<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de">
	<id>https://techcorner.max-it.de/index.php?action=history&amp;feed=atom&amp;title=OPNsense_-_DNSCrypt-Proxy</id>
	<title>OPNsense - DNSCrypt-Proxy - Versionsgeschichte</title>
	<link rel="self" type="application/atom+xml" href="https://techcorner.max-it.de/index.php?action=history&amp;feed=atom&amp;title=OPNsense_-_DNSCrypt-Proxy"/>
	<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=OPNsense_-_DNSCrypt-Proxy&amp;action=history"/>
	<updated>2026-10-11T07:55:24Z</updated>
	<subtitle>Versionsgeschichte dieser Seite in maxTechCorner</subtitle>
	<generator>MediaWiki 1.43.9</generator>
	<entry>
		<id>https://techcorner.max-it.de/index.php?title=OPNsense_-_DNSCrypt-Proxy&amp;diff=4080&amp;oldid=prev</id>
		<title>imported&gt;TechCorner-Redaktion: Neuer Artikel: DNSCrypt-Proxy (DNSCrypt, DoH, ODoH, Anonymized DNS, Unbound-Anbindung, DNSBL), Stand OPNsense 26.7 / os-dnscrypt-proxy 1.17</title>
		<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=OPNsense_-_DNSCrypt-Proxy&amp;diff=4080&amp;oldid=prev"/>
		<updated>2026-10-09T00:00:00Z</updated>

		<summary type="html">&lt;p&gt;Neuer Artikel: DNSCrypt-Proxy (DNSCrypt, DoH, ODoH, Anonymized DNS, Unbound-Anbindung, DNSBL), Stand OPNsense 26.7 / os-dnscrypt-proxy 1.17&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Neue Seite&lt;/b&gt;&lt;/p&gt;&lt;div&gt;{{Steckbrief&lt;br /&gt;
| gilt_fuer   = OPNsense 26.1 und 26.7 mit Plugin os-dnscrypt-proxy 1.17 (dnscrypt-proxy 2.1)&lt;br /&gt;
| bereich     = IT-Security&lt;br /&gt;
| dauer       = ca. 20 Minuten (Plugin, Server-Auswahl, Anbindung an Unbound, optional DNSBL)&lt;br /&gt;
| rechte      = Administrator (OPNsense-WebUI)&lt;br /&gt;
| stand       = Oktober 2026 (OPNsense 26.7.5)&lt;br /&gt;
}}&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;DNSCrypt-Proxy in OPNsense&amp;#039;&amp;#039;&amp;#039; verschlüsselt die DNS-Anfragen der Firewall auf dem Weg ins Internet. Das Plugin &amp;#039;&amp;#039;os-dnscrypt-proxy&amp;#039;&amp;#039; bindet den freien DNS-Proxy &amp;#039;&amp;#039;dnscrypt-proxy&amp;#039;&amp;#039; ein, der die Protokolle &amp;#039;&amp;#039;&amp;#039;DNSCrypt v2&amp;#039;&amp;#039;&amp;#039;, &amp;#039;&amp;#039;&amp;#039;DNS over HTTPS&amp;#039;&amp;#039;&amp;#039; ([[DoH]]) und &amp;#039;&amp;#039;&amp;#039;Oblivious DoH&amp;#039;&amp;#039;&amp;#039; (ODoH) beherrscht. Er wählt automatisch die schnellsten Server aus einer signierten öffentlichen Liste, kann Anfragen über Relays anonymisieren und bringt eigene [[DNS]]-Blocklisten gegen Werbung, Tracking, [[Phishing]] und [[Malware]] mit.&lt;br /&gt;
&lt;br /&gt;
Dieser Artikel zeigt Installation und Grundeinstellungen, die empfohlene Kombination mit Unbound, Server-Auswahl und Filter, Anonymized DNS, Blocklisten, Forwarders, Overrides und Whitelists sowie Logs und Fehlerbehebung.&lt;br /&gt;
&lt;br /&gt;
[[Datei:OPNsense-DNSCrypt-Proxy.png|thumb|center|750px|DNSCrypt-Proxy auf der OPNsense: Clients fragen Unbound, Unbound leitet alle Anfragen an dnscrypt-proxy auf 127.0.0.1:5353 weiter; dieser filtert per DNSBL und sendet die Anfragen verschlüsselt per DNSCrypt, DoH oder ODoH – optional über Relays – an die Resolver.]]&lt;br /&gt;
&lt;br /&gt;
== Warum DNS verschlüsseln? ==&lt;br /&gt;
