<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de">
	<id>https://techcorner.max-it.de/index.php?action=history&amp;feed=atom&amp;title=OPNsense_-_Unbound_DNS_Resolver</id>
	<title>OPNsense - Unbound DNS Resolver - Versionsgeschichte</title>
	<link rel="self" type="application/atom+xml" href="https://techcorner.max-it.de/index.php?action=history&amp;feed=atom&amp;title=OPNsense_-_Unbound_DNS_Resolver"/>
	<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=OPNsense_-_Unbound_DNS_Resolver&amp;action=history"/>
	<updated>2026-10-09T00:57:21Z</updated>
	<subtitle>Versionsgeschichte dieser Seite in maxTechCorner</subtitle>
	<generator>MediaWiki 1.43.9</generator>
	<entry>
		<id>https://techcorner.max-it.de/index.php?title=OPNsense_-_Unbound_DNS_Resolver&amp;diff=3990&amp;oldid=prev</id>
		<title>imported&gt;TechCorner-Redaktion: Verlinkung auf den Artikel OPNsense - Kea DHCP mit Hochverfügbarkeit ergänzt</title>
		<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=OPNsense_-_Unbound_DNS_Resolver&amp;diff=3990&amp;oldid=prev"/>
		<updated>2026-10-08T00:00:00Z</updated>

		<summary type="html">&lt;p&gt;Verlinkung auf den Artikel OPNsense - Kea DHCP mit Hochverfügbarkeit ergänzt&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Neue Seite&lt;/b&gt;&lt;/p&gt;&lt;div&gt;{{Steckbrief&lt;br /&gt;
| gilt_fuer   = OPNsense 26.1 und 26.7 (Services → Unbound DNS, im Kern enthalten), Unbound 1.26&lt;br /&gt;
| bereich     = IT-Security&lt;br /&gt;
| dauer       = ca. 30 Minuten (Grundkonfiguration, DHCP-Namen, Blocklisten)&lt;br /&gt;
| rechte      = Administrator (OPNsense-WebUI)&lt;br /&gt;
| stand       = Oktober 2026 (OPNsense 26.7.5, Unbound 1.26.1)&lt;br /&gt;
}}&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Unbound DNS in OPNsense&amp;#039;&amp;#039;&amp;#039; ist der Standard-[[DNS]]-Server der Firewall: ein schneller, validierender und cachender &amp;#039;&amp;#039;&amp;#039;rekursiver Resolver&amp;#039;&amp;#039;&amp;#039; von NLnet Labs. Er beantwortet die Namensauflösung für alle internen Netze, prüft Antworten per [[DNSSEC]], löst interne Namen über Host Overrides und DHCP-Registrierung auf, leitet bei Bedarf an Domain Controller oder verschlüsselt per &amp;#039;&amp;#039;&amp;#039;DNS over TLS&amp;#039;&amp;#039;&amp;#039; an externe Resolver weiter und filtert Werbung, Tracking und Schadsoftware-Domains über &amp;#039;&amp;#039;&amp;#039;DNS-Blocklisten&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
&lt;br /&gt;
Dieser Artikel beschreibt die Einrichtung mit OPNsense 26.7: Grundeinstellungen, das empfohlene Zusammenspiel mit Dnsmasq für DHCP-Namen, Active-Directory-Weiterleitung, DNS over TLS, Blocklisten mit Policies pro Netz, Absicherung gegen DNS-Umgehung sowie Fehlersuche.&lt;br /&gt;
&lt;br /&gt;
== Unbound DNS in OPNsense: Aufbau und Menü ==&lt;br /&gt;
Unbound ist in OPNsense fest im Kern enthalten und nach der Erstinstallation bereits aktiv. Der Einrichtungsassistent kombiniert &amp;#039;&amp;#039;&amp;#039;Unbound für DNS&amp;#039;&amp;#039;&amp;#039; mit &amp;#039;&amp;#039;&amp;#039;Dnsmasq für DHCP&amp;#039;&amp;#039;&amp;#039; (IPv4, IPv6 und Router Advertisements). Unter &amp;#039;&amp;#039;&amp;#039;Services → Unbound DNS&amp;#039;&amp;#039;&amp;#039; finden sich:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Menüpunkt !! Zweck&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;General&amp;#039;&amp;#039;&amp;#039; || Aktivieren, Port, Schnittstellen, DNSSEC, DNS64, DHCP-Registrierung (nur ISC), Local Zone Type&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Overrides&amp;#039;&amp;#039;&amp;#039; || Feste Einträge für interne Hosts (A, AAAA, MX, TXT) mit Aliassen und optionalem PTR&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Advanced&amp;#039;&amp;#039;&amp;#039; || Härtung, Datenschutz, Cache, Prefetch, Serve Expired, Logging&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Access Lists&amp;#039;&amp;#039;&amp;#039; || Wer den Resolver befragen darf&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Blocklists&amp;#039;&amp;#039;&amp;#039; || DNS-Blocklisten (DNSBL) mit Policies pro Quellnetz&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Query Forwarding&amp;#039;&amp;#039;&amp;#039; || Weiterleitung einzelner Domains oder aller Anfragen an andere DNS-Server&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;DNS over TLS&amp;#039;&amp;#039;&amp;#039; || Weiterleitung über TLS (Port 853)&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Statistics&amp;#039;&amp;#039;&amp;#039; / &amp;#039;&amp;#039;&amp;#039;Log File&amp;#039;&amp;#039;&amp;#039; || Zähler, Cache-Trefferquote, Meldungen des Dienstes&lt;br /&gt;
|}&lt;br /&gt;
Ausführliche Auswertungen (Top-Domains, blockierte Anfragen, Clients) bietet &amp;#039;&amp;#039;&amp;#039;Reporting → Unbound DNS&amp;#039;&amp;#039;&amp;#039;, sobald die Statistik dort aktiviert ist.&lt;br /&gt;
&lt;br /&gt;
=== Rekursion oder Weiterleitung? ===&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Betriebsart !! Funktionsweise !! Vorteile !! Nachteile&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Rekursiv&amp;#039;&amp;#039;&amp;#039; (Standard) || Unbound fragt selbst die Root-, TLD- und autoritativen Server || Keine Abhängigkeit von einem Anbieter, DNSSEC-Validierung, kein zentraler Dritter sieht alle Anfragen || Anfragen gehen unverschlüsselt an die autoritativen Server&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Query Forwarding&amp;#039;&amp;#039;&amp;#039; (alle Anfragen) || Weiterleitung an Provider- oder öffentliche Resolver || Einfach, ggf. Filter des Upstream-Anbieters || Abhängigkeit vom Upstream; DNSSEC nur, wenn der Upstream es unterstützt&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;DNS over TLS&amp;#039;&amp;#039;&amp;#039; || Weiterleitung verschlüsselt über Port 853 || Schutz gegen Mitlesen auf der Leitung || Der Upstream-Anbieter sieht alle Anfragen&lt;br /&gt;
|}&lt;br /&gt;
Für die meisten Unternehmen ist der &amp;#039;&amp;#039;&amp;#039;rekursive Betrieb mit DNSSEC&amp;#039;&amp;#039;&amp;#039; die beste Wahl; DNS over TLS ist sinnvoll, wenn die Leitung (z. B. ein Provider mit DNS-Manipulation) nicht vertrauenswürdig ist.&lt;br /&gt;
&lt;br /&gt;
[[Datei:OPNsense-Unbound-DNS.png|thumb|center|750px|Unbound DNS auf der OPNsense: Clients fragen Unbound; interne Zonen gehen an Dnsmasq (DHCP-Namen) bzw. an die Domain Controller, alles andere wird rekursiv mit DNSSEC oder per DNS over TLS aufgelöst – Blocklisten mit Policies pro Netz filtern unerwünschte Domains.]]&lt;br /&gt;
&lt;br /&gt;
