Hallo!
Die Idee ist, das Netzwerk für Kinder, Mitbewohner, wenauchimmer, sich selbst durch opendns so zu schließen, dass surfen wirklich nur noch über die DNS Server von opendns möglich ist.
Da es mich sehr viele nerven und Zeit gekostet hat, meine Fritzbox über opendns richtig abzusichern, möchte ich mein Wissen hier 1. nicht für mich behalten und 2. für mich selbst festhalten
Die Erklärung ist sicher nicht für jedermann, aber doch so, dass sie mir selbst sehr viel Zeit gespart hätte! All zu viel muss man nicht wissen, um das hin zu bekommen. Weiter unten sind auch noch Links zu Forenbeiträgen, die mir sehr geholfen haben.
Funktionieren sollte das mit neueren oder größeren Fritzboxen.
Testen, ob es funktioniert, kann man, indem man in den Fritzbox Einstellungen die Einstellungsdatei runterlädt (fritzbox.export) und darin mit einem Texteditor nach "overwrite_dns1 = " sucht. Ist der Eintrag vorhanden, geht es mit der hier beschriebenen Methode. Ich vermute, die ganz einfache und auch bisschen alte Fritzbox SL schafft es einfach nicht. Mit meiner Anleitung klappt es auf alle Fälle nicht ohne weiteres! (siehe Link ganz unten dazu - vielleicht geht's? Erfahrungsbericht wäre cool!)
Ich bin der Meinung, dass eine Fritzbox, die DSL Modem, Router und evtl. auch WLan in einem bietet für den oben angegebenen Zweck das beste ist, da dabei z. B. der Router nicht überbrückt werden kann. Bei mir ist es eine, trotzdem insgesmat relativ einfache, 3170.
Zunächst braucht man einen Account bei opendns. Dort wählt man unter Settings sein Netzwerk aus, bzw. fügt zuerst seines hinzu. Die eigene IP wird automatisch eingetragen. Am besten gibt man dem Netzwerk irgendeinen Namen, sonst ist es nachher verwirrend. Man klickt auf die eigene IP und geht damit zu den Einstellungen für dieses Netzwerk. Dort kann man dann einstellen, was man blockieren möchte. Ich weiß jetzt nicht mehr genau wo man das dynamic IP einstellt, aber das war keine Schwiereigkeit ...
Es wird einem dort dann auch dns-o-matic angeboten (oder man geht einfach direkt auf https://www.dnsomatic.com/). dnsomatic gehört zu opendns und verwendet im Zweifelsfall die selben login daten.
Dnsomatic dient dazu, die eigene IP an openDNS weiter zu leiten, damit openDNS den user identifizieren kann. Außerdem kann dnsomatic die IP auch an andere Dienste wie dyndns weiterleiten.
In dns-o-matic aktiviert man opendns als Service. Am besten erstellt man zusätzlich noch einen Account bei einem anderen dyndns Anbieter weil dnsomatic leider selbst keine Domain bereitstellt, die auf die eigene IP routet (das braucht die Fritzbox, sonst gibt es eine Fehlermeldung - tut nicht weh, ist aber unschön - "myip.dnsomatic.com" funktioniert leider nicht zuverlässig). Auch das stellt kein Problem dar, daher beschreibe ich das nicht. (außer dass bei dyndns z. B. aber auch wirklich jeder Nic schon vergeben ist ... wobei man anmerken sollte, dass der username nix mit der Domain zu tun hat, die man registriert) Bei dyndns oder sonstwo holt man sich also einen Domainnamen, der auf die eigene IP geroutet werden kann.
Wenn man das hat, braucht man die Einstellungen Datei aus der Fritzbox
Dort muss man einige Änderungen machen. Notepad geht zum bearbeiten nicht. Es muss min. Wordpad (ungeprüft - ich hab phase5 genommen) sein. Man erkennt sofort, dass der Editor nicht geht, wenn die Datei keine ordentlichen Zeilenumbrüche hat.
