Acties:
  • +1 Henk 'm!

  • Raymond P
  • Registratie: September 2006
  • Laatst online: 04:27
De initiële vraag was een specifieke query te monitoren.
Afaik kan dat niet enkel met systemd, correct me if I'm wrong.

Mja je kan natuurlijk gewoon tail | grep | mail in een unit file zetten. Of een paar regels perl/go.
Of een hook in/voor Bind, of het mooie Coredns gebruiken. Zo veel opties, niet te tellen. :)

@nero355 Ervanuitgaande dat die query niet elke minuut een hit krijgt vind ik Telegram een fijne oplossing voor domotica gerelateerde notifications. Voorheen hing dat hier ook aan email, daarna pushbullet/pushover. Nu gaat meuk gewoon naar een Telegram channel, eigenlijk net zoals je vroeger IRC gebruikte.

Mail van een server is voor mij van de hoogste prioriteit, daar zie ik liever geen vieze sok meldingen tussen. :+

- knip -


Acties:
  • +2 Henk 'm!

  • dss58
  • Registratie: April 2015
  • Laatst online: 20-10 12:37
@nero355 ik heb nog nooit eerder met mail servers te maken gehad, ik kan je vertellen dat ik van @deHakkelaar een hoop heb geleerd, en ik voelde me toch een partij dom.... pfff maar wat een engelengeduld _/-\o_
Ik kreeg vanmorgen een link voor die error 501 https://csi.cloudmark.com/en/reset/ werkt niet... meteen een mail terug, geen antwoord.... webcare op twitter aangesproken maar kunnen niks &$%#@$%^* tijd voor naar freedom over te stappen als de glasvezel binnenkort is aangesloten.
ik heb gelukkig net iets meer verstand van pihole :) O-)

Acties:
  • +1 Henk 'm!

  • Raymond P
  • Registratie: September 2006
  • Laatst online: 04:27
@dss58 Heb je van dat ip ook issues met mailen als je een client gebruikt of enkel als je smtp relay speelt voor XS4ALL?

- knip -


Acties:
  • +1 Henk 'm!

Verwijderd

Raymond P schreef op maandag 15 augustus 2022 @ 19:46:

@nero355
Mail van een server is voor mij van de hoogste prioriteit, daar zie ik liever geen vieze sok meldingen tussen. :+
Ik vind het toch wel altijd knap dat zij beweren alles op te nemen...terwijl ik helemaal geen webcamera heb!?

Acties:
  • 0 Henk 'm!

  • dss58
  • Registratie: April 2015
  • Laatst online: 20-10 12:37
Raymond P schreef op maandag 15 augustus 2022 @ 19:57:
@dss58 Heb je van dat ip ook issues met mailen als je een client gebruikt of enkel als je smtp relay speelt voor XS4ALL?
nee, verder geen enkel probleem

Acties:
  • +1 Henk 'm!

  • Raymond P
  • Registratie: September 2006
  • Laatst online: 04:27
dss58 schreef op maandag 15 augustus 2022 @ 21:47:
[...]
nee, verder geen enkel probleem
En als je je postfix nu eens configureert als client ipv mail relay? ;)

- knip -


Acties:
  • +3 Henk 'm!
nero355 schreef op maandag 15 augustus 2022 @ 18:34:
Maar effe serieus :

Ik stel voor dat we wat aardiger tegen @jpgview doen in de toekomst, want over het algemeen post hij wel regelmatig hele interessante dingen en leuke aanvullingen voor het een en ander! d:)b _O_

Dat sommige dingen misschien wat te ver gaan of te ver gezocht zijn... tja... kan gebeuren! :)
Ja eens maar het het is wel zo dat @jpgview vaak dezelfde adviesen, soms foute, herhaaldelijk rond strooit terwijl hij niet de nadelen benoemd terwijl hij daar wel op gewezen is in het verleden.
Dat schopt elke keer tegen m'n been.
Ik zal wat taktvoller reageren volgende keer :P

[ Voor 3% gewijzigd door deHakkelaar op 15-08-2022 23:30 ]

There are only 10 types of people in the world: those who understand binary, and those who don't


Acties:
  • +1 Henk 'm!
nero355 schreef op maandag 15 augustus 2022 @ 18:34:
IMHO wordt dat pas een probleem als je een volledige MTA draait, want laten we eerlijk zijn : De gemiddelde Windows PC die wat zit te e-mailen heeft dat ook niet helemaal voor elkaar en zal waarschijnlijk gewoon het een en ander dat aan de WAN kant bekend is in de headers/envelope van de e-mail staan :)
Dit is wel een probleem als het search/suffix domein niet wordt geconfigureerd.
Clients die via DHCP een IP krijgen, die krijgen dit domein al automatisch mee
In @dss58 z'n geval is dat dus fritz.box.
Maar de Pi-hole host krijgt deze niet mee als met een statisch IP is geconfigureerd.
Dat search/suffix domein verhindert dat bepaalde lookups voor lokale namen die niet beantwoord kunnen worden door je geconfigureerde DNS servers(s), ongewild geforward worden naar je upstream servers het Internet op.
Je lekt dan verzoekjes naar upstream ongewild.
Daarom heeft Pi-hole onderstaande instellingen en je router doet meestal hetzelfde:

Afbeeldingslocatie: https://tweakers.net/i/f8ulcFs1z19ny3qrvTGfv3CxmRk=/800x/filters:strip_exif()/f/image/SnbQoWvKnOx3ngXvsqwVYIA3.png?f=fotoalbum_large

There are only 10 types of people in the world: those who understand binary, and those who don't


Acties:
  • +1 Henk 'm!
nero355 schreef op maandag 15 augustus 2022 @ 19:12:

$ systemctl nginx edit

Alleen een $ i.p.v. # lijkt me niet zo handig :+
Ik zag ook een foutje.
Volgens mij moet het zijn
code:
1
# systemctl edit nginx

of:
code:
1
$ sudo systemctl edit nginx

There are only 10 types of people in the world: those who understand binary, and those who don't


Acties:
  • +1 Henk 'm!
nero355 schreef op maandag 15 augustus 2022 @ 19:12:
Is volgens mij niet boeiend, want altijd standaard nano voor zover ik weet! :)
pi@ph5b:~ $ update-alternatives --get-selections | grep editor
editor                         auto     /bin/nano


EDIT: Ow meer details:
pi@ph5b:~ $ update-alternatives --display editor
editor - auto mode
  link best version is /bin/nano
  link currently points to /bin/nano
  link editor is /usr/bin/editor
  slave editor.1.gz is /usr/share/man/man1/editor.1.gz
[..]

[ Voor 29% gewijzigd door deHakkelaar op 15-08-2022 23:44 ]

There are only 10 types of people in the world: those who understand binary, and those who don't


Acties:
  • +1 Henk 'm!
Raymond P schreef op maandag 15 augustus 2022 @ 19:57:
@dss58 Heb je van dat ip ook issues met mailen als je een client gebruikt of enkel als je smtp relay speelt voor XS4ALL?
Je speelt geen relay voor XS4ALL, je bent de locale relay voor je eigen FQDN.
Je configureert in de software je XS4ALL relay omdat poortje 25 uitgaand vaak geblokkeerd wordt door een boel ISP's behalve voor hun eigen MTA's/relays. (EDIT: al weet ik niet zeker ofdat dit nog steeds geblokkeerd wordt door de meesten).

[ Voor 8% gewijzigd door deHakkelaar op 15-08-2022 23:28 ]

There are only 10 types of people in the world: those who understand binary, and those who don't


Acties:
  • 0 Henk 'm!

  • dss58
  • Registratie: April 2015
  • Laatst online: 20-10 12:37
Raymond P schreef op maandag 15 augustus 2022 @ 21:55:
[...]


En als je je postfix nu eens configureert als client ipv mail relay? ;)
nou, voorlopig nog even niet, dit eerst maar is aan de praat krijgen maar KPN werkt niet mee... :(

Acties:
  • +1 Henk 'm!
@dss58 , Je kunt mutt installeer zoals @nero355 zei en stuur de meeltjes naar je eigen @pihole.fritz.box adres ipv die van XS4ALL:
pi@ph5b:~ $ apt show mutt
[..]
Description: text-based mailreader supporting MIME, GPG, PGP and threading
 Mutt is a sophisticated text-based Mail User Agent. Some highlights:
 .
  * MIME support (including RFC1522 encoding/decoding of 8-bit message
    headers and UTF-8 support).
  * PGP/MIME support (RFC 2015).
  * Advanced IMAP client supporting SSL encryption and SASL authentication.
  * POP3 support.
  * ESMTP support.
  * Message threading (both strict and non-strict).
  * Keybindings are configurable, default keybindings are much like ELM;
    Mush and PINE-like ones are provided as examples.
  * Handles MMDF, MH and Maildir in addition to regular mbox format.
  * Messages may be (indefinitely) postponed.
  * Colour support.
  * Highly configurable through easy but powerful rc file.
  * Support for compressed mailboxes.
  * An optional Sidebar.

pi@ph5b:~ $ apt-file list mutt
mutt: /etc/Muttrc
mutt: /etc/Muttrc.d/charset.rc
mutt: /etc/Muttrc.d/colors.rc
mutt: /etc/Muttrc.d/compressed-folders.rc
mutt: /etc/Muttrc.d/gpg.rc
mutt: /etc/Muttrc.d/smime.rc
mutt: /usr/bin/mutt
mutt: /usr/bin/mutt_dotlock
mutt: /usr/bin/smime_keys
[..]
mutt: /usr/share/man/man1/mutt.1.gz
mutt: /usr/share/man/man1/mutt_dotlock.1.gz
mutt: /usr/share/man/man1/smime_keys.1.gz
mutt: /usr/share/man/man5/mbox.5.gz
mutt: /usr/share/man/man5/mmdf.5.gz
mutt: /usr/share/man/man5/muttrc.5.gz
mutt: /usr/share/pixmaps/mutt.xpm

Inloggen met de lokale user van de ontvangende mail (mogelijk de pi user ... geen idee) en mutt inkloppen om ze te lezen.

EDIT: Denk eraan je spooler in de gaten te houden voor als er teveel meeltjes blijven hangen!
Ow en ik weet niet zeker ofdat dit OOTB werkt zonder iets eerst te configureren!

EDIT2:
pi@ph5b:~ $ sudo apt install postfix
[..]
After this operation, 3,673 kB of additional disk space will be used.
[..]
setting myhostname: ph5b.home.dehakkelaar.nl
[..]
Postfix (main.cf) is now set up with a default configuration.  If you need to
make changes, edit /etc/postfix/main.cf (and others) as needed.  To view
Postfix configuration values, see postconf(1).

After modifying main.cf, be sure to run 'systemctl reload postfix'.
[..]
pi@ph5b:~ $

pi@ph5b:~ $ sudo apt install mutt
[..]
After this operation, 8,756 kB of additional disk space will be used.
[..]
pi@ph5b:~ $


pi@ph5b:~ $ sendmail pi@ph5b.home.dehakkelaar.nl <<< 'Subject: Hello'
pi@ph5b:~ $

pi@ph5b:~ $ tail /var/log/mail.log
Aug 16 00:12:33 ph5b postfix/postfix-script[26015]: starting the Postfix mail system
Aug 16 00:12:33 ph5b postfix/master[26017]: daemon started -- version 3.5.13, configuration /etc/postfix
Aug 16 00:16:43 ph5b postfix/pickup[26018]: 1A6E13E6E0: uid=1000 from=<pi>
Aug 16 00:16:43 ph5b postfix/cleanup[26654]: 1A6E13E6E0: message-id=<20220815221643.1A6E13E6E0@ph5b.home.dehakkelaar.nl>
Aug 16 00:16:43 ph5b postfix/qmgr[26019]: 1A6E13E6E0: from=<pi@ph5b.home.dehakkelaar.nl>, size=271, nrcpt=1 (queue active)
Aug 16 00:16:43 ph5b postfix/local[26656]: 1A6E13E6E0: to=<pi@ph5b.home.dehakkelaar.nl>, relay=local, delay=0.39, delays=0.26/0.11/0/0.02, dsn=2.0.0, status=sent (delivered to mailbox)
Aug 16 00:16:43 ph5b postfix/qmgr[26019]: 1A6E13E6E0: removed

pi@ph5b:~ $ mutt
/home/pi/Mail does not exist. Create it? ([yes]/no): y
[..]
q:Quit  d:Del  u:Undel  s:Save  m:Mail  r:Reply  g:Group  ?:Help
   1 N F Aug 16 pi@ph5b.home.de (  0K) Hello

pi@ph5b:~ $ sendmail pi <<< 'Subject: Hello 2'
pi@ph5b:~ $

pi@ph5b:~ $ mutt
[..]
q:Quit  d:Del  u:Undel  s:Save  m:Mail  r:Reply  g:Group  ?:Help
   1   F Aug 16 pi@ph5b.home.de (  0K) Hello
   2 N F Aug 16 pi@ph5b.home.de (  0K) Hello 2

pi@ph5b:~ $ sudo sendmail pi <<< 'Subject: Hello from root'
pi@ph5b:~ $

pi@ph5b:~ $ mutt
[..]
q:Quit  d:Del  u:Undel  s:Save  m:Mail  r:Reply  g:Group  ?:Help
   1   F Aug 16 pi@ph5b.home.de (  0K) Hello
   2 O F Aug 16 pi@ph5b.home.de (  0K) Hello 2
   3 N   Aug 16 root            (  0K) Hello from root

pi@ph5b:~ $ sudo -u www-data sendmail pi <<< 'Subject: Hello from www-data'
pi@ph5b:~ $

pi@ph5b:~ $ mutt
[..]
q:Quit  d:Del  u:Undel  s:Save  m:Mail  r:Reply  g:Group  ?:Help
   1   F Aug 16 pi@ph5b.home.de (  0K) Hello
   2 O F Aug 16 pi@ph5b.home.de (  0K) Hello 2
   3 O   Aug 16 root            (  0K) Hello from root
   4 N   Aug 16 www-data        (  0K) Hello from www-data

pi@ph5b:~ $ sudo -u www-data sendmail pihole <<< 'Subject: Hello from www-data'
pi@ph5b:~ $

pi@ph5b:~ $ sudo -u pihole mutt
/home/pihole/Mail does not exist. Create it? ([yes]/no): y
[..]
q:Quit  d:Del  u:Undel  s:Save  m:Mail  r:Reply  g:Group  ?:Help
   1 N   Aug 16 www-data        (  0K) Hello from www-data

pi@ph5b:~ $ sudo ss -nltup sport = 25
Netid    State     Recv-Q    Send-Q       Local Address:Port        Peer Address:Port    Process
tcp      LISTEN    0         100              127.0.0.1:25               0.0.0.0:*        users:(("master",pid=26017,fd=13))
tcp      LISTEN    0         100                  [::1]:25                  [::]:*        users:(("master",pid=26017,fd=14))

pi@ph5b:~ $ pstree -s $(pidof -s master)
systemd───master─┬─pickup
                 ├─qmgr
                 ├─smtpd
                 └─tlsmgr

pi@ph5b:~ $ nc -v localhost 25
Connection to localhost (::1) 25 port [tcp/smtp] succeeded!
220 ph5b.home.dehakkelaar.nl ESMTP Postfix (Raspbian)

Ow en als je die vragen die je bij installatie van postfix werden gevraagd wilt wijzigen zoals bv van lokaal naar Internet of een smarthost instellen:
code:
1
sudo dpkg-reconfigure postfix

[ Voor 54% gewijzigd door deHakkelaar op 16-08-2022 02:36 . Reden: ik mis altijd wel wat ]

There are only 10 types of people in the world: those who understand binary, and those who don't


Acties:
  • +1 Henk 'm!

