Zo reinig je verkeer op DNS-niveau zonder uitgebreide filterlijsten
Als je ooit een thuis-Pi-hole of AdGuard Home hebt ingesteld, ben je waarschijnlijk ook door een fase van gigantomanie gegaan. Ik ging er zelf doorheen: je vindt een stuk of twintig verschillende blocklists, gooit ze in de resolver, en geniet van de teller die drie miljoen geblokkeerde domeinen toont.
De vreugde duurt meestal tot de eerste avond. Eerst verliest iemand in het huishouden de authenticatie in zijn bankapp, dan laden messenger-previews niet meer, en de helft van de noodzakelijke diensten vereist het uitschakelen van de ad blocker. Je eindigt met urenlang door request logs te ziften en valse positieven op te sporen.
De 1Hosts-repository van ontwikkelaar badmojr lost dit probleem op met een totaal tegenovergestelde aanpak. Het project bestaat sinds december 2017 en richt zich op compactheid van lijsten zonder in te leveren op filterkwaliteit.
Wat is het idee van het project
Veel populaire blocklists hebben last van duplicatie en verouderde vermeldingen. Ze bevatten domeinen die al jaren gesloten zijn of van eigenaar zijn veranderd. De resolver verspilt nog steeds RAM aan het opslaan ervan en het doorzoeken van de regelboom.
De auteur van 1Hosts curateert regels zodat de lijst minimaal ruimte inneemt maar ads, trackers en phishingsbronnen onderschept. In plaats van honderden verspreide bestanden biedt het slechts twee basisversies, maar in tientallen kant-en-klare formaten voor specifieke software.
Twee versies voor verschillende scenario's
Het project is opgesplitst in twee takken, en ze met elkaar verwarren is moeilijk:
-
Lite — een gebalanceerde versie gebaseerd op het "zet het en vergeet het"-principe. Het is gericht op dagelijks gebruik thuis of op kantoor. Er is minimaal risico op het breken van normale websites, apps of slimme apparaten. Valse positieven worden tot een minimum beperkt.
-
Xtra (momenteel in Beta) — een harde optie voor privacyliefhebbers en degenen die agressief blokkeren willen. De lijst knipt agressief telemetrie, nieuwe verdachte domeinen en controversiële bronnen. Wees voorbereid dat sommige legitieme sites breken, en je zult ze handmatig aan de whitelist moeten toevoegen of een rapport indienen bij de repository.
Een interessante tip die de auteur suggereert: gebruik de Lite-versie rechtstreeks op een lokaal apparaat via het systeem-hostsbestand, en plaats het agressievere filteren hoger in de keten op de DNS-server. Op deze manier wordt basisrommel lokaal gefilterd en rommelt het niet in je DNS-resolverlogs, terwijl fouten in edge cases direct zichtbaar zijn in het netwerklogboek.
Formaten voor elke software en stack
Het главная probleem bij het configureren van netwerkfilters is syntaxis incompatibiliteit. AdGuard gebruikt één set regels, Unbound vereist zijn eigen config, en dnsmasq heeft een apart formaat nodig.
In 1Hosts worden lijsten automatisch gegenereerd voor de meest populaire oplossingen:
- Standaard hosts-bestand (werkt voor Windows, Linux, Android via AdAway)
- Domeinlijsten voor Pi-hole en OpenSnitch
- Regelformaat voor uBlock Origin en AdGuard Home
- Configuraties voor lokale DNS-daemons: dnsmasq, Unbound, Knot, Bind9, PowerDNS
- Regels voor firewalls zoals Little Snitch
Zo ziet het eruit om de Lite-versie aan te sluiten in een dnsmasq-config:
# Скачиваем готовый конфиг правил
curl -o /etc/dnsmasq.d/1hosts-lite.conf https://badmojr.github.io/1Hosts/Lite/dnsmasq.conf
# Перезапускаем службу
systemctl restart dnsmasq
Als je thuis Unbound draait, kun je gewoon het gegenereerde configuratiebestand ophalen met de include-richtlijn:
# В секции server файла unbound.conf
include: "/etc/unbound/1hosts-lite.conf"
Kant-en-klare publieke DNS zonder je eigen server te hoeven implementeren
Niet iedereen wil zijn eigen server opzetten alleen om trackers op zijn telefoon te blokkeren tijdens het reizen. De 1Hosts-auteur heeft dit voorzien en heeft integraties voorbereid met publieke veilige DNS-diensten die DNS-over-HTTPS (DoH) en DNS-over-TLS (DoT) ondersteunen.
Bijvoorbeeld, in ControlD wordt de lijst elke 30 minuten bijgewerkt met ondersteuning voor wildcard-regels. Je kunt eenvoudig het adres invoeren in de privé-DNS-instellingen op Android:
DoT: x-1hosts-lite.freedns.controld.com
DoH: https://freedns.controld.com/x-1hosts-lite
Vergelijkbare profielen zijn geconfigureerd voor NextDNS, AdGuard DNS en RethinkDNS. Voor mobiele apparaten is dit vaak meer dan voldoende zonder het installeren van apps van derden.
Ondersteuning en community
De repository heeft meer dan 2,1k sterren verzameld en wordt nog steeds regelmatig bijgewerkt. Er zijn best veel openstaande issues, rond de negenhonderd, maar bijna allemaal zijn het rapporten over valse positieven. De maintainer verwijdert domeinen snel uit de lijsten als ze populaire diensten verstoren.
De repository zelf wordt gedistribueerd onder de gratis MPL 2.0-licentie (Mozilla Public License). Dit stelt je in staat om deze lijsten vrij te gebruiken als basis voor je eigen builds of bedrijfsfilterbeleid.
Voor wie is het de moeite waard om te proberen
Als je moe bent van het handmatig onderhouden van een monsterachtige combinatie van tien verschillende blocklists, probeer dan je instellingen te resetten en installeer gewoon de 1Hosts Lite-versie. Voor 95% van de dagelijkse thuisnetwerktaken is het meer dan voldoende: banners verdwijnen, analytics wordt geblokkeerd, en online winkel- en bankpagina's blijven zonder verrassingen openen.
De Xtra-versie is alleen de moeite waard om te proberen voor degenen die bewust klaar zijn om met verwijderde verzoeken om te gaan en genieten van het fijn afstellen van netwerkregels naar hun behoeften.
Gerelateerde projecten