In der Datei macht man folgende Änderungen:
-Zeile einfügen "NoChecks=yes" nach Country=049 sonst nimmt die Box aufgrund der Prüfsumme keine geänderte Einstellungsdateien
-unterhalb von "dslifaces/lowinput" gibt es einen Block den man durch folgenden ersetzt (Geändert sind nur die DNS IP Adressen):
-ein paar Zelien weiter unten, unterhalb von dsldpconfig fängt ein Block mit accesslist an. Hier fügt man folgende Zeilen ein:
-darunter gibt es nochmal einen Block unterhalb von highoutput wo accesslist= steht. Dort muss man die 4 Zeilen nochmal einfügen:
-als letztes noch die beiden oben schon erwähnten Zeilen mit "overwrite_dns1/2". Daraus macht man:
-Dann muss man noch dafür sorgen, dass die Fritzbox dns-o-matic kennen lernt. Das macht man, indem man bei ddns folgenden Block (wie die anderen) einfügt:
-Darunter nochmal bei provider:
Ich weiß nicht, ob das wichtig ist, aber ich würde die beiden Blöcke an der gleichen Stelle (also von der Reihenfolge her) einsetzen - also bei mir z. B. beide ganz oben. (kein Bock das auszuprobieren, aber für mich sieht das so aus, als könnte das ein Hash werden)
So - aus meiner Sicht wars das - wenn ich nichts vergessen hab, was ich an den Settings rumgemacht hab, sollte die Einstellungsdatei damit vollständig präpariert sein. Nun lädt man die Datei wieder in die Fritzbox. Letztere startet sich automatisch neu.
Anschließend muss man noch in den Settings der Box bei dyndns (jetzt unter Internet - Freigaben im Dritten Reiter) den neu gewählten Eintrag dns-o-matic wählen. Hier gibt man folgende Daten ein:
DNS-O-matic
Domainname (von Z. B. DynDNS der auf die eigene IP routet)
Benutzername von opendns/dnsmatic
Kennwort von opendns/dnsmatic
Box neu starten und testen. Das sollte es gewesen sein. Damit sollte man innerhalb des Netzwerks nur noch über opendns surfen können. Anfragen an andere DNS werden geblockt und die User können mit DNS automatisch beziehen normal surfen.
Eine Sicherheitslücke empfinde ich noch, dass man bevor die Fritzbox die IP weitergegeben hat frei im Netz surfen kann, weil opendns nichts blockt. Das ist insofern gefährlicher als es klingt, weil jemand in der Zeit html Seiten aufmachen kann, die voll sind mit Links, die direkt auf IPs ziehen (zugegeben, die könnte man auch per Email bekommen, aber ... naja - meistens gibt es in dem Metier doch nicht sooo viel Zusammenarbeit, ansonsten ist das Konzept wohl eh nicht das richtige). Mit IP-Adresslinks bringt die DNS Sperre danach dann auch nichts.
Um dieses Problem zu umgehen oder zumindest zu lindern kann man:
-statt den oben angegebenen DNS die familyshield DNS verwendet:
208.67.222.123
208.67.220.123
Diese IPs haben einen Grundschutz für Familien. Wenn die Box mit der Identifizierung fertig ist, ziehen dann (NICHT zusätzlich, sondern NUR noch!) die eigenen Kategorien! Es gibt auch Vorschläge, andere IPs, die nur für eingeloggte User verfügbar sind bereit zu stellen, also einfach immer wieder bei opendns reinschauen.
Ich hoffe, das hilft jemand. Hinweise werde ich, wenn es nicht überhand nimmt, noch einarbeiten. Nichts ist schlimmer als kilometerlange threads, die man komplett lesen muss, weil irgendwo noch was essentielles steht ...
Gruß
Daniel
Links:
www.opendns.com
www.dnsomatic.com
DNS im Netzwerk ändern verhindern: http://www.ip-phone-forum.de/showthread.php?p=1384052#post1384052 - DANKE Wolfgang!!!
Fritzbox für dnsomatic einrichten: http://www.ip-phone-forum.de/showthread.php?p=1614851#post1614851 - DANKE kwijibo bzw SpaceRat!
Wer keine Garantie mehr hat, ein Freak ist oder zu viel Zeit hat, kann auch hier mal vorbei surfen:
http://trac.freetz.org/
ein Link noch zur Fritzbox SL: http://www.xobztirf.de/selfsite.php?aktion=Fritzbox%20SL%20Tuning
Die Idee ist, das Netzwerk für Kinder, Mitbewohner, wenauchimmer, sich selbst durch opendns so zu schließen, dass surfen wirklich nur noch über die DNS Server von opendns möglich ist.
