Dies ist eine mobil optimierte Seite, die schnell lädt. Wenn Sie die Seite ohne Optimierung laden möchten, dann klicken Sie auf diesen Text.

IPTABLES: DNS blocken außer für einen Hostname

Registriert
16. Januar 2012
Beiträge
5.314
Reaktionspunkte
6.084
Punkte
373
Ort
127.0.0.1
Halli Hallo und Guten Tag,

ich benötige mal den Rat der IP-Tables-Experten, da ich auch nach Stunden noch kein Ergebnis erzielen konnte.

Ich habe einen Router auf DD-WRT Basis, welcher sich mit dem internen OpenVPN-Client zum VPN-Anbieter verbindet. Das klappt wunderbar.
Natürlich soll keine Verbindung nach außen dringen, wenn der VPN-Tunnel nicht besteht. Dafür sorgen folgende IPTables-Einträge:

Code:
Du musst dich Anmelden oder Registrieren um den Inhalt der Codes zu sehen!

Klappt ebenfalls sehr gut. Sowie keine Verbindung per VPN besteht geht nichts raus.

Nun zum Kern des Pudels: Mein Anliegen dreht sich darum, dass Hostnamen trotz fehlendem VPN-Tunnel aufgelöst werden.

Beispiel (mit nicht bestehendem VPN-Tunnel):

Code:
Du musst dich Anmelden oder Registrieren um den Inhalt der Codes zu sehen!

Das pingen klappt (richtigerweise nicht), es wird allerdings der willkürlich gewählte Hostname aufgelöst. Dies muss ja nun doch über meinen gewöhnlichen Internet-Anschluss geschehen. Das sollte nach meinem Verständnis so nicht sein.

Nun lässt sich DNS nachvollziehbar nicht komplett blocken.

Meine Überlegung war nun, dass DNS für die Verbindung OHNE VPN geblockt wird mit der Ausnahme des Hostnamen des VPN-Anbieters, sonst kann ja der Tunnel nicht aufgebaut werden. Sowie der Tunnel dann steht sollte DNS komplett über den Tunnel abgewickelt werden.

Aber wie setze ich das um?

Ich habe nun schon lange mit allen möglichen Einstellungen rumprobiert wie:

Code:
Du musst dich Anmelden oder Registrieren um den Inhalt der Codes zu sehen!

Aber das wars noch nicht.

Bitte erleuchtet mich.

Vielen Dank.
 
Zuletzt bearbeitet:
Hi,

da würde ich nicht bei iptables ansetzen, sondern am (eigenen) DNS Server, PI Hole z.B.

Ob die internen Clients was auflösen können oder nicht, ist ja so gesehen egal.

Gruß

Gesendet von meinem Xiaomi POCOPHONE F1 mit Tapatalk
 
Ich würde die Lösung schon gerne in einem Gerät haben.
Hat jemand eine Idee zur Umsetzung?

Grüße

Hunch
 
Hallo Supraracer,
danke schonmal für deine Teilnahme.

Das ist nicht ganz das was ich suche.

Wenn ich es richtig verstehe, dann wird bei deiner Lösung ein bestimmter DNS-Resolver (z.B. 8.8.8.8 von Google) gestattet und alle anderen nicht.

Ich will aber, dass solange kein Tunnel besteht NUR DER NAME DER VPN-SERVER aufgelöst wird (z.b. berlin.vpn-anbieter.com bzw. Allgemein *.vpn-anbieter.com). Und wenn der Tunnel dann besteht, dürfen durch diesen (und nur durch diesen) ALLE NAMEN aufgelöst werden.

Vielen Dank und beste Grüße
 
mir erschliesst sich der sinn nicht, aber nichtsdestotrotz würde ich es mit "Conditional forward" im DNS versuchen. Allerdings weiss ich nicht, ob deine infrastruktur das hergibt.
 
Für die Nutzung dieser Website sind Cookies erforderlich. Du musst diese akzeptieren, um die Website weiter nutzen zu können. Erfahre mehr…