NEWS
PIHOLE - Sinn oder Unsinn ?!
-
Ich nutze Pi-hole im LXC und einen zweiten als Redundanz auf einem Raspberry Pi, damit weitgehend sichergestellt ist, dass immer ein Nameserver erreichbar ist.
Beide habe ich mit unbound (eigener dns resolver) und cloudflared (Verschlüsselung der DNS-Anfragen) erweitert.
Mittlerweile habe ich inklusive der weitestgehnden Verhinderung von domain squatting
(zugegeben: ein wenig paranoid bin ich schon )Zuletzt habe ich die unsäglichen .zip-Domains gesperrt.
Das läuft mittlerweile seit zwei Jahren fehlerfrei und ich möchte es nicht mehr missen.
-
@djmarc75 Eines der Hauptprobleme bei diesen Tools sehe ich in der vermeintlichen Sicherheit, in der sich viele Anwender sehen. Genau wie irgendwelche zusätzlichen AV Tools, die oft nur den (Windows) PC langsamer machen, aber kaum besseren Schutz bieten als der eingebaute Defender. Ganz im Gegenteil, oft unterwandern sie den eingebauten Schutz durch Fehlfunktionen, fehlerhafte Installation oder Anwenderfehler. Von gebündelter, sinnfreier Software mal abgesehen, weil die AV Tools dürfen ja auch nix kosten.
Wenn man sich die Kill Chain von Angriffen anschaut, sind Black- und Blocklisten bzw. Pattern schon lange unsicher. Dafür verändern sich die Profile und Signaturen viel zu schnell.
Wenn die Tools dann auch noch komplex sind und viele "Experten" Funktionen bieten, ist die Katastrophe eigentlich vorprogrammiert. Entweder man verzettelt sich in Details oder verlässt sich zu sehr auf die Tools. Gerade Sperrlisten sind unsicher, da sie kaum Schutz vor Zero Day Exploits liefern. Sie laufen immer hinterher, das liegt in der Natur der Sache.
Für Sicherheit muss man schon etwas mehr Aufwand treiben. Z.B. detonation von E-Mail anhängen, safe links die zum Zeitpunkt der Zustellung UND zum Zeitpunkt des Anklickens überprüft werden. Der wichtigste Schutz sitzt aber immer noch hinter der Tastatur.
Im Prinzip muss man das komplette Heimnetzwerk als Internet Zone betrachten und sich entsprechend verhalten. Bei dem ganzen IoT Geraffel hate heute niemand mehr den Überblick, wie viele Exploits und fehlende Updates vorhanden sind. Ich habe z.B. den Rechner, mit dem ich arbeite und vertrauliche Daten verarbeite, in einem separaten Netz. Dafür bietet sich z.B. das Gäste Netz der Fritzbox an. Dem Rest in meinem Netzwerk vertraue ich grundsätzlich nicht. Daran würde auch ein Pihole NICHTS ändern.
Bleibt als sinnvolle Anwendung für Pihole noch der Werbe- bzw. Trackingblocker.
-
Bleibt als sinnvolle Anwendung für Pihole noch der Werbe- bzw. Trackingblocker.
Mehr wollen die meisten Anwender ja auch nicht mit PiHole anstellen ..
Interessant wäre ggfs. ob man durch DNS über PiHole als ioBroker Nutzer Gewinn ziehen kann - das wäre z. B. hilfreich, um den ioBroker sowohl im Heimnetz, als auch unterwegs über die DynDns URL aufgelöst zu bekommen - da könnte bei DNS über die Fritzbox der Rebind-Schutz zuschlagen ....
-
@martinp Kurze Antwort: Würde ich nur über VPN machen. Die Fritzbox kann Wireguard und mit MyFRITZ auch eine statische Adresse. Wozu basteln?
-
@andygr42 Die mir von Vodafone geliehene 6591 ist immer noch auf Firmware 7.29, und kann noch kein Wireguard. Das ist erst in 7.50 hereingekommen ...
Aber eine ipSEC - VPN-Lösung hat die auch schon eingebaut... -
@andygr42 sagte in PIHOLE - Sinn oder Unsinn ?!:
Eines der Hauptprobleme bei diesen Tools sehe ich in der vermeintlichen Sicherheit
Ja, da gebe ich Dir uneingeschränkt recht, jedoch sind aus meiner Sicht das Hauptproblem die Nutzer. Je weniger sie informiert sind, desto gefährlicher sind ihr Aktivitäten im Internet.
Und da sehe ich schon, neben bestmöglicher Aufklärung der User, das Pi-hole als Unterstützungshilfe an.
@andygr42 sagte in PIHOLE - Sinn oder Unsinn ?!:
ist die Katastrophe eigentlich vorprogrammiert.
Welche Katastrophe meinst Du hier?
-
@meister-mopper sagte in PIHOLE - Sinn oder Unsinn ?!:
Welche Katastrophe meinst Du hier?
Entweder die Konfiguration wird verspielt und es geht nix mehr, oder man wähnt sich in Sicherheit und klickt auf jeden Mist...
-
@andygr42 sagte in PIHOLE - Sinn oder Unsinn ?!:
oder man wähnt sich in Sicherheit und klickt auf jeden Mist...
Ja, wie ich bereits schrieb: Die Verantwortung bei der Bedienung liegt bei den Nutzern, die des Admins bei der Aufklärung.
Und wenn die Technik dabei ein wenig helfen kann, warum nicht? -
@homoran sagte in PIHOLE - Sinn oder Unsinn ?!:
und sowas fördert die Mär, dass ioBroker nur für Nerds ist
Frag da mal meine Bezirksregierung
-
Ich nutze PiHole nun schon seit 3 Jahren und bin mehr als zufrieden und möchte es nicht mehr missen. Ich filtere Werbung (bestimmte Seiten sind aber auch bei mir auf der Whitelist), blockiere Trojaner, Malware etc. und es funktioniert.