Da es mich sehr viele nerven und Zeit gekostet hat, meine Fritzbox über opendns richtig abzusichern, möchte ich mein Wissen hier 1. nicht für mich behalten und 2. für mich selbst festhalten
Die Erklärung ist sicher nicht für jedermann, aber doch so, dass sie mir selbst sehr viel Zeit gespart hätte! All zu viel muss man nicht wissen, um das hin zu bekommen. Weiter unten sind auch noch Links zu Forenbeiträgen, die mir sehr geholfen haben.
Funktionieren sollte das mit neueren oder größeren Fritzboxen.
Testen, ob es funktioniert, kann man, indem man in den Fritzbox Einstellungen die Einstellungsdatei runterlädt (fritzbox.export) und darin mit einem Texteditor nach "overwrite_dns1 = " sucht. Ist der Eintrag vorhanden, geht es mit der hier beschriebenen Methode. Ich vermute, die ganz einfache und auch bisschen alte Fritzbox SL schafft es einfach nicht. Mit meiner Anleitung klappt es auf alle Fälle nicht ohne weiteres! (siehe Link ganz unten dazu - vielleicht geht's? Erfahrungsbericht wäre cool!)
Ich bin der Meinung, dass eine Fritzbox, die DSL Modem, Router und evtl. auch WLan in einem bietet für den oben angegebenen Zweck das beste ist, da dabei z. B. der Router nicht überbrückt werden kann. Bei mir ist es eine, trotzdem insgesmat relativ einfache, 3170.
Zunächst braucht man einen Account bei opendns. Dort wählt man unter Settings sein Netzwerk aus, bzw. fügt zuerst seines hinzu. Die eigene IP wird automatisch eingetragen. Am besten gibt man dem Netzwerk irgendeinen Namen, sonst ist es nachher verwirrend. Man klickt auf die eigene IP und geht damit zu den Einstellungen für dieses Netzwerk. Dort kann man dann einstellen, was man blockieren möchte. Ich weiß jetzt nicht mehr genau wo man das dynamic IP einstellt, aber das war keine Schwiereigkeit ...
Es wird einem dort dann auch dns-o-matic angeboten (oder man geht einfach direkt auf https://www.dnsomatic.com/). dnsomatic gehört zu opendns und verwendet im Zweifelsfall die selben login daten.
Dnsomatic dient dazu, die eigene IP an openDNS weiter zu leiten, damit openDNS den user identifizieren kann. Außerdem kann dnsomatic die IP auch an andere Dienste wie dyndns weiterleiten.
In dns-o-matic aktiviert man opendns als Service. Am besten erstellt man zusätzlich noch einen Account bei einem anderen dyndns Anbieter weil dnsomatic leider selbst keine Domain bereitstellt, die auf die eigene IP routet (das braucht die Fritzbox, sonst gibt es eine Fehlermeldung - tut nicht weh, ist aber unschön - "myip.dnsomatic.com" funktioniert leider nicht zuverlässig). Auch das stellt kein Problem dar, daher beschreibe ich das nicht. (außer dass bei dyndns z. B. aber auch wirklich jeder Nic schon vergeben ist ... wobei man anmerken sollte, dass der username nix mit der Domain zu tun hat, die man registriert) Bei dyndns oder sonstwo holt man sich also einen Domainnamen, der auf die eigene IP geroutet werden kann.
Wenn man das hat, braucht man die Einstellungen Datei aus der Fritzbox
Dort muss man einige Änderungen machen. Notepad geht zum bearbeiten nicht. Es muss min. Wordpad (ungeprüft - ich hab phase5 genommen) sein. Man erkennt sofort, dass der Editor nicht geht, wenn die Datei keine ordentlichen Zeilenumbrüche hat.
