Unterschied Unbound auf PMG oder in VE auf PVE

cklahn

New Member
Jan 3, 2024
24
2
3
Hallo in die Runde,

ich habe seit neuestem neben dem PVE auch das PMG im Einsatz. U.a. habe ich als DNSBL zen.spamhaus.org eingetragen und bekomme eine Menge False Positives. Nun las ich, dass man im PMG keinen öffentlichen DNS-Server wie 8.8.8.8 oder 1.1.1.1 eintragen soll. Also habe ich im PMG als DNS-Server meinen Domaincontroller, der als VM im PVE läuft, angegeben. Wenn der nicht auflösen kann, verweist der auf meine OPNsense-Firewall. Und in der OPNsense ist dann als öffentlicher DNS-Server 8.8.8.8 und 1.1.1.1 eingetragen.

Scheinbar stört das Spamhaus aber. Nun zwei Fragen:

- Erscheint meine DNS-Anfrage bei Spamhaus dann als käme sie von 8.8.8.8 und 1.1.1.1?
- Es gibt hier eine Anleitung, dass man auf dem PMG unbound installieren soll, der dann seine DNS-Anfrage an sich selber stellen soll. Was macht das für einen Sinn? Der muss doch die Anfrage an einen DNS-Server im Internet stellen.

Mögt ihr mir auf die Sprünge helfen? Vielen Dank im Voraus.

Gruß
Christoph
 
Einen lokalen DNS wie Unbound lässt man dann i.d.R. selbst gegen die Root Server auflösen, nicht gegen Google, Cloudflare & Co. Die OPNSense hat unbound on board. Setze ich immer als letzten Resolver in Systemen ein, für Auflösungen nach draußen. Dafür muss man jedoch die bereits eingetragenen DNS Server rauskicken.
 
Aber dann wäre meine Config ja eigentlich okay, oder?

Im Detail:
DNS im PMG auf Windows-DC zeigen lassen. Die Weiterleitung vom Windows-DC (wenn er nicht selbst auflösen kann) auf die OPNsense. Und in der OPNsense ist dann Google und Cloudflare eingetragen.

Empfängt dann Spamhaus danach nicht die öffentliche IP meiner Firewall? Die ist fix.
 
Die Policy von Spamhaus blockt Google DNS & Co. absichtlich. Es wird erwartet, dass ein eigener Resolver eingesetzt wird (BIND, Unbound, etc.). Der Vorteil des unbound auf dem PMG wäre (wenn nicht ge-nattet) public ip pmg > identisch zur DNS Abfrage gegenüber Spamhaus. Aber ein unbound auf einer anderen VM oder der Sense tuts ebenfalls.