Hva er DNS-basert reklameblokkering?
Hver gang du besøker et nettsted eller en app kobler seg til en server, gjør enheten din først et DNS-oppslag: den oversetter et domenenavn som analytics.example.com til en IP-adresse. Dette skjer før noen data faktisk overføres. Reklameblokkering på DNS-nivå fanger opp denne prosessen og sjekker det forespurte domenet mot en blokkeringsliste. Hvis domenet er kjent for å levere reklame, sporingsskript eller skadevare, returnerer DNS-oppløseren et tomt svar i stedet for den virkelige IP-adressen. Tilkoblingen skjer ganske enkelt aldri.
Denne tilnærmingen har flere fordeler sammenlignet med tradisjonelle reklameblokkere i nettleseren. For det første fungerer den på alle enhetene i nettverket ditt, telefoner, nettbrett, smart-TV-er, spillkonsoller og IoT-enheter som ikke støtter nettleserutvidelser. For det andre blokkerer den sporing og reklame på nettverkslaget, noe som betyr at den også fanger opp forespørsler fra apper, ikke bare nettlesere. For det tredje reduserer den båndbreddeforbruket siden blokkerte forespørsler aldri laster ned noe innhold.
Det vanligste oppsettet er å kjøre en egen DNS-oppløser på det lokale nettverket ditt, enten på en Raspberry Pi, en NAS, en virtuell maskin eller en skyserver. Deretter konfigurerer du ruteren til å bruke denne oppløseren som primær DNS-server, og da blir blokkeringen automatisk brukt på alle enheter som kobler seg til nettverket.
Det finnes likevel begrensninger. DNS-blokkering fungerer på domenenavn, ikke på spesifikke URL-er eller sideelementer. Hvis en app leverer reklame fra samme domene som kjerneinnholdet sitt, noe som blir stadig vanligere, særlig med YouTube og andre store plattformer, kan ikke en DNS-blokker skille mellom de to. Det er en alt-eller-ingenting-tilnærming per domene. I tillegg kan DNS-blokkering ikke inspisere kryptert trafikk eller forstå hva en app faktisk sender til en server. Den kontrollerer bare om forbindelsen blir opprettet i det hele tatt, ikke hva som flyter gjennom den når den først er etablert. Disse begrensningene blir viktige når vi senere i guiden sammenligner DNS-blokkering med brannmurer på applikasjonsnivå.
Pi-hole: Den egenhostede klassikeren
Pi-hole ble lansert i 2014 og ble raskt det naturlige valget for DNS-blokkering i miljøet som drifter egne tjenester. Navnet kommer fra Raspberry Pi-maskinvaren den opprinnelig ble laget for, og Pi-hole kjører en lokal DNS-server som filtrerer forespørsler mot blokkeringslister vedlikeholdt av fellesskapet. Oppsettet har blitt betydelig mer strømlinjeformet gjennom årene: én curl-kommando installerer alt på de fleste Linux-distribusjoner, og det nettbaserte administrasjonsdashbordet gir deg god oversikt over DNS-forespørsler, blokkerte domener og klientaktivitet.
Oppsettet av Pi-hole tar vanligvis rundt femten minutter hvis du allerede har en Raspberry Pi eller en Linux-maskin tilgjengelig. Etter installasjonen peker du DNS-innstillingene i ruteren til din Pi-hole-instans, og hver enhet i nettverket blir automatisk beskyttet. Standard blokkingslister fanger opp de fleste vanlige reklame- og sporingsdomenene, og du kan legge til flere lister fra fellesskapet for å utvide dekningen.
Styrken til Pi-hole ligger i modenheten og fellesskapet. Den har eksistert lenge nok til at nesten alle spesialtilfeller er dokumentert, alle vanlige problemer har en forumtråd, og økosystemet av blokkeringslister er enormt. Forespørselsloggen og dashbordet gir deg detaljert innsyn i hva hver enhet i nettverket ditt gjør, noe som både kan være oppklarende og litt urovekkende når du ser hvor ofte smarte hjem-enheter ringer hjem.