In der Datei macht man folgende Änderungen:
-Zeile einfügen "NoChecks=yes" nach Country=049 sonst nimmt die Box aufgrund der Prüfsumme keine geänderte Einstellungsdateien
-unterhalb von "dslifaces/lowinput" gibt es einen Block den man durch folgenden ersetzt (Geändert sind nur die DNS IP Adressen):
Code:
etherencapcfg {
use_dhcp = yes;
ipaddr = 0.0.0.0;
netmask = 0.0.0.0;
gateway = 0.0.0.0;
dns1 = 208.67.220.220;
dns2 = 208.67.222.222;
mtu = 0;
}
Code:
"permit udp any 208.67.222.222 eq 53",
"permit tcp any 208.67.220.220 eq 53",
"deny udp any any eq 53",
"deny tcp any any eq 53",
Code:
"permit udp any 208.67.222.222 eq 53",
"permit tcp any 208.67.220.220 eq 53",
"deny udp any any eq 53",
"deny tcp any any eq 53",
Code:
overwrite_dns1 = 208.67.222.222;
overwrite_dns2 = 208.67.220.220;
Code:
{
type = "dnsomatic";
url = "/nic/update?myip=<ipaddr>&hostname=all.dnsomatic.com&wildcard=NOCHG&mx=NOCHG&backmx=NOCHG";
}
Code:
{
name = "DNS-o-matic";
type = "dnsomatic";
livedelay = 4m;
touchtime = 30d;
server = "updates.dnsomatic.com";
infourl = "http://www.dnsomatic.com";
}
So - aus meiner Sicht wars das - wenn ich nichts vergessen hab, was ich an den Settings rumgemacht hab, sollte die Einstellungsdatei damit vollständig präpariert sein. Nun lädt man die Datei wieder in die Fritzbox. Letztere startet sich automatisch neu.
Anschließend muss man noch in den Settings der Box bei dyndns (jetzt unter Internet - Freigaben im Dritten Reiter) den neu gewählten Eintrag dns-o-matic wählen. Hier gibt man folgende Daten ein:
DNS-O-matic
Domainname (von Z. B. DynDNS der auf die eigene IP routet)
Benutzername von opendns/dnsmatic
Kennwort von opendns/dnsmatic
Box neu starten und testen. Das sollte es gewesen sein. Damit sollte man innerhalb des Netzwerks nur noch über opendns surfen können. Anfragen an andere DNS werden geblockt und die User können mit DNS automatisch beziehen normal surfen.
Eine Sicherheitslücke empfinde ich noch, dass man bevor die Fritzbox die IP weitergegeben hat frei im Netz surfen kann, weil opendns nichts blockt. Das ist insofern gefährlicher als es klingt, weil jemand in der Zeit html Seiten aufmachen kann, die voll sind mit Links, die direkt auf IPs ziehen (zugegeben, die könnte man auch per Email bekommen, aber ... naja - meistens gibt es in dem Metier doch nicht sooo viel Zusammenarbeit, ansonsten ist das Konzept wohl eh nicht das richtige). Mit IP-Adresslinks bringt die DNS Sperre danach dann auch nichts.
Um dieses Problem zu umgehen oder zumindest zu lindern kann man:
-statt den oben angegebenen DNS die familyshield DNS verwendet:
208.67.222.123
208.67.220.123
Diese IPs haben einen Grundschutz für Familien. Wenn die Box mit der Identifizierung fertig ist, ziehen dann (NICHT zusätzlich, sondern NUR noch!) die eigenen Kategorien! Es gibt auch Vorschläge, andere IPs, die nur für eingeloggte User verfügbar sind bereit zu stellen, also einfach immer wieder bei opendns reinschauen.
Ich hoffe, das hilft jemand. Hinweise werde ich, wenn es nicht überhand nimmt, noch einarbeiten. Nichts ist schlimmer als kilometerlange threads, die man komplett lesen muss, weil irgendwo noch was essentielles steht ...
Gruß
Daniel
Links:
www.opendns.com
www.dnsomatic.com
DNS im Netzwerk ändern verhindern: http://www.ip-phone-forum.de/showthread.php?p=1384052#post1384052 - DANKE Wolfgang!!!
Fritzbox für dnsomatic einrichten: http://www.ip-phone-forum.de/showthread.php?p=1614851#post1614851 - DANKE kwijibo bzw SpaceRat!
Wer keine Garantie mehr hat, ein Freak ist oder zu viel Zeit hat, kann auch hier mal vorbei surfen:
http://trac.freetz.org/
ein Link noch zur Fritzbox SL: http://www.xobztirf.de/selfsite.php?aktion=Fritzbox%20SL%20Tuning
Zuletzt bearbeitet: