Hallo zusammen,
ich habe eine Fritzbox 6660 und im eigenen Netzwerk Adguard-Home als Docker auf einer Synology laufen.
Die Fritzbox leitet DNS Anfragen auf die Synology -> Adguard-Home weiter, Adguard-Home löst über Quad9 auf.
Ich würde gerne über diese Kette hinweg DNS over TLS aktivieren, tue mich aber mit dem Setup schwer bzw. bräuchte Euer Schwarmwissen.
In der Fritzbox habe ich unter den DNS Einstellungen für IPv4 und IPv6 die Adressen der Synology hinterlegt.
Als nächstes habe ich in der Fritzbox unter Internet -> Zugangsdaten -> DNS Server -> DNS over TLS aktiviert.
Verschlüsselte Namensauflösung im Internet (DNS over TLS) -> Aktiviert
Zertifikatsprüfung für verschlüsselte Namensauflösung im Internet erzwingen -> Aktiviert
Fallback auf unverschlüsselte Namensauflösung im Internet zulassen -> Aktiviert
Meine Synology hat ein eigenes, selbstsigniertes Zertifikat mit einem Hostname.
Daher habe ich in der Fritzbox -> Zugangsdaten -> DNS Server -> DNS over TLS -> Auflösungsnamen der DNS-Server folgendes hinterlegt:
hostname.local
... mit dem Ziel, dass eine verschlüsselte Verbindung zwischen Fritzbox und Adguard zur DNS Abfrage aufgebaut wird (ist lokal und daher vermutlich unnötig, aber ist erstmal egal).
Nun möchte ich DNS-over-TLS in Adguard-Home aktivieren.
Unter Einstellungen -> Verschlüsselungseinstellungen habe ich Verschlüsselung aktivieren, aktiviert.
Als Servername habe ich den Hostnamen (ohne .local) hinterlegt.
Als nächstes habe ich noch die Umleitung auf HTTPs aktiviert und die Ports auf Standard gelassen.
Unter Zertifikate habe ich zuerst den Inhalt aus der cert.pem des selbstausgestellten Zertifikats der Synology für den lokalen Hostnamen eingetragen.
Hier erscheint die Fehlermeldung: "Zertifikatskette ist ungültig"
Darunter habe ich als privaten Schlüssel den Inhalt der Datei privkey.pem hinterlegt.
Meine Frage ist nun:
1. Ist diese gesamte Kette mit Auflösung von DNS über Fritzbox -> Adguard -> Quad9 richtig aufgesetzt?
2. Wie behebe ich den Zertifikatsfehler "Zertifikatskette ist ungültig"
3. wie prüfe ich ob Adguard tatsächlich DNS ofer TLS korrekt ausführt?
ich habe eine Fritzbox 6660 und im eigenen Netzwerk Adguard-Home als Docker auf einer Synology laufen.
Die Fritzbox leitet DNS Anfragen auf die Synology -> Adguard-Home weiter, Adguard-Home löst über Quad9 auf.
Ich würde gerne über diese Kette hinweg DNS over TLS aktivieren, tue mich aber mit dem Setup schwer bzw. bräuchte Euer Schwarmwissen.
In der Fritzbox habe ich unter den DNS Einstellungen für IPv4 und IPv6 die Adressen der Synology hinterlegt.
Als nächstes habe ich in der Fritzbox unter Internet -> Zugangsdaten -> DNS Server -> DNS over TLS aktiviert.
Verschlüsselte Namensauflösung im Internet (DNS over TLS) -> Aktiviert
Zertifikatsprüfung für verschlüsselte Namensauflösung im Internet erzwingen -> Aktiviert
Fallback auf unverschlüsselte Namensauflösung im Internet zulassen -> Aktiviert
Meine Synology hat ein eigenes, selbstsigniertes Zertifikat mit einem Hostname.
Daher habe ich in der Fritzbox -> Zugangsdaten -> DNS Server -> DNS over TLS -> Auflösungsnamen der DNS-Server folgendes hinterlegt:
hostname.local
... mit dem Ziel, dass eine verschlüsselte Verbindung zwischen Fritzbox und Adguard zur DNS Abfrage aufgebaut wird (ist lokal und daher vermutlich unnötig, aber ist erstmal egal).
Nun möchte ich DNS-over-TLS in Adguard-Home aktivieren.
Unter Einstellungen -> Verschlüsselungseinstellungen habe ich Verschlüsselung aktivieren, aktiviert.
Als Servername habe ich den Hostnamen (ohne .local) hinterlegt.
Als nächstes habe ich noch die Umleitung auf HTTPs aktiviert und die Ports auf Standard gelassen.
Unter Zertifikate habe ich zuerst den Inhalt aus der cert.pem des selbstausgestellten Zertifikats der Synology für den lokalen Hostnamen eingetragen.
Hier erscheint die Fehlermeldung: "Zertifikatskette ist ungültig"
Darunter habe ich als privaten Schlüssel den Inhalt der Datei privkey.pem hinterlegt.
Meine Frage ist nun:
1. Ist diese gesamte Kette mit Auflösung von DNS über Fritzbox -> Adguard -> Quad9 richtig aufgesetzt?
2. Wie behebe ich den Zertifikatsfehler "Zertifikatskette ist ungültig"
3. wie prüfe ich ob Adguard tatsächlich DNS ofer TLS korrekt ausführt?