Howto: Wie aktiviere ich DNS over TLS (OPNsense)
Zuerst erstellen wir mal eine Sicherung unser Config der OPNsense Firewall.
Die wird unter System > Configuration > Backups und dort auf "Download configuration" abgeholt.
Alternativ könnt ihr auch ein Snapshot erstellen um bei einem Fehler wieder auf den ursprünglichen Zustand zurück zu springen. Das erreicht ihr unter:
System > Configuration > Snapshots. Dort klickt ihr auf das "+" (Add) und gebt dem Snapshot eine nachvollziehbare Beschreibung.
Schritt 1)
Mit Unbound DNS die DNS over TLS Daten einrichten
Ruft im OPNsense Menü unter Services > Unbound DNS > DNS over TLS auf und klickt dort auf "+" (Add).
Das übersichtliche Formular füllt mir mit 4 kleinen Dingen aus. Ein Beispiel:
Eine kleine Übersicht von den gängigen DNS Services wäre hilfreich oder?
| Anbieter | IP | Port | Verify CN |
| AdGuard DNS | 94.140.14.14 | 853 | dns.adguard-dns.com |
| AdGuard DNS | 94.140.15.15 | 853 | dns.adguard-dns.com |
| Cloudflare | 1.1.1.1 | 853 | cloudflare-dns.com |
| Cloudflare | 1.0.0.1 | 853 | cloudflare-dns.com |
| 8.8.8.8 | 853 | dns.google | |
| 8.8.4.4 | 853 | dns.google | |
| Quad9 | 9.9.9.9 | 853 | dns.quad9.net |
| Quad9 | 149.112.112.112 | 853 | dns.quad9.net |
Tragt bitte auf jeden Fall zwei DNS Server ein und klickt danach auf "Save" und oben auf "Apply".
Schritt 2)
Sicherstellen dass euer WAN und die Firewall selbst nicht bereits fixe Settings für DNS Anfragen verwendet
Checkt dazu erstmal unter System > Settings > General ob unter dem Eintrag "DNS servers" etwas eingetragen ist:
So sieht es im ideal Fall bereits aus.
Falls etwas eingetragen sein sollte - bitte entfernen. Prüft auch weiter unten bei "DNS server options" das dort die Option "Allow DNS server list to be overridden by DHCP/PPP on WAN" nicht aktiviert ist.
Klickt auch hier wieder auf "Save" und "Apply".
Schritt 3)
Abstellen bzw. absichern der DNS Anfragen nach Aussen
Dazu erstellen wir unter Firewall > Rules > Floating eine Regel - klickt auf "+" (Add) und tragt folgende Werte ein:
Action: Block
Interface: LAN
Direction: out
Protocol: TCP/UDP
Source: any
Destination: any
Destination port range: Domain (53) - Domain (53)
Klickt auf "Save" und "Apply".
Von nun an werden alle DNS Anfragen von eurer FW an den DNS Anbieter via TLS verschlüsselt übertragen.
Schritt 4 - Optional)
Umleitungszwang für fixierte DNS Settings von Geräten
Wer sicher gehen möchte, das auch Geräte deren DNS Settings z.b. hart auf 8.8.8.8 gesetzt sind, nicht unverschlüsselt raus gehen, müsste hier eine weitere Firewall Regel erstellen um das auf den Unbound DNS Service umzulenken.
Ruft dazu Firewall > NAT > Destination NAT (Port Forwarding) auf und erstellt eine Regel mit folgenden Werten:
Interface: LAN
Protocol: TCP/UDP
Destination: any
Destination port range: Domain (53) - Domain (53)
Redirect target IP: 127.0.0.1
Redirect target port: Domain (53)
Klickt auf "Save" und "Apply".
Voila ![]()
Euer sammy2k8
Wichtiger Hinweis: Wer einen Zusatzservice wie Zenarmor als IDS/IPS im Einsatz hat, wird feststellen, das es nichts mehr im Dashboard anzeigt.
Das ist in diesem Sinne normal: Die Clients schicken ihre Anfragen/Auflösungen ja nun verschlüsselt. Zenarmor kann Basic nur unverschlüsselten DNS Traffic (Port 53) verarbeiten.
Quellen:
OPNsense