Klassisches DNS läuft unverschlüsselt über UDP/TCP Port 53. Jeder auf dem Übertragungsweg – Provider, öffentliches WLAN, Angreifer – kann sehen, welche Domains aufgerufen werden, und Antworten manipulieren. [[DNSSEC]] schützt nur die Echtheit der Antworten, nicht die Vertraulichkeit.&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Verfahren !! Transport !! Besonderheit&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;DNSCrypt v2&amp;#039;&amp;#039;&amp;#039; || UDP/TCP, meist Port 443 || eigenes Protokoll mit Signatur der Serverzertifikate; schnell, auch über UDP&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;DNS over HTTPS (DoH)&amp;#039;&amp;#039;&amp;#039; || HTTPS, Port 443 || von normalem Webverkehr kaum zu unterscheiden, schwer zu blockieren&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Oblivious DoH (ODoH)&amp;#039;&amp;#039;&amp;#039; || HTTPS über einen Relay || Relay kennt die Absender-IP, aber nicht die Anfrage; der Resolver kennt die Anfrage, aber nicht die Absender-IP&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;DNS over TLS (DoT)&amp;#039;&amp;#039; || TLS, Port 853 || bietet dnscrypt-proxy nicht an; dafür reicht Unbound allein (siehe unten)&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
== DNSCrypt-Proxy oder Unbound mit DNS over TLS? ==&lt;br /&gt;
Für reine Verschlüsselung braucht es kein Plugin: [[OPNsense - Unbound DNS Resolver|Unbound]] beherrscht unter &amp;#039;&amp;#039;Services → Unbound DNS → DNS over TLS&amp;#039;&amp;#039; bereits DoT zu ausgewählten Anbietern. DNSCrypt-Proxy lohnt sich, wenn&lt;br /&gt;
* DoH oder DNSCrypt gewünscht ist (z. B. weil Port 853 im Netz blockiert wird),&lt;br /&gt;
* die &amp;#039;&amp;#039;&amp;#039;automatische Auswahl&amp;#039;&amp;#039;&amp;#039; der schnellsten Server aus einer großen Liste mit Filtern (&amp;#039;&amp;#039;NoLog&amp;#039;&amp;#039;, &amp;#039;&amp;#039;DNSSEC&amp;#039;&amp;#039;, &amp;#039;&amp;#039;NoFilter&amp;#039;&amp;#039;) genutzt werden soll,&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Anonymized DNS&amp;#039;&amp;#039;&amp;#039; oder &amp;#039;&amp;#039;&amp;#039;ODoH&amp;#039;&amp;#039;&amp;#039; die Absenderadresse vor dem Resolver verbergen soll.&lt;br /&gt;
&lt;br /&gt;
== Installation und Grundeinstellungen ==&lt;br /&gt;
# &amp;#039;&amp;#039;&amp;#039;System → Firmware → Plugins&amp;#039;&amp;#039;&amp;#039;: &amp;#039;&amp;#039;os-dnscrypt-proxy&amp;#039;&amp;#039; installieren, Seite neu laden.&lt;br /&gt;
# &amp;#039;&amp;#039;&amp;#039;Services → DNSCrypt-Proxy → Configuration&amp;#039;&amp;#039;&amp;#039;, Reiter &amp;#039;&amp;#039;&amp;#039;General&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Feld !! Standard !! Empfehlung&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Enable DNSCrypt-Proxy&amp;#039;&amp;#039;&amp;#039; || aus || aktivieren&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Listen Address&amp;#039;&amp;#039;&amp;#039; || &amp;lt;code&amp;gt;0.0.0.0:5353&amp;lt;/code&amp;gt; || bei Betrieb hinter Unbound auf &amp;lt;code&amp;gt;127.0.0.1:5353&amp;lt;/code&amp;gt; (und ggf. &amp;lt;code&amp;gt;[::1]:5353&amp;lt;/code&amp;gt;) begrenzen&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Use IPv4 Servers&amp;#039;&amp;#039;&amp;#039; / &amp;#039;&amp;#039;&amp;#039;Use IPv6 Servers&amp;#039;&amp;#039;&amp;#039; || an / aus || IPv6 nur bei funktionierender