thắc mắc Adguard home + unbound + openwrt ???

  • Người tạo chủ đề Người tạo chủ đề tuyenda1985
  • Ngày bắt đầu Ngày bắt đầu

tuyenda1985

Senior Member
Gà nên hỏi các bác. Dọc các hướng dẫn google loanjc ả lên

Hướng dẫn 1: Hỏi Truy vấn DNS ======> Unbound (port 53), chuyển tiếp ==> adguard home (port 5353) ==> chuyển tiếp ====> Các máy chủ DNS public (google, cloudflare,....)
https://forum.openwrt.org/t/openwrt-adguard-home-101-unbound/112007/14

Hướng dẫn 2: Hỏi truy vấn DNS =====> Pihole (port 53), không biết thì chuyển tiếp ===> unbound (port 5353)
https://docs.pi-hole.net/guides/dns/unbound/

Hỏi 1:Hướng dẫn 2 đọc khí dễ hiểu. Còn hướng dẫn 1 không hiểu unbound lúc nè có chức năng gì nữa. Lúc nè nhìn unbound chỉ có tác dụng chuyển tiếp truy vấn, trong khi dnsmasq (openwrt) nó dùng để chuyển tiếp rồi, thì cài thêm config làm chi cho lằng nhằng nhỉ?

Hỏi 2: Nếu dùng unbound làm máy chủ dns. Nghĩa là em truy vấn DNS tại local rồi thì DoT/DoH đâu có cần thiết nhỉ?
 
cái này nhờ hoàng tử @nhutthanh22 vào giải đáp là chuẩn bài luôn
NDzMB4V.gif
 
Adguard có lưu cache dns . Set bộ nhớ cache lớn hơn xíu là ok ( mặc định chỉ có mấy chục MB ) . Không cần phải dùng unbound
 
Hỏi 1:Hướng dẫn 2 đọc khí dễ hiểu. Còn hướng dẫn 1 không hiểu unbound lúc nè có chức năng gì nữa. Lúc nè nhìn unbound chỉ có tác dụng chuyển tiếp truy vấn, trong khi dnsmasq (openwrt) nó dùng để chuyển tiếp rồi, thì cài thêm config làm chi cho lằng nhằng nhỉ?
Theo mình hiểu thì trong hướng dẫn 1, dnsmasq đóng vai trò "thông báo" DNS server khi làm nhiệm vụ DHCP server (trên OpenWRT thì dnsmasq vừa xử lý DNS vừa làm DHCP server), còn xử lý DNS sẽ có unbound thực hiện. Cá nhân mình thấy cái này hơi cồng kềnh, không thực tế.
Hỏi 2: Nếu dùng unbound làm máy chủ dns. Nghĩa là em truy vấn DNS tại local rồi thì DoT/DoH đâu có cần thiết nhỉ?
Đúng như bạn nói, trong local thì không cần thiết dùng giao thức DoT/DoH nhưng nếu bạn muốn bên ngoài sử dụng pihole+unbound thì mới cần.
 
Mà Adguard nó làm server đủ rồi, chạy thêm Unbound để làm gì nhỉ???
Mình nhớ là AdguardHome không có phân giải DNS đệ quy (recursive DNS resolver) mà là chuyển tiếp sang các DNS server khác (upstream server). Unbound ở đây đóng vai trò phân giải DNS đệ quy (bạn đọc guide của pihole để hiểu rõ hơn), không cần phụ thuộc vào upstream server.
 
Gà nên hỏi các bác. Dọc các hướng dẫn google loanjc ả lên

Hướng dẫn 1: Hỏi Truy vấn DNS ======> Unbound (port 53), chuyển tiếp ==> adguard home (port 5353) ==> chuyển tiếp ====> Các máy chủ DNS public (google, cloudflare,....)
OpenWrt AdGuard Home 101 ( UNBOUND ) (https://forum.openwrt.org/t/openwrt-adguard-home-101-unbound/112007/14)

Hướng dẫn 2: Hỏi truy vấn DNS =====> Pihole (port 53), không biết thì chuyển tiếp ===> unbound (port 5353)
unbound - Pi-hole documentation (https://docs.pi-hole.net/guides/dns/unbound/)

Hỏi 1:Hướng dẫn 2 đọc khí dễ hiểu. Còn hướng dẫn 1 không hiểu unbound lúc nè có chức năng gì nữa. Lúc nè nhìn unbound chỉ có tác dụng chuyển tiếp truy vấn, trong khi dnsmasq (openwrt) nó dùng để chuyển tiếp rồi, thì cài thêm config làm chi cho lằng nhằng nhỉ?