Ich ecke bei mir das gesamte Netzwerk ab - PC, Tablet(s), Smartphone(s), TV(s), Sky und X-Box und halt alles andere was im Netzwerk (LAN, WLAN 2,4 +5) verbunden ist.
Selbst bei VOD (zumindest bei Sky) habe ich die Werbung herausgefiltert, damit werberfreier TV-Genuss
Also für mich macht PiHole Sinn!
Edit: Achso. Viele Apps auf dem Smartphone, besonders Android Spiele sind ja so richtig werbeverseucht - jetzt zu 99% werbefrei.
-
@ro75 Also, wenn PiHole bei dir tatsächlich regelmäßig den Download von Schadsoftware verhindern muss, würde ich mir ernsthaft Sorgen machen.... Dazu sollte es erst gar nicht kommen. Das solche Filter nicht zuverlässig funktionieren zeigen die vielen, erfolgreichen Phishing Angriffe selbst auf hochsicher geglaubte Netzwerke.
Aber vielleicht bin ich auch zu misstrauisch. Jede Leistung benötigt auch in gewisser Weise eine Gegenleistung. Nur im Internet scheinen Viele diesen Grundsatz zu vergessen. Gezahlt wird mit Werbung oder Daten. Oder halt mit ein wenig Geld, was mir persönlich lieber ist, solange es mir die Sache wert ist. Wenn nicht, dann brauche ich es auch nicht. Vermutlich habe ich deshalb auch kein Problem mit (zu viel) Werbung. Aber das muss jeder selbst wissen. Auch ob er dem Entwickler einer guten App ein par Euro zahlt oder sogar die Werbeeinnahmen entzieht.
-
@andygr42 Ich habe kein Problem damit, für eine gute App auch Geld zu bezahlen. Womit ixh aber ein Problem habe, ist dauerhafte Berieselung mit Werbung. Deshalb bezahle ich für Apps und blockiere Werbung ausnahmslos überall.
Wenn das Geschäftsmodell (bzw dessen Finanzierung) von $Firma ausschließlich Webung basiert, verdienen sie an mir keinen Cent. -
@martinp sagte in PIHOLE - Sinn oder Unsinn ?!:
Mehr wollen die meisten Anwender ja auch nicht mit PiHole anstellen ..
Und mehr kann ein DNS-Server auch gar nicht.
Aufgabe eines DNS-Server ist die Auflösung von Domainnamen in IPs und das Routen der Request zu den angefragten Servern. Im Fall Pihole regelt er zusätzlich die Weiterleitung der Anfragen - ob also eine Anfrage das eigene Netz Richtung WAN verlässt oder nicht.Ein DNS-Server hat mit Virensignaturen, Malware oder gar Exploits rein gar nichts zu tun.
Das einzige, was PiHole in diesem Zusammenhang tun kann ist, den Zugriff auf kontaminierte Webseiten o.ä. zu verhindern.
Ist z.B. eine verseuchte Webseite in PiHole nicht gesperrt, kann also auch deren Schadsoftware ins heimische Netz gelangen. Dafür sind dann die Virenscanner & Co zuständig. -
@andygr42 sagte in PIHOLE - Sinn oder Unsinn ?!:
Also, wenn PiHole bei dir tatsächlich regelmäßig den Download von Schadsoftware verhindern muss,
Habe ich so gar nicht gesagt. PiHole kann das so machen.... Nicht etwas hineininterpretieren was nicht ist!
-
@ro75 sagte in PIHOLE - Sinn oder Unsinn ?!:
@andygr42 sagte in PIHOLE - Sinn oder Unsinn ?!:
Also, wenn PiHole bei dir tatsächlich regelmäßig den Download von Schadsoftware verhindern muss,
Habe ich so gar nicht gesagt. PiHole kann das so machen.... Nicht etwas hineininterpretieren was nicht ist!
PiHole Befürworter stellen das nur sehr gerne als Feature heraus, was wiederum irreführend sein kann.
-
@meister-mopper sagte in PIHOLE - Sinn oder Unsinn ?!:
Zuletzt habe ich die unsäglichen .zip-Domains gesperrt.
Ah, danke für den Tipp mit den .zip-Domains. Die hatte ich gar nicht auf dem Radar, obwohl mir das Problem an sich bekannt war. War ja fix eingepflegt
-
-
@ro75 said in PIHOLE - Sinn oder Unsinn ?!:
Selbst bei VOD (zumindest bei Sky) habe ich die Werbung herausgefiltert, damit werberfreier TV-Genuss
Wie bist du an die URL gekommen um diese Werbung zu filtern?
-
@shadowhunter23
Wie er es gemacht hat weiß ich natürlich nicht.Ich schaue regelmäßig (eigentlich täglich) das Query Log durch.
Wenn dort Ziele auftauchen, die mir suspekt vorkommen, schiebe ich die in die Blacklist.
Vorher kann man natürlich auch noch google bemühen, um eventuell etwas über diese URL herauszufinden.Leichter geht es, wenn man das Query Log filtert, in diesem Fall nach dem Gerät.
Auf dem Dashboard findest Du unter den Balkendiagrammen zudem die 4 Auflistungen, über die man auch einiges ablesen kann.Eigentlich ist die Administration von piHole über das UI echt praktisch.
-
@shadowhunter23
Nur mal so und mehr nicht, da es hier nicht hin gehört. Reines loggen und probieren:RegEx (\.|^)skyadsmart$ (\.|^)cws\.conviva\.com$ Exact media-dash.sky.de p.sky.com 6021f.v.fwmrm.net