IPv6-Anbindung&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Use DNSCrypt Servers&amp;#039;&amp;#039;&amp;#039; / &amp;#039;&amp;#039;&amp;#039;Use DNS-over-HTTPS Servers&amp;#039;&amp;#039;&amp;#039; || an / an || beide aktiv lassen&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Use Oblivious-DNS-over-HTTPS Servers&amp;#039;&amp;#039;&amp;#039; || aus || nur zusammen mit ODoH-Relays sinnvoll&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Require DNSSEC&amp;#039;&amp;#039;&amp;#039; || aus || aktivieren – nur Server mit DNSSEC-Validierung&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Require NoLog&amp;#039;&amp;#039;&amp;#039; || an || aktiv lassen – nur Server, die keine Anfragen protokollieren&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Require NoFilter&amp;#039;&amp;#039;&amp;#039; || aus || aus lassen, wenn auch filternde Server (z. B. Malware-Schutz) erlaubt sind&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Server List&amp;#039;&amp;#039;&amp;#039; || leer (automatisch) || bestimmte Server erzwingen, z. B. &amp;lt;code&amp;gt;quad9-dnscrypt-ip4-filter-pri&amp;lt;/code&amp;gt;, &amp;lt;code&amp;gt;cloudflare&amp;lt;/code&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Disabled Servers List&amp;#039;&amp;#039;&amp;#039; || leer || einzelne Server ausschließen&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Fallback Resolver&amp;#039;&amp;#039;&amp;#039; || &amp;lt;code&amp;gt;9.9.9.9:53&amp;lt;/code&amp;gt; || nur für das Laden der Serverliste beim Start (unverschlüsselt); interne oder Provider-DNS möglich&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Cache&amp;#039;&amp;#039;&amp;#039; / &amp;#039;&amp;#039;&amp;#039;Cache Size&amp;#039;&amp;#039;&amp;#039; || an / 512 || beibehalten; hinter Unbound cacht ohnehin Unbound&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Enable query logs&amp;#039;&amp;#039;&amp;#039; || an || für Fehlersuche; im Dauerbetrieb aus Datenschutzgründen prüfen&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;Timeout&amp;#039;&amp;#039; / &amp;#039;&amp;#039;Keepalive&amp;#039;&amp;#039; || 2500 ms / 30 s || beibehalten&lt;br /&gt;
|}&lt;br /&gt;
Weitere Optionen: &amp;#039;&amp;#039;Force TCP&amp;#039;&amp;#039;, &amp;#039;&amp;#039;Proxy&amp;#039;&amp;#039; (SOCKS5, z. B. für Tor), &amp;#039;&amp;#039;Block IPv6&amp;#039;&amp;#039; (AAAA-Anfragen sofort beantworten), &amp;#039;&amp;#039;Ephemeral Keys&amp;#039;&amp;#039; (für DNSCrypt neue Schlüssel pro Anfrage) und &amp;#039;&amp;#039;TLS Disable Session Tickets&amp;#039;&amp;#039;.&lt;br /&gt;
&lt;br /&gt;
Die öffentliche Serverliste (&amp;#039;&amp;#039;public-resolvers&amp;#039;&amp;#039;) und die Relay-Listen lädt dnscrypt-proxy aus dem Projekt DNSCrypt-Resolvers, prüft deren &amp;#039;&amp;#039;&amp;#039;Minisign-Signatur&amp;#039;&amp;#039;&amp;#039; und aktualisiert sie alle 72 Stunden.&lt;br /&gt;
&lt;br /&gt;
== Empfohlener Aufbau: Unbound vor DNSCrypt-Proxy ==&lt;br /&gt;
Bewährt ist die Kombination: Clients fragen weiterhin &amp;#039;&amp;#039;&amp;#039;Unbound&amp;#039;&amp;#039;&amp;#039; auf Port 53 – mit Hostnamen aus DHCP, Overrides, Blocklisten und Cache –, und Unbound leitet alle externen Anfragen an dnscrypt-proxy weiter.&lt;br /&gt;