== Schritt 1: Grundeinstellungen (General) ==&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Einstellung !! Empfehlung&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Enable Unbound&amp;#039;&amp;#039;&amp;#039; || aktiv&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Listen Port&amp;#039;&amp;#039;&amp;#039; || &amp;lt;code&amp;gt;53&amp;lt;/code&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Network Interfaces&amp;#039;&amp;#039;&amp;#039; || &amp;#039;&amp;#039;&amp;#039;nur interne Schnittstellen&amp;#039;&amp;#039;&amp;#039; (LAN, VLANs, VPN) statt &amp;#039;&amp;#039;All&amp;#039;&amp;#039; – WAN nie auswählen&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Enable DNSSEC Support&amp;#039;&amp;#039;&amp;#039; || &amp;#039;&amp;#039;&amp;#039;aktivieren&amp;#039;&amp;#039;&amp;#039; – Antworten werden kryptografisch geprüft, gefälschte Einträge verworfen&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Register ISC DHCP4 Leases&amp;#039;&amp;#039;&amp;#039; / &amp;#039;&amp;#039;&amp;#039;Register DHCP Static Mappings&amp;#039;&amp;#039;&amp;#039; || nur bei Einsatz des Legacy-Plugins &amp;#039;&amp;#039;os-isc-dhcp&amp;#039;&amp;#039;; mit Dnsmasq stattdessen Query Forwarding (Schritt 2)&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Local Zone Type&amp;#039;&amp;#039;&amp;#039; || &amp;#039;&amp;#039;transparent&amp;#039;&amp;#039; (Standard)&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Flush DNS Cache during reload&amp;#039;&amp;#039;&amp;#039; || aus, damit der Cache nach Konfigurationsänderungen erhalten bleibt&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Force SafeSearch&amp;#039;&amp;#039;&amp;#039; || optional, z. B. für Schulen oder Gastnetze (Google, Bing, DuckDuckGo, YouTube u. a.)&lt;br /&gt;
|}&lt;br /&gt;
Damit die Firewall selbst Unbound verwendet, unter &amp;#039;&amp;#039;&amp;#039;System → Settings → General&amp;#039;&amp;#039;&amp;#039; keine externen DNS-Server eintragen bzw. &amp;#039;&amp;#039;Allow DNS server list to be overridden by DHCP/PPP on WAN&amp;#039;&amp;#039; deaktivieren. Unbound benötigt keine Upstream-Server, solange er rekursiv arbeitet.&lt;br /&gt;
&lt;br /&gt;
== Schritt 2: Interne Namen – Dnsmasq-DHCP anbinden ==&lt;br /&gt;
Seit OPNsense 26.1 ist &amp;#039;&amp;#039;&amp;#039;[[OPNsense - Dnsmasq DHCP-Server|Dnsmasq]]&amp;#039;&amp;#039;&amp;#039; der Standard-DHCP-Server und für kleine und mittlere Umgebungen (unter 1.000 Clients) empfohlen. Dnsmasq registriert die Hostnamen der Clients selbst; Unbound fragt diese Namen per Query Forwarding ab. Die OPNsense-Dokumentation empfiehlt dafür:&lt;br /&gt;
# &amp;#039;&amp;#039;&amp;#039;Services → Dnsmasq DNS &amp;amp; DHCP → General&amp;#039;&amp;#039;&amp;#039;: &amp;#039;&amp;#039;Enable&amp;#039;&amp;#039; und &amp;#039;&amp;#039;&amp;#039;Listen Port&amp;#039;&amp;#039;&amp;#039; &amp;lt;code&amp;gt;53053&amp;lt;/code&amp;gt; (damit Dnsmasq nicht mit Unbound auf Port 53 kollidiert).&lt;br /&gt;
# Pro DHCP-Bereich eine eigene interne Domain verwenden, z. B. &amp;lt;code&amp;gt;lan.internal&amp;lt;/code&amp;gt; für &amp;lt;code&amp;gt;192.168.1.0/24&amp;lt;/code&amp;gt;.&lt;br /&gt;
# &amp;#039;&amp;#039;&amp;#039;Services → Unbound DNS → Query Forwarding&amp;#039;&amp;#039;&amp;#039; pro Bereich zwei Einträge anlegen:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Domain !! Server IP !! Server Port&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;lan.internal&amp;lt;/code&amp;gt; || &amp;lt;code&amp;gt;127.0.0.1&amp;lt;/code&amp;gt; || &amp;lt;code&amp;gt;53053&amp;lt;/code&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;code&amp;gt;1.168.192.in-addr.arpa&amp;lt;/code&amp;gt; (Rückwärtsauflösung) || &amp;lt;code&amp;gt;127.0.0.1&amp;lt;/code&amp;gt; || &amp;lt;code&amp;gt;53053&amp;lt;/code&amp;gt;&lt;br /&gt;
|}&lt;br /&gt;