  • Raymond P
  • Registratie: September 2006
  • Laatst online: 04:27
deHakkelaar schreef op maandag 15 augustus 2022 @ 23:20:
[...]

Je speelt geen relay voor XS4ALL, je bent de locale relay voor je eigen FQDN.
Je configureert in de software je XS4ALL relay omdat poortje 25 uitgaand vaak geblokkeerd wordt door een boel ISP's behalve voor hun eigen MTA's/relays. (EDIT: al weet ik niet zeker ofdat dit nog steeds geblokkeerd wordt door de meesten).
Yes. En toch gaat het nu exact daar fout. De ontvangende relay vertrouwt de lokale relay niet.
In dit geval is de XS4ALL relay ook een relay van de ISP, en heeft KPN afaik geen blokkades meer.
Mogelijk hangt dat ip door eerdere misconfiguratie nu in Spamhaus-zen en wordt die check gedaan voordat er gekeken wordt of het een local address is. Wat dan imho een config fout van XS4ALL zou zijn, maar daar heb je niets aan.

Als de bedoeling nog steeds is om mail te gebruiken als notification dan vind ik de overhead van Postfix enorm. :)
dss58 schreef op vrijdag 12 augustus 2022 @ 14:30:
[...]

Met die opties van monit kom ik geen streep verder, zojuist deze https://www.howtoraspberr...mail-from-a-raspberry-pi/ geinstalleerd en het werkte meteen met

[...]
:) met m'n eigen email adres natuurlijk :)
/etc/msmtprc:

[...]

maar de spooler van monit laat ie staan :( hoe koppel ik dit aan de alert van monit ?

Of kan dat niet ? volgens mij zit ik in een tunnelvisie dat het niet mooi meer is :(

[...]
Oef, deze had ik gemist. Excuses.
Hoe Monit daarmee om gaat weet ik niet, ik kan ook niet (makkelijk) terug vinden wat je huidige (of toenmalige) Monit config was.

Een Postfix smarthost config of Sendmail relay config werkt ook (op dezelfde manier als bovenstaand) en zou je voorbij de blacklists moeten krijgen.

- knip -


Acties:
  • +1 Henk 'm!
Raymond P schreef op dinsdag 16 augustus 2022 @ 02:46:
Yes. En toch gaat het nu exact daar fout. De ontvangende relay vertrouwt de lokale relay niet.
Voor zenden/relay niet nee.
Voor zenden/relay naar andere domeinen niet nee.
Maar hij accepteerd wel meeltjes waarbij het TO adres een bekende is van XS4ALL (EDIT: een bestaande meelbox).
Als je werkelijk XS4ALL als relay wilt gebruiken om ook naar andere publieke domeinen te kunnen meelen, dan zul je idd je eigen MTA met die smarthost optie moeten configureren zodat jouw MTA bij die XS4LL relay inlogt met de opgegeven XS4ALL username/pass combi.
En dan kun je ook een andere FROM identiteit aanemen.

[ Voor 6% gewijzigd door deHakkelaar op 16-08-2022 03:34 ]

There are only 10 types of people in the world: those who understand binary, and those who don't


Acties:
  • +1 Henk 'm!

  • Raymond P
  • Registratie: September 2006
  • Laatst online: 04:27
@deHakkelaar Ik mag hopen dat niet alle mail naar een bekend adres klakkeloos geaccepteerd wordt.
Je tweede zin loopt het nu iig stuk.

Als hij van de blacklists af is (wat moeilijk is op een consumenten IP) zal het vast wel weer werken. Maar KPN is erg snel met blacklist meldingen.

- knip -


Acties:
  • +3 Henk 'm!

  • Church of Noise
  • Registratie: April 2006
  • Laatst online: 20-10 13:14

Church of Noise

Drive it like you stole it

Off topic: ik ben blijkbaar niet de enige die last heeft van de warmte en dus wakker is op dit godvergeten uur?

Acties:
  • +1 Henk 'm!
@Raymond P , waarom zou een MTA een meeltje weigeren met een juist TO adres afkomstig van een vreemde MTA/relay?
Ik snap jou logica niet want dan wordt toch alles tegengehouden wat van een vreemde MTA afkomstig is?
Wat bedoel je precies met stuklopen?

There are only 10 types of people in the world: those who understand binary, and those who don't


Acties:
  • +2 Henk 'm!
Church of Noise schreef op dinsdag 16 augustus 2022 @ 03:14:
Off topic: ik ben blijkbaar niet de enige die last heeft van de warmte en dus wakker is op dit godvergeten uur?
Wel er is nog wat discussie over postfix vs sendmail-bin etc die beslist moet worden ;)
EDIT: En ofdat met systemd hetzelfde makkelijker is te realiseren als nu met monit :D

[ Voor 13% gewijzigd door deHakkelaar op 16-08-2022 03:27 ]

There are only 10 types of people in the world: those who understand binary, and those who don't


Acties:
  • 0 Henk 'm!
@Raymond P , ik denk dat ik het anders had moeten verwoorden:
Voor zenden/relay naar andere domeinen niet nee.

There are only 10 types of people in the world: those who understand binary, and those who don't


Acties:
  • +3 Henk 'm!

  • Raymond P
  • Registratie: September 2006
  • Laatst online: 04:27
@deHakkelaar Een internet facing MTA doet normaliter nog wat checks als de ringing MTA untrusted is.
Hoe diep die checks gaan ligt aan de config. Maar tegenwoordig kan niet meer elke piet piraat met standaard Postfix een mailtje afleveren bij een MTA/relay.
Of kan ik bij jouw MTA een mailtje droppen from nubetalen@belastingdienst.nl to info@dehakkelaar.nl vanaf ray@pi.hole? (edit: en interessanter, wat is de kans dat je betaalt? :+)

De reden waarom hij nu stuk loopt: dss58 in "[Pi-Hole] Ervaringen & discussie"
Spamlijsten ter bescherming van je MTA/relay is ook niet ongebruikelijk...
En daar sta je tegenwoordig al heel snel op als je een config foutje maakt. (Of bovengemiddeld mailvolume hebt.)

Als je 587 / submission als entry point neemt loop je niet (snel) tegen zulke issues aan, je identificeert je dan als local user en kan dan spelen binnen de rechten die je hebt.


@Church of Noise Neen, gewoon aan het werk met afleiding. Slapen doen we met de white-noise van de stofzuigende buurvrouw. :+

- knip -


Acties:
  • +2 Henk 'm!
@Raymond P , hoe verklaar je onderstaande dan?
pi@ph5b:~ $ cat /var/log/mail.log.1
[..]
Aug 10 13:47:18 ph5b sendmail[25064]: 27ABlIIt025064: from=pi, size=15, class=0, nrcpts=1, msgid=<202208101147.27ABlIIt025064@ph5b.home.dehakkelaar.nl>, relay=pi@localhost
Aug 10 13:47:18 ph5b sm-mta[25065]: 27ABlIuK025065: from=<pi@ph5b.home.dehakkelaar.nl>, size=294, class=0, nrcpts=1, msgid=<202208101147.27ABlIIt025064@ph5b.home.dehakkelaar.nl>, proto=ESMTP, daemon=MTA-v4, relay=localhost [127.0.0.1]
Aug 10 13:47:18 ph5b sendmail[25064]: 27ABlIIt025064: to=BEKENDE@xs4all.nl, ctladdr=pi (1000/1000), delay=00:00:00, xdelay=00:00:00, mailer=relay, pri=30015, relay=[127.0.0.1] [127.0.0.1], dsn=2.0.0, stat=Sent (27ABlIuK025065 Message accepted for delivery)
Aug 10 13:47:18 ph5b sm-mta[25067]: STARTTLS=client, relay=mx.kpnmail.nl., version=TLSv1.3, verify=FAIL, cipher=TLS_AES_256_GCM_SHA384, bits=256/256
Aug 10 13:47:18 ph5b sm-mta[25067]: 27ABlIuK025065: to=<BEKENDE@xs4all.nl>, ctladdr=<pi@ph5b.home.dehakkelaar.nl> (1000/1000), delay=00:00:00, xdelay=00:00:00, mailer=esmtp, pri=120294, relay=mx.kpnmail.nl. [195.121.65.158], dsn=2.0.0, stat=Sent (Ok: queued as 2ef7fd3b-18a2-11ed-ad06-00505699b3bf)

Mijn Pi MTA is toch ook een "untrusted" MTA voor de XS4ALL relay?
Ik moet wel zeggen dat ikzelf een KPN abo heb dus dat enige poort 25 blokkades daardoor vermoedelijk omzeilt worden vanwege de vermoedelijk gedeelde infrastructuur van XS4ALL en KPN.
Dat laatste dus met dikke vermoedens/aannames ;)

EDIT:
pi@ph5b:~ $ dig ph5b.home.dehakkelaar.nl mx
[..]
;; ->>HEADER<<- opcode: QUERY, status: NXDOMAIN, id: 21520
[..]
;; QUESTION SECTION:
;ph5b.home.dehakkelaar.nl.      IN      MX

pi@ph5b:~ $ dig xs4all.nl mx
[..]
;; ANSWER SECTION:
xs4all.nl.              15      IN      MX      10 mx.kpnmail.nl.


EDIT2: Boven in de logs zie je wel STARTTLS langs komen voor de encryptie, maar geen AUTH voor authenticatie zoals met SMARTHOST wel gebeurd.

[ Voor 16% gewijzigd door deHakkelaar op 16-08-2022 05:02 ]

There are only 10 types of people in the world: those who understand binary, and those who don't


Acties:
  • 0 Henk 'm!
@Raymond P , sorry, ik gooide er nog een laatste dig bij boven voor xs4all.nl ;)

[ Voor 12% gewijzigd door deHakkelaar op 16-08-2022 05:04 ]

There are only 10 types of people in the world: those who understand binary, and those who don't


Acties:
  • +3 Henk 'm!

  • Raymond P
  • Registratie: September 2006
  • Laatst online: 04:27
De verklaring die ik heb als dat daadwerkelijk afgeleverd wordt: crappy config... Al kom je inderdaad/waarschijnlijk als local/trusted ip-block binnen komt (als dat nog gedaan wordt) en/of je wordt op basis van rDNS (onterecht) als trusted bestempeld.

Moet ik wel aan toevoegen dat jij geen beperkingen in de vorm van spf/dkim/dmark op je domein geconfigureerd hebt, iedereen mag namens jou mailen (quick check gedaan) Je staat klaarblijkelijk ook (nog) niet op een blacklist, er is dus geen reden om je mail te weigeren.
Ik ben benieuwd als je in diezelfde config maar met een zelf verzonnen invalid fqdn (of belastingdienst.nl als creativiteit ontbreekt :+) je ook op een blacklist staat binnen 30 mailtjes naar datzelfde adres.

Mijn punt is ook niet dat het helemaal niet werkt op die manier. Concept is meer dat het anno 2022 niet meer zou moeten kunnen werken.
Los daarvan: als het werkt dan werkt het. Maar het werkt nu niet voor @dss58 :(

Edit: als reactie op jouw edit2:
Exact. De auth chain drukt je (vaak) uit de reguliere andere flow van checks. Er is geen reden om een geauthenticeerde eigen user te weigeren om mail te sturen. Tenzij je erg stout bent geweest natuurlijk.

[ Voor 10% gewijzigd door Raymond P op 16-08-2022 05:14 ]

- knip -


Acties:
  • +3 Henk 'm!
Raymond P schreef op dinsdag 16 augustus 2022 @ 05:09:
Los daarvan: als het werkt dan werkt het. Maar het werkt nu niet voor @dss58 :(
Tja dat is een ander problem met die blacklist.
Mogelijk istie op de blacklist terecht gekomen door het geneuzel met monit en is er al een bulk mail proberen te versturen waardoor er ergens alarmbellen zijn afgegaan.
Geen idee wat die blacklist exact heeft veroorzaakt.
Afwachten op het antwoord.

Ik ga toch echt nu een oogje dicht doen helaas.
Val om van de slaap dus zal wel door de warmte heen kunnen slapen ;)
NN!

There are only 10 types of people in the world: those who understand binary, and those who don't


Acties:
  • +3 Henk 'm!

  • Airw0lf
  • Registratie: Mei 2005
  • Laatst online: 23:24
Is het niet handiger om voor dat MTA/monitoring vraagstuk een apart topic op te zetten?
Ik heb de laatste pagina's aan berichten niet echt gelezen - enkel "gescanned". Maar het lijkt erop alsof het geheel weinig of niks meer te maken heeft met pihole? En daarmee eigenlijk off-topic is?

makes it run like clockwork


Acties:
  • +1 Henk 'm!

  • dss58
  • Registratie: April 2015
  • Laatst online: 20-10 12:37
deHakkelaar schreef op dinsdag 16 augustus 2022 @ 05:15:
[...]

Tja dat is een ander problem met die blacklist.
Mogelijk istie op de blacklist terecht gekomen door het geneuzel met monit en is er al een bulk mail proberen te versturen waardoor er ergens alarmbellen zijn afgegaan.
Geen idee wat die blacklist exact heeft veroorzaakt.
Afwachten op het antwoord.

Ik ga toch echt nu een oogje dicht doen helaas.
Val om van de slaap dus zal wel door de warmte heen kunnen slapen ;)
NN!
dat had ik ook in mijn achterhoofd dat er een bulk aan mails gestuurd zou kunnen gaan worden, maar als ik de logs moet geloven is dat in de verste verte niet het geval, net nog geprobeerd of het a werkt, nee dus, en daarom zet ik monit en postfix uit tot de namiddag, dan maar weer even proberen maar ik vrees dat KPN blijft slapen.... :(
Airw0lf schreef op dinsdag 16 augustus 2022 @ 08:44:
Is het niet handiger om voor dat MTA/monitoring vraagstuk een apart topic op te zetten?
Ik heb de laatste pagina's aan berichten niet echt gelezen - enkel "gescanned". Maar het lijkt erop alsof het geheel weinig of niks meer te maken heeft met pihole? En daarmee eigenlijk off-topic is?
goed idee :)

Acties:
  • +2 Henk 'm!
Airw0lf schreef op dinsdag 16 augustus 2022 @ 08:44:
En daarmee eigenlijk off-topic is?
Dat vind ik onterecht.
We zijn toch bezig om meldingen in de Pi-hole logs proberen te filteren en te meelen indien gewenst?