# DNSCrypt-Proxy: &amp;#039;&amp;#039;Listen Address&amp;#039;&amp;#039; &amp;lt;code&amp;gt;127.0.0.1:5353&amp;lt;/code&amp;gt;, &amp;#039;&amp;#039;&amp;#039;Save&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
# &amp;#039;&amp;#039;&amp;#039;Services → Unbound DNS → Query Forwarding&amp;#039;&amp;#039;&amp;#039;: Eintrag ohne Domain (alle Anfragen), Server &amp;lt;code&amp;gt;127.0.0.1&amp;lt;/code&amp;gt;, Port &amp;lt;code&amp;gt;5353&amp;lt;/code&amp;gt;. OPNsense setzt für Weiterleitungen an localhost automatisch &amp;lt;code&amp;gt;do-not-query-localhost: no&amp;lt;/code&amp;gt;.&lt;br /&gt;
# Auf derselben Seite &amp;#039;&amp;#039;&amp;#039;Use System Nameservers&amp;#039;&amp;#039;&amp;#039; deaktiviert lassen, damit Unbound nicht zusätzlich die (unverschlüsselten) DNS-Server des Providers fragt; Änderungen übernehmen.&lt;br /&gt;
# Test: &amp;#039;&amp;#039;Interfaces → Diagnostics → DNS Lookup&amp;#039;&amp;#039; bzw. von einem Client &amp;lt;code&amp;gt;nslookup www.max-it.de&amp;lt;/code&amp;gt;; im Log &amp;#039;&amp;#039;Log / Queries&amp;#039;&amp;#039; erscheinen die Anfragen.&lt;br /&gt;
Alternativ kann dnscrypt-proxy seit Plugin-Version 1.13 als alleiniger DNS-Server der Firewall auf Port 53 laufen. Dann muss Unbound deaktiviert oder auf einen anderen Port gelegt werden, und Funktionen wie DHCP-Hostnamen entfallen – für die meisten Umgebungen ist der Aufbau mit Unbound die bessere Wahl.&lt;br /&gt;
&lt;br /&gt;
=== DNS-Umgehung verhindern ===&lt;br /&gt;
Damit Clients nicht an der Firewall vorbei unverschlüsselt fragen, sollte ausgehender DNS-Verkehr (Port 53) in den [[OPNsense - Firewall-Regeln|Firewall-Regeln]] nur zur Firewall erlaubt oder per [[OPNsense - NAT und Portweiterleitungen|Destination NAT]] auf Unbound umgeleitet werden. Port 853 (DoT) lässt sich blockieren; DoH von Clients (Browser) ist über Port 443 nur per Richtlinie im Browser, DNS-Blocklisten für bekannte DoH-Server oder einen Proxy einzuschränken.&lt;br /&gt;
&lt;br /&gt;
== Anonymized DNS und ODoH ==&lt;br /&gt;
Mit &amp;#039;&amp;#039;&amp;#039;Anonymized DNS&amp;#039;&amp;#039;&amp;#039; laufen DNSCrypt-Anfragen über einen &amp;#039;&amp;#039;&amp;#039;Relay&amp;#039;&amp;#039;&amp;#039;: Der Relay sieht die Absender-IP, kann die verschlüsselte Anfrage aber nicht lesen; der Resolver sieht die Anfrage, aber nur die IP des Relays.&lt;br /&gt;
* Im Feld &amp;#039;&amp;#039;&amp;#039;Relay List&amp;#039;&amp;#039;&amp;#039; die Namen der Relays eintragen (z. B. &amp;lt;code&amp;gt;anon-cs-de&amp;lt;/code&amp;gt;, &amp;lt;code&amp;gt;anon-cs-nl&amp;lt;/code&amp;gt;) – die Namen stehen in der öffentlichen Liste &amp;#039;&amp;#039;relays.md&amp;#039;&amp;#039;. Das Plugin leitet dann &amp;#039;&amp;#039;&amp;#039;alle&amp;#039;&amp;#039;&amp;#039; Server über diese Relays.&lt;br /&gt;
* Relay und Resolver sollten von unterschiedlichen Betreibern stammen.&lt;br /&gt;
* Für &amp;#039;&amp;#039;&amp;#039;ODoH&amp;#039;&amp;#039;&amp;#039; zusätzlich &amp;#039;&amp;#039;Use Oblivious-DNS-over-HTTPS Servers&amp;#039;&amp;#039; aktivieren und passende ODoH-Server und -Relays wählen.&lt;br /&gt;
* Anonymisierung kostet Latenz; Unbound-Cache und dnscrypt-proxy-Cache gleichen das im Alltag weitgehend aus.&lt;br /&gt;
&lt;br /&gt;
== DNS-Blocklisten (DNSBL) ==&lt;br /&gt;
Reiter &amp;#039;&amp;#039;&amp;#039;DNSBL&amp;#039;&amp;#039;&amp;#039;: &amp;#039;&amp;#039;Enable DNSBL and RPZ&amp;#039;&amp;#039; aktivieren und unter &amp;#039;&amp;#039;Type of DNSBL&amp;#039;&amp;#039; eine oder mehrere Listen wählen, u. a.:&lt;br /&gt;