Als interne Domain eignet sich &amp;lt;code&amp;gt;.internal&amp;lt;/code&amp;gt;, die von der ICANN ausdrücklich für private Netze reserviert ist. Die Endung &amp;lt;code&amp;gt;.local&amp;lt;/code&amp;gt; ist für mDNS (Bonjour/Avahi) vorgesehen und sollte nicht verwendet werden.&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;[[OPNsense - Kea DHCP mit Hochverfügbarkeit|Kea DHCP]]&amp;#039;&amp;#039;&amp;#039; (für große Umgebungen und HA mit Lease-Synchronisation) meldet Hostnamen seit OPNsense 26.1 per &amp;#039;&amp;#039;&amp;#039;DDNS&amp;#039;&amp;#039;&amp;#039; (RFC 2136) – allerdings nur an einen DNS-Server, der dynamische Updates annimmt (z. B. das BIND-Plugin mit TSIG-Schlüssel; AD-integrierte Windows-Zonen mit „nur sicheren Updates“ verlangen GSS-TSIG, das die OPNsense-Oberfläche nicht anbietet). Unbound selbst nimmt keine dynamischen Updates an; die so gepflegte Zone wird dann per Query Forwarding eingebunden.&lt;br /&gt;
&lt;br /&gt;
=== Host Overrides ===&lt;br /&gt;
Unter &amp;#039;&amp;#039;&amp;#039;Overrides&amp;#039;&amp;#039;&amp;#039; werden feste Einträge gepflegt, z. B. &amp;lt;code&amp;gt;nas.example.internal&amp;lt;/code&amp;gt; → &amp;lt;code&amp;gt;192.168.1.20&amp;lt;/code&amp;gt; (Typ A/AAAA, auch MX und TXT), mit &amp;#039;&amp;#039;&amp;#039;Add PTR record&amp;#039;&amp;#039;&amp;#039; für die Rückwärtsauflösung. Über &amp;#039;&amp;#039;&amp;#039;Aliases&amp;#039;&amp;#039;&amp;#039; erhält ein Host weitere Namen; mit &amp;lt;code&amp;gt;*&amp;lt;/code&amp;gt; als Hostname entsteht ein Wildcard-Eintrag. Typischer Einsatz: &amp;#039;&amp;#039;&amp;#039;Split DNS&amp;#039;&amp;#039;&amp;#039; – ein öffentlicher Name wie &amp;lt;code&amp;gt;cloud.example.com&amp;lt;/code&amp;gt; wird intern direkt auf die interne Adresse aufgelöst, statt den Umweg über die öffentliche IP zu nehmen.&lt;br /&gt;
&lt;br /&gt;
== Schritt 3: Active Directory und andere interne Zonen ==&lt;br /&gt;
Für eine AD-Domain fragt Unbound die Domain Controller direkt:&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Query Forwarding&amp;#039;&amp;#039;&amp;#039;: Domain &amp;lt;code&amp;gt;ad.example.internal&amp;lt;/code&amp;gt; → Server IP des ersten DC, Port 53; zweiten Eintrag mit derselben Domain für den zweiten DC.&lt;br /&gt;
* Zusätzlich die Rückwärtszonen der Servernetze (z. B. &amp;lt;code&amp;gt;10.168.192.in-addr.arpa&amp;lt;/code&amp;gt;) an die DCs weiterleiten.&lt;br /&gt;
* Liefert der DC private Adressen für eine Domain, die Unbound als öffentlich ansieht, greift der &amp;#039;&amp;#039;&amp;#039;Rebind-Schutz&amp;#039;&amp;#039;&amp;#039; – die Domain dann unter &amp;#039;&amp;#039;Advanced → Private Domains&amp;#039;&amp;#039; eintragen.&lt;br /&gt;
* Ist die interne Zone nicht DNSSEC-signiert, aber eine gleichnamige öffentliche Zone signiert, die Domain unter &amp;#039;&amp;#039;Advanced → Insecure Domains&amp;#039;&amp;#039; eintragen.&lt;br /&gt;
Alternativ zeigen Windows-Clients direkt auf die DCs, und diese nutzen Unbound als Forwarder für alle anderen Namen.&lt;br /&gt;
&lt;br /&gt;
