Digital Eliteboard - Das Digitale Technik Forum

Registriere dich noch heute kostenloses um Mitglied zu werden! Sobald du angemeldet bist, kannst du auf unserer Seite aktiv teilnehmen, indem du deine eigenen Themen und Beiträge erstellst und dich über deinen eigenen Posteingang mit anderen Mitgliedern unterhalten kannst! Zudem bekommst du Zutritt zu Bereiche, welche für Gäste verwehrt bleiben

IPTABLES: DNS blocken außer für einen Hostname

Registriert
16. Januar 2012
Beiträge
5.314
Reaktionspunkte
6.084
Punkte
373
Ort
127.0.0.1
Halli Hallo und Guten Tag,

ich benötige mal den Rat der IP-Tables-Experten, da ich auch nach Stunden noch kein Ergebnis erzielen konnte.

Ich habe einen Router auf DD-WRT Basis, welcher sich mit dem internen OpenVPN-Client zum VPN-Anbieter verbindet. Das klappt wunderbar.
Natürlich soll keine Verbindung nach außen dringen, wenn der VPN-Tunnel nicht besteht. Dafür sorgen folgende IPTables-Einträge:

Code:
Du musst dich Anmelden oder Registrieren um den Inhalt der Codes zu sehen!

Klappt ebenfalls sehr gut. Sowie keine Verbindung per VPN besteht geht nichts raus.

Nun zum Kern des Pudels: Mein Anliegen dreht sich darum, dass Hostnamen trotz fehlendem VPN-Tunnel aufgelöst werden.

Beispiel (mit nicht bestehendem VPN-Tunnel):

Code:
Du musst dich Anmelden oder Registrieren um den Inhalt der Codes zu sehen!

Das pingen klappt (richtigerweise nicht), es wird allerdings der willkürlich gewählte Hostname aufgelöst. Dies muss ja nun doch über meinen gewöhnlichen Internet-Anschluss geschehen. Das sollte nach meinem Verständnis so nicht sein.

Nun lässt sich DNS nachvollziehbar nicht komplett blocken.

Meine Überlegung war nun, dass DNS für die Verbindung OHNE VPN geblockt wird mit der Ausnahme des Hostnamen des VPN-Anbieters, sonst kann ja der Tunnel nicht aufgebaut werden. Sowie der Tunnel dann steht sollte DNS komplett über den Tunnel abgewickelt werden.

Aber wie setze ich das um?

Ich habe nun schon lange mit allen möglichen Einstellungen rumprobiert wie:

Code:
Du musst dich Anmelden oder Registrieren um den Inhalt der Codes zu sehen!

Aber das wars noch nicht.

Bitte erleuchtet mich.

Vielen Dank.
 
Zuletzt bearbeitet:
Hi,

da würde ich nicht bei iptables ansetzen, sondern am (eigenen) DNS Server, PI Hole z.B.

Ob die internen Clients was auflösen können oder nicht, ist ja so gesehen egal.

Gruß

Gesendet von meinem Xiaomi POCOPHONE F1 mit Tapatalk
 
Hallo Supraracer,
danke schonmal für deine Teilnahme.

Das ist nicht ganz das was ich suche.

Wenn ich es richtig verstehe, dann wird bei deiner Lösung ein bestimmter DNS-Resolver (z.B. 8.8.8.8 von Google) gestattet und alle anderen nicht.

Ich will aber, dass solange kein Tunnel besteht NUR DER NAME DER VPN-SERVER aufgelöst wird (z.b. berlin.vpn-anbieter.com bzw. Allgemein *.vpn-anbieter.com). Und wenn der Tunnel dann besteht, dürfen durch diesen (und nur durch diesen) ALLE NAMEN aufgelöst werden.

Vielen Dank und beste Grüße
 
mir erschliesst sich der sinn nicht, aber nichtsdestotrotz würde ich es mit "Conditional forward" im DNS versuchen. Allerdings weiss ich nicht, ob deine infrastruktur das hergibt.
 
Zurück
Oben