Avveiningene er verdt å merke seg. Pi-hole krever at du vedlikeholder maskinvaren den kjører på: holde operativsystemet oppdatert, sørge for at Pi-en ikke mister strøm eller tilkobling, og av og til feilsøke når en programvareoppdatering endrer noe. Den støtter ikke DNS-over-HTTPS eller DNS-over-TLS innebygd uten ekstra konfigurering via verktøy som cloudflared eller Unbound. Grensesnittet er funksjonelt, men føles utdatert sammenlignet med mer moderne alternativer. Og hvis Pi-hole går ned, stopper DNS-oppløsningen for hele nettverket ditt med mindre du har satt opp en reserve. For en teknisk kyndig bruker som vil ha full kontroll og ikke har noe imot litt vedlikehold, er Pi-hole fortsatt et utmerket valg.
AdGuard Home: Pi-holes moderne rival
AdGuard Home kom som en direkte konkurrent til Pi-hole, utviklet av teamet bak nettleserutvidelsen og VPN-produktene fra AdGuard. Selv om det tjener samme grunnleggende formål, som en lokal DNS-resolver som blokkerer uønskede domener, leveres det med flere funksjoner som Pi-hole trenger ekstra konfigurasjon eller tredjepartsverktøy for å få til.
Den viktigste forskjellen er innebygd støtte for krypterte DNS-protokoller. AdGuard Home håndterer DNS-over-HTTPS, DNS-over-TLS og DNS-over-QUIC direkte ut av boksen, uten at du trenger å installere og konfigurere egen programvare. For personvernsbevisste brukere betyr dette at DNS-forespørslene dine krypteres mellom enhetene dine og AdGuard Home-instansen din, slik at internettleverandøren din eller noen andre på nettverket ikke kan se hvilke domener du slår opp.
AdGuard Home inkluderer også innebygde foreldrekontroller, håndheving av sikker nettlesing og et mer moderne webgrensesnitt enn Pi-hole. Filtreringsmotoren støtter mer komplekse regler: du kan skrive filtre basert på regex, bruke AdGuard-stil filtreringssyntaks i tillegg til standard hosts-fil-format, og tjenesten håndterer CNAME-cloaking bedre enn Pi-hole gjør som standard. CNAME-cloaking er en teknikk der sporere skjuler seg bak DNS-poster fra førstepart, og den har blitt stadig vanligere etter hvert som annonsører tilpasser seg blokkering på DNS-nivå.
Installeringen er rett frem. AdGuard Home distribueres som én enkelt binærfil for Linux, macOS, Windows og FreeBSD, og det finnes også et godt vedlikeholdt Docker-image. Som med Pi-hole konfigurerer du det som nettverkets DNS-server og administrerer det gjennom et webdashbord. Veiviseren for oppsett leder deg gjennom den første konfigurasjonen, inkludert valg av oppstrøms DNS-servere og aktivering av kryptert DNS.
Det viktigste å tenke på er at AdGuard Home utvikles av et kommersielt selskap, noe som slår begge veier. På den ene siden er programvaren godt vedlikeholdt, får regelmessige oppdateringer og har profesjonelle støtteressurser. På den andre siden foretrekker noen brukere i selvhostingsmiljøet Pi-holes helt fellesskapsdrevne utviklingsmodell. Begge er gratis og åpen kildekode, men styringsstrukturene er ulike. Ytelsesmessig er de to sammenlignbare for vanlig bruk i hjemmenettverk.
NextDNS: Skybasert, uten oppsett
NextDNS tar en grunnleggende annen tilnærming enn Pi-hole og AdGuard Home. I stedet for å kjøre programvare på ditt lokale nettverk, fungerer NextDNS som en skybasert DNS-tjeneste. Du oppretter en konto, konfigurerer blokklistene og innstillingene dine gjennom et webdashbord, og peker deretter enhetene dine til NextDNS-resolvere, enten ved å endre DNS-innstillingene på enkeltstående enheter, konfigurere ruteren din eller installere den lette klientappen deres. Det er ingen maskinvare å vedlikeholde, ingen programvare å oppdatere, og ingen risiko for at den lokale DNS-serveren din går ned.