{{Hinweis|Laut OPNsense-Dokumentation findet für Weiterleitungen mit einer bestimmten Domain &amp;#039;&amp;#039;&amp;#039;keine DNSSEC-Validierung&amp;#039;&amp;#039;&amp;#039; statt, da der Zielserver meist ein lokaler Controller ist. Bei einer Weiterleitung &amp;#039;&amp;#039;&amp;#039;aller&amp;#039;&amp;#039;&amp;#039; Anfragen an einen Upstream ohne DNSSEC-Unterstützung erreichen die Antworten die Clients nicht, solange DNSSEC aktiv ist.}}&lt;br /&gt;
&lt;br /&gt;
== Schritt 4: DNS over TLS (optional) ==&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Services → Unbound DNS → DNS over TLS&amp;#039;&amp;#039;&amp;#039; – Einträge ohne Domain gelten für alle Anfragen:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Anbieter !! Server IP !! Port !! Verify CN&lt;br /&gt;
|-&lt;br /&gt;
| Quad9 || &amp;lt;code&amp;gt;9.9.9.9&amp;lt;/code&amp;gt; / &amp;lt;code&amp;gt;149.112.112.112&amp;lt;/code&amp;gt; || 853 || &amp;lt;code&amp;gt;dns.quad9.net&amp;lt;/code&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
| Cloudflare || &amp;lt;code&amp;gt;1.1.1.1&amp;lt;/code&amp;gt; / &amp;lt;code&amp;gt;1.0.0.1&amp;lt;/code&amp;gt; || 853 || &amp;lt;code&amp;gt;cloudflare-dns.com&amp;lt;/code&amp;gt;&lt;br /&gt;
|}&lt;br /&gt;
Das Feld &amp;#039;&amp;#039;&amp;#039;Verify CN&amp;#039;&amp;#039;&amp;#039; ist Pflicht für die Zertifikatsprüfung – ohne es ist die Verbindung zwar verschlüsselt, aber nicht gegen Man-in-the-Middle geschützt. Mindestens zwei Server eintragen. &amp;#039;&amp;#039;&amp;#039;Forward first&amp;#039;&amp;#039;&amp;#039; lässt Unbound bei SERVFAIL auf eigene Rekursion zurückfallen – das erhöht die Verfügbarkeit, hebelt aber die gewünschte Verschlüsselung im Fehlerfall aus. Spezifische Domain-Einträge (z. B. für AD) haben in Query Forwarding und DNS over TLS stets Vorrang vor dem Eintrag für alle Anfragen.&lt;br /&gt;
&lt;br /&gt;
== Schritt 5: DNS-Blocklisten (DNSBL) mit Policies ==&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Services → Unbound DNS → Blocklists&amp;#039;&amp;#039;&amp;#039; filtert Domains bereits bei der Namensauflösung – für alle Geräte im Netz, ohne Software auf den Clients:&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Type of DNSBL:&amp;#039;&amp;#039;&amp;#039; vordefinierte Listen, u. a. &amp;#039;&amp;#039;&amp;#039;Hagezi&amp;#039;&amp;#039;&amp;#039; (Stufen &amp;#039;&amp;#039;LIGHT&amp;#039;&amp;#039; bis &amp;#039;&amp;#039;ULTIMATE&amp;#039;&amp;#039;, &amp;#039;&amp;#039;Threat Intelligence Feeds&amp;#039;&amp;#039;, &amp;#039;&amp;#039;DoH/VPN/TOR/Proxy Bypass&amp;#039;&amp;#039;, &amp;#039;&amp;#039;Gambling&amp;#039;&amp;#039;, &amp;#039;&amp;#039;Social Networks&amp;#039;&amp;#039;), &amp;#039;&amp;#039;&amp;#039;abuse.ch ThreatFox&amp;#039;&amp;#039;&amp;#039;, &amp;#039;&amp;#039;&amp;#039;OISD&amp;#039;&amp;#039;&amp;#039;, &amp;#039;&amp;#039;&amp;#039;AdGuard&amp;#039;&amp;#039;&amp;#039;, &amp;#039;&amp;#039;&amp;#039;EasyList/EasyPrivacy&amp;#039;&amp;#039;&amp;#039; und &amp;#039;&amp;#039;&amp;#039;Steven Black&amp;#039;&amp;#039;&amp;#039;. Eigene Listen über &amp;#039;&amp;#039;URLs of Blocklists&amp;#039;&amp;#039;.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Allowlist Domains&amp;#039;&amp;#039;&amp;#039; (reguläre Ausdrücke erlaubt), &amp;#039;&amp;#039;&amp;#039;Blocklist Domains&amp;#039;&amp;#039;&amp;#039; (exakte Treffer) und &amp;#039;&amp;#039;&amp;#039;Wildcard Domains&amp;#039;&amp;#039;&amp;#039; (inklusive aller Subdomains).&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Source Net(s):&amp;#039;&amp;#039;&amp;#039; Es lassen sich mehrere &amp;#039;&amp;#039;&amp;#039;Policies&amp;#039;&amp;#039;&amp;#039; für unterschiedliche Quellnetze anlegen – etwa &amp;#039;&amp;#039;Threat Intelligence&amp;#039;&amp;#039; für alle Netze, zusätzlich Werbe- und Social-Media-Sperren nur im Gäste-WLAN.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Return NXDOMAIN&amp;#039;&amp;#039;&amp;#039; statt der Standardadresse &amp;lt;code&amp;gt;0.0.0.0&amp;lt;/code&amp;gt; lässt Clients schneller aufgeben.&lt;br /&gt;
