Skip to main content

🔄 Bevor du Unbound einrichtest

🧩 Pi-hole mit Unbound – Überblick

💡 Hinweis

Ein Resolver löst Domainnamen in IP-Adressen auf (z.B. Unbound), während ein Forwarder DNS-Anfragen an einen anderen Resolver weiterleitet (z.B. Pi-hole an Unbound).


⚙️ Installation

Die Installation von Pi-hole ist insgesamt recht einfach.
Wer Pi-hole zusätzlich mit Unbound nutzen möchte – optional, kein Muss –,
sollte dafür jedoch etwas mehr Zeit einplanen.


🚀 Vorteile der Kombination

Die Kombination aus Pi-hole und Unbound, einem alternativen DNS-Resolver mit DNSSEC,
macht das Netzwerk sicherer und oft auch schneller – quasi ein „Pi-hole Ultra“.


🔧 Funktionsweise von Unbound

Unbound ist ein rekursiver und zwischenspeichernder DNS-Resolver mit Unterstützung für die DNSSEC-Validierung. Wenn eine benötigte Information nicht im Cache vorhanden ist, kann Unbound die DNS-Hierarchie selbstständig abfragen. Bei einer vollständig neuen Auflösung beginnt der Vorgang grundsätzlich bei der Root-Zone und führt über die zuständige TLD zu den autoritativen Nameservern. Bereits bekannte Delegationen können jedoch aus dem Cache verwendet werden.

Die erste Auflösung kann deshalb etwas länger dauern. Spätere Anfragen können aus dem Cache beantwortet werden und sind dadurch schneller.

Unbound benötigt für den direkten rekursiven Betrieb keinen zentralen externen DNS-Resolver. Es kann Root-, TLD- und autoritative Nameserver selbstständig abfragen. Alternativ kann Unbound auch als Forwarder konfiguriert werden.

Bei einer standardmäßigen direkten rekursiven Auflösung erfolgt die Kommunikation mit den Root-, TLD- und autoritativen Nameservern über herkömmliches, nicht verschlüsseltes DNS. Die Abfragen können daher auf dem Übertragungsweg beobachtet werden.

Unbound kann außerdem die DNSSEC-Validierung übernehmen. Die DNSSEC-Validierung in Pi-hole muss daher deaktiviert sein.

Die QNAME-Minimierung übermittelt Root- und TLD-Servern nur die jeweils erforderlichen Teile des Domainnamens. Der zuständige autoritative Nameserver erhält normalerweise den vollständigen QNAME. Sie ist jedoch keine Verschlüsselung und arbeitet bei Unbound als Best-Effort-Verfahren, sodass bei Problemen der vollständige QNAME übermittelt werden kann.

💡 Privatsphäre und Verschlüsselung im Vergleich

Warum eine direkte rekursive Auflösung mit Unbound statt eines externen DNS-Resolvers über DoT oder DoH?

DoT (DNS over TLS) und DoH (DNS over HTTPS) verschlüsseln die Verbindung zwischen dem Gerät und dem gewählten DNS-Resolver – ein Punkt, der häufig übersehen wird –, z.B. Cloudflare oder Quad9. Dieser Resolver erhält dabei normalerweise den vollständigen Domainnamen und übernimmt anschließend die weitere Auflösung. Die Kommunikation dieses Resolvers mit Root-, TLD- und autoritativen Nameservern erfolgt über klassisches DNS, also ohne Transportverschlüsselung.

Bei einer direkten rekursiven Auflösung durch Unbound werden die Abfragen an Root-, TLD- und autoritative Nameserver ebenfalls über unverschlüsseltes DNS übertragen. Dadurch ist jedoch kein externer DNS-Resolver oder Forwarder erforderlich, der sämtliche angefragten vollständigen Domainnamen zentral erhält.


🔒 Datenschutz und Sicherheit

Ein externer rekursiver Resolver wie Google, Cloudflare oder Quad9 erhält bei einer Weiterleitung normalerweise den vollständigen Domainnamen der Anfrage.

Bei einer direkten Rekursion mit Unbound wird diese Information dagegen schrittweise an die jeweils zuständigen Nameserver übermittelt. Die QNAME-Minimierung reduziert dabei die an Root- und TLD-Nameserver übermittelten