Ik ben het wel met je eens dat het nu een beetje teveel afdwaalt naar het meel gedeelte maar dat komt omdat @dss58 problemen daarmee ondervindt en meelen niet een simpel onderwerp is.
Ik begon met het simpel uit te leggen maar door de problemen en vervolgvragen plus argumenten moest ik steeds dieper graven.
En aangzien er hier ook tweakers zijn die nog meer verstand hebben van meel als ik, waarom mogen die dan niet even plassen over dit onderwerp?

Ik geloof dat het meeste hierover nu wel besproken is.
Met een lokale MTA ondervindt je waarschijnlijk geen hinder (afhankelijk van ISP configuratie/policy) als je eigen MTA zich in het ISP netwerk segment bevindt en deze alleen probeert te meelen naar je ISP meel adres.
Wil je toch naar een adres kunnen meelen waarvan de domeinnaam niet hetzelfde is als die van je ISP (het TO adres), dan zul je de SMARTHOST optie moeten configureren welke inlogt met user/pass (AUTH) bij je ISP waardoor de ISP MTA als een relay functioneert.
Corrigeer me als ik fout zit svp? ... maar houdt het kort ! ;)

There are only 10 types of people in the world: those who understand binary, and those who don't


  • Wachten...
  • Registratie: Januari 2008
  • Laatst online: 21:26
Misschien een belachelijke vraag voor de wat meer geavanceerde Linux gebruiker, maar hoe vaak en hoe snel updaten jullie de PiHole ?

En ik doel dan eigenlijk ook meer op alle apps die je op een Raspberry Pi hebt draaien.
Zijn er ook nog andere/makkelijkere manier om dit te managen? Nu doe ik maandelijks even inloggen op mijn Raspberry Pi, maar het is iedere keer wel even wat werk om alles na te lopen.

Is zoiets nog te automatiseren en zo ja is dit aan te raden?

En klopt het dat met sudo apt-get update en sudo apt-get upgrade PiHole niet wordt geupdate, maar dat je dit echt handmatig zelf moet updaten met sudo pihole -up

Edit: Volgens mij heb ik hier al een deel van mijn antwoord gevonden
https://dietpi.com/forum/t/update-of-the-software/3695

[ Voor 24% gewijzigd door Wachten... op 18-08-2022 11:56 ]

Als je dit kunt lezen, dan werkt mij Signature!


Acties:
  • +1 Henk 'm!

  • Airw0lf
  • Registratie: Mei 2005
  • Laatst online: 23:24
Wachten... schreef op donderdag 18 augustus 2022 @ 11:52:
Misschien een belachelijke vraag voor de wat meer geavanceerde Linux gebruiker, maar hoe vaak en hoe snel updaten jullie de PiHole ?

En ik doel dan eigenlijk ook meer op alle apps die je op een Raspberry Pi hebt draaien.
Zijn er ook nog andere/makkelijkere manier om dit te managen? Nu doe ik maandelijks even inloggen op mijn Raspberry Pi, maar het is iedere keer wel even wat werk om alles na te lopen.

Is zoiets nog te automatiseren en zo ja is dit aan te raden?

En klopt het dat met sudo apt-get update en sudo apt-get upgrade PiHole niet wordt geupdate, maar dat je dit echt handmatig zelf moet updaten met sudo pihole -up

Edit: Volgens mij heb ik hier al een deel van mijn antwoord gevonden
https://dietpi.com/forum/t/update-of-the-software/3695
Ooit eens begonnen met scriptjes in cronjobs steken - voor zowel OS updates als voor pihole.
Beiden lopen eens per week in de nacht van vrijdag op zaterdag.

Die voor het OS (Ubuntu):
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
#!/bin/sh
echo ""
echo "=========="
date
echo ""
sudo apt-get update -y
sudo apt-get upgrade -y
sudo apt-get dist-upgrade -y
sudo apt-get autoremove -y
echo ""
date
sudo chmod -x /etc/update-motd.d/*
echo "=========="
echo ""
sudo shutdown -r now


De bijbehorende cronjob:
code:
1
00 2 * * sat /home/will/update-ubuntu.sh >> /var/log/ubuntu-updates.log


Dit wordt nog steeds zo gebruikt (en doet zijn ding).

En voor pihole is er alleen een cronjob:
code:
1
00 1 * * sat sudo pihole -up >> /var/log/pihole-updates.log


Hoewel niet geadviseerd door de makers van pihole en vele anderen heb ik die cronjob sinds een paar maanden toch weer actief gemaakt - daarvoor gaf die allerhande problemen. Maar omdat de updates toen een jaar lang vlekkeloos liepen heb ik die weer actief gemaakt.

Zoals je ziet loopt de pihole-cronjob als eerste. De OS-update is ook te zien als een soort vangnet - mislukt de pihole update, dan gaat die bij de reboot in de opstart-herkansing.

Het eindresultaat wordt gemonitored met een ander systeem op basis van DNS-aanvragen.
Als ik dan zaterdagmorgen bij de eerste koffie een DNS-alarm voorbij zie komen weet ik dat er iets mis is met pihole en/of onderliggend OS.

Voor de rest is het (denk ik) meer een kwestie van je "risk-appetite".
Het risico met geautomatiseerde patches en updates is dat je eindigt met een niet-werkend OS en/of applicatie.

makes it run like clockwork


Acties:
  • +2 Henk 'm!

  • Miki
  • Registratie: November 2001
  • Laatst online: 23:35
Wachten... schreef op donderdag 18 augustus 2022 @ 11:52:
Misschien een belachelijke vraag voor de wat meer geavanceerde Linux gebruiker, maar hoe vaak en hoe snel updaten jullie de PiHole ?

En ik doel dan eigenlijk ook meer op alle apps die je op een Raspberry Pi hebt draaien.
Zijn er ook nog andere/makkelijkere manier om dit te managen? Nu doe ik maandelijks even inloggen op mijn Raspberry Pi, maar het is iedere keer wel even wat werk om alles na te lopen.

Is zoiets nog te automatiseren en zo ja is dit aan te raden?

En klopt het dat met sudo apt-get update en sudo apt-get upgrade PiHole niet wordt geupdate, maar dat je dit echt handmatig zelf moet updaten met sudo pihole -up

Edit: Volgens mij heb ik hier al een deel van mijn antwoord gevonden
https://dietpi.com/forum/t/update-of-the-software/3695
Pihole update ik alleen als er na een kleine week geen problemen zijn geconstateerd na een nieuwe release, ik hou daarbij zowel dit topic als de Pihole community in de gaten. Soms zie je kort na update een snelle hotfix voorbij komen omdat er toch wat stuk ging. Dus ik ben vrij conservatief met updaten. Het is tenslotte een appliance die in mijn netwerk direct invloed heeft als er iets niet in orde is. It’s always DNS tenslotte ;)

Maandelijks update ik al mijn containers en gebruik ik zelf: apt update en apt full-upgrade. Apt-get is nog een relikwie uit het verleden :+

Acties:
  • +2 Henk 'm!

  • Raymond P
  • Registratie: September 2006
  • Laatst online: 04:27
Miki schreef op donderdag 18 augustus 2022 @ 12:55:
[...]

Maandelijks update ik al mijn containers en gebruik ik zelf: apt update en apt full-upgrade. Apt-get is nog een relikwie uit het verleden :+
Eh nee? Apt is een subset van apt-get/apt-cache. En op Linux Mint is apt een python wrapper om apt-get/cache. :+
Aptitude is inmiddels wel een relikwie, geloof ik.

Als casual user kom je overigens prima weg met apt, het is ook bedoeld als end user interface.

- knip -


Acties:
  • +4 Henk 'm!

  • ed1703
  • Registratie: Januari 2010
  • Niet online
Vinden jullie het niet veel makkelijker om het zo te bouwen om een e-mail te ontvangen of bij het inloggen een waarschuwing te krijgen dat er updates zijn? Dan wacht je een aantal dagen en ga je updaten? Gelijk 's nachts updaten als ze er zijn en er gaat wat stuk (zie zelfs een reboot) is 's ochtends erg ongemakkelijk wakker worden.. Daar helpt douwe egberts ook niet tegen kan ik je vertellen.

Acties:
  • +3 Henk 'm!

  • Webgnome
  • Registratie: Maart 2001
  • Laatst online: 18:33
Daarom nooit gedurende de werkweek een update doen maar altijd op zondag ochtend om 03:00 :+

Strava | AP | IP | AW


  • dss58
  • Registratie: April 2015
  • Laatst online: 20-10 12:37
ed1703 schreef op donderdag 18 augustus 2022 @ 13:43:
Vinden jullie het niet veel makkelijker om het zo te bouwen om een e-mail te ontvangen of bij het inloggen een waarschuwing te krijgen dat er updates zijn? Dan wacht je een aantal dagen en ga je updaten? Gelijk 's nachts updaten als ze er zijn en er gaat wat stuk (zie zelfs een reboot) is 's ochtends erg ongemakkelijk wakker worden.. Daar helpt douwe egberts ook niet tegen kan ik je vertellen.
moet je wel kunnen mailen vanaf de pi, KPN herhaaldelijk gemaild met error 501, niets !! ik moet maar snel over naar freedom, xs4all zal kapot MOETEN is hun motto, daar heeft het alle schijn van 8)7

  • Airw0lf
  • Registratie: Mei 2005
  • Laatst online: 23:24
dss58 schreef op donderdag 18 augustus 2022 @ 14:11:
[...]

moet je wel kunnen mailen vanaf de pi, KPN herhaaldelijk gemaild met error 501, niets !! ik moet maar snel over naar freedom, xs4all zal kapot MOETEN is hun motto, daar heeft het alle schijn van 8)7
En meelen als client? Dat zou moeten werken - toch?

Ik heb wat monitoring lopen die gebruik maakt van zoiets als sendmail:
Je vult een smtp-server:<tcp-poort> in met zijn credentials en tis klaar?
Waarbij tcp-poort 465 of 578 is?
Of mis ik iets?

makes it run like clockwork


Acties:
  • +2 Henk 'm!

  • Raymond P
  • Registratie: September 2006
  • Laatst online: 04:27
:+ @Airw0lf was jij niet degene die eea offtopic vond?

Kort samengevat voor je: dat werkte, maar de gekozen log monitor software heeft een brakke smtp implementatie.
Mailen met msmtp had hij iig werkend.

@dss58 Om heel eerlijk te zijn zal je (uiteindelijk) bij freedom of elk andere ISP tegen hetzelfde probleem aanlopen.

- knip -


Acties:
  • +4 Henk 'm!

  • Lizard
  • Registratie: Februari 2000
  • Laatst online: 20-10 15:33
Airw0lf schreef op donderdag 18 augustus 2022 @ 12:33:
[...]


Ooit eens begonnen met scriptjes in cronjobs steken - voor zowel OS updates als voor pihole.
Beiden lopen eens per week in de nacht van vrijdag op zaterdag.

Die voor het OS (Ubuntu):
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
#!/bin/sh
echo ""
echo "=========="
date
echo ""
sudo apt-get update -y
sudo apt-get upgrade -y
sudo apt-get dist-upgrade -y
sudo apt-get autoremove -y
echo ""
date
sudo chmod -x /etc/update-motd.d/*
echo "=========="
echo ""
sudo shutdown -r now


De bijbehorende cronjob:
code:
1
00 2 * * sat /home/will/update-ubuntu.sh >> /var/log/ubuntu-updates.log


Dit wordt nog steeds zo gebruikt (en doet zijn ding).

En voor pihole is er alleen een cronjob:
code:
1
00 1 * * sat sudo pihole -up >> /var/log/pihole-updates.log


Hoewel niet geadviseerd door de makers van pihole en vele anderen heb ik die cronjob sinds een maar maanden toch weer actief gemaakt - daarvoor gaf die allerhande problemen. Maar omdat de updates toen een jaar lang vlekkeloos liepen heb ik die weer actief gemaakt.

Zoals je ziet loopt de pihole-cronjob als eerste. De OS-update is ook te zien als een soort vangnet - mislukt de pihole update, dan gaat die bij de reboot in de opstart-herkansing.

Het eindresultaat wordt gemonitored met een ander systeem op basis van DNS-aanvragen.
Als ik dan zaterdagmorgen bij de eerste koffie een DNS-alarm voorbij zie komen weet ik dat er iets mis is met pihole en/of onderliggend OS.

Voor de rest is het (denk ik) meer een kwestie van je "risk-appetite".
Het risico met geautomatiseerde patches en updates is dat je eindigt met een niet-werkend OS en/of applicatie.
Nu ben je gedeeltelijk het wiel opnieuw aan het uitvinden, zowel Ubuntu als Rasbian (Debian) hebben zelf al ondersteuning om unattended upgrades te doen:

https://help.ubuntu.com/c...ended-upgrades.22_package

Acties:
  • +1 Henk 'm!

  • Mr.Viper
  • Registratie: Oktober 2005
  • Laatst online: 00:09

Mr.Viper

Tja... iets met Dodge Vipers

ed1703 schreef op donderdag 18 augustus 2022 @ 13:43:
Vinden jullie het niet veel makkelijker om het zo te bouwen om een e-mail te ontvangen of bij het inloggen een waarschuwing te krijgen dat er updates zijn? Dan wacht je een aantal dagen en ga je updaten? Gelijk 's nachts updaten als ze er zijn en er gaat wat stuk (zie zelfs een reboot) is 's ochtends erg ongemakkelijk wakker worden.. Daar helpt douwe egberts ook niet tegen kan ik je vertellen.
Ik heb Pi-Hole in een Docker-container draaien en Diun kijkt voor mij of er updates zijn. Als die er zijn dan krijg ik via Telegram een berichtje. Updaten doe ik ook pas veel later als ik er aan denk, ik wil ook niet de bugs tegenkomen direct na een release.

|| System Specs || 36° ONO-WZW 4875Wp ||


  • dss58
  • Registratie: April 2015
  • Laatst online: 20-10 12:37
Airw0lf schreef op donderdag 18 augustus 2022 @ 14:18:
[...]


En meelen als client? Dat zou moeten werken - toch?