Mit dem eingebauten &amp;#039;&amp;#039;&amp;#039;Tester&amp;#039;&amp;#039;&amp;#039; lässt sich prüfen, ob und durch welche Policy eine Domain blockiert wird; &amp;#039;&amp;#039;Reporting → Unbound DNS&amp;#039;&amp;#039; zeigt die blockierten Anfragen pro Client. Als zusätzliche kommerzielle Quelle kann [[OPNsense - Q-Feeds Threat Intelligence|Q-Feeds]] seine Domain-Feeds direkt als Unbound-Blockliste registrieren.&lt;br /&gt;
&lt;br /&gt;
{{Hinweis|Für Unternehmen zuerst mit &amp;#039;&amp;#039;&amp;#039;Sicherheitslisten&amp;#039;&amp;#039;&amp;#039; beginnen (z. B. Hagezi &amp;#039;&amp;#039;Threat Intelligence Feeds&amp;#039;&amp;#039; oder ThreatFox) und Werbelisten zurückhaltend einsetzen – aggressive Listen wie &amp;#039;&amp;#039;ULTIMATE&amp;#039;&amp;#039; blockieren regelmäßig legitime Geschäftsanwendungen. Freigaben über die Allowlist dokumentieren.}}&lt;br /&gt;
&lt;br /&gt;
== Schritt 6: Absicherung und Härtung ==&lt;br /&gt;
=== Zugriff beschränken ===&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Network Interfaces&amp;#039;&amp;#039;&amp;#039; auf interne Schnittstellen begrenzen und &amp;#039;&amp;#039;&amp;#039;kein&amp;#039;&amp;#039;&amp;#039; Port 53 auf dem WAN freigeben – sonst entsteht ein offener Resolver, der für DDoS-Verstärkungsangriffe missbraucht wird.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Access Lists:&amp;#039;&amp;#039;&amp;#039; Für die gewählten Schnittstellen legt OPNsense automatisch ACLs an. Netze, die über VPN oder Router erreicht werden (z. B. WireGuard- oder IPsec-Gegenstellen), müssen manuell mit &amp;#039;&amp;#039;Allow&amp;#039;&amp;#039; eingetragen werden. Die &amp;#039;&amp;#039;&amp;#039;Default Action&amp;#039;&amp;#039;&amp;#039; (Standard: &amp;#039;&amp;#039;Allow&amp;#039;&amp;#039;) kann auf &amp;#039;&amp;#039;Refuse&amp;#039;&amp;#039; oder &amp;#039;&amp;#039;Deny&amp;#039;&amp;#039; gestellt werden, damit nur explizit freigegebene Netze Antworten erhalten.&lt;br /&gt;
&lt;br /&gt;
=== DNS-Umgehung verhindern ===&lt;br /&gt;
DNS-Filter und interne Namen wirken nur, wenn alle Clients Unbound verwenden:&lt;br /&gt;
* Unter &amp;#039;&amp;#039;&amp;#039;Firewall → NAT → Destination NAT&amp;#039;&amp;#039;&amp;#039; DNS-Anfragen (TCP/UDP 53) aus den internen Netzen an fremde Server auf Unbound umleiten (Ziel &amp;#039;&amp;#039;127.0.0.1&amp;#039;&amp;#039;, Port 53), alternativ per Regel blockieren.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;DNS over TLS&amp;#039;&amp;#039;&amp;#039; (TCP 853) ausgehend aus den Client-Netzen sperren.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;DNS over HTTPS&amp;#039;&amp;#039;&amp;#039; lässt sich nur über Blocklisten bekannter DoH-Anbieter (z. B. Hagezi &amp;#039;&amp;#039;DoH/VPN/TOR/Proxy Bypass&amp;#039;&amp;#039;) und Browser-Richtlinien eindämmen – in Firefox verhindert die Canary-Domain &amp;lt;code&amp;gt;use-application-dns.net&amp;lt;/code&amp;gt; (per Override mit NXDOMAIN) die automatische DoH-Aktivierung.&lt;br /&gt;
