PiHole as a Service door Freedom

Vanuit Freedom zouden we ook wel zoiets willen aanbieden. DNS filtering is zeker iets wat een stukje veiligheid en gemak met zich mee kan brengen.

Mogelijk dat we in de toekomst daar iets meer mee kunnen gaan doen, maar voor nu moeten we de basale standaard zaken eerst goed hebben staan, voordat we hier extra’s aan toe gaan voegen. Daarom verwacht ik dat het zelf neerzetten van een Pihole of een ander soort filtering een goed alternatief is (wat ik persoonlijk ook al een heel aantal jaar gebruik).

1 tip vanuit mijn kant als gebruiken van de Pihole. Stel hem recursive in. Hiermee haal je daadwerkelijk de informatie zelf op bij de root servers en gaat er geen informatie naar bijvoorbeeld OpenDNS, Cloudflare of een andere DNS aanbieder die je aan kunt vinken.

Instellen van een recursive pihole kun je vinden op unbound - Pi-hole documentation

Vind alleen wel dat de prijzen van Raspberry Pi’s een beetje uit de klauwen aan het lopen is, dus eerst een VM proberen als DNS resolver in je eigen huis is misschien een aanrader. :slight_smile:

5 likes

Dank Bastiaan voor het antwoord! De RPI’s zijn op of te duur! Door de chipcrisis zijn ze bijna nergens meer te krijgen die dingen; behalve marktplaats. Voor een PiHole volstaat gelukkig de allereerste RPI ruimschoots; en die kan je nog wel voor 10,- op de kop tikken.

Voorts on-topic:
@anon0224; Een provider kan natuurlijk nu al heel makkelijk gedwongen worden content te filteren. De technische laag is hier ook al ruimschoots voor aanwezig. Alleen juridisch is dit een gevecht. Een DNS filter aan je klanten aanbieden voegt dus geen extra gevaar toe dat filteren nog makkelijker zou worden; het is nu al triviaal.

Je zou zelfs kunnen beargumenteren dat een Pihole DNS filter aanbieden met een publieke block-list dit inzichtelijk en begrijpelijk maakt. Dan kan je vervolgens hier op het forum gaan steggelen over welke domeinen wel en welke niet op de Pihole Blocklist mogen/moeten.

Als BREIN dan vind dat piratebay enzo ook op de blocklist moet; dan kan je die op de standaard DNS op dezelfde manier toevoegen; en iedereen begrijp dan al hoe dat werkt en wat het doet.

Als je kijkt naar de lange lange lijst met opties voor adlijsten die, bijvoorbeeld, uBlock aanbied, en waar je als gebruiker zelf voor kan kiezen ze wel of niet aan te zetten, dan ondersteunt dat jouw punt dat wat voor de een bagger is, voor de ander gewenst is. Mocht Freedom hier ooit aan toekomen (ik begrijp heel goed dat de prioriteiten nu ergens anders liggen) dan zou een vergelijkbare customization voor de gebruikers wel goed zijn.

De provider die mij helpt met een virtuele NEE/NEE sticker op mn modem te plakken vind ik erg leuk.

2 likes

Ik snap wat je zegt maar blijf bij het standpunt dat je als provider dat niet moet aanbieden of beter gezegd, gaat integreren in of deel laat uitmaken van de standaard infrastractuur. Filtering & censuur moet altijd een aanvullende of een extra dienst als keuze zijn die geen deel moet zijn van de aansluiting.

Los daarvan is en wordt het erg lastig om een block/admit list te verkopen omdat aanbieders ook “recht” (tenzij) hebben om iets aan te bieden. Een provider die hierin gaat bemiddelen kan ook te maken krijgen met een conflict of interest.

Een aparte DNS en/of losse proxydienst waar voor gelijkgezinden dan van alles in mogelijk is, be my guest en ze zoeken het maar onderling uit. Been there, done that & sold all my T-shirts.

De vraag is ook of mijn privacy/zelfkeuze wel zo gediend is als een Forum of Freedom, gaat bepalen wat er wel of niet in hun toegangsfilter of functie zit.
Wat er niet is/kan, kan ook niet makkelijk (gedwongen tegen iemand) gebruikt worden. En Ja, ik heb wat tegen wat makkelijk is/lijkt om daarna anderszins voor of tegen iemand gebruikt te worden. ik ben wel met je eens dat zelfcontrole lastig is wanneer je zelf daar niet midden in zit.