Konfigurasjonsmulighetene er omfattende. NextDNS støtter de samme typene blokk-lister som Pi-hole og AdGuard Home, og i tillegg tilbyr det kuraterte lister for spesifikke bruksområder: blokkering av TikTok-sporere, deaktivering av telemetri for bestemte plattformer eller håndheving av sikker søk på tvers av søkemotorer. Analyse-dashbordet viser spørringslogger med geografisk informasjon om hvor DNS-forespørsler ender opp, noe som kan avsløre overraskende ting om hvor dataene dine reiser.
NextDNS støtter DNS-over-HTTPS og DNS-over-TLS direkte, og siden resolverne er globalt distribuert, er forsinkelsen vanligvis lav uansett hvor du befinner deg. Systemet med oppsettsprofiler gjør det enkelt å bruke ulike konfigurasjoner på ulike enheter: strengere filtrering på et nettbrett til et barn, lettere filtrering på jobbmaskinen din, full blokkering på de personlige enhetene dine.
Gratisnivået tillater 300 000 forespørsler per måned, noe som er nok for én bruker, men som kan overskrides av en husstand med flere enheter. Et betalt abonnement fjerner grensen for forespørsler.
Avveiingen med NextDNS er tillit. Du sender alle DNS-forespørslene dine gjennom en tredjepartstjeneste, noe som betyr at NextDNS kan se hvert domene hver enhet på nettverket ditt slår opp. De har en tydelig personvernerklæring og muligheten til å deaktivere all logging, men dette krever et nivå av tillit som selvhosting ikke gjør. For brukere som vil ha fordelene med DNS-blokkering uten noe teknisk ekstraarbeid, er NextDNS det mest tilgjengelige alternativet. For dem som foretrekker å holde alt lokalt, er Pi-hole eller AdGuard Home et bedre valg.
DNS-blokkere vs app-brannmurer: Trenger du begge?
DNS-blokkering og brannmurer på app-nivå løser delvis overlappende, men i bunn og grunn ulike problemer. Når du forstår hva hver av dem er best på, og hvor de kommer til kort, blir det enklere å bygge et personvernoppsett uten hull.
En DNS-blokker som Pi-hole, AdGuard Home eller NextDNS beskytter hele nettverket ditt. Alle enheter som bruker DNS-resolveren din, får nytte av de samme blokklistene, også enheter som ikke kan kjøre egen sikkerhetsprogramvare: smart-TV-er, IoT-sensorer, spillkonsoller og gjesteenheter. Denne dekningen på tvers av nettverket er dens største styrke. Men DNS-blokkering virker bare på domenenavn. Den kan ikke se hvilken konkret app på Mac-en din som oppretter en tilkobling. Den kan ikke skille mellom nettleseren din og en bakgrunnsprosess som kontakter det samme domenet. Og den kan ikke blokkere tilkoblinger der appen bruker en hardkodet IP-adresse i stedet for et domenenavn, og dermed omgår DNS helt.
En brannmur på app-nivå som NetMute fungerer annerledes. Den kjører på Mac-en din og overvåker utgående tilkoblinger per app. Når Zoom prøver å koble til en sporingsserver, eller en nyinstallert app forsøker å ringe hjem til et analyse-endepunkt, viser NetMute deg nøyaktig hvilken app som er ansvarlig og lar deg blokkere akkurat den tilkoblingen. Denne granulariteten er noe DNS-blokkering i bunn og grunn ikke kan tilby. Du ser hele bildet: hvilken app, hvilken server, hvor ofte. Så tar du beslutningen.
Det ideelle oppsettet bruker begge. En DNS-blokker håndterer de brede trekkene på tvers av hele nettverket ditt, og fanger kjente reklame- og sporingsdomener før de i det hele tatt slår opp. En app-brannmur som NetMute håndterer den finmaskede kontrollen på Mac-en din, og fanger app-spesifikk telemetri, tilkoblinger som omgår DNS, og gir deg innsyn i nøyaktig hva programvaren din gjør i kulissene.
NetMute kan lastes ned gratis fra Mac App Store. Premium er et enkelt kjøp i appen, uten abonnement og uten konto. Sammen med en hvilken som helst av DNS-blokkerne som er omtalt i denne guiden, gir det deg et lagdelt personvernoppsett som dekker både blokkering på tvers av nettverket og kontroll per app.