&lt;br /&gt;
=== Advanced-Optionen ===&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Option !! Empfehlung&lt;br /&gt;
|-&lt;br /&gt;
| Hide Identity / Hide Version || aktivieren&lt;br /&gt;
|-&lt;br /&gt;
| Prefetch Support / Prefetch DNS Key Support || aktivieren – häufig genutzte Einträge werden vor Ablauf aktualisiert&lt;br /&gt;
|-&lt;br /&gt;
| Harden DNSSEC Data || aktiv lassen&lt;br /&gt;
|-&lt;br /&gt;
| Harden Below NXDOMAIN (seit 26.1) || aktivieren, bei Problemen mit sehr alter Software deaktivieren&lt;br /&gt;
|-&lt;br /&gt;
| Aggressive NSEC || aktivieren (RFC 8198) – weniger Anfragen dank validiertem Cache&lt;br /&gt;
|-&lt;br /&gt;
| Strict QNAME Minimisation || optional für mehr Datenschutz; kann bei fehlerhaften autoritativen Servern zu Ausfällen führen&lt;br /&gt;
|-&lt;br /&gt;
| Rebind protection networks || Standard beibehalten – schützt vor DNS-Rebinding-Angriffen&lt;br /&gt;
|-&lt;br /&gt;
| Serve Expired Responses || optional: liefert abgelaufene Einträge, wenn ein autoritativer Server gerade nicht erreichbar ist&lt;br /&gt;
|-&lt;br /&gt;
| Log Queries / Log Replies || nur zur Fehlersuche – erzeugt große Logs und personenbezogene Daten&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
== Unbound im Zusammenspiel mit anderen Diensten ==&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;VPN-Clients:&amp;#039;&amp;#039;&amp;#039; Bei [[OPNsense - WireGuard Site-to-Site und Road Warrior|WireGuard]] und [[OPNsense - OpenVPN Site-to-Site und Client-VPN|OpenVPN]] die Tunneladresse der Firewall als DNS-Server an die Clients geben und das Tunnelnetz in den Access Lists erlauben; nach dem Zuweisen neuer Schnittstellen Unbound neu starten.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Firewall-Aliase:&amp;#039;&amp;#039;&amp;#039; Aliase vom Typ &amp;#039;&amp;#039;Host(s)&amp;#039;&amp;#039; mit DNS-Namen werden über den Resolver der Firewall aufgelöst.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Zenarmor und Suricata&amp;#039;&amp;#039;&amp;#039; arbeiten auf Netzwerkebene und ergänzen die DNS-Filterung, ersetzen sie aber nicht – siehe [[OPNsense - Zenarmor Next-Generation-Firewall]] und [[OPNsense - Suricata Intrusion Detection und Prevention]].&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;SIEM:&amp;#039;&amp;#039;&amp;#039; Unbound-Logs und blockierte Anfragen lassen sich mit dem [[OPNsense - Wazuh-Agent|Wazuh-Agent]] auswerten.&lt;br /&gt;
&lt;br /&gt;
== Typische Probleme und Lösungen ==&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Symptom !! Ursache und Lösung&lt;br /&gt;
|-&lt;br /&gt;
| Clients aus VPN oder anderen Subnetzen erhalten &amp;#039;&amp;#039;REFUSED&amp;#039;&amp;#039; || Netz fehlt in den Access Lists – ACL mit &amp;#039;&amp;#039;Allow&amp;#039;&amp;#039; anlegen.&lt;br /&gt;
|-&lt;br /&gt;
| DHCP-Namen werden nicht aufgelöst || Mit Dnsmasq: Query Forwarding für Domain und Reverse-Zone auf &amp;lt;code&amp;gt;127.0.0.1:53053&amp;lt;/code&amp;gt; fehlt bzw. Domain des DHCP-Bereichs passt nicht. Mit Kea: DDNS an einen updatefähigen DNS-Server (z. B. BIND mit TSIG) konfigurieren und diese Zone per Query Forwarding einbinden.&lt;br /&gt;
|-&lt;br /&gt;
