OpnSense Unbound DNS Query Forwarding
Hallo zusammen,
bin gerade dabei die Endian Firewall gegen eine OPNSense auszutauschen. Nun habe ich das Problem, dass bei Unbound DNS Query Forwarding keine "verünftigen" Anworten vom eigentlichen NS im Haus (Bind) kommen. Habe auch schon DNSMasq versucht, was zum gleichen Ergebnis führt.
Frage ich den Bind direkt ab, so erhalte ich folgendes:
Frage ich die OPNSense ab, so bekomme ich:
Das schaut mir wie eine halbe Antwort aus. Unter "Served by" geht der korrekte FQDN des NS, der die Antwort liefern sollte. Darunter dann nur noch die Domain und Ende. Kann mir da mal jemand über den Graben helfen?
bin gerade dabei die Endian Firewall gegen eine OPNSense auszutauschen. Nun habe ich das Problem, dass bei Unbound DNS Query Forwarding keine "verünftigen" Anworten vom eigentlichen NS im Haus (Bind) kommen. Habe auch schon DNSMasq versucht, was zum gleichen Ergebnis führt.
Frage ich den Bind direkt ab, so erhalte ich folgendes:
C:\Users\fraggle>nslookup mail.XXXXXXX.de 192.168.2.34
Server: XXXX
Address: 192.168.2.34
Name: mail.XXXXXXXXX.de
Address: 192.168.2.99
Frage ich die OPNSense ab, so bekomme ich:
C:\Users\fraggle>nslookup mail.XXXXXXX.de
Server: YYYYYYYY
Address: 192.168.88.1
Name: mail.XXXXXXXXX.de
Served by:
- XYXYXYXYXYXYX
XXXXXXXX.de
Das schaut mir wie eine halbe Antwort aus. Unter "Served by" geht der korrekte FQDN des NS, der die Antwort liefern sollte. Darunter dann nur noch die Domain und Ende. Kann mir da mal jemand über den Graben helfen?
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 1275313857
Url: https://administrator.de/forum/opnsense-unbound-dns-query-forwarding-1275313857.html
Ausgedruckt am: 23.12.2024 um 18:12 Uhr
3 Kommentare
Neuester Kommentar
Hallo,
das klingt, als ob die queries nicht weitergeleitet werden und unbound Dir nur mitteilt, wo du fragen kannst.
https://docs.opnsense.org/manual/unbound.html
Grüße
lcer
das klingt, als ob die queries nicht weitergeleitet werden und unbound Dir nur mitteilt, wo du fragen kannst.
https://docs.opnsense.org/manual/unbound.html
DNS Query Forwarding
Grüße
lcer
Bei der pfSense wird das so richtig eingestellt !
PfSense - web.de wird trotz aktiver "Scheunentor-Regel" blockiert
Das dürfte bei der OPNsense im Setup identisch sein.
PfSense - web.de wird trotz aktiver "Scheunentor-Regel" blockiert
Das dürfte bei der OPNsense im Setup identisch sein.
Servus @it-fraggle .
OK dann prüfe doch bitte folgendes nacheinander:
Grüße Uwe
Zitat von @it-fraggle:
dass bei Unbound DNS Query Forwarding keine "verünftigen" Anworten vom eigentlichen NS im Haus (Bind) kommen. Habe auch schon DNSMasq versucht, was zum gleichen Ergebnis führt.
Das schaut mir wie eine halbe Antwort aus. Unter "Served by" geht der korrekte FQDN des NS, der die Antwort liefern sollte. Darunter dann nur noch die Domain und Ende. Kann mir da mal jemand über den Graben helfen?
dass bei Unbound DNS Query Forwarding keine "verünftigen" Anworten vom eigentlichen NS im Haus (Bind) kommen. Habe auch schon DNSMasq versucht, was zum gleichen Ergebnis führt.
Das schaut mir wie eine halbe Antwort aus. Unter "Served by" geht der korrekte FQDN des NS, der die Antwort liefern sollte. Darunter dann nur noch die Domain und Ende. Kann mir da mal jemand über den Graben helfen?
OK dann prüfe doch bitte folgendes nacheinander:
- Prüfen ob Forwarding Mode eingeschaltet ist:
- Prüfen ob die Buffers nicht auf 0 stehen, da unbound sonst kein Forwarding macht.
- Prüfen ob die Access-List auch Forwarding-Anfragen an den DNS Server erlaubt.
- Das selbe einen Eintrag weiter unten in der Block-List prüfen
- Ist DoH aktiviert?
- Hast du bis hierhin noch kein Erfolg, aktiviere mal das detaillierte Logging und mach erneut eine Anfrage und checke das Log:
- Bringt das auch keine Erkenntnisse, häng dich doch bitte mal mit TCPDump an den DNSServer und schau ob die OPNSense überhaupt Anfragen an den Bind übermittelt, und wenn ja wie die Anfragen und evt. auch die Antworten an die OPNSense aussehen => Wireshark trace dann bitte hier posten.
tcpdump -i eth0 -w capture.cap port 53
Grüße Uwe