Ik heb wat monitoring lopen die gebruik maakt van zoiets als sendmail:
Je vult een smtp-server:<tcp-poort> in met zijn credentials en tis klaar?
Waarbij tcp-poort 465 of 578 is?
Of mis ik iets?
het halve weekend mee bezig geweest met behulp van @deHakkelaar , ze kunnen het wel oplossen, heb ergens in het weekend ofzo een link geplaatst van een KPN forum, krijg deze melding:
Aug 18 07:07:48 pihole postfix/smtp[1310]: EB7A260BB5: to=<MEELNAAM@xs4all.nl>, relay=mx.kpnmail.nl[195.121.65.158]:25, delay=398081, delays=398080/0.19/0.06/0, dsn=4.5.0, status=deferred (host mx.kpnmail.nl[195.121.65.158] refused to talk to me: 521 5.5.0 Your IP has been blacklisted. Please contact abuse@kpn.com for more information.)
ze vragen er toch om ?
Raymond P schreef op donderdag 18 augustus 2022 @ 14:33:
:+ @Airw0lf was jij niet degene die eea offtopic vond?

Kort samengevat voor je: dat werkte, maar de gekozen log monitor software heeft een brakke smtp implementatie.
Mailen met msmtp had hij iig werkend.

@dss58 Om heel eerlijk te zijn zal je (uiteindelijk) bij freedom of elk andere ISP tegen hetzelfde probleem aanlopen.
dan moeten ze iets anders in de omschrijving van de error zetten, toch ?

[ Voor 21% gewijzigd door dss58 op 18-08-2022 15:13 ]


  • Miki
  • Registratie: November 2001
  • Laatst online: 23:35
Raymond P schreef op donderdag 18 augustus 2022 @ 13:14:
[...]


Eh nee? Apt is een subset van apt-get/apt-cache. En op Linux Mint is apt een python wrapper om apt-get/cache. :+
Aptitude is inmiddels wel een relikwie, geloof ik.

Als casual user kom je overigens prima weg met apt, het is ook bedoeld als end user interface.
https://www.linux-magazin.../2018/208/apt-vs.-apt-get
The apt command-line utility is a successor to the well known apt-get, offering simpler installation and maintenance for the DEB packages used with Debian, Ubuntu, Knoppix, and many other Linux distros.
Ah wel, gebruik wat werkt maar ik ben fan van APT :Y)

Acties:
  • +1 Henk 'm!

  • Raymond P
  • Registratie: September 2006
  • Laatst online: 04:27
dss58 schreef op donderdag 18 augustus 2022 @ 15:11:

[...]

dan moeten ze iets anders in de omschrijving van de error zetten, toch ?
De omschrijving is duidelijk, je bent geblacklist. :+
Soms is dat gewoon preventief een heel block van consumenten ips. Soms heb je het zelf getriggered.

Ik snap prima dat je het liefst een heldere uitleg krijgt. Heb je al geprobeerd je eigen ip door mx blacklist checkers te halen om te zien op welke lijsten je exact staat?

- knip -


  • ed1703
  • Registratie: Januari 2010
  • Niet online
Lizard schreef op donderdag 18 augustus 2022 @ 15:00:
[...]

Nu ben je gedeeltelijk het wiel opnieuw aan het uitvinden, zowel Ubuntu als Rasbian (Debian) hebben zelf al ondersteuning om unattended upgrades te doen:

https://help.ubuntu.com/c...ended-upgrades.22_package
Nog steeds onwenselijk .. heb persoonlijk veel liever alleen een check en desnoods via een login .bashrc met een if else en keuze om het installeren wel of niet direct uit te voeren.
Mr.Viper schreef op donderdag 18 augustus 2022 @ 15:06:
[...]


Ik heb Pi-Hole in een Docker-container draaien en Diun kijkt voor mij of er updates zijn. Als die er zijn dan krijg ik via Telegram een berichtje. Updaten doe ik ook pas veel later als ik er aan denk, ik wil ook niet de bugs tegenkomen direct na een release.
Telegram of Pushbullet is wel erg handig voor zoiets. Het zou mooi zijn als je dit ooit direct in de webinterface van PiHole kunt configureren.

  • Airw0lf
  • Registratie: Mei 2005
  • Laatst online: 23:24
Lizard schreef op donderdag 18 augustus 2022 @ 15:00:
[...]

Nu ben je gedeeltelijk het wiel opnieuw aan het uitvinden, zowel Ubuntu als Rasbian (Debian) hebben zelf al ondersteuning om unattended upgrades te doen:

https://help.ubuntu.com/c...ended-upgrades.22_package
Kan zijn - maar dit is een script wat ooit eens gemaakt is voor een Ubuntu 16.04-LTS-server.
In die tijd was er op dit vlak niet zo bar veel geregeld.
Door de jaren heen steeds meegegaan.

[ Voor 5% gewijzigd door Airw0lf op 18-08-2022 16:00 ]

makes it run like clockwork


  • dss58
  • Registratie: April 2015
  • Laatst online: 20-10 12:37
Raymond P schreef op donderdag 18 augustus 2022 @ 15:41:
[...]


De omschrijving is duidelijk, je bent geblacklist. :+
Soms is dat gewoon preventief een heel block van consumenten ips. Soms heb je het zelf getriggered.

Ik snap prima dat je het liefst een heldere uitleg krijgt. Heb je al geprobeerd je eigen ip door mx blacklist checkers te halen om te zien op welke lijsten je exact staat?
zojuist gecheckd bij https://mxtoolbox.com/blacklists.aspx een heel stel geprobeerd uit 77.172.0.0/16 = 64K ip adressen , allemaal bij spamhaus ZEN

Acties:
  • +2 Henk 'm!

  • Airw0lf
  • Registratie: Mei 2005
  • Laatst online: 23:24
Raymond P schreef op donderdag 18 augustus 2022 @ 14:33:
:+ @Airw0lf was jij niet degene die eea offtopic vond?

Kort samengevat voor je: dat werkte, maar de gekozen log monitor software heeft een brakke smtp implementatie.
Mailen met msmtp had hij iig werkend.

@dss58 Om heel eerlijk te zijn zal je (uiteindelijk) bij freedom of elk andere ISP tegen hetzelfde probleem aanlopen.
Mea-culpa... _/-\o_ - had niet door dat het nog steeds over hetzelfde ging...

makes it run like clockwork


Acties:
  • +3 Henk 'm!

  • Raymond P
  • Registratie: September 2006
  • Laatst online: 04:27
Juh, ik zou bijvoorbeeld niet weten hoe ik met apt broken packages fix, releases pins of handmatig geinstalleerde packages mark als auto. Voor zover ik heb meegekregen is apt daar ook niet voor bedoeld maar een hogere level interface.
dss58 schreef op donderdag 18 augustus 2022 @ 15:53:
[...]

zojuist gecheckd bij https://mxtoolbox.com/blacklists.aspx een heel stel geprobeerd uit 77.172.0.0/16 = 64K ip adressen , allemaal bij spamhaus ZEN
Yes. Dat vermoeden had ik al geuit. Dikke kans dat KPN die zelf bij Spamhaus aangemeld heef.
Fwiw mijn ip/block staat daar ook in.
Airw0lf schreef op donderdag 18 augustus 2022 @ 15:50:
[...]


Kan zijn - maar dit is een script wat afkomstig is van Ubuntu 16.04-LTS-server.
In die tijd was er op dit vlak niet zo bar veel geregeld.
Nee, unattended-upgrades is er al een hele tijd (2008 ofzo). :)

- knip -


Acties:
  • +1 Henk 'm!

  • dss58
  • Registratie: April 2015
  • Laatst online: 20-10 12:37
@Raymond P
@dss58 Om heel eerlijk te zijn zal je (uiteindelijk) bij freedom of elk andere ISP tegen hetzelfde probleem aanlopen.
zouden ze dat allemaal doen ? ik vind het nogal knullig om het abuse adres erin te zetten en verder alles af laten weten, ik zit dik 20 jaar bij xs4all maar zoiets stoms heb ik nog nooit gezien.

Acties:
  • +2 Henk 'm!

  • Raymond P
  • Registratie: September 2006
  • Laatst online: 04:27
dss58 schreef op donderdag 18 augustus 2022 @ 16:08:
@Raymond P

[...]

zouden ze dat allemaal doen ? ik vind het nogal knullig om het abuse adres erin te zetten en verder alles af laten weten, ik zit dik 20 jaar bij xs4all maar zoiets stoms heb ik nog nooit gezien.
Ja.
Punt is dat jouw bak nog steeds niet netjes geconfigureerd is om mail af te leveren en al was 'ie dat wel heb je nog een goede kans dat hier en daar mail geweigerd gaat worden totdat je een reputabele sender score krijgt.
Als je je config aanpast naar een postfix smarthost, sendmail relay of gewoon een ander log-check tooltje gebruikt die wel op poortje 587 mail af kan leveren zal je probleem als sneeuw voor de zon verdwijnen.
Xs4all heeft namelijk een mailserver voor jou draaien zodat je al deze problemen niet hebt, bovenstaande opties zorgen ervoor dat je die optie benut.

- knip -


  • Airw0lf
  • Registratie: Mei 2005
  • Laatst online: 23:24
Raymond P schreef op donderdag 18 augustus 2022 @ 15:59:
[...]

Nee, unattended-upgrades is er al een hele tijd (2008 ofzo). :)
Ja - ik weet niet precies wat toen de aanleiding was om het zo te doen.

makes it run like clockwork


  • Raymond P
  • Registratie: September 2006
  • Laatst online: 04:27
Dunning kruger effect? ;)

- knip -


  • dss58
  • Registratie: April 2015
  • Laatst online: 20-10 12:37
Raymond P schreef op donderdag 18 augustus 2022 @ 16:20:
[...]


Ja.
Punt is dat jouw bak nog steeds niet netjes geconfigureerd is om mail af te leveren en al was 'ie dat wel heb je nog een goede kans dat hier en daar mail geweigerd gaat worden totdat je een reputabele sender score krijgt.
Als je je config aanpast naar een postfix smarthost, sendmail relay of gewoon een ander log-check tooltje gebruikt die wel op poortje 587 mail af kan leveren zal je probleem als sneeuw voor de zon verdwijnen.
Xs4all heeft namelijk een mailserver voor jou draaien zodat je al deze problemen niet hebt, bovenstaande opties zorgen ervoor dat je die optie benut.
oeps... beetje acrabadabra voor me, tot een week terug had ik nog nooit met mailservers te maken gehad op deze manier, voor mij is het compleet nieuw maar ik ga wel weer is op onderzoek uit, leuk om te prutsen :) dank _/-\o_

  • dss58
  • Registratie: April 2015
  • Laatst online: 20-10 12:37
Raymond P schreef op donderdag 18 augustus 2022 @ 16:20:
[...]


Ja.
Punt is dat jouw bak nog steeds niet netjes geconfigureerd is om mail af te leveren en al was 'ie dat wel heb je nog een goede kans dat hier en daar mail geweigerd gaat worden totdat je een reputabele sender score krijgt.
Als je je config aanpast naar een postfix smarthost, sendmail relay of gewoon een ander log-check tooltje gebruikt die wel op poortje 587 mail af kan leveren zal je probleem als sneeuw voor de zon verdwijnen.
Xs4all heeft namelijk een mailserver voor jou draaien zodat je al deze problemen niet hebt, bovenstaande opties zorgen ervoor dat je die optie benut.
Nee dus, Ik dacht zojuist, laat ik mn oude xs4all ip adres is controleren, hartstikke prima in orde, xs4all deed dat dus niet, range 83.160.0.0/14 = 256K ip adressen, verschillende geprobeerd, geen van alle.

[edit]
freedom dus ook niet, verschillende ip ranges getest, niet 1 !!

[ Voor 3% gewijzigd door dss58 op 18-08-2022 20:08 ]


Acties:
  • +1 Henk 'm!

  • Raymond P
  • Registratie: September 2006
  • Laatst online: 04:27
@dss58 Is het een spamhaus zen PBL notitie?
Dan kan je een procedure doorlopen om een exclude op die lijst te krijgen voor jouw mailserver. Voor de beste kans van slagen is het handig als je mailserver (moderne standaard) spam beperkende methoden hanteert.

Imho moet elke ISP er gewoon zorg voor dragen dat elke consumenten ip blok daarin staat. Mja.

Maar jij probeert nog steeds gewoon met een email adres @xs4all.nl een mail te versturen, toch?
Zolang dat het geval is bewandel je het verkeerde pad als je tegen zulke ip blokkades aanloopt.

- knip -


Acties:
  • +2 Henk 'm!
Mijn publieke IP, welke ik heb verkregen een half jaartje geleden ofzo, staat ook op de Spamhous blacklist met onderstaande vermelding:
Outbound Email policy of KPN Internet / AS8737 / AS1136. for this IP range

It is the policy of KPN Internet that unauthenticated email sent from this IP address should be sent out only via the designated outbound mail server allocated to KPN Internet customers. To find the hostname of the correct mail server to use, customers should consult the original signup documentation or contact KPN Internet Technical Support.
Removal procedure

If you are not using normal email software but instead are running a mail server and you are the owner of a Static IP address in the range 86.92.0.0/16 and you have a legitimate reason for operating a mail server on this IP, you can automatically remove (suppress) your static IP address from the PBL database.
Ik heb nu onderstaande gedraaid (omdat postfix al was geinstalleerd en anders geconfigureerd):
code:
1
sudo dpkg-reconfigure postfix

En onderstaande ingevuld:
code:
1
2
3
4
5
6
7
8
                       Mail server type = Satellite system
                       System mail name = ph5b.home.dehakkelaar.nl
                        SMTP relay host = smtp.kpnmail.nl
     Root and postmaster mail recipient = Mijn publieke meel adres
   Other destination to accept mail for = niks ingevuld oftewel blank/geen.
Force synchronous updates on mail queue = no
                         Local networks = de default loopback IP's die al zijn ingevuld.
                     Mailbox size limit = 51200000

Als ik nu een meeltje verstuur naar een adres welke zich niet in het KPN domein bevind:
pi@ph5b:~ $ date; sendmail to@mail.address <<< 'Subject: Hello'
Thu 18 Aug 21:27:31 CEST 2022

Zie ik deze in de logs netjes verwerkt met status=sent plus hij verschijnt thuis in m'n INBOX:
pi@ph5b:~ $ tail -F /var/log/mail.log
[..]
Aug 18 21:27:31 ph5b postfix/pickup[4455]: 89A143E6E7: uid=1000 from=<pi>
Aug 18 21:27:31 ph5b postfix/cleanup[4694]: 89A143E6E7: message-id=<20220818192731.89A143E6E7@ph5b.home.dehakkelaar.nl>
Aug 18 21:27:31 ph5b postfix/qmgr[4456]: 89A143E6E7: from=<pi@ph5b.home.dehakkelaar.nl>, size=271, nrcpt=1 (queue active)
Aug 18 21:27:32 ph5b postfix/smtp[4696]: 89A143E6E7: to=<to@mail.address>, relay=smtp.kpnmail.nl[195.121.65.26]:25, delay=0.69, delays=0.23/0.18/0.15/0.12, dsn=2.0.0, status=sent (250 2.0.0 Ok: queued as cd4022a5-1f2b-11ed-ad28-00505699772e)
Aug 18 21:27:32 ph5b postfix/qmgr[4456]: 89A143E6E7: removed

