Howto: Wie aktiviere ich DNS over TLS (OPNsense)

    • Neu
    • Offizieller Beitrag

    Howto: Wie aktiviere ich DNS over TLS (OPNsense)

    Zuerst erstellen wir mal eine Sicherung unser Config der OPNsense Firewall.
    Die wird unter System > Configuration > Backups und dort auf "Download configuration" abgeholt.

    Alternativ könnt ihr auch ein Snapshot erstellen um bei einem Fehler wieder auf den ursprünglichen Zustand zurück zu springen. Das erreicht ihr unter:
    System > Configuration > Snapshots. Dort klickt ihr auf das "+" (Add) und gebt dem Snapshot eine nachvollziehbare Beschreibung.

    Schritt 1)
    Mit Unbound DNS die DNS over TLS Daten einrichten

    Ruft im OPNsense Menü unter
    Services > Unbound DNS > DNS over TLS auf und klickt dort auf "+" (Add).
    Das übersichtliche Formular füllt mir mit 4 kleinen Dingen aus. Ein Beispiel:

    quad9DNS


    Eine kleine Übersicht von den gängigen DNS Services wäre hilfreich oder?

    AnbieterIPPortVerify CN
    AdGuard DNS94.140.14.14853dns.adguard-dns.com
    AdGuard DNS94.140.15.15853dns.adguard-dns.com
    Cloudflare1.1.1.1853cloudflare-dns.com
    Cloudflare1.0.0.1 853cloudflare-dns.com
    Google8.8.8.8853dns.google
    Google8.8.4.4853dns.google
    Quad99.9.9.9853dns.quad9.net
    Quad9149.112.112.112853dns.quad9.net


    Tragt bitte auf jeden Fall zwei DNS Server ein und klickt danach auf "Save" und oben auf "Apply".

    Schritt 2)
    Sicherstellen dass euer WAN und die Firewall selbst nicht bereits fixe Settings für DNS Anfragen verwendet

    Checkt dazu erstmal unter System > Settings > General ob unter dem Eintrag "DNS servers" etwas eingetragen ist:

    general dns eintrag So sieht es im ideal Fall bereits aus.

    Falls etwas eingetragen sein sollte - bitte entfernen. Prüft auch weiter unten bei "DNS server options" das dort die Option "Allow DNS server list to be overridden by DHCP/PPP on WAN" nicht aktiviert ist.

    Klickt auch hier wieder auf "Save" und "Apply".

    Schritt 3)
    Abstellen bzw. absichern der DNS Anfragen nach Aussen

    Dazu erstellen wir unter Firewall > Rules > Floating eine Regel - klickt auf "+" (Add) und tragt folgende Werte ein:

    Action: Block
    Interface: LAN
    Direction: out
    Protocol: TCP/UDP
    Source: any

    Destination: any
    Destination port range: Domain (53) - Domain (53)

    Klickt auf "Save" und "Apply".

    Von nun an werden alle DNS Anfragen von eurer FW an den DNS Anbieter via TLS verschlüsselt übertragen.

    Schritt 4 - Optional)
    Umleitungszwang für fixierte DNS Settings von Geräten

    Wer sicher gehen möchte, das auch Geräte deren DNS Settings z.b. hart auf 8.8.8.8 gesetzt sind, nicht unverschlüsselt raus gehen, müsste hier eine weitere Firewall Regel erstellen um das auf den Unbound DNS Service umzulenken.

    Ruft dazu Firewall > NAT > Destination NAT (Port Forwarding) auf und erstellt eine Regel mit folgenden Werten:

    Interface: LAN
    Protocol: TCP/UDP
    Destination: any
    Destination port range: Domain (53) - Domain (53)
    Redirect target IP: 127.0.0.1
    Redirect target port: Domain (53)

    Klickt auf "Save" und "Apply".

    Voila :love:
    Euer sammy2k8



    :!: Wichtiger Hinweis: Wer einen Zusatzservice wie Zenarmor als IDS/IPS im Einsatz hat, wird feststellen, das es nichts mehr im Dashboard anzeigt.
    Das ist in diesem Sinne normal: Die Clients schicken ihre Anfragen/Auflösungen ja nun verschlüsselt. Zenarmor kann Basic nur unverschlüsselten DNS Traffic (Port 53) verarbeiten.




    Quellen:
    OPNsense