnen de gui mogelijk dat je weer op een andere node zit.
Dus: ik heb op 2 nodes een docker container opgezet buiten de swarm om. Maar nog steeds verwijzen beide containers naar dezelfde NFS dir. Hoewel dit voor mijn gevoel niet best-practice is, lijk het wel goed te werken. Gewijzigde instellingen van 1 unit gaan moeiteloos over in de 2e unit.
Logs hoeven wat mij betreft niet bewaard te worden en daarbij houden schrijfbewerkingen naar het NFS mijn synology "wakker". ik weet dat de defaullt waarde 60 seconde is, waarbij de pihole-FTL.db wordt beschreven. Ik kan deze verhogen, maar heb niet in beeld wat er gebeurd als beide systemen het bestand achter elkaar / tegelijkertijd proberen te beschrijven.
Zijn er meerdere hier wie dit op deze manier draaien. hieronder mij docker-compose file voor pi-hole.
version: "3"
services:
pihole:
container_name: pihole
image: pihole/pihole:latest
ports:
- "53:53/tcp"
- "53:53/udp"
- "67:67/udp"
- "82:80/tcp"
- "444:443/tcp"
environment:
TZ: 'Europe/Amsterdam'
WEBPASSWORD: 'nietvoortweakers'
# Volumes store your data between container upgrades
volumes:
- '/var/nfs/cluster1/pi-hole/config/:/etc/pihole/'
- '/var/nfs/cluster1/pi-hole/dnsmasq/:/etc/dnsmasq.d/'
# Recommended but not required (DHCP needs NET_ADMIN)
# https://github.com/pi-hol...hole#note-on-capabilities
restart: unless-stopped
(var/nfs/ is gekoppeld aan een dir op mijn synology
[ Voor 5% gewijzigd door dionio op 26-01-2021 22:51 ]
Advertenties blocken op youtube lukt al lang niet meer, maar nu zoek ik een oplossing op yt terug vlot te laten werken, nu duurt het heel lang soms meerdere refreshes nodig om toch te starten.
Wat / hoe lossen jullie dat op ?
"De kans dat een snee brood op een nieuw tapijt valt met de beboterde zijde onderaan, is recht evenredig met de prijs van het tapijt"
Dat ligt eraan : Wat is precies het probleem en wat zijn jouw instellingenTomsworld schreef op woensdag 27 januari 2021 @ 12:34:
Ik ben / was tevreden van pi-hole.
Advertenties blocken op youtube lukt al lang niet meer, maar nu zoek ik een oplossing op yt terug vlot te laten werken, nu duurt het heel lang soms meerdere refreshes nodig om toch te starten.
Wat / hoe lossen jullie dat op ?
Wat je omschrijft klinkt als het blokkeren van YouTube servers en dat werkt gewoon niet meer goed genoeg...
|| Stem op mooiere Topic Search linkjes! :) " || Pi-Hole : Geen advertenties meer voor je hele netwerk! >:) ||
/post
Wat denk je dat er gebeurd als twee nodes tegelijk naar dezelfde pihole-FTL.db table op die NFS share proberen te schrijven ?dionio schreef op dinsdag 26 januari 2021 @ 21:30:
Ik heb een Raspberry-PI 4 cluster gemaakt met 3 Pi's. En heb daarom een Docker Swarm gemaakt. Ik verwijs mijn data dir voor Pi-hole naar een (op alle 3 de node's ) ge-mount-te NFS ( een synology ).
[..]
Hoe lang heb je dit al draaien ?
In een cluster waar een "shared resource" wordt gebruikt past men meestal een cluster filesystem toe (met eigen file locking) ... en nog een aantal zaken zodat de dbase niet corrupt raakt.
Wikipedia: Clustered file system
[ Voor 6% gewijzigd door deHakkelaar op 27-01-2021 19:37 . Reden: wiki toegevoegt ]
There are only 10 types of people in the world: those who understand binary, and those who don't
Let op. Pi-Hole werkt niet voor het blokkeren van YouTube reclames.
Bekijkt eerst je eigen logs, voordat je hier een vraag stelt.