Pull to refresh

Comments 27

Записал, с кем разговаривают восемь приборов в моей квартире

Точно так же посмотрел в своем AdGuard Home и заблокировал все неизвестные с ТВ, smarthome и т.п.
На все устройства, как default политику повесил все возможные block-list'ы. Стало настолько чище, даже без uBlock Origin, что просто диву даюсь! Просто немеряно мусора и телеметрии сейчас!


Каждый третий запрос заблокирован! Примерно треть трафика - это явный мусор. А сколько еще вычищает uBlock?

Круто сделал, попробую себе тоже прикрутить uBlock. Сравню результаты и отпишу :)

Тут есть нюансик. Очень рекомендую на роутере в OpenWRT все запросы к серверам по порту 53 перехватывать и редиректить на локальный сервер с Adguard Home. Есть производители, которые жёстко прописывают DNS серверы в прошивке. Может что ещё обнаружите.

могут запрос к dns и не на 53 порт отправлять

Забыли, что еще требуется заблокировать все DoT и DoH сервера. Иначе часть девайсов будет просто ходить через них.

И редирект 53 порта вас не спасет никак.

Hijack работает только с обычным DNS. DoT и DoH нужно блокировать отдельно.

DoT блокируется на 853 порту файрвола, так как по нему почти ничего другого не передается.

DoH сложнее, потому что использует 443 порт и не отличается от обычного HTTPS. Чтобы его обойти, можно блокировать известные DoH-серверы, например, dns.google или cloudflare-dns.com. AdGuard Home делает это с помощью списка «DNS-серверы» в фильтрах. Без знания IP-адреса DoH-сервер не будет работать.

Для максимальной защиты можно блокировать 443 порт на известных IP-адресах DoH-серверов, но это скорее погоня, так как их IP-адреса постоянно меняются.

Хотелось бы прочесть конкретную статью о том, как избавиться от всех этих "резидентов".

С телевизором, имхо, самый лучший способ - это подключить к нему устройство, с которого будет картинка идти. А телик от интернета отключить. Иначе прикажлом удобном случае (обновлении) он всю эту ерунду будет обратно врубать.

У меня дома так и сделано - "Smart TV" превращен в обычный "Dump TV" подключенный к Мини-ПК с FreeBSD. Но обычному пользоватею такое решение не подходит, ему требуется Android и чтобы с Нетфликсами и прочим Кинопоисками и ВКВидео. А замена одного андроидного устройства на другое - это просто "заметание проблемы под ковки".

С Нетфликсами и прочим Кинопоисками и ВКВидео - для семейного ТВ все это нужно в самом деле.

С любого Android/Google TV полностью отключить сбор данных не выйдет, ведь часть информации собирается системными службами даже без дополнительных настроек.

Чтобы свести сбор данных к минимуму, нужно сделать три вещи:

  1. В настройках конфиденциальности отключить «Персонализированный контент» и «Релевантная реклама».

  2. В общих настройках Android TV выключить рекомендации и «использование данных».

  3. Заблокировать ряд доменов через DNS (как в первом комменте с uBlock пример).

Если телевизор нужен для всей семьи, особенно для Кинопоиска и ВК Видео, проще использовать отдельное устройство. Это может быть Apple TV или тот же Mini-PC с Kodi (как советовал @numark ниже), так как вы сможете целиком контролировать установки

Pihole просто существует.
И столько открытий еще ждет исследователей, когда они узнают про зашитые dns адреса на конечных устройствах да DoT/DoH, которые совсем по другим портам смотрят.

Я выбрал AGH потому что он уже был установлен на моём роутере как пакет OpenWrt, и я не хотел поднимать отдельный PI. И лично для меня в AGH чуть удобнее веб-интерфейс, чем у Pi.

Что касается DoT/DoH, это действительно следующий уровень защиты, я уже отвечал на этот вопрос ранее. Я намеренно не стал углубляться в это в статье, так как она и так довольно объёмная. Полный разбор блокировки DoH - это тема для отдельной статьи, которую я, возможно, напишу позже.

Подождите, подождите.