Technisch moet imo een provider alleen datgene doen dat strikt functioneel noodzakelijk is om zaken te goed te waarborgen en heel erg ver wegblijven dat iemands eigen privacy/keuze kan gaan aantasten of dat die zich daarvoor moet gaan verantwoorden.

2 likes

Ik vind eigenlijk dat dit niet de verantwoordelijkheid is van de provider, verre van zelfs. Waarom zou een provider zich paternalistisch moeten gedragen? Banken hebben daar ook al zo’n last van: ‘Wij weten het beter en kiezen voor jou’.

Hiervoor gebruik ik NextDNS (afaliate. Zonder: https://nextdns.io/). Dan kan ik zelf profielen maken, en zaken blokeren. Ook heel handig om aparaten van kinderen wat verder af te schermen.

1 like

Pihole as a service aanbieden is geen probleem, zolang dit een separate dienst is die expliciet aangezet moet worden. Dat moet ook, anders schend het netneutraliteit. (Daarmee kwam die isp van de EO al een keer in de problemen).

Het is wel een potentieel juridisch struikelblok, als een ISP het als commerciële dienst aanbiedt.

eens met @readefries dat het tricky is om als provider te gaan bepalen wat wel/niet doorkomt; je komt dan heel dicht bij het volgende:

  • de regering gaat van jou eisen dat je info bewaart of doorspeelt

(en dat willen we nou juist niet)

De visie van @Okami doet mij het volgende denken:
WIJ -als FreedomCommunity- kunnen wel ZELF een item maken, waarin helder staat beschreven:

  • hoe je jou PiHole inricht
  • welke instelling wij onderling gebruiken
  • hoe je het aansluiten bij jou thuis moet doen

Graag beschreven voor minder technisch ervaren volk, zoals ik.
( denk aan iets zoals @anon97139585 begon met [Handleiding:] configureren van OpenWrt )

Dan “faciliteert” Freedom door middel van deze site, en is het toch niet in hun hand. Zo blijft :spraydot: Freedom echt onafhankelijk.

( edit )

Ook kunnen wij hier met z’n allen EEN of enkele blokkeer-lijsten maken,
die we dan zó van deze website kunnen plukken. Vergelijkbaar met het item op dit forum dat over telefoon-blokkeer-lijsten gaat:

2 likes

Even dit draadje wat nieuw leven inblazen…

Ik heb zelf Pi-hole jaren gebruikt.
Vijf jaar geleden was er niks anders en toen was dit een prima oplossing om ongewenste rommel van mijn netwerk te houden.

Tegenwoordig is er een aantal DNS-aanbieders die het filteren voor je kunnen doen.

NextDNS is er een van, AdGuard DNS en ControlD zijn andere, er komen er vast nog wel meer.

Ik merk dat ik zelf steeds minder zin heb om onderhoud aan computerspul te doen, en als je zelf een Pi-hole hebt draaien ontkom je niet aan onderhoud.

Lang verhaal kort: ik ben overgestapt van Pi-hole naar NextDNS en ik ben er content mee, doet wat het moet doen en kost minder werk dan Pi-hole onderhoud.

Het enige nadeel dat ik aan dit soort oplossingen zie is dat het gastennetwerk van de Fritz ook gefilterd wordt als je zo’n filter gebruikt op router-niveau. Ik hou graag Suikerberg c.s. buiten mijn netwerk, maar als ik gasten heb willen die toch wel kunnen appen en dat gaat niet samen.

Om terug te komen op het onderwerp van dit draadje:
Freedom biedt een abonnement op F-Secure aan voor zijn klanten.
Ik kan me voorstellen dat Freedom t.z.t. onderzoekt of een soortgelijke constructie ook mogelijk is met een filterende DNS-aanbieder.

1 like

Is de optie van e-Blocker wellicht aantrekkelijker? Zie ook het draadje over e-Blocker.

Ik kan me voorstellen dat wanneer Freedom een (hoofd)sponsor wordt van dit Duitse FOSS project het mes aan twee kanten kan snijden; e-Blocker kan blijven doorontwikkelen en krijgt bij toekomstige klanten een donatie, Freedom krijgt licentierecht voor bestaande klanten, krijgt exposure bij een zeer interessante klantenkring maar geeft indirect ook iets terug aan de open source community.

