Ubiquiti USG en Pihole uitdaging

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

  • Dracula
  • Registratie: Maart 2000
  • Laatst online: 17:23
Ik heb een kleine uitdaging met mijn Ubiquiti USG firewall en een pihole op mijn Synology NAS (docker).

De Pihole draait op mijn NAS met ip 192.168.1.106

Mijn IOT netwerk zit in 192.168.2.0/24

Nu probeer ik devices in mijn IOT netwerk gebruik te laten maken van DNS op de Pihole.

Hiervoor heb ik de volgende firewall rule aangemaakt omdat standaard all traffic vanuit IOT naar mijn home netwerk waar de Synology inzit geblocked wordt.

Afbeeldingslocatie: https://tweakers.net/i/VFMpmKokkHaotL4BxdGDcMMVg9M=/x800/filters:strip_icc():strip_exif()/f/image/EFeJNl40EWYIIU84cy59ZeeO.jpg?f=fotoalbum_large

Deze rule staat boven de deny rule om al het verkeer vanuit IOT te blocken.

Pihole DNS Synology is het IP van mijn NAS
DNS group is port 53

Toch werkt de PI niet en zie ik dit voorbij komen in de firewall logs.

[LAN_IN-2002-A]IN=eth1.10 OUT=eth1 MAC=b4:fb:e4:81:e7:7e:8c:85:90:46:60:5d:08:00:45:00:00:49 SRC=192.168.2.17 DST=192.168.1.106 LEN=73 TOS=0x00 PREC=0x00 TTL=63 ID=34272 PROTO=UDP SPT=57086 DPT=53 LEN=53

Ik snap niet zo goed wat ik nu mis?

Acties:
  • 0 Henk 'm!

  • Jeroen_ae92
  • Registratie: April 2012
  • Laatst online: 07-10 17:16
Lijkt goed te gaan. Maar de pihole heeft ook nog zoiets al een allow list toch? Ik meen me te herinneren dat er een optie was in de pihole waarin je aan kon geven op welke verzoeken deze moest antwoorden vanuit verschillende lan segmenten

U+


Acties:
  • 0 Henk 'm!

  • ChaserBoZ_
  • Registratie: September 2005
  • Laatst online: 06-09 18:10
Packet dumpje maken op de pihole machine dan lijkt me, dan zien je of de queries wel binnenkomen of juist helemaal niet. Afhankelijk daarvan weet je waar je het moet zoeken.

'Maar het heeft altijd zo gewerkt . . . . . . '


Acties:
  • 0 Henk 'm!

  • Dracula
  • Registratie: Maart 2000
  • Laatst online: 17:23
Jeroen_ae92 schreef op zaterdag 2 januari 2021 @ 15:42:
Lijkt goed te gaan. Maar de pihole heeft ook nog zoiets al een allow list toch? Ik meen me te herinneren dat er een optie was in de pihole waarin je aan kon geven op welke verzoeken deze moest antwoorden vanuit verschillende lan segmenten
Ik kan in de PI niks vinden
ChaserBoZ_ schreef op zaterdag 2 januari 2021 @ 15:52:
Packet dumpje maken op de pihole machine dan lijkt me, dan zien je of de queries wel binnenkomen of juist helemaal niet. Afhankelijk daarvan weet je waar je het moet zoeken.
Ergens zit er iets raars alleen kan nog steeds niet helemaal vinden waar. Ik heb ook een pihole draaien op een rpi4 en die werkt wel gewoon zoals het moet.

Op de synology heb ik wel een VPN aanstaan die naar een externe VPN dienst connect. In de USG heb ik alles dicht staan behalve allow connectie over de uitgaande UDP port voor de VPN dienst.

Als VPN down is kan er geen internet verkeer naar buiten op de NAS op DNS verkeer over port 53 na (welke ook gebruikt wordt om de VPN uberhaupt op te kunnen zetten).

Andere docker containers op mijn NAS kunnen wel gewoon het internet op komen alleen hangen die als NAS zijnde niet in een ander VLAN

Acties:
  • 0 Henk 'm!

  • Dracula
  • Registratie: Maart 2000
  • Laatst online: 17:23
Ok gefixt. Macvlan aangemaakt en de pihole een eigen IP gegeven. Hierna kon ik dit IP wel gewoon internet access geven door de firewall heen

Acties:
  • +1 Henk 'm!

  • maratropa
  • Registratie: Maart 2000
  • Niet online
@Dracula je bent er al uit maar in pihole staat bij settings>dns>interface listening behaviour de default zo dat het vanaf een ander vlan niet werkt. Op "all interfaces" zou het wel moeten werken. Wat @Jeroen_ae92 ook bedoelt geloof ik.

specs


Acties:
  • 0 Henk 'm!

  • Dracula
  • Registratie: Maart 2000
  • Laatst online: 17:23
maratropa schreef op zondag 3 januari 2021 @ 15:10:
@Dracula je bent er al uit maar in pihole staat bij settings>dns>interface listening behaviour de default zo dat het vanaf een ander vlan niet werkt. Op "all interfaces" zou het wel moeten werken. Wat @Jeroen_ae92 ook bedoelt geloof ik.
Was me al rot aan het zoeken waar die optie zat maar daar is hij dus _/-\o_

Anyway als ik die aanzet werkt het nog niet want die firewall rule die al mijn NAS traffic blocked zat nog steeds in de weg.

Thanks voor het meedenken all.
Pagina: 1