Als ik nu monit installeer:
pi@ph5b:~ $ sudo apt install monit
[..]
After this operation, 931 kB of additional disk space will be used.
[..]
pi@ph5b:~ $

En configureer met onderstaande:
pi@ph5b:~ $ sudo nano /etc/monit/monitrc
[..]
set mailserver localhost
set alert to@mail.address not on { instance, action }

set httpd port 2812 and
  use address localhost # only accept connection from localhost
  allow localhost # allow localhost to connect to the server and
  allow admin:monit # require user 'admin' with password 'monit'

En het monitoren van de Pi-hole logs ergens anders configureer omdat dat wat netter is (ik monitor voor test.domain.lookup in de Pi-hole logs):
pi@ph5b:~ $ sudo nano /etc/monit/conf-available/pihole-logs
check file pihole.log with path /var/log/pihole/pihole.log
   if match "A] test.domain.lookup" then alert

Symlink naar de conf-enabled folder:
pi@ph5b:~ $ sudo ln -s /etc/monit/conf-available/pihole-logs /etc/monit/conf-enabled/
pi@ph5b:~ $

Wijzigingen aktiveer:
pi@ph5b:~ $ sudo monit reload
Reinitializing monit daemon

Dan heb ik onderstaande voor status:
pi@ph5b:~ $ sudo monit status
Monit 5.27.2 uptime: 27m

File 'pihole.log'
  status                       OK
  monitoring status            Monitored
  monitoring mode              active
  on reboot                    start
  permission                   640
  uid                          999
  gid                          995
  size                         699.2 kB
  access timestamp             Sat, 28 May 2022 01:18:33
  change timestamp             Thu, 18 Aug 2022 22:00:00
  modify timestamp             Thu, 18 Aug 2022 22:00:00
  content match                no
  data collected               Thu, 18 Aug 2022 22:00:30

System 'ph5b'
  status                       OK
  monitoring status            Monitored
  monitoring mode              active
  on reboot                    start
  load average                 [0.27] [0.23] [0.19]
  cpu                          1.6%usr 2.2%sys 0.0%nice 0.3%iowait 0.0%hardirq 0.1%softirq 0.0%steal 0.0%guest 0.0%guestnice
  memory usage                 100.7 MB [23.4%]
  swap usage                   26.5 MB [26.5%]
  uptime                       26d 2h 35m
  boot time                    Sat, 23 Jul 2022 19:25:42
  filedescriptors              1251 [0.0% of 2147483647 limit]
  data collected               Thu, 18 Aug 2022 22:00:30

En als ik nu een alert trigger:
pi@ph5b:~ $ date; dig +noall @localhost test.domain.lookup
Thu 18 Aug 22:16:19 CEST 2022

Zie ik die netjes in de monit logs:
pi@ph5b:~ $ tail -F /var/log/monit.log
[..]
[2022-08-18T22:17:54+0200] error    : 'pihole.log' content match:
Aug 18 22:16:20 dnsmasq[27353]: query[A] test.domain.lookup from ::1

En ook in de meel logs met status=sent:
pi@ph5b:~ $ tail -F /var/log/mail.log
[..]
Aug 18 22:17:54 ph5b postfix/smtpd[5686]: connect from localhost[::1]
Aug 18 22:17:54 ph5b postfix/smtpd[5686]: A68033E714: client=localhost[::1]
Aug 18 22:17:54 ph5b postfix/cleanup[5689]: A68033E714: message-id=<1660853874.556a303f1e35389d@ph5b>
Aug 18 22:17:54 ph5b postfix/qmgr[4456]: A68033E714: from=<monit@ph5b.home.dehakkelaar.nl>, size=734, nrcpt=1 (queue active)
Aug 18 22:17:54 ph5b postfix/smtpd[5686]: disconnect from localhost[::1] ehlo=1 mail=1 rcpt=1 data=1 quit=1 commands=5
Aug 18 22:17:55 ph5b postfix/smtp[5690]: A68033E714: to=<to@mail.address>, relay=smtp.kpnmail.nl[195.121.65.26]:25, delay=1, delays=0.14/0.19/0.17/0.53, dsn=2.0.0, status=sent (250 2.0.0 Ok: queued as dff1e92a-1f32-11ed-8bc8-005056998788)
Aug 18 22:17:55 ph5b postfix/qmgr[4456]: A68033E714: removed

En thuis krijg ik netjes een meeltje:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
Return-Path: <monit@ph5b.home.dehakkelaar.nl>
Delivered-To: to@mail.address
Received: from localhost (localhost [127.0.0.1])
    by meel.server (Postfix) with ESMTP id 39688580066
    for <to@mail.address>; Thu, 18 Aug 2022 22:18:35 +0200 (CEST)
X-Virus-Scanned: Debian amavisd-new at meel.server
Received: from meel.server ([127.0.0.1])
    by localhost (meel.server [127.0.0.1]) (amavisd-new, port 10024)
    with ESMTP id LYLrwB5+-pF2 for <to@mail.address>;
    Thu, 18 Aug 2022 22:17:55 +0200 (CEST)
Received: from ewsoutbound.kpnmail.nl (ewsoutbound.kpnmail.nl [195.121.94.184])
    by meel.server (Postfix) with ESMTPS id C1F72580065
    for <to@mail.address>; Thu, 18 Aug 2022 22:17:55 +0200 (CEST)
X-KPN-MessageId: d5c89477-1f32-11ed-bd66-005056994fde
Received: from smtp.kpnmail.nl (unknown [10.31.155.7])
    by ewsoutbound.so.kpn.org (Halon) with ESMTPS
    id d5c89477-1f32-11ed-bd66-005056994fde;
    Thu, 18 Aug 2022 22:17:51 +0200 (CEST)
DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed;
    d=kpnmail.nl; s=kpnmail01;
    h=message-id:content-type:mime-version:date:subject:to:from;
    bh=Xj58jcjXwxiIB8Ju66oiKB0sViK+2cjSNulvezu4cII=;
    b=l/pdtjzSAZ/iTdrtFvSm2hLUAgKBdeV8LtxQXK6nYvHWL7dAvJQxlvLf+H5sMwDrsgmbcmvCtLVSg
     gqI+vAcqeeMa+b0XwEZCKLYkhjb/xryosQV/8JahMgyTWqDaGBTz+sSZ4cwtGw/1TSkJFBe/wis/NJ
     rXeQ2F6IO+fSm2tE=
X-Originating-IP: 86.92.XX.XX
Received: from ph5b.home.dehakkelaar.nl (XX-XX-XX-XX.fixed.kpn.net [XX.XX.XX.XX])
    by smtp.kpnmail.nl (Halon) with ESMTPS
    id dff1e92a-1f32-11ed-8bc8-005056998788;
    Thu, 18 Aug 2022 22:18:08 +0200 (CEST)
Received: from ph5b (localhost [IPv6:::1])
    by ph5b.home.dehakkelaar.nl (Postfix) with ESMTP id A68033E714
    for <to@mail.address>; Thu, 18 Aug 2022 22:17:54 +0200 (CEST)
From: monit@ph5b.home.dehakkelaar.nl
To: to@mail.address
Subject: monit alert --  Content match pihole.log
Date: Thu, 18 Aug 2022 20:17:54 GMT
X-Mailer: Monit 5.27.2
MIME-Version: 1.0
Content-Type: text/plain; charset=utf-8
Content-Transfer-Encoding: 8bit
Message-Id: <1660853874.556a303f1e35389d@ph5b>

Content match Service pihole.log 

    Date:        Thu, 18 Aug 2022 22:17:54
    Action:      alert
    Host:        ph5b
    Description: content match:
Aug 18 22:16:20 dnsmasq[27353]: query[A] test.domain.lookup from ::1


Your faithful employee,
Monit
Met bovenstaande omzeil ik dus enige poort 25 blokkades en ook de blacklisting bij Spamhous volgens mij ... toch?

There are only 10 types of people in the world: those who understand binary, and those who don't


Acties:
  • +2 Henk 'm!

  • Raymond P
  • Registratie: September 2006
  • Laatst online: 04:27
Yep.

edit @deHakkelaar : met kleine kanttekening dat jij vanaf een valid domain mailt en "monit@ph5b.home.dehakkelaar.nl" dus meer kans heeft op aankomen in de mailbox dan "monit@pi.hole".

Wil je als hakkelaar@kpn.com of hakkelaar@xs4all.nl mailen dan zal je dat account toe moeten voegen aan postfix (en mogelijk wat aliasen en/of default voor systeem users configureren).
Zoals hier uitgelegd met gmail als voorbeeld: https://www.linode.com/do...pace-on-debian-or-ubuntu/\

Dan heb je ook de kpn mailhub daarvoor niet meer nodig.

[ Voor 98% gewijzigd door Raymond P op 18-08-2022 23:05 ]

- knip -


Acties:
  • +2 Henk 'm!
Miki schreef op donderdag 18 augustus 2022 @ 12:55:
[...]

Pihole update ik alleen als er na een kleine week geen problemen zijn geconstateerd na een nieuwe release, ik hou daarbij zowel dit topic als de Pihole community in de gaten. Soms zie je kort na update een snelle hotfix voorbij komen omdat er toch wat stuk ging. Dus ik ben vrij conservatief met updaten. Het is tenslotte een appliance die in mijn netwerk direct invloed heeft als er iets niet in orde is. It’s always DNS tenslotte ;)

Maandelijks update ik al mijn containers en gebruik ik zelf: apt update en apt full-upgrade. Apt-get is nog een relikwie uit het verleden :+
Beetje hetzelfde hier.
Ik update ook niet onmiddelijk naar de laatste releases zodra ze verschijnen.
Het is geen server die open staat naar het Internet.
Maar een beetje voorzichtigheid is wel aan te raden omdat zoveel apparaten ervan afhankelijk zijn.
Voor Pi-hole draai ik alleen updates als ik lees dat er nieuwe features zijn en draai dan ook meestal meteen apt update/upgrade (geen dist-upgrade omdat dat je systeem kan vernachelen).

There are only 10 types of people in the world: those who understand binary, and those who don't


Acties:
  • +1 Henk 'm!
Raymond P schreef op donderdag 18 augustus 2022 @ 22:54:
edit @deHakkelaar : met kleine kanttekening dat jij vanaf een valid domain mailt en "monit@ph5b.home.dehakkelaar.nl" dus meer kans heeft op aankomen in de mailbox dan "monit@pi.hole".
ph5b.home.dehakkelaar.nl is toch geen "valid" publiekelijk domein (EDIT: hij lost niet op naar enige IP's of namen)?
pi@ph5b:~ $ dig ph5b.home.dehakkelaar.nl mx
[..]
;; ->>HEADER<<- opcode: QUERY, status: NXDOMAIN, id: 43777
[..]
;; QUESTION SECTION:
;ph5b.home.dehakkelaar.nl.      IN      MX

pi@ph5b:~ $ dig ph5b.home.dehakkelaar.nl a
[..]
;; ->>HEADER<<- opcode: QUERY, status: NXDOMAIN, id: 3553
[..]
;; QUESTION SECTION:
;ph5b.home.dehakkelaar.nl.      IN      A


EDIT2: Ow en nog iets, die home.dehakkelaar.nl domeinnaam gebruik ik niet daadwerkelijk thuis.
Alleen maar hier als voorbeeld ;)

[ Voor 9% gewijzigd door deHakkelaar op 18-08-2022 23:16 ]

There are only 10 types of people in the world: those who understand binary, and those who don't


Acties:
  • +2 Henk 'm!
Miki schreef op donderdag 18 augustus 2022 @ 15:16:
Ah wel, gebruik wat werkt maar ik ben fan van APT :Y)
Check de man pages voor apt en apt-get!
Dan zie je wel een wereld van verschil kwa opties.

There are only 10 types of people in the world: those who understand binary, and those who don't


  • Airw0lf
  • Registratie: Mei 2005
  • Laatst online: 23:24
deHakkelaar schreef op donderdag 18 augustus 2022 @ 23:12:
[...]

ph5b.home.dehakkelaar.nl is toch geen "valid" publiekelijk domein (EDIT: hij lost niet op naar enige IP's of namen)?
pi@ph5b:~ $ dig ph5b.home.dehakkelaar.nl mx
[..]
;; ->>HEADER<<- opcode: QUERY, status: NXDOMAIN, id: 43777
[..]
;; QUESTION SECTION:
;ph5b.home.dehakkelaar.nl.      IN      MX

pi@ph5b:~ $ dig ph5b.home.dehakkelaar.nl a
[..]
;; ->>HEADER<<- opcode: QUERY, status: NXDOMAIN, id: 3553
[..]
;; QUESTION SECTION:
;ph5b.home.dehakkelaar.nl.      IN      A


EDIT2: Ow en nog iets, die home.dehakkelaar.nl domeinnaam gebruik ik niet daadwerkelijk thuis.
Alleen maar hier als voorbeeld ;)
En wat zou dan een verklaring kunnen zijn voor onderstaand resultaat?
Dit is van de locale pihole server die aan de publieke kant wijst naar 1.1.1.2 en 1.0.0.2.

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
Commando: dig ph5b.home.dehakkelaar.nl

; <<>> DiG 9.16.1-Ubuntu <<>> ph5b.home.dehakkelaar.nl
;; global options: +cmd
;; Got answer:
;; ->>HEADER<<- opcode: QUERY, status: NXDOMAIN, id: 62280
;; flags: qr rd ra; QUERY: 1, ANSWER: 0, AUTHORITY: 1, ADDITIONAL: 1

;; OPT PSEUDOSECTION:
; EDNS: version: 0, flags:; udp: 1232
;; QUESTION SECTION:
;ph5b.home.dehakkelaar.nl.      IN      A

;; AUTHORITY SECTION:
dehakkelaar.nl.         43200   IN      SOA     ns0.leaseweb.nl. Postmaster.leaseweb.nl. 2017051103 14400 7200 604800 43200

;; Query time: 31 msec
;; SERVER: 127.0.0.53#53(127.0.0.53)
;; WHEN: Thu Aug 18 23:23:10 CEST 2022
;; MSG

makes it run like clockwork


Acties:
  • +2 Henk 'm!

  • Raymond P
  • Registratie: September 2006
  • Laatst online: 04:27
Tjah, er is op dehakkelaar.nl niveau geen restrictie op wie mag mailen voor dehakkelaar.nl. Dat maakt ph5b.home.dehakkelaar.nl net zo valid als mail.dehakkelaar.nl.
Althans, ik zie geen TXT/SPF records.