3 likes

Het is een Duits ding dus ik kan ‘Jein’ zeggen als antwoord op de vraag :wink:

Ik ben er eens mee bezig geweest maar er waren toen problemen met ondersteuning van mijn Raspberry Pi 3B en er was toen geen IPv6 ondersteuning.

Misschien zijn die problemen intussen opgelost?

Dat zou ik in ieder geval aantrekkelijk vinden.

Ben zelf al bezig om me in te lezen in E-Blocker en ben enthousiast geraakt over de mogelijkheden.

Ondersteuning voor IPv6 was al voor ca. 80% klaar en kan dankzij een recente sponsoring afgemaakt worden. IPv6 kan daardoor naar verwachting medio dit jaar in bèta beschikbaar worden gemaakt via eBlocker. Goed nieuws dus dankzij enthousiaste sponsoren die het goede werk van de community vooruit willen helpen.

Dit initiatief zou Freedom, eventueel in samenwerking met andere privacyvoorvechters, in mijn ogen ook kunnen omarmen.

Bij NextDNS kun je groepen aanmaken, dat gebruik ik voor op de devices van mijn kinderen.

Voor gasten, zou je in de DHCP lease een andere DNS server kunnen aanbieden als je wil dat ze met Mark kunnen chatten.

1 like

Dat zag ik, het erg mooi als je dat wil.
Een ‘nadeel’ is dat je dan op elk device de DNS server moet instellen.
In mijn situatie (alleenstaand) is dat niet zo zinvol, elk device is van mij.
Mijn voorkeur is daarom netwerk-breed, vier DNS server adressen invoeren in de router en dan ben je klaar.

Dat zou ideaal zijn. Voor zover ik zie kan dat niet in de FRITZ!Box met de standaard firmware…

Leuk. Ga ik ook binnenkort uitproberen!

Ik heb ook zeer goede ervaringen met NextDNS. Binnenkort komt AdGuard met een vergelijkbare dienst: https://adguard-dns.com

Sorry dat weet ik niet, ik gebruik geen FritzBox. Bij mijn router is dat allemaal in te stellen.

In een FritzBox-modem regel je onder +> Internet +> Account-instellingen voor de ‘hele’ FritzBox de DNS server(s),
dus dat gaat niet zómaar in de standaard versie (in ieder geval t/m O/S 7.29)

Ik ben het eens met Bastiaan (van Freedom) het is echt aan te raden om de Pi-hole in te richten als recursive. Op dat moment ben je niet afhankelijk van andere DNS aanbieders die de Pi-hole standaard aan boord heeft. Het heeft allemaal met vertrouwen te maken en ook al zeggen de DNS aanbieders dat ze geen DNS queries opslaan of eens per 24 uur verwijderen, ik moet het nog maar eens zien en heb er weinig to geen vertrouwen in.

Nu ik dit schrijf, Freedom heeft DNS over TLS geïmplementeerd (DoT-encrypted) en raad iedereen aan, die geen eigen recursive Pi-hole heeft, dit aan te passen in zijn router, zie: FRITZ!Box DNS over TLS (DoT) | Freedom
Eenmaal geactiveerd gaan jouw DNS verzoeken versleuteld naar de Freedom.

Ik heb inmiddels al jaren een Google vrij leven en dat bevalt mij tot op vandaag prima.
Naast dat de Pi-hole advertenties blokt blokt hij ook alles van Google middels een aantal RegEx filters en als bloklist gebruik ik:

https://dbl.oisd.nl/ - ivpn.net maakt hier ook gebruik van!
https://www.github.developerdan.com/hosts/lists/facebook-extended.txt

Nu ben ik zelf een ervaren gebruiker en hou liever zelf de touwtjes in handen maar wellicht dat Freedom een switch zou kunnen aanbieden in “Mijn Freedom” die de bloklist van oisd activeerd.

1 like

Een Pi-hole die je in je dashboard kan aan- en uitzetten. En bij aan je eigen black- en white-lijsten op je dashboard. Argument: Freedom is een betere systeembeheerder dan ik. Ik heb Pi-hole nu draaien op een dockercontainer in mijn NAS.

1 like

Pi-hole kan ook uitstekend op een x86 in een LXC-container of tegen inleveren van extra resources in een VM draaien.