Вы ради пары строчек в фаерволе еще одну статью писать собираетесь?

Ну, статью то тоже можно было парой строчек описать - поставили pihole, вдали фильтр и вбили адрес устройства - получили список куда оно ходит. Хотя да, для блокировки DoH нужна статья на 100500 символов.

Не только ради этого XD, а в целом возможно расскажу разные способы, как обезопасить свой трафик :)

root@OpenWrt:~# free -h
              total        used        free      shared  buff/cache   available
Mem:         496724      165768       23696      237372      307260       42588
Swap:        524284           0      524284

Это что за роутер такой с 500кб ОЗУ? Даже wl500gp прописью двадцать лет назад имел 32 мегабайта ОЗУ.

А если это килобайты, то неужели 500мб не хватит для работы журнала DNS без файла подкачки.

free -h в BusyBox выводит в килобайтах без суффикса, то есть 496724 это 496 МБ, а не 500 КБ :)

Про подкачку вы правы, для самого журнала полгигабайта хватает с запасом (даже за пять суток набралось 337 тысяч записей, порядка 100 МБ, и AGH держит из этого почти 30 МБ в памяти по size_memory). Свап понадобился не для журнала, а для установки пакетов через apk: earlyoom при нехватке памяти во время apk install убивал сам установщик. Полгигабайта свапа вставил именно чтобы это нормально работало, а не под нужды AdGuard.

Самый простой вариант - вынести AdGuard Home с роутера на любое устройство в сети (NAS, мини-ПК, старый ноутбук) и указать его как DNS в DHCP

Забавно. Я с таким столкнулся, когда IP-камеру установил - но я сначала в изолированной сети включил ее в комп, на котором включил wireShark, и проверил, куда она пытается без спросу лезть. А потом - просто прописал правило в той-же openWRT в котором дропнул вообще все пакеты, идущие с ее MAC-адреса за пределы моего сегмента сети.
Проверять, какие DNS запрашивает колонка - имхо, занятие странное. Ежу понятно, что шпионить за владельцем 24/7 это ее основной функционал, какая разница, на какие хосты она при этом лезет? "Ее вшивость в проверках не нуждается". Вообще, девайс для выраженных эксгибиционистов, на мой взгляд..
Пылесосу и стиралке, на мой вкус, также абсолютно нехрен делать в сети. Вообще, я подозреваю что скоро устройства, физически неспособные никуда подключится будут цениться заметно выше всей этой "умной" дряни..

Я еще могу хоть как-то понять интернет на стиральной машинке или даже чайнике, но на пылесосе-то он зачем??? :-О

Потому что они — роботы-пылесосы — все удалённо управляются (впрочем, как почти все коммерческие IoT) через "облака" производителя.

Карту ту же посмотреть, расписание уборки составить, посмотреть когда расходники менять - все это требует, чтобы к пылесосу можно было бы подключиться.

Подключиться можно локально, желательно посредством RS-232, если вы хоть немного инженегр, пусть даже любитель, внешний интернет для этого не нужен, а глобально вреден, потому что любой сбой в неконтролируемом вами интернете в целом или в "облаке" производителя в частности превращает "умное" что-то там в неработоспосоную вещь. Сколько уже было историй, когда "облако" прекращало существование из-за банкротства производителя, и завязанные на это "облако" поделки враз превращались в тыкву?

Сколько уже было историй, когда "облако" прекращало существование из-за банкротства производителя, и завязанные на это "облако" поделки враз превращались в тыкву?

Не знаю. Хотя бы один процент от общего числа "умных что-то там" наберется?

Интересно было бы посмотреть какая техника самостоятельно лазит смотреть по 445 порту в локалку. Ну смарт-тв это понятно, ему положено, а вот остальная.

tldr: я установил AGH и узнал что даже телеви...

По факту все как в статье + вот блокировка yandex телеметрии приводит к постоянным ретраям, от колонок, они начинают люто штормить и статистика пару лет назад выглядела примерно вот так. Одна колонка 30% dns трафика


Sign up to leave a comment.

Articles