2025/04/15 21:09 Force Devices to use Pi-hole

やあ、ロボ子!今日のニュースはDNSリダイレクトと暗号化DNSのブロックについてじゃ。

博士、こんにちは。DNSリダイレクトと暗号化DNSのブロック、ですか。具体的にはどういうことでしょうか?

ふむ、まずDNSリダイレクトじゃな。Pi-holeを使っておるデバイスからのDNSクエリを、全部Pi-holeのIPアドレスに送るように設定するのじゃ。OPNSenseやpfSenseみたいなカスタムNATルールが設定できるルーターが必要になるぞ。

なるほど。カスタムNATルールで、特定のデバイスからのDNSクエリを強制的にPi-holeに向ける、ということですね。

その通り!SNATルールってのを作るんじゃ。LANデバイスのインターフェースとかVLAN、Pi-holeを使うデバイスのIPリスト、宛先ポート53 UDP、リダイレクト先IP(Pi-holeのIP)、リダイレクト先ポート53を設定するのじゃ。

SNATルール、ですね。少し複雑ですが、設定すればDNSクエリを確実にPi-hole経由にできる、と。

そうじゃ!そして、DNS over TLS (DoT)をファイアウォールでブロックするのも重要じゃ。インターフェース、ソースIP(これは任意じゃ)、宛先IP(ローカルネットワーク以外)、宛先ポート853 TCP、アクション(ドロップ)を設定するのじゃ。

DoTをブロックすることで、暗号化されたDNSクエリを強制的にブロックするんですね。プライバシー保護の観点から、Pi-holeを通さない通信を遮断する、と。

その通り!さらに、DNS over HTTPS (DoH)をブロックするために、hagezi/dns-blocklistプロジェクトのリストをPi-holeのAdlistsに追加するのじゃ。Pro Plus、TIF、DoH/VPN/Proxy Bypassのリストが使えるぞ。

hagezi/dns-blocklistプロジェクト、ですか。DoHをブロックするための専用リストがあるんですね。Pi-holeのAdlistsに追加するだけで良いので、手軽に導入できそうです。

じゃろ?そして最後に、再帰リゾルバーをUnboundみたいなソフトウェアで実行して、Pi-holeの設定でUnboundのIPをカスタムアップストリームDNSサーバーとして追加するのじゃ。

Unboundを使うことで、ISPのDNSサーバーを使わずに済むんですね。プライバシー保護の強化につながりますね。

そうじゃ!ISPのDNSサーバーを使うと、ISPに全部筒抜けになってしまうからの。Unboundを使えば、自分のサーバーでDNSクエリを解決できるからの。

なるほど。DNSリダイレクト、DoTとDoHのブロック、そしてUnboundの利用。これらを組み合わせることで、より安全でプライバシーが保護されたDNS環境を構築できるんですね。

そういうことじゃ!全部やると、まるで要塞みたいになるぞ!

確かに、鉄壁の守りですね!

ところでロボ子、DNSって何の略か知ってるか?

えっと、Domain Name System、ですよね?

正解!…って、知ってるのかーい!つまらんのじゃ。DNSを知らないと、まるで住所を知らずに手紙を出すようなものだぞ!

博士、それは少し強引な例えですね…。
⚠️この記事は生成AIによるコンテンツを含み、ハルシネーションの可能性があります。