* Werbung und Tracking: AdGuard List, AdAway List, Easy List, Easyprivacy List, Steven Black List, Simple Ad/Tracker List, YoYo List&lt;br /&gt;
* Kombinierte Listen: &amp;#039;&amp;#039;&amp;#039;OISD big/small (wildcard)&amp;#039;&amp;#039;&amp;#039;, OISD NSFW&lt;br /&gt;
* Telemetrie: WindowsSpyBlocker (spy, update, extra)&lt;br /&gt;
* Krypto-Mining: NoCoin List; Phishing/Betrug: Blocklist.site Phishing/Fraud&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Q-Feeds&amp;#039;&amp;#039;&amp;#039; – erscheint, wenn das Plugin [[OPNsense - Q-Feeds Threat Intelligence|Q-Feeds]] installiert ist (Malware-, Phishing- und C2-Domains)&lt;br /&gt;
Die Listen werden beim Speichern geladen. Für regelmäßige Updates unter &amp;#039;&amp;#039;&amp;#039;System → Settings → Cron&amp;#039;&amp;#039;&amp;#039; einen Job mit dem Befehl &amp;#039;&amp;#039;Download DNSCrypt-Proxy DNSBLs and restart&amp;#039;&amp;#039; anlegen (z. B. täglich nachts). Blockierte Anfragen protokolliert dnscrypt-proxy in &amp;lt;code&amp;gt;/var/log/dnscrypt-proxy/blocked.log&amp;lt;/code&amp;gt;.&lt;br /&gt;
&lt;br /&gt;
Wer bereits die Blocklisten von Unbound nutzt, sollte nicht doppelt filtern – entweder in Unbound oder in dnscrypt-proxy blockieren, das erleichtert die Fehlersuche.&lt;br /&gt;
&lt;br /&gt;
== Forwarders, Overrides und Whitelists ==&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Reiter !! Zweck !! Beispiel&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Forwarders&amp;#039;&amp;#039;&amp;#039; || Domains an bestimmte DNS-Server weiterleiten (&amp;#039;&amp;#039;forwarding-rules&amp;#039;&amp;#039;) || &amp;lt;code&amp;gt;ad.example.internal&amp;lt;/code&amp;gt; → &amp;lt;code&amp;gt;192.168.10.10&amp;lt;/code&amp;gt; (Domain Controller)&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Overrides&amp;#039;&amp;#039;&amp;#039; || feste Antworten für Namen (&amp;#039;&amp;#039;cloaking-rules&amp;#039;&amp;#039;) || &amp;lt;code&amp;gt;nas.example.internal&amp;lt;/code&amp;gt; → &amp;lt;code&amp;gt;192.168.10.20&amp;lt;/code&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Whitelists&amp;#039;&amp;#039;&amp;#039; || Namen, die trotz Blockliste aufgelöst werden || &amp;lt;code&amp;gt;*.microsoft.com&amp;lt;/code&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Servers&amp;#039;&amp;#039;&amp;#039; || eigene Server per &amp;#039;&amp;#039;&amp;#039;SDNS Stamp&amp;#039;&amp;#039;&amp;#039; hinzufügen (z. B. eigener DoH-Server) || Stamp aus dem Stamp-Calculator von dnscrypt.info (Präfix &amp;lt;code&amp;gt;sdns://&amp;lt;/code&amp;gt; ergänzt das Plugin)&lt;br /&gt;
|}&lt;br /&gt;
Im Aufbau mit Unbound gehören interne Domains und Overrides besser in Unbound, da dnscrypt-proxy dann nur noch externe Anfragen sieht.&lt;br /&gt;
&lt;br /&gt;
== Logs und Fehlerbehebung ==&lt;br /&gt;
Unter &amp;#039;&amp;#039;&amp;#039;Services → DNSCrypt-Proxy&amp;#039;&amp;#039;&amp;#039; stehen &amp;#039;&amp;#039;Log / General&amp;#039;&amp;#039;, &amp;#039;&amp;#039;Log / Queries&amp;#039;&amp;#039; und &amp;#039;&amp;#039;Log / NX&amp;#039;&amp;#039; (nicht existierende Domains) bereit.&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Symptom !! Ursache und Lösung&lt;br /&gt;
