Habt Ihr auch daran gedacht, dass jeder User auf seinem PC in den Netzwerkeinstellungen DNS server eintragen kann, wie er lustig ist?
Niemand ist auf den DNS der Box angewiesen, außer die Box selbst.
Wenn Ihr wirklich was sperren / protokollieren wollt, kommt ihr um transparente Proxy's und einer anständigen Firewall mit LOG-Funktion nicht herum (z.B. freetz mit privoxy + iptables).
Nur mal als Tipp.
Mindestens sollten die abgehenden DNS Ports aus dem LAN ins Internet per Firewall gesperrt werden, damit keine alternativen DNS zu openDNS mehr möglich sind.
Aber auch das reicht nicht aus, wenn man die IP Adressen der Schmuddelseiten kennt und direkt verwendet oder in seine lokale hosts Datei einpflegt.
Ein Proxy, der den ganzen abgehender Verkehr zwangsweise filtert (transparent auf port 80) und die URL's blockt ist auch eine brauchbare Hürde für Kids. Etwas erfahrenere arbeiten aber mit SSL Verschlüsselung - da hilft der Proxy nicht weiter. Tor & Tunnel umgehen wirkungslos solche Sperren. Übrigens auch die ipv6 Tunnel wie Teredo, 6to4, Sixxs etc marschieren unkontrolliert durch die Box hindurch wenn man nichts dagegen unternimmt.
Wenn man wirklich eine saubere Abriegelung will, dann muss man den Verkehr sehr genau auswerten und gegensteuern. Die einzige Chance ist eine gut überwachte protokollierende Firewall, bei der man sich den Traffic öfter mal genau anschaut.
Das ist aber alles elektronische "Kriegsführung" in der WG. Am besten ist ein Vertrauensverhältnis untereinander und die Sensibilität für die Problematik.