Xs4all kent wel limitaties, met een softfail:
Afbeeldingslocatie: https://tweakers.net/i/gWAb2q1SgxASitBOgu7ngynCEdQ=/800x/filters:strip_exif()/f/image/WpTR2Ej9vOqgN52EMAQQeerm.png?f=fotoalbum_large

Voor de duidelijkheid, het is aan de ontvangende kant hoe hiermee omgegaan wordt.
Dat kan heel strikt zijn of heel erg losjes. Je kan dmv DMARC wel je voorkeur uitspreken.

[ Voor 12% gewijzigd door Raymond P op 18-08-2022 23:32 ]

- knip -


Acties:
  • +1 Henk 'm!
Airw0lf schreef op donderdag 18 augustus 2022 @ 23:27:
[...]


En wat zou dan een verklaring kunnen zijn voor onderstaand resultaat?
Dit is van de locale pihole server die aan de publieke kant wijst naar 1.1.1.2 en 1.0.0.2.

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
Commando: dig ph5b.home.dehakkelaar.nl

; <<>> DiG 9.16.1-Ubuntu <<>> ph5b.home.dehakkelaar.nl
;; global options: +cmd
;; Got answer:
;; ->>HEADER<<- opcode: QUERY, status: NXDOMAIN, id: 62280
;; flags: qr rd ra; QUERY: 1, ANSWER: 0, AUTHORITY: 1, ADDITIONAL: 1

;; OPT PSEUDOSECTION:
; EDNS: version: 0, flags:; udp: 1232
;; QUESTION SECTION:
;ph5b.home.dehakkelaar.nl.      IN      A

;; AUTHORITY SECTION:
dehakkelaar.nl.         43200   IN      SOA     ns0.leaseweb.nl. Postmaster.leaseweb.nl. 2017051103 14400 7200 604800 43200

;; Query time: 31 msec
;; SERVER: 127.0.0.53#53(127.0.0.53)
;; WHEN: Thu Aug 18 23:23:10 CEST 2022
;; MSG
Daar staat dat recursief is geprobeerd om te zoeken naar ph5b.home.dehakkelaar.nl maar die eindigt bij het publieke domein dehakkelaar.nl en gaat niet verder.
Voor dat publieke domein is dus wel een SOA record etc.
Maar voor subdomeinen zijn geen publieke records opgevoerd.

ph5b.home.dehakkelaar.nl is een heel ander domein als dehakkelaar.nl .
Net zoals smtp.xs4all.nl of xs4all.nl of het tld domein .nl heel vershillende domeinen zijn.

EDIT: Het antwoord is nog steeds non existent domein:
;; ->>HEADER<<- opcode: QUERY, status: NXDOMAIN, id: 62280

[ Voor 4% gewijzigd door deHakkelaar op 18-08-2022 23:58 ]

There are only 10 types of people in the world: those who understand binary, and those who don't

@dss58 , lees je mee?
Kun je mijn insteek eens proberen svp? (EDIT: maar dan wel met je eigen XS4ALL smtp server en meel details)
Je hebt toch nu dat fritz.box domein opgevoerd voor lokaal of nog steeds niet?

[ Voor 18% gewijzigd door deHakkelaar op 18-08-2022 23:41 ]

There are only 10 types of people in the world: those who understand binary, and those who don't


Acties:
  • +2 Henk 'm!

  • Raymond P
  • Registratie: September 2006
  • Laatst online: 04:27
Het is nu exact dezelfde setup als eerder besproken, maar nu gaat 'ie eerst door de KPN relay (wat bij sommige providers een eis is) waardoor je eea omzeilt. Zo'n 'open' relay moet van nature nu eenmaal zeer losjes geconfigureerd worden.
In theorie zou de mail van @dss58 zo inderdaad ook gewoon op het internet moeten belanden. Maar dan is het niet direct een valide setup want de mail wordt nog steeds niet als een user aan een smtp server aangeboden maar als een relay/host.

Postfix heeft gewoon te veel mogelijkheden. :)

In praktijk zou jouw mail op mijn mailserver niet geaccepteerd worden. En bijvoorbeeld bij Gmail of Microsoft op zijn minst in spam (of quarantaine) belanden.

- knip -


Acties:
  • +2 Henk 'm!
Raymond P schreef op vrijdag 19 augustus 2022 @ 00:08:
Maar dan is het niet direct een valide setup want de mail wordt nog steeds niet als een user aan een smtp server aangeboden maar als een relay/host.
Mogelijk dat de andere opties die je tijdens installatie van postfix krijgt aangeboden wel een user/pass nodig heeft.
Ik heb nu Mail server type = Satellite system gekozen omdat dat het minimale is wat ik nodig heb om die meeltjes te versturen.
Ik heb niet geprobeerd met de andere opties zoals een smarthost voor zenden EN ontvangen etc.
Anders wordt het idd in de config bestanden wroeten om die optie toe te voegen.

There are only 10 types of people in the world: those who understand binary, and those who don't


Acties:
  • +2 Henk 'm!

  • Raymond P
  • Registratie: September 2006
  • Laatst online: 04:27
@deHakkelaar Je krijgt bij lange na niet alle opties aan geboden tijdens pakket configuratie. ;)
Maar zoals je al aangeeft, als het zo voldoende werkt is het prima.

Een van de redenen waarom ssmtp (en nu msmtp) mij zo charmeert.

- knip -


Acties:
  • +1 Henk 'm!
Kon niet in slaap vallen vanwege een mug.
Vond onderstaande om SASL logins to doen met postfix:
http://kb.unixservertech....stfix/authenticated_relay

There are only 10 types of people in the world: those who understand binary, and those who don't


Acties:
  • +1 Henk 'm!

  • Raymond P
  • Registratie: September 2006
  • Laatst online: 04:27
@deHakkelaar Met een frisse blik snap ik je ph5b.home.dehakkelaar.nl debacel.
Ik kijk daarklaarblijkelijk met een vastgeroeste blik naar. :+

Het verhaal is alsnog toepasbaar op xs4all. Daarbij moet ik dan wel aantippen dat er gebruik gemaakt wordt van dmarc/dkim/spf, een combinatie van dns records en signing.

- knip -


Acties:
  • 0 Henk 'm!

  • Wachten...
  • Registratie: Januari 2008
  • Laatst online: 21:26
Ik ben hier even een UFW aan het instellen, maar ik krijg geen verbinding met mijn netwerk over VPN

Ik denk dat ik iets niet goed heb staan wat betreft de PiHole regels, maar ik weet het niet helemaal zeker.


Regels toegepast voor PiHole
ufw allow 80/tcp
ufw allow 53

Regels voor Wireguard
ufw allow 80/tcp
ufw allow 53
ufw allow 51820/udp

Unbound regel
ufw allow 4711/tcp

Ik heb nog niet specifieke ip adressen aangegeven, omdat ik het niet werkend kreeg. De ALLOW IN anywere heb ik dus even gedaan om te troubleshooten.

Heeft iemand enig idee wat ik over het hoofd zie?

Als je dit kunt lezen, dan werkt mij Signature!


Acties:
  • +1 Henk 'm!

  • Webgnome
  • Registratie: Maart 2001
  • Laatst online: 18:33
  • Draaien wireguard, pihole en unbound op dezelfde host?
  • Heb je de wireguard port ook naar buiten toe open gezet in je router?
Als antwoord op vraag 1 ja is dan hoef je unbound niet open te zetten naar buiten. Pihole is waarschijnlijk de enige die deze gebruikt en doet dat intern. Daarnaast zou je voor de zekerheid kunnen controleren of dat de poort van wireguard die je nu open hebt gezet ook daadwerkelijk de poort is die wireguard gebruikt.

Strava | AP | IP | AW


Acties:
  • 0 Henk 'm!

  • Wachten...
  • Registratie: Januari 2008
  • Laatst online: 21:26
Webgnome schreef op vrijdag 19 augustus 2022 @ 10:43:
  • Draaien wireguard, pihole en unbound op dezelfde host?
  • Heb je de wireguard port ook naar buiten toe open gezet in je router?
Als antwoord op vraag 1 ja is dan hoef je unbound niet open te zetten naar buiten. Pihole is waarschijnlijk de enige die deze gebruikt en doet dat intern. Daarnaast zou je voor de zekerheid kunnen controleren of dat de poort van wireguard die je nu open hebt gezet ook daadwerkelijk de poort is die wireguard gebruikt.
1: Ja het draait allemaal op dezelfde Raspberry pi
2: Ja zeker Wireguard werkte ook al die tijd, maar had nog geen tijd gehad om met UFW aan de slag te gaan. Zodra ik UFW uitzet werkt alles gewoon. Dus er staat enkel een poort open voor de VPN op de router.

Als je dit kunt lezen, dan werkt mij Signature!


Acties:
  • +1 Henk 'm!

  • Raymond P
  • Registratie: September 2006
  • Laatst online: 04:27
Gaat de FORWARD chain ook goed in ufw of staat die dicht?

* Raymond P spreekt geen ufw, iptables -L -n ?

[ Voor 32% gewijzigd door Raymond P op 19-08-2022 11:04 ]

- knip -


Acties:
  • 0 Henk 'm!

  • Wachten...
  • Registratie: Januari 2008
  • Laatst online: 21:26
Raymond P schreef op vrijdag 19 augustus 2022 @ 11:03:
Gaat de FORWARD chain ook goed in ufw of staat die dicht?

* Raymond P spreekt geen ufw, iptables -L -n ?
Wat bedoel je daarmee? Ik ben nog niet enorm bekend met UFW

Als je dit kunt lezen, dan werkt mij Signature!


Acties:
  • +1 Henk 'm!

  • Webgnome
  • Registratie: Maart 2001
  • Laatst online: 18:33
Wachten... schreef op vrijdag 19 augustus 2022 @ 10:46:
[...]


1: Ja het draait allemaal op dezelfde Raspberry pi
2: Ja zeker Wireguard werkte ook al die tijd, maar had nog geen tijd gehad om met UFW aan de slag te gaan. Zodra ik UFW uitzet werkt alles gewoon. Dus er staat enkel een poort open voor de VPN op de router.
Als het zonder UFW wel werkt en met UFW aan niet werkt dan weet je een ding zeker. Het ligt aan UFW :+. Ik zou even controleren of dat de poort die je open hebt gezet voor Wireguard de juiste is. Maar ik zal vanavond even kijken of dat je toch nog iets meer nodig hebt dan alleen de wireguard poort.

Strava | AP | IP | AW


Acties:
  • +1 Henk 'm!

  • Raymond P
  • Registratie: September 2006
  • Laatst online: 04:27
@Wachten... Je VPN legt een brug naar jouw netwerk, het vpn-netwerkje gaat niet over de input of output chain door de firewall maar over de forward chain.

Nu weet ik niet hoe je dat configureert met UFW, maar UFW is een wrapper om iptables.
Het eindresultaat van UFW kan je dus zien in iptables met het command: iptables -L
Niet dat dat het oplost voor je, maar dan kan je in ieder geval de (default) policy voor de FORWARD chain verifieren. Als die op DROP staat weet je wat je op moet lossen in UFW.

- knip -


Acties:
  • 0 Henk 'm!

  • Wachten...
  • Registratie: Januari 2008
  • Laatst online: 21:26
Webgnome schreef op vrijdag 19 augustus 2022 @ 11:21:
[...]


Als het zonder UFW wel werkt en met UFW aan niet werkt dan weet je een ding zeker. Het ligt aan UFW :+. Ik zou even controleren of dat de poort die je open hebt gezet voor Wireguard de juiste is. Maar ik zal vanavond even kijken of dat je toch nog iets meer nodig hebt dan alleen de wireguard poort.
Ja ik heb het dubbel gecheckt, ik heb 100% zeker de juiste poort ingevoerd.
Daarom dacht ik zelf ook dat het misschien ergens bij Pihole zou liggen, omdat hij dan geen DNS server kon vinden, maar ook dat staat goed (lijkt mij).

Dank dat je even wilt kijken vanavond.

@Raymond P Voor mij is het te nieuw en ik weet niet zo goed waar je het over hebt met iptables enz. Ik heb dit wel voorbij zien komen in de Pihole documentatie, maar ben daar nog niet genoeg in thuis ben ik bang.

Als je dit kunt lezen, dan werkt mij Signature!


Acties:
  • +2 Henk 'm!

  • Raymond P
  • Registratie: September 2006
  • Laatst online: 04:27
@Wachten... Het is simpelweg een commando wat je uitvoert op de cli.
Het maakt geen aanpassingen als je alleen de -L (of --list) flag gebruikt
code:
1
sudo iptables -L


De lijst is leeg op mijn laptop:
Afbeeldingslocatie: https://tweakers.net/i/2zbI9yo0J2nCtQv8WVk98YKej_c=/full-fit-in/4000x4000/filters:no_upscale():fill(white):strip_exif()/f/image/BYEpaqZcZZglRQNJ8Ou2T5nr.png?f=user_large

Als je Chain FORWARD (policy DROP) ziet dan weten we waar het aan ligt.

- knip -


Acties:
  • +1 Henk 'm!

  • Wachten...
  • Registratie: Januari 2008
  • Laatst online: 21:26
@Raymond P

Is dit wat jij bedoelt?
https://www.reddit.com/r/...s/gaal2f/comment/fozcwne/

Als ik het commando ufw status verbose doe, dan zie ik onderstaande:

code:
1
2
3
4
5
netwerk@DietPi:~$ sudo ufw status verbose
Status: active
Logging: on (low)
Default: deny (incoming), allow (outgoing), deny (routed)
New profiles: skip


en dan daaronder de poorten die open staan.

Als je dit kunt lezen, dan werkt mij Signature!


Acties:
  • +1 Henk 'm!

  • Raymond P
  • Registratie: September 2006
  • Laatst online: 04:27
Ja, ik denk het wel. ;)
Je zult routed op allow moeten krijgen of rules schrijven om expliciet traffic toe te laten.

- knip -


Acties:
  • +1 Henk 'm!

  • Wachten...
  • Registratie: Januari 2008
  • Laatst online: 21:26
Raymond P schreef op vrijdag 19 augustus 2022 @ 11:39:
Ja, ik denk het wel. ;)
Je zult routed op allow moeten krijgen of rules schrijven om expliciet traffic toe te laten.
Ik zie dit staan met jouw commando, dus het wordt geblockt. Ik ga dan even uitzoeken hoe ik dit goed kan zetten in UFW

code:
1
2
3
4
5
6
7
8
Chain FORWARD (policy DROP)
target     prot opt source               destination
ufw-before-logging-forward  all  --  anywhere             anywhere
ufw-before-forward  all  --  anywhere             anywhere
ufw-after-forward  all  --  anywhere             anywhere
ufw-after-logging-forward  all  --  anywhere             anywhere
ufw-reject-forward  all  --  anywhere             anywhere
ufw-track-forward  all  --  anywhere             anywhere

Als je dit kunt lezen, dan werkt mij Signature!


Acties:
  • +4 Henk 'm!

  • Raymond P
  • Registratie: September 2006
  • Laatst online: 04:27
@Wachten... https://manpages.ubuntu.com/manpages/bionic/man8/ufw.8.html

oftewel om de default policy voor routed traffic aan te passen naar toestaan:
code:
1
sudo ufw default allow routed

- knip -


Acties:
  • +3 Henk 'm!

  • nero355
  • Registratie: Februari 2002
  • Laatst online: 28-02 22:21
Miki schreef op donderdag 18 augustus 2022 @ 12:55:
Apt-get is nog een relikwie uit het verleden :+
Ik heb het al een keer eerder gepost, maar kan het effe niet meer terugvinden dus nogmaals bij deze :
- APT is voor je dagelijks onderhoud zeg maar...
- APT-GET is vooral bedoeld voor gebruik in scripts sinds APT ook bestaat!

Kortom : Die twee leven gewoon naast elkaar en het woord relikwie is hier niet van toepassing! :P
Raymond P schreef op donderdag 18 augustus 2022 @ 15:59:
Juh, ik zou bijvoorbeeld niet weten hoe ik met apt broken packages fix, releases pins of handmatig geinstalleerde packages mark als auto.
Voor zover ik heb meegekregen is apt daar ook niet voor bedoeld maar een hogere level interface.
# apt-mark --help
apt 2.0.9 (amd64)
Usage: apt-mark [options] {auto|manual} pkg1 [pkg2 ...]

apt-mark is a simple command line interface for marking packages
as manually or automatically installed. It can also be used to
manipulate the dpkg(1) selection states of packages, and to list
all packages with or without a certain marking.

Most used commands:
  auto - Mark the given packages as automatically installed
  manual - Mark the given packages as manually installed
  minimize-manual - Mark all dependencies of meta packages as automatically installed.
  hold - Mark a package as held back
  unhold - Unset a package set as held back
  showauto - Print the list of automatically installed packages
  showmanual - Print the list of manually installed packages
  showhold - Print the list of packages on hold

See apt-mark(8) for more information about the available commands.
Configuration options and syntax is detailed in apt.conf(5).
Information about how to configure sources can be found in sources.list(5).
Package and version choices can be expressed via apt_preferences(5).
Security details are available in apt-secure(8).

APT-MARK is nog steeds APT :+

Want APT-GET is anders en heeft speciale krachten :
# apt-get --help
apt 2.0.9 (amd64)
Usage: apt-get [options] command
       apt-get [options] install|remove pkg1 [pkg2 ...]
       apt-get [options] source pkg1 [pkg2 ...]

See apt-get(8) for more information about the available commands.
Configuration options and syntax is detailed in apt.conf(5).
Information about how to configure sources can be found in sources.list(5).
Package and version choices can be expressed via apt_preferences(5).
Security details are available in apt-secure(8).
                                        This APT has Super Cow Powers.

O-) :P
Wachten... schreef op donderdag 18 augustus 2022 @ 11:52:
Misschien een belachelijke vraag voor de wat meer geavanceerde Linux gebruiker, maar hoe vaak en hoe snel updaten jullie de PiHole ?
- Pi-Hole zelf = Als het goed uitkomt en een handig moment lijkt te zijn...
- RaspBian / Raspberry Pi OS = Als ik iets van belangrijke dingen voorbij zie komen op mijn Kubuntu LTS draaiende laptop dus bijvoorbeeld OpenSSL/OpenSSH dingen en zo :)

Daarbij moet ik wel zeggen dat die alleen op mijn LAN draait en dus eigenlijk heel lang zonder updates of upgrades zou kunnen draaien, maar toch hou ik die gewoon graag up-to-date :Y)

|| Stem op mooiere Topic Search linkjes! :) " || Pi-Hole : Geen advertenties meer voor je hele netwerk! >:) ||


Acties:
  • +3 Henk 'm!
Raymond P schreef op vrijdag 19 augustus 2022 @ 07:33:
@deHakkelaar Met een frisse blik snap ik je ph5b.home.dehakkelaar.nl debacel.
Ik kijk daarklaarblijkelijk met een vastgeroeste blik naar. :+
Ik doe dit ook niet iedere dag ;)

There are only 10 types of people in the world: those who understand binary, and those who don't


Acties:
  • +2 Henk 'm!

  • Wachten...
  • Registratie: Januari 2008
  • Laatst online: 21:26
Raymond P schreef op vrijdag 19 augustus 2022 @ 11:59:
@Wachten... https://manpages.ubuntu.com/manpages/bionic/man8/ufw.8.html

oftewel om de default policy voor routed traffic aan te passen naar toestaan:
code:
1
sudo ufw default allow routed
Dank je voor het meekijken. Dit was inderdaad de oplossing. Ik kan nu alles weer benaderen over VPN

Als je dit kunt lezen, dan werkt mij Signature!


Acties:
  • +1 Henk 'm!
Raymond P schreef op vrijdag 19 augustus 2022 @ 11:03:
* Raymond P spreekt geen ufw, iptables -L -n ?
Wachten... schreef op vrijdag 19 augustus 2022 @ 11:14:
Wat bedoel je daarmee? Ik ben nog niet enorm bekend met UFW
Raymond P schreef op vrijdag 19 augustus 2022 @ 11:22:
Nu weet ik niet hoe je dat configureert met UFW, maar UFW is een wrapper om iptables.
Het eindresultaat van UFW kan je dus zien in iptables met het command: iptables -L
Nog even ter verduidelijking, de meeste firewall's configureren de nf_tables Linux kernel module die voor de meeste distro's is meegecompileerd:
pi@ph5b:~ $ lsmod
Module                  Size  Used by
[..]
nf_tables             200704  0
[..]

pi@ph5b:~ $ modinfo nf_tables
filename:       /lib/modules/5.10.92+/kernel/net/netfilter/nf_tables.ko
alias:          nfnetlink-subsys-10
author:         Patrick McHardy <kaber@trash.net>
license:        GPL
srcversion:     88909CB365A49A17A4E5873
depends:        nfnetlink
intree:         Y
name:           nf_tables
vermagic:       5.10.92+ mod_unload modversions ARMv6 p2v8

De ufw, iptables, nft, firewall-cmd etc tools zijn dus allen in staat om deze nf_tables module uit te lezen en te configureren.
https://wiki.nftables.org...x.php/What_is_nftables%3F

There are only 10 types of people in the world: those who understand binary, and those who don't


Acties:
  • 0 Henk 'm!

  • ninjazx9r98
  • Registratie: Juli 2002
  • Laatst online: 23:15
Wachten... schreef op donderdag 18 augustus 2022 @ 11:52:
Misschien een belachelijke vraag voor de wat meer geavanceerde Linux gebruiker, maar hoe vaak en hoe snel updaten jullie de PiHole ?

En ik doel dan eigenlijk ook meer op alle apps die je op een Raspberry Pi hebt draaien.
Zijn er ook nog andere/makkelijkere manier om dit te managen? Nu doe ik maandelijks even inloggen op mijn Raspberry Pi, maar het is iedere keer wel even wat werk om alles na te lopen.

Is zoiets nog te automatiseren en zo ja is dit aan te raden?
Zo vaak en zo snel mogelijk :)
Maak gebruik van unattended-upgrades die een deel van de updates voor z'n rekening neemt. Daarnaast krijg ik mail van cron-apt met daarin de beschikbare updates en die download ze alvast. Werk voornamelijk thuis en doe even een apt upgrade zodra ik er aan denk. Pi-hole updates krijg ik een notificatie van, node red doet de controle, home assistant stuurt een notificatie naar al mijn mobiele devices en ik update asap.
Paar dagen wachten, release notes doe ik niet aan. Als het mis gaat log in op m'n router die dhcp doet en verander daar de DNS servers. Zodra ik zin/tijd heb kijk ik dan naar pihole. Heb er overigens twee draaien, beide RPI4 met 4GB memory. Moet er ook meteen bijzeggen dat ze nog nooit stuk gegaan zijn en dat er gisteren een FTL update was.

Acties:
  • +3 Henk 'm!

  • Raymond P
  • Registratie: September 2006
  • Laatst online: 04:27
deHakkelaar schreef op vrijdag 19 augustus 2022 @ 18:41:
[...]

Nog even ter verduidelijking, de meeste firewall's configureren de nf_tables Linux kernel module die voor de meeste distro's is meegecompileerd:
[...]
De ufw, iptables, nft, firewall-cmd etc tools zijn dus allen in staat om deze nf_tables module uit te lezen en te configureren.
https://wiki.nftables.org...x.php/What_is_nftables%3F
Nftables is de vervanger/opvolger van iptables inderdaad, dat had ik niet zo neer moeten zetten. Iptables is inmiddels een wrapper om netfilter. Mja, leer het mij maar eens af. :9
Afbeeldingslocatie: https://tweakers.net/i/BIj7nndzBh5jbHEntnBFmCgUbeU=/full-fit-in/4000x4000/filters:no_upscale():fill(white):strip_exif()/f/image/2kF8mnB1eXwyjPOwybfkdEjI.png?f=user_large

UFW zal inmiddels wel direct netfilter aansturen, of wellicht altijd al gedaan hebben. Geen idee hoe lang die er al is.
Neemt niet weg dat als de materie nieuw voor je is dat je er goed aan doet gewoon direct de nieuwe manier/methode op te pakken.
Wachten... schreef op vrijdag 19 augustus 2022 @ 18:37:
[...]


Dank je voor het meekijken. Dit was inderdaad de oplossing. Ik kan nu alles weer benaderen over VPN
Het is een oplossing. Als je het netjes wilt doen zorg je ervoor dat alleen traffic van je VPN routed mag worden.

[ Voor 17% gewijzigd door Raymond P op 19-08-2022 19:39 ]

- knip -


Acties:
  • 0 Henk 'm!

  • Wachten...
  • Registratie: Januari 2008
  • Laatst online: 21:26
Raymond P schreef op vrijdag 19 augustus 2022 @ 19:34:
[...]


Het is een oplossing. Als je het netjes wilt doen zorg je ervoor dat alleen traffic van je VPN routed mag worden.
Dat was inderdaad nog een vraag. Ik ging er al vanuit dat het niet zonder reden om DENY stond, en dat ik vast dingen nog beter moet/kan dichttimmeren,

Maar het gebruik van UFW (of een firewall in het algemeen) maakt het sowieso al wel veiliger, ondanks ik de routed nu op ALLOW heb gezet lijkt mij?

Als je dit kunt lezen, dan werkt mij Signature!


Acties:
  • +1 Henk 'm!
Raymond P schreef op vrijdag 19 augustus 2022 @ 19:34:
Neemt niet weg dat als de materie nieuw voor je is dat je er goed aan doet gewoon direct de nieuwe manier/methode op te pakken.
FYI, voor Pi-OS buster:
pi@ph5a:~ $ readlink $(which iptables)
/etc/alternatives/iptables

pi@ph5a:~ $ readlink -f $(which iptables)
/usr/sbin/xtables-nft-multi

pi@ph5a:~ $ readlink $(which nft)
readlink: missing operand
Try 'readlink --help' for more information.

pi@ph5a:~ $ update-alternatives --display iptables
iptables - auto mode
  link best version is /usr/sbin/iptables-nft
  link currently points to /usr/sbin/iptables-nft
  link iptables is /usr/sbin/iptables
[..]

Voor Pi-OS Bullseye:
pi@ph5b:~ $ readlink $(which iptables)
readlink: missing operand
Try 'readlink --help' for more information.

pi@ph5b:~ $ readlink $(which nft)
pi@ph5b:~ $

pi@ph5b:~ $ readlink -f $(which nft)
/usr/sbin/nft

pi@ph5b:~ $ update-alternatives --display iptables
update-alternatives: error: no alternatives for iptables

Geen iptables meer standaard OOTB geinstalleerd maar wel nft.

EDIT: Ow en nog een leuke op Buster (EDIT: en voor Bullseye):
pi@ph5a:~ $ lsmod
Module                  Size  Used by
[..]
nf_tables             200704  0
[..]
ip_tables              28672  0

[ Voor 17% gewijzigd door deHakkelaar op 19-08-2022 20:48 . Reden: Tjemig, fout op fout :D ]

There are only 10 types of people in the world: those who understand binary, and those who don't


Acties:
  • 0 Henk 'm!

  • Raymond P
  • Registratie: September 2006
  • Laatst online: 04:27
@deHakkelaar Op m'n huidige laptop draait een Mint installatie die ooit eens begonnen is met 17.3 ergens in 2015. ;)
Ik heb geen Pi-OS ervaring, geen idee wat er tegenwoordig standaard geinstalleerd is. Enige wat ik kan melden is dat in de pi-hole container (debian) hier ook geen netfilter/nft/nftables (pre-)installed is.

@Wachten... Je hebt je INPUT chain beveiligd, dat is al een stap de goede richting in.
De impact van een open forward zal nu waarschijnlijk niet al te groot zijn.

- knip -


Acties:
  • +2 Henk 'm!
@Raymond P , ik denk dat zelfs die ip_tables placeholder module uiteindelijk helemaal verdwijnt samen met het iptables commando.
Maar voorlopig nog ff niet voor legacy ;)

EDIT: Ow en de iptables toolstack en z'n IPv6 variant is nog steeds beschikbaar voor Bullseye:
pi@ph5b:~ $ apt policy iptables
iptables:
  Installed: (none)
  Candidate: 1.8.7-1

[ Voor 34% gewijzigd door deHakkelaar op 19-08-2022 21:01 ]

There are only 10 types of people in the world: those who understand binary, and those who don't


Acties:
  • +2 Henk 'm!

  • Raymond P
  • Registratie: September 2006
  • Laatst online: 04:27
@deHakkelaar Dat roepen ze al 10 jaar :+ Als de wrapper eenmaal functioneert en netjes onderhouden wordt is er geen reden om 'm te laten verdwijnen.
EDIT: Ow en de iptables toolstack en z'n IPv6 variant is nog steeds beschikbaar voor Bullseye:
fyi: die is in sid ook gewoon available. ;)

[ Voor 36% gewijzigd door Raymond P op 19-08-2022 21:57 ]

- knip -


Acties:
  • +1 Henk 'm!

  • Webgnome
  • Registratie: Maart 2001
  • Laatst online: 18:33
Wachten... schreef op vrijdag 19 augustus 2022 @ 11:27:
[...]


Ja ik heb het dubbel gecheckt, ik heb 100% zeker de juiste poort ingevoerd.
Daarom dacht ik zelf ook dat het misschien ergens bij Pihole zou liggen, omdat hij dan geen DNS server kon vinden, maar ook dat staat goed (lijkt mij).

Dank dat je even wilt kijken vanavond.

