Troquei o Pi-hole pelo AdGuard + Unbound em meu roteador OPNsense e minha rede está funcionando mais limpa do que nunca.

Quando se trata de segurança de rede doméstica, instalar uma distribuição personalizada em seu roteador e equipá-lo com regras de firewall fortes é sem dúvida o melhor método para reduzir o risco de malware infectar seus dispositivos de computação. Embora existam alguns sistemas operacionais de roteador orientados a firewall, o OPNsense ocupa uma posição de destaque em meu livro porque seu design de código aberto, interface de usuário elegante e ótimas regras de firewall o tornam um excelente vigilante de segurança para acidentes em meu laboratório doméstico.

Mas além de regras de tráfego mais rígidas, meu OPNsense também serve a outro propósito – fornecer alguns serviços que eu realmente preciso para a rede local. AdGuard e Unbound são dois desses utilitários e, embora eu pudesse tecnicamente sobreviver com apenas um deles, prefiro usar ambos junto com o resto do meu exército de plug-ins do OPNsense.

Eu uso o AdGuard Home DNS Server para auto-hospedagem e isso me surpreendeu

Todo mundo conhece o AdGuard por seus programas pagos, mas esse servidor DNS gratuito é ótimo.

AdGuard é responsável pelas minhas necessidades de bloqueio de anúncios

Combina bem com a automação do Home Assistant

Antes de me corrigir, deixe-me acrescentar que o servidor independente integrado do OPNsense pode bloquear com precisão sites e anúncios questionáveis. Com as configurações corretas, ele pode até exibir métricas de bloqueio de sites em uma interface elegante. No entanto, ainda confio no sumidouro de DNS AdGuard como minha principal ferramenta para bloquear anúncios e manter uma lista de sites banidos para meus dispositivos. Primeiro, sua interface de usuário é significativamente melhor que a interface de usuário offline e gera uma coleção detalhada de métricas de clientes, domínios consultados e outras estatísticas de rede. Criar listas de bloqueio no AdGuard é muito mais fácil em comparação com o Unbound e, embora eu pudesse usar Pi-hole + Unbound, o fato de o OPNsense suportar o AdGuard como um plug-in de comunidade significa que não preciso executar um dispositivo extra para manter o servidor Pi-hole ativo próximo ao meu roteador.

Além disso, posso criar regras DNS personalizadas para cada dispositivo da minha rede doméstica no AdGuard. Por exemplo, importei listas de bloqueio para sites de download de aplicativos questionáveis ​​e as configurei para dispositivos usados ​​por membros da minha família com menos conhecimentos técnicos. Além disso, se eu quiser desabilitar as regras de bloqueio de anúncios para um site específico, posso fazer isso com um único botão no AdGuard.

Mas a verdadeira virada de jogo é o aplicativo AdGuard (ou complemento, como costumávamos chamá-lo) Home Assistant, que me permite emparelhar meu bloqueador de anúncios com meu centro de controle de casa inteligente. Configurei especificamente o painel para poder visualizar as estatísticas de DNS junto com as métricas de LAN de uma instância NetAlertX. Combine minhas entidades AdGuard com regras de automação de gatilho e posso controlar facilmente as configurações de DNS (e, posteriormente, a conectividade com a Internet) para vários dispositivos sem levantar um dedo.

Off-line serve como um solucionador recursivo para minha rede doméstica

Se você quiser saber como o Unbound se encaixa na minha configuração, eu o uso como servidor DNS recursivo no OPNsense. Basicamente, ele substitui o DNS upstream público e faz todo o trabalho árduo de rastrear o site quando eu procuro por ele. Veja, confiar no Google ou em outros servidores upstream permite que uma empresa registre meus hábitos de navegação, algo que eu, preocupado com a privacidade, preferiria evitar.

Irrestrito, por outro lado, consulta servidores de nomes raiz, TLD e autoritativos, essencialmente removendo servidores upstream públicos e suas tendências de filtragem, censura e registro da equação. Configurei meu servidor AdGuard para encaminhar todas as solicitações (ou melhor, aquelas que o aplicativo permite) para o Unbound, que lida com essas solicitações manualmente e até as armazena em cache com extrema rapidez. Claro, há um pequeno atraso quando o Unbound resolve um endereço pela primeira vez, mas é tão curto (estamos falando de milissegundos) que é muito difícil perceber.

Só para deixar claro: o ISP ainda pode ver minhas solicitações mesmo que não haja conexão. Mas, como isso adiciona algum ruído ao processo de resolução de consultas, meu ISP teria que fazer um esforço extra para acompanhar minhas travessuras de navegação.

Como configurei minha instância do AdGuard como bloqueador de anúncios principal, permitindo que ele fosse executado na porta 53, tive que ajustar meu servidor off-line para ser executado na porta 5335. Da mesma forma, o AdGuard aponta para o endereço IP do loop. 127.0.0.1:5335 nas configurações de DNS upstream para servir como um resolvedor recursivo para minha rede doméstica. Como estou usando um roteador personalizado que vem com o OPNsense, não preciso me preocupar com esses serviços (ou mesmo outros plug-ins) sobrecarregando o processador fraco de um roteador proprietário.

Mas eles não são de forma alguma os únicos plug-ins na minha rede com tecnologia OPNsense

Já que estamos no assunto, tenho alguns plug-ins adicionais implantados em meu roteador OPNsense. Tailscale é a única razão pela qual posso acessar meu laboratório doméstico a partir de redes externas, e eu o configurei como um roteador de sub-rede que expõe todos os convidados virtuais, servidores e máquinas clientes em meu arsenal a sistemas conectados ao meu Tailnet, independentemente de ter ou não instalado manualmente o Tailscale nos dispositivos LAN. Também configurei o ntopng OPNsense, que fornece monitoramento de tráfego em tempo real com inspeção profunda de pacotes para todos os sistemas na minha rede doméstica.

Link da fonte