OpenWrt bietet eine einfache Möglichkeit an, den Werbe-Blocker AdGuard Home einzurichten.
Am Beispiel von OpenWrt 25.12.5 erfolgt die Installation und Konfiguration wie folgt:
- Via “System – Software” nach der Aktualisierung der Paketliste das Paket “luci-app-adguardhome” installieren.
- Damit es zu keinem Konflikt kommt, muss unter “Network – DNS” auf der Registerkarte “Devices & Ports” bei “DNS server port” der Port, zum Beispiel von 53 auf 54, geändert werden.
- Die eigentliche AdGuard Home-Einrichtung erfolgt im Browser unter “http://<IP des OpenWrt>:3000”, also beispielsweise unter “http://192.168.1.1:3000”
- Man gibt an auf welchem Interface und unter welchem Port das AdGuard Home-Web Interface erreichbar sein soll. An dieser Stelle muss mindestens der Port von “80” zu beispielsweise “8080” geändert werden, da Port 80 bereits vom OpenWrt-Web-Interface (aka LuCI) belegt ist.
- Zu guter Letzt vergibt man einen Benutzername samt Kennwort.
Anschließend kann man sich am Dashboard anmelden und entweder Statistiken und Logs einsehen oder weitere Konfigurationen vornehmen.
Beispielsweise kann unter “Settings – DNS settings” der Upstream DNS server angegeben werden. Damit ist gemeint, zu welchem DNS-Server bzw. -Anbieter AdGuard Home Anfragen weiterleitet. In der Voreinstellung ist dies Quad9. Ferner kann an dieser Stelle festgelegt werden, über welchen Server bestimmte Domains aufgelöst werden sollen, hierzu weiter unten mehr, und auf welche DNS-Server ausgewichen werden soll, wenn die Upstream DNS server nicht erreichbar sind oder nicht reagieren (Stichwort: Fallback).
Mindestens einen Blick sind die Menüpunkte
Filters - DNS blocklists
und
Filters - Blocked services
wert, bieten diese Möglichkeiten weiteres als nur Werbung auszufiltern. So lässt sich beispielsweise auch was in Richtung Malware- und Phishing-Schutz tun.
DNS-Abfragen an OpenWrt und AdGuard Home vorbei verhindern
Damit DNS-Abfragen nicht am OpenWrt und in diesem Fall auch AdGuard Home vorbei erfolgen, da es Geräte geben kann bei denen der DNS-Server hartkodiert eingetragen ist, kann man mit Hilfe einer Firewall-Regel die Abfragen umleiten:
- Im OpenWrt Web-Interface zu “Network – Firewall – Port Forwardings” wechseln.
- Auf “Add” klicken und wie folgt konfigurieren:
Name: DNS interception
Source zone: lan
External port: 53
Destination zone: lan oder unspecified
Internal port: any oder 53
Den Rest so lassen wie er ist.
Versucht nun ein Client aus dem LAN einen DNS-Server im Internet zu erreichen, so wird die Abfrage an AdGuard Home weitergeleitet.
Wer noch einen Schritt weiter gehen möchte, kann DNS-Abfragen aus dem LAN ins WAN per Firewall-Regel unterbinden:
- Im OpenWrt Web-Interface zu “Network – Firewall – Traffic Rules” wechseln.
- Auf “Add” klicken und wie folgt konfigurieren:
Name: Block-DNS
Source zone: lan
Destination zone: wan
Destination port: 53
Action: reject oder drop
Den Rest so lassen wie er ist.
Ggf. müssen diese Regeln noch weiter hoch geschoben werden, Stichwort: First matching rule.
Clientnamen auflösen
Damit man sehen kann, welches Endgerät welche Anfrage gestellt hat, bietet es sich an die IP-Adresse um den Clientnamen ergänzen zu lassen. Zu diesem Zweck unter
Settings - DNS settings
bei