@Raymond P Voor mij is het te nieuw en ik weet niet zo goed waar je het over hebt met iptables enz. Ik heb dit wel voorbij zien komen in de Pihole documentatie, maar ben daar nog niet genoeg in thuis ben ik bang.
Geen idee of het nog nodig was / is. Maar hoe het bij mij werkt is als volgt

Pihole1 3b: Bevat Pihole, domoticz en docker (maar niet relevant voor dit probleem)
Pihole2 Zero w: Bevat Pihole en Wireguard vpn.

In mijn router config heb ik de volgende port forwarding ingesteld naar Pihole2

Ip addressPort LocalPort ExternalProtocolEnabled
<pihole2>5182051820Bothx


Als we dan naar de ufw status kijken van die pihole 2 zien we het volgende:

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
To                         Action      From
--                         ------      ----
51820/udp                  ALLOW       Anywhere                   # allow-wireguard
53 on wg0                  ALLOW       10.6.0.0/24
22/tcp                     ALLOW       Anywhere
DNS                        ALLOW       Anywhere
WWW                        ALLOW       Anywhere
68/udp                     ALLOW       Anywhere
67/udp                     ALLOW       Anywhere
8080                       ALLOW       Anywhere
22/tcp (v6)                ALLOW       Anywhere (v6)
DNS (v6)                   ALLOW       Anywhere (v6)
WWW (v6)                   ALLOW       Anywhere (v6)
68/udp (v6)                ALLOW       Anywhere (v6)
67/udp (v6)                ALLOW       Anywhere (v6)
51820/udp (v6)             ALLOW       Anywhere (v6)              # allow-wireguard
8080 (v6)                  ALLOW       Anywhere (v6)

Anywhere on eth0           ALLOW FWD   10.6.0.0/24 on wg0


Wat we hier dus zien is dat er best wel een beetje veel open staat op die pihole en het enige dat daadwerkelijk naar buiten gaat is de wireguard. De rest is nodig omdat ik ook DHCP aan heb staan in die pihole, ik toch wel fijn vind om bij de web interface te kunnen en het ook soms handig is om via ssh op de console in te loggen. Neemt niet weg dat er het een en ander dubbel in staat zo lijkt

Ik kwam er trouwens hierdoor achter dat ik op mijn pihole1 helemaal geen firewall aan heb staan.... toch maar eens fixen fixed

Strava | AP | IP | AW


Acties:
  • 0 Henk 'm!

  • Wachten...
  • Registratie: Januari 2008
  • Laatst online: 21:26
Heeft hier iemand Regex blocklisten voor TikTok en Facebook?

Ik vond deze lijst wel van TikTok, maar ik weet niet hoe vaak ze dit soort links veranderen.

https://github.com/llacb4.../social/tiktok-regex.list

Het enige wat gewhitelist moet/mag worden is Whatsapp.

Dien je dit soort regex lijsten regelmatig te controleren op aanpassigen, en zo ja hoe doen jullie dat? Kortom hoe kom je er achter wat je moet Blacklisten? Als je namelijk de normale lijst van TikTok bekijkt, dan is die lijst en mega.

https://raw.githubusercon...ocklist/master/tiktok.txt

Als je dit kunt lezen, dan werkt mij Signature!


Acties:
  • 0 Henk 'm!

  • Wachten...
  • Registratie: Januari 2008
  • Laatst online: 21:26
Webgnome schreef op zaterdag 20 augustus 2022 @ 07:43:
[...]


Geen idee of het nog nodig was / is. Maar hoe het bij mij werkt is als volgt

Pihole1 3b: Bevat Pihole, domoticz en docker (maar niet relevant voor dit probleem)
Pihole2 Zero w: Bevat Pihole en Wireguard vpn.

In mijn router config heb ik de volgende port forwarding ingesteld naar Pihole2

Ip addressPort LocalPort ExternalProtocolEnabled
<pihole2>5182051820Bothx


Als we dan naar de ufw status kijken van die pihole 2 zien we het volgende:

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
To                         Action      From
--                         ------      ----
51820/udp                  ALLOW       Anywhere                   # allow-wireguard
53 on wg0                  ALLOW       10.6.0.0/24
22/tcp                     ALLOW       Anywhere
DNS                        ALLOW       Anywhere
WWW                        ALLOW       Anywhere
68/udp                     ALLOW       Anywhere
67/udp                     ALLOW       Anywhere
8080                       ALLOW       Anywhere
22/tcp (v6)                ALLOW       Anywhere (v6)
DNS (v6)                   ALLOW       Anywhere (v6)
WWW (v6)                   ALLOW       Anywhere (v6)
68/udp (v6)                ALLOW       Anywhere (v6)
67/udp (v6)                ALLOW       Anywhere (v6)
51820/udp (v6)             ALLOW       Anywhere (v6)              # allow-wireguard
8080 (v6)                  ALLOW       Anywhere (v6)

Anywhere on eth0           ALLOW FWD   10.6.0.0/24 on wg0
Wat houd die laatste regel in?
Wat we hier dus zien is dat er best wel een beetje veel open staat op die pihole en het enige dat daadwerkelijk naar buiten gaat is de wireguard. De rest is nodig omdat ik ook DHCP aan heb staan in die pihole, ik toch wel fijn vind om bij de web interface te kunnen en het ook soms handig is om via ssh op de console in te loggen. Neemt niet weg dat er het een en ander dubbel in staat zo lijkt
Dank voor je reactie. Mag ik trouwens vragen waarom je beide protocollen aan heb staan op je router? Wireguard is gewoon UDP. Dit scheelt volgens mij weer een extra kwetsbaarheid in je router toch?

En wat is de reden dat je de firewall regels niet verder dichtgetimmerd hebt (dus op basis van IP range etc?) Nu gooi je alles open voor wekelijk alles wat het wil benaderen. Ik ben geen Firewall expert he, dus misschien is het allemaal goed zo. Dit is alleen niet hoe ik het in de tutorials zie van andere "experts"
Ik kwam er trouwens hierdoor achter dat ik op mijn pihole1 helemaal geen firewall aan heb staan.... toch maar eens fixen
Ergens vraag ik me nog wel af hoe nodig het is als je toch al achter een firewall van je router zit, maar ja ik denk altijd "better safe then sorry"

Als je dit kunt lezen, dan werkt mij Signature!


Acties:
  • +1 Henk 'm!

  • Webgnome
  • Registratie: Maart 2001
  • Laatst online: 18:33
@Wachten... ik gebruik zelf tot alle tevredenheid de volgende lijsten: https://github.com/blocklistproject/Lists#lists.

Om whatsapp door te laten dien je de volgende domeinen te whitelisten:
  • chat.cdn.whatsapp.net
  • g.whatsapp.net
  • media-ams4-1.cdn.whatsapp.net
  • media-ams2-1.cdn.whatsapp.net
  • static.whatsapp.net
  • web.whatsapp.net

Strava | AP | IP | AW


Acties:
  • 0 Henk 'm!

  • Wachten...
  • Registratie: Januari 2008
  • Laatst online: 21:26
Webgnome schreef op zaterdag 20 augustus 2022 @ 08:03:
@Wachten... ik gebruik zelf tot alle tevredenheid de volgende lijsten: https://github.com/blocklistproject/Lists#lists.

Om whatsapp door te laten dien je de volgende domeinen te whitelisten:
  • chat.cdn.whatsapp.net
  • g.whatsapp.net
  • media-ams4-1.cdn.whatsapp.net
  • media-ams2-1.cdn.whatsapp.net
  • static.whatsapp.net
  • web.whatsapp.net
Maar krijgt je met die lijsten niet een enorme aantal pagina's aan Blocklijsten, of komt z'n lijst als Facebook of TikTok als 1 regel in je blocklijst te staan?
Je krijgt gewoon netjes 1 regel te zien zie ik!

En wat is het verschil tussen "original" Noip en DNSMasq? Ik neem aan dat ik de original moet gebruiken?
Ik heb dus gewoon "original gebruikt"

Wel een handig overzichtje trouwens.

@Webgnome Weet jij ook hoe het werkt als je dubbele dingen erin zet qua blacklist?
Ik gebruik namelijk standaard altijd de https://dbl.oisd.nl lijst, maar als ik een andere lijst erin zet zoals de Ransomware lijst uit jouw link, en er staan al een aantal regels in die ook in de OISD lijst staan, krijgt dit dan conflicten o.i.d., of slaat hij deze dan gewoon over omdat die er al in staan?

Ik zag overigens een reactie waaruit zou blijken dat de lijst niet meer geupdate wordt.

GieltjE in "[Pi-Hole] Ervaringen & discussie"

[ Voor 34% gewijzigd door Wachten... op 20-08-2022 10:40 ]

Als je dit kunt lezen, dan werkt mij Signature!


Acties:
  • +2 Henk 'm!

  • Webgnome
  • Registratie: Maart 2001
  • Laatst online: 18:33
Wachten... schreef op zaterdag 20 augustus 2022 @ 10:15:
[...]


Maar krijgt je met die lijsten niet een enorme aantal pagina's aan Blocklijsten, of komt z'n lijst als Facebook of TikTok als 1 regel in je blocklijst te staan?
Je krijgt gewoon netjes 1 regel te zien zie ik!

En wat is het verschil tussen "original" Noip en DNSMasq? Ik neem aan dat ik de original moet gebruiken?
Ik heb dus gewoon "original gebruikt"

Wel een handig overzichtje trouwens.

@Webgnome Weet jij ook hoe het werkt als je dubbele dingen erin zet qua blacklist?
Ik gebruik namelijk standaard altijd de https://dbl.oisd.nl lijst, maar als ik een andere lijst erin zet zoals de Ransomware lijst uit jouw link, en er staan al een aantal regels in die ook in de OISD lijst staan, krijgt dit dan conflicten o.i.d., of slaat hij deze dan gewoon over omdat die er al in staan?

Ik zag overigens een reactie waaruit zou blijken dat de lijst niet meer geupdate wordt.

GieltjE in "[Pi-Hole] Ervaringen & discussie"
Als je twee lijsten hebt die dezelfde domeinen blokkeren dan detecteerd de Pihole updater dit. Die zal simpelweg een dif van de combinaties in de database wegschrijven zodat unieke domeinen overblijven. Dus dan is het geen probleem als je twee of meer addlists gebruikt met dezelfde domeinen. Maar hoe minder addlists je toevoegd hoe sneller het updaten natuurlijk gaat.

Bovenstaande klopt niet. De domeinen zullen allemaal in de database worden opgeslagen. Dat heeft dan weer te maken met hoe dat er gewerkt kan worden met diverse groepen etc. Maar goed, dat maakt ook niet uit. Het gaat er om dat het elkaar niet in de weg zet. Het enige dat problemen kan veroorzaken is wanneer je whitelists gaat gebruiken en je 'vergeet' dat een bepaald domein daar op staat. :+

Wat betreft de 'betrouwbaarheid' of 'updatebaarheid' van dat project. Het wordt niet heel actief geupdated maar er zit zeker wel voortgang in. Kijk naar de diverse issues. Er worden er toch best een hoop opgelost. Zelf gebruik ik deze lijst al een hele tijd en met een beetje monitoring van je eigen gebruik weet je ook of dat er dingen doorheen glippen of niet. Ik heb nu iets van 3.2 miljoen domains op de list staan en no way dat die allemaal aangetikt worden. Zo nu en dan voeg ik ook nog zelf dingen toe.

Maar neem de lijst waar je je fijn bij voelt uiteindelijk gaat het er om dat je dat blokkeert dat je wil blokkeren

[ Voor 8% gewijzigd door Webgnome op 21-08-2022 09:56 ]

Strava | AP | IP | AW


Acties:
  • +1 Henk 'm!

  • Ike.
  • Registratie: Juni 2009
  • Niet online
Ik ben aan het rondkijken om binnenkort zelf Pi-Hole icm met een Raspberry Pi Zero 2 te gaan maken/ gebruiken.
Mijn voorkeur lijkt uit te gaan naar een Pi Zero 2 ipv. een Pi 3 of Pi 4 vanwege het lagere stroomverbruik en de prijs. ik zal de Pi nergens anders voor gaan gebruiken.

Het lijkt me het beste om de Pi met een ethernetkabel te verbinden.

Op internet kom ik 2 types micro USB -> ethernet kabels tegen, de standaard micro USB naar ethernet kabel en een micro USB naar ethernet met een extra USB2 kabel voor stroom, deze worden vooral aangeboden voor Chromecasts. Zou deze laatste kabel ook goed werken met een Pi Zero 2 of is het beter om de stroom en ethernet via 2 verschillende kabels te laten lopen?

Afbeeldingslocatie: https://tweakers.net/i/M9PndOjWxfjgLLxI_rmpmfP9XpA=/800x/filters:strip_exif()/f/image/9plW2N23lMNWNLWO7leUnDJc.webp?f=fotoalbum_large

Acties:
  • +3 Henk 'm!

  • Webgnome
  • Registratie: Maart 2001
  • Laatst online: 18:33
Ike. schreef op donderdag 25 augustus 2022 @ 13:18:
Ik ben aan het rondkijken om binnenkort zelf Pi-Hole icm met een Raspberry Pi Zero 2 te gaan maken/ gebruiken.
Mijn voorkeur lijkt uit te gaan naar een Pi Zero 2 ipv. een Pi 3 of Pi 4 vanwege het lagere stroomverbruik en de prijs. ik zal de Pi nergens anders voor gaan gebruiken.

Het lijkt me het beste om de Pi met een ethernetkabel te verbinden.

Op internet kom ik 2 types micro USB -> ethernet kabels tegen, de standaard micro USB naar ethernet kabel en een micro USB naar ethernet met een extra USB2 kabel voor stroom, deze worden vooral aangeboden voor Chromecasts. Zou deze laatste kabel ook goed werken met een Pi Zero 2 of is het beter om de stroom en ethernet via 2 verschillende kabels te laten lopen?

[Afbeelding]
Niet klooien met micro dongels en dat soort meuk. Dat gaat op den duur alleen maar gewoon kapot. Ik heb een Pi Zero W ( 1 ) en heb geleden daar een hat voor aangeschaft die een ethernet poort toevoegt. En dat werkt een paar maanden later nog steeds als een zonnetje. Neemt niet weg dat de wireless ook gewoon goed werkt want dat heb ik er jaren daarvoor gedaan.

Is die Ethernet poort snel? Nee. Maar dat is ook helemaal niet nodig. Het enige wat die Pi doet naast secundaire Pi-hole een beetje wireguard spelen. Streamen was ik er toch niet mee van plan te gaan doen.

[ Voor 6% gewijzigd door Webgnome op 25-08-2022 14:39 ]

Strava | AP | IP | AW

Pagina: 1 ... 79 ... 110 Laatste

Let op:
Let op. Pi-Hole werkt niet voor het blokkeren van YouTube reclames.

Bekijkt eerst je eigen logs, voordat je hier een vraag stelt.