| Interne Namen liefern keine Antwort, obwohl der DC sie kennt || Rebind-Schutz verwirft private Adressen – Domain unter &amp;#039;&amp;#039;Private Domains&amp;#039;&amp;#039; eintragen.&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;SERVFAIL&amp;#039;&amp;#039; für einzelne Domains || DNSSEC-Fehler der Zone (&amp;#039;&amp;#039;Log SERVFAIL&amp;#039;&amp;#039; bzw. &amp;#039;&amp;#039;Log validation level&amp;#039;&amp;#039; aktivieren) oder Upstream ohne DNSSEC beim Forwarding.&lt;br /&gt;
|-&lt;br /&gt;
| Webseiten oder Apps funktionieren nicht mehr || Blocklist-Treffer – im Tester bzw. Reporting prüfen und Domain auf die Allowlist setzen.&lt;br /&gt;
|-&lt;br /&gt;
| Unbound startet nach Änderung nicht || Syntax in eigenen Erweiterungen unter &amp;lt;code&amp;gt;/usr/local/etc/unbound.opnsense.d/&amp;lt;/code&amp;gt; oder Portkonflikt mit Dnsmasq (Port 53 doppelt belegt).&lt;br /&gt;
|-&lt;br /&gt;
| Firewall selbst löst nicht auf || Unter &amp;#039;&amp;#039;System → Settings → General&amp;#039;&amp;#039; falsche DNS-Server oder &amp;#039;&amp;#039;Do not use the local DNS service as a nameserver for this system&amp;#039;&amp;#039; aktiv.&lt;br /&gt;
|}&lt;br /&gt;
Für Tests eignet sich &amp;#039;&amp;#039;Interfaces → Diagnostics → DNS Lookup&amp;#039;&amp;#039; oder von einem Client aus &amp;lt;code&amp;gt;nslookup&amp;lt;/code&amp;gt; bzw. &amp;lt;code&amp;gt;dig&amp;lt;/code&amp;gt; gegen die Firewall-Adresse; Zähler und Cache-Trefferquote zeigt &amp;#039;&amp;#039;Services → Unbound DNS → Statistics&amp;#039;&amp;#039;.&lt;br /&gt;
&lt;br /&gt;
== Fazit ==&lt;br /&gt;
Unbound DNS macht die OPNsense zum zentralen, sicheren Resolver des Netzwerks: rekursiv und DNSSEC-validierend, mit internen Namen aus Dnsmasq, Weiterleitung an Active Directory, optional verschlüsselt per DNS over TLS und mit Blocklisten, die per Policy für jedes Netz passend filtern. Entscheidend für die Wirkung sind saubere Access Lists und eine konsequente Umleitung aller DNS-Anfragen auf die Firewall.&lt;br /&gt;
&lt;br /&gt;
== Unterstützung von m.a.x. it ==&lt;br /&gt;
Sie möchten DNS, DHCP und DNS-Filterung auf Ihrer Firewall sauber aufsetzen oder von einer Altlösung migrieren? m.a.x. it unterstützt Sie als OPNsense-Gold-Partner mit [https://www.max-it.de/it-services/opnsense/ OPNsense-Firewall-Services von m.a.x. it] und einer [https://www.max-it.de/it-services/managed-firewall/ Managed Firewall von m.a.x. it].&lt;br /&gt;
&lt;br /&gt;
== Siehe auch ==&lt;br /&gt;
* [[OPNsense - Kea DHCP mit Hochverfügbarkeit]]&lt;br /&gt;
* [[OPNsense - Dnsmasq DHCP-Server]]&lt;br /&gt;
* [[DNS]]&lt;br /&gt;
* [[DNSSEC]]&lt;br /&gt;
* [[DHCP]]&lt;br /&gt;
* [[OPNsense - Q-Feeds Threat Intelligence]]&lt;br /&gt;
* [[OPNsense - WireGuard Site-to-Site und Road Warrior]]&lt;br /&gt;
* [[OPNsense - Zenarmor Next-Generation-Firewall]]&lt;br /&gt;
* [[OPNsense - Eine kurze Einführung]]&lt;br /&gt;
* [[OPNsense - Plugin-Liste]]&lt;br /&gt;
&lt;br /&gt;
== Links und Quellen ==&lt;br /&gt;
* [https://docs.opnsense.org/manual/unbound.html OPNsense-Doku – Unbound DNS]&lt;br /&gt;
* [https://docs.opnsense.org/manual/dnsmasq.html OPNsense-Doku – Dnsmasq DNS &amp;amp; DHCP (Zusammenspiel mit Unbound)]&lt;br /&gt;
* [https://nlnetlabs.nl/projects/unbound/about/ NLnet Labs – Unbound]&lt;br /&gt;
* [https://www.max-it.de/it-services/opnsense/ m.a.x. it – OPNsense-Firewall-Services]&lt;br /&gt;
&lt;br /&gt;
{{Uebermax}}&lt;br /&gt;
[[Kategorie:IT-Security]]&lt;br /&gt;
&lt;/div&gt;</summary>
		<author><name>imported&gt;TechCorner-Redaktion</name></author>
	</entry>
</feed>