Private reverse DNS servers
127.0.01:54
eintragen und die Haken setzen bei
"Use private reverse DNS resolvers"
und
"Enable reverse resolving of clients' IP addresses".
So kann die lokale IP-Adresse zum Hostname aufgelöst werden, vorausgesetzt OpenWrt ist in diesem Fall zuständig.
Lokale Domains auflösen
AdGuard Home weiß zunächst nichts von eventuell eigenen lokalen DNS-Domains. Das gilt bereits für den Standard von OpenWrt. Damit nicht unnötig versucht wird über einen öffentlichen DNS-Server etwas lokales auflösen zu lassen, kann man unter
Settings - DNS Settings
bei
Upstream Servers
folgendes eintragen:
[/domain.local/]192.168.1.20:53 [/lan/]127.0.0.1:54 [//]127.0.0.1:54
Der erste Eintrag ist in diesem Beispiel eine lokale DNS-Domain mit eigenem DNS-Server. Anfragen für diese Domain werden an den dort hinterlegten DNS-Server weitergeleitet.
Hinweis zu Datenschutz und Privatsphäre
Je nachdem wie/wo AdGuard Home im Netz platziert ist, lässt sich über das Log erfassen von welchem Gerät (PC, Smartphone, …) welche Internetseiten und Dienste aufgerufen wurden. Das ist zwar sehr informativ, kann allerdings auch zur Überwachung von Nutzer-Aktivität genutzt werden. Abhilfe kann hier entweder schaffen unter “Settings – General Settings” den Haken bei “Anonymize client IP” zu setzen oder AdGuard Home nach dem Router bzw. DNS-Server zu platzieren, damit ist gemeint das der Router oder DNS-Server die Anfragen an AdGuard Home weiterleitet, dann steht im Log nur der Router bzw. DNS-Server, aber nicht mehr der Client.
Grenzen von AdGuard Home in der hier gezeigten Konfiguration
AdGuard Home wirkt in der Voreinstellung lediglich auf klassische unverschlüsselte DNS-ABfragen, also das was über Port 53 läuft. Für DNS over HTTPS (DoH) und DNS over TLS (DoT) bedarf es weiterer Konfigurationen, die unter anderen ein (öffentliches) TLS-Zertifikat voraussetzen.
Gegen Werbung auf Video-Plattformen wie YouTube hilft ein Werbe-Filter auf DNS-Basis wenig, hierzu sind entsprechende Browser-Erweiterungen geeigneter.
Soll beispielsweise das Smartphone unterwegs von AdGuard Home profitieren, so muss dieses per VPN verbunden sein.
Wichtig: Keinesfalls sollte man Port 53 vom Internet aus, z.B. via Port-Weiterleitung, freigeben. ISPs mögen das gar nicht und außerdem möchte man in der Regel seinen DNS-Server oder in diesem Fall die eigene AdGuard Home-Installation nicht jedermann zugänglich machen.
Fazit
AdGuard Home unter OpenWrt bietet eine einfache, schnelle und effektive Möglichkeit Werbung und mehr auszufiltern, ohne das auf dem Endgerät etwas geändert werden muss.
Wie hat Dir der Artikel gefallen ?
Du möchtest den Blog unterstützen ?
Neben PayPal.ME gibt es noch weitere Möglichkeiten, lies hier wie du diesen Blog unterstützen kannst.
Quellen
OpenWrt – Documentation – AdGuard Home
victorbayas – How to install Adguard Home on your OpenWrt router

Verheiratet, Vater von zwei Kindern, eines an der Hand, eines im Herzen. Schon immer Technik-Freund, seit 2001 in der IT tätig und seit über 15 Jahren begeisterter Blogger. Mit meiner Firma IT-Service Weber kümmern wir uns um alle IT-Belange von gewerblichen Kunden und unterstützen zusätzlich sowohl Partner als auch Kollegen.


XING











Schreibe einen Kommentar