|-&lt;br /&gt;
| Dienst startet nicht || Port bereits belegt (z. B. 53 durch Unbound oder Dnsmasq) – anderen Port wählen; das Plugin verhindert doppelte Ports.&lt;br /&gt;
|-&lt;br /&gt;
| Keine Auflösung nach dem Start || Serverliste konnte nicht geladen werden: &amp;#039;&amp;#039;Fallback Resolver&amp;#039;&amp;#039; erreichbar? Ausgehende Verbindungen auf Port 443 erlaubt? Uhrzeit korrekt (Zertifikate)?&lt;br /&gt;
|-&lt;br /&gt;
| Keine Server nach Filterung || Kombination aus &amp;#039;&amp;#039;Require DNSSEC/NoLog/NoFilter&amp;#039;&amp;#039;, IPv6-only und Relay zu streng – Filter lockern oder &amp;#039;&amp;#039;Server List&amp;#039;&amp;#039; setzen.&lt;br /&gt;
|-&lt;br /&gt;
| Langsame Auflösung || Relays weit entfernt oder ODoH aktiv – nähere Relays wählen; Cache aktiv lassen.&lt;br /&gt;
|-&lt;br /&gt;
| Webseite fehlt / „Seite nicht gefunden“ || Domain in DNSBL – &amp;#039;&amp;#039;blocked.log&amp;#039;&amp;#039; prüfen, Eintrag unter &amp;#039;&amp;#039;Whitelists&amp;#039;&amp;#039; ergänzen.&lt;br /&gt;
|-&lt;br /&gt;
| Interne Namen nicht auflösbar || Clients fragen dnscrypt-proxy direkt – interne Domain in Unbound oder unter &amp;#039;&amp;#039;Forwarders&amp;#039;&amp;#039; eintragen.&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
== Fazit ==&lt;br /&gt;
DNSCrypt-Proxy macht die DNS-Anfragen der OPNsense vertraulich und manipulationssicher: Mit DNSCrypt und DoH, automatischer Auswahl protokollierungsfreier Server mit DNSSEC, optionaler Anonymisierung über Relays und eingebauten Blocklisten ist er eine starke Ergänzung zu Unbound. Im bewährten Aufbau bleibt Unbound der DNS-Server für die Clients und reicht externe Anfragen an dnscrypt-proxy auf 127.0.0.1:5353 weiter – ergänzt um Firewall-Regeln, die DNS-Umgehung verhindern.&lt;br /&gt;
&lt;br /&gt;
== Unterstützung von m.a.x. it ==&lt;br /&gt;
Sie möchten DNS in Ihrem Netz verschlüsseln, Blocklisten und Threat-Intelligence einbinden oder DNS-Umgehung zuverlässig unterbinden? m.a.x. it unterstützt Sie als OPNsense-Gold-Partner mit [https://www.max-it.de/it-services/opnsense/ OPNsense-Firewall-Services von m.a.x. it] und einer [https://www.max-it.de/it-services/managed-firewall/ Managed Firewall von m.a.x. it].&lt;br /&gt;
&lt;br /&gt;
== Siehe auch ==&lt;br /&gt;
* [[OPNsense - Unbound DNS Resolver]]&lt;br /&gt;
* [[OPNsense - Q-Feeds Threat Intelligence]]&lt;br /&gt;
* [[OPNsense - Firewall-Regeln]]&lt;br /&gt;
* [[OPNsense - NAT und Portweiterleitungen]]&lt;br /&gt;
* [[OPNsense - Plugin-Liste]]&lt;br /&gt;
* [[DoH]]&lt;br /&gt;
* [[DNSSEC]]&lt;br /&gt;
&lt;br /&gt;
== Links und Quellen ==&lt;br /&gt;
* [https://docs.opnsense.org/manual/how-tos/dnscrypt-proxy.html OPNsense-Doku – DNSCrypt-Proxy]&lt;br /&gt;
* [https://github.com/DNSCrypt/dnscrypt-proxy dnscrypt-proxy – Projektseite und Wiki]&lt;br /&gt;
* [https://dnscrypt.info/public-servers/ DNSCrypt – öffentliche Server und Relays]&lt;br /&gt;
* [https://github.com/opnsense/plugins/tree/master/dns/dnscrypt-proxy OPNsense-Plugins – os-dnscrypt-proxy (Quellcode)]&lt;br /&gt;
* [https://www.max-it.de/it-services/opnsense/ m.a.x. it – OPNsense-Firewall-Services]&lt;br /&gt;
&lt;br /&gt;
{{Uebermax}}&lt;br /&gt;
[[Kategorie:IT-Security]]&lt;br /&gt;
&lt;/div&gt;</summary>
		<author><name>imported&gt;TechCorner-Redaktion</name></author>
	</entry>
</feed>