Hỏi 2: Nếu dùng unbound làm máy chủ dns. Nghĩa là em truy vấn DNS tại local rồi thì DoT/DoH đâu có cần thiết nhỉ?
Đầu tiên thím hiểu sơ về DNS là gì? Máy chủ DNS đệ quy và máy chủ DNS chuyển tiếp là gì? DNS (https://github.com/bigdargon/hostsVN/wiki/DNS)

Cơ bản:
  • Khi sử dụng máy chủ DNS đệ quy chỉ có thím, nhà mạng (truy vấn qua cổng 53) và máy chủ DNS quản lý tên miền đó biết truy vấn DNS; còn sử dụng máy chủ DNS chuyển tiếp thì có thím, nhà mạng (khi k xài DNS mã hóa) và máy chủ DNS bên thứ 3 biết truy vấn.
  • Unbound vừa là máy chủ DNS đệ quy, truy vấn 1 quá trình DNS đầy đủ mà cũng vừa là máy chủ DNS chuyển tiếp (khi sử dụng DoT).
  • Adguard Home/Pihole là máy chủ DNS chuyển tiếp, bản thân nó k phân giải đầy đủ quá trình DNS mà phải chuyển qua server bên thứ 3 (như GG/CF/NextDNS..) để phân giải DNS dùm rồi nhận kết quả.

Ưu/nhược điểm:
  • Unbound thích hợp với mạng có nhiều hơn 10 thiết bị hoạt động cùng lúc, nhằm xây dựng cache lớn để quá trình truy vấn DNS đệ quy nhanh hơn. Unbound vẫn có thể lọc được như AGH/Pihole nhưng cần nhiều dòng lệnh phức tạp, k có UI điều khiển.
  • AGH/Pihole thích hợp với mạng có ít thiết bị hoạt động hơn và muốn chặn ở local có UI dễ điều khiển.

Lưu ý:
  • Khi xây dựng DNS cho mạng hệ thống, phải LUÔN LUÔN giảm số lượng node có cache sao cho chỉ 1 node cache DNS là đủ.
  • Các hệ thống mạng lớn nên sử dụng Unbound để làm máy chủ đệ quy, các hệ thống mạng nhỏ gia đình: Ưu tiên sử dụng native DNS trên thiết bị (profile trên iOS hay private DNS trên Android), sau đó mới đến các thiết bị k hỗ trợ native DNS mới sử dụng DNS router.

Hướng dẫn 1: Hỏi Truy vấn DNS ======> Unbound (port 53) CACHE, chuyển tiếp ==> adguard home (port 5353) CACHE ==> chuyển tiếp ====> Các máy chủ DNS public (google, cloudflare,....)
Như hướng dẫn 1 có 2 node có cache, vì vậy thím chỉ cần chọn Unbound hay AGH/Pihole theo mình đã đề cập ở trên.

Hướng dẫn 2: Hỏi truy vấn DNS =====> Pihole (port 53), không biết thì chuyển tiếp ===> unbound (port 5353)
Cách này dùng với mạng có hơn 10 thiết bị hoạt động liên tục trong mạng, khi đó cache ở Unbound sẽ nhiều và thím k phụ thuộc vào máy chủ DNS bên thứ 3 nào hết.

Hỏi 1: Nếu hệ thống thím đang sử dụng openwrt, thích lọc ở local thì cài AGH/Pihole và chuyển tiếp DNS đến server thứ 3 với mạng ít thiết bị (xài nextdns có máy chủ ở VN vừa nhanh vừa ổn định k cần tới Unbound). Nếu xài NextDNS thì trực tiếp cài gói https-dns-proxy hoặc nextdns thảo luận - Tất tần tật về dịch vụ nextDNS (https://voz.vn/t/tat-tan-tat-ve-dich-vu-nextdns.522718/post-23369797)

Hỏi 2: Nếu xài Unbound thì chỉ có thím và nhà mạng biết truy vấn DNS, còn lại k máy chủ bên thứ 3 như GG/CF/NextDNS biết truy vấn của thím.
 
Sửa lần cuối:

Thống kê chủ đề

Ngày tạo
tuyenda1985,
Người trả lời cuối
nhutthanh22,
Trả lời
7
Lượt xem
2.440
Quay lại
Lên đầu trang