Filtrowanie DNS, blokowanie reklam i DoH w UniFi: konfiguracja i ograniczenia
Filtrowanie na poziomie DNS to jeden z najprostszych sposobów na ograniczenie reklam, śledzenia i złośliwych stron w całej sieci, bez instalowania programów na urządzeniach. Brama decyduje, czy dana nazwa domeny zostanie rozwiązana. Poradnik opisuje możliwości UniFi i ich ograniczenia. Funkcje zależą od wersji aplikacji, więc sprawdź, co masz w menu (zwykle sekcje Security, Protection lub Content Filtering oraz ustawienia DNS sieci).
Krótko
- UniFi oferuje filtrowanie treści (kategorie, np. dorosłe, złośliwe) oraz blokowanie reklam, zależnie od wersji i bramy.
- Możesz też wskazać zewnętrzne serwery DNS z filtrami (publiczne lub własne, np. Pi-hole czy AdGuard Home).
- DoH i DoT szyfrują zapytania DNS. Chronią prywatność, ale też mogą omijać filtr, jeśli urządzenie używa własnego resolwera.
- Skuteczność zależy od tego, czy cały ruch DNS faktycznie przechodzi przez Twój resolwer.
Trzy podejścia
1. Wbudowane filtrowanie bramy
Zaletą jest prostota: włączasz funkcję, wybierasz kategorie i sieci, których dotyczy, ewentualnie harmonogram. Dobre dla kontroli rodzicielskiej, zob. kontrola rodzicielska i filtrowanie. Wady: ograniczona elastyczność list i brak szczegółowych raportów w porównaniu z wyspecjalizowanymi narzędziami.
2. Zewnętrzny DNS filtrujący
W ustawieniach sieci lub WAN ustaw własne serwery DNS dostawcy z filtrami albo adres wewnętrznego resolwera. Wszyscy klienci dostaną go przez DHCP.
Zalety: bogate listy i raporty, wybór lokalizacji resolwera. Wady: zależność od zewnętrznej usługi, a przy własnym resolwerze (Pi-hole, AdGuard Home na NAS lub mini serwerze) dodatkowy punkt awarii. Ustaw wtedy drugi, zapasowy DNS i obserwuj dostępność.
3. Własny resolwer w sieci
Uruchamiasz Pi-hole lub AdGuard Home i wskazujesz go w DHCP. Masz pełną kontrolę nad listami i logami. Pamiętaj o prywatności: logi zapytań to dane o użytkownikach, więc ogranicz ich retencję.
DoH i DoT: co zmieniają
DoH (DNS over HTTPS) i DoT (DNS over TLS) szyfrują zapytania DNS, więc pośrednik (np. dostawca internetu) ich nie widzi. Na bramie możesz kierować zapytania do upstreamowego resolwera przez szyfrowane połączenie, jeśli wersja systemu to wspiera.
Pułapka: przeglądarki i aplikacje mogą same używać DoH do zewnętrznego resolwera. Wtedy omijają filtr na bramie, bo ich zapytania wyglądają jak zwykły ruch HTTPS. Co możesz zrobić:
- wyłączyć DoH w przeglądarkach lub wskazać im zasady przez zarządzanie urządzeniami,
- przekierować ruch DNS na porcie 53 z sieci klientów do własnego resolwera (reguła NAT/przekierowania, jeśli dostępna w Twojej wersji),
- zablokować znane adresy publicznych resolwerów DoH regułami firewalla, zob. przykłady reguł firewalla.
Żadna z metod nie jest szczelna. Dla zaawansowanych użytkowników filtr DNS jest warstwą pomocniczą, a nie pełną kontrolą.
Konfiguracja krok po kroku
- Zdecyduj, który model pasuje: wbudowany filtr, zewnętrzny DNS czy własny resolwer.
- W ustawieniach sieci (każdy VLAN osobno) ustaw serwery DNS wydawane przez DHCP.
- Ustaw osobne zasady dla sieci: dzieci, goście, IoT, praca. Sieci opisuje VLAN w UniFi.
- Włącz filtr kategorii lub listy reklam i przetestuj na urządzeniu w tej sieci.
- Sprawdź, czy strony poprawne nadal działają. Listy reklam potrafią blokować logowanie lub płatności, więc przygotuj wyjątki.
- Zrób test zapytań: sprawdź z urządzenia, który serwer DNS faktycznie odpowiada.
Najczęstsze problemy
- Reklamy wciąż się pojawiają. Reklamy w aplikacjach lub serwowane z tej samej domeny co treść nie są blokowane na poziomie DNS.
- Urządzenie nie łączy się z usługą. Lista zablokowała domenę, której wymaga. Dodaj ją do wyjątków.
- Klient ignoruje DNS z DHCP. Ma ustawiony ręcznie własny DNS lub DoH. Sprawdź konfigurację urządzenia.
- Wolne rozwiązywanie nazw. Zbyt odległy resolwer lub przeciążony Pi-hole. Użyj lokalnego buforowania i zapasowego DNS.
- IPv6 omija filtr. Jeśli klient dostaje DNS przez IPv6, filtr musi obejmować także ten stos, zob. IPv6 w UniFi.
Prywatność i zgodność
Filtr DNS w sieci firmowej wymaga poinformowania pracowników i rozsądnej polityki logów. W domu pamiętaj o zasadach dotyczących dzieci i gości. Nie przechowuj logów dłużej, niż potrzebujesz.
Podsumowanie
Dla większości sieci wystarczy zewnętrzny, zaufany DNS z filtrem lub wbudowane filtrowanie bramy, ustawione per sieć. Własny resolwer daje więcej, ale wymaga utrzymania. Niezależnie od wyboru przetestuj obejścia przez DoH i zadbaj o zapasowy DNS.
Pomożemy dobrać bramę i skonfigurować sieć dla domu lub firmy. Napisz do nas albo zobacz Cloud Gateway.
Przygotowane przez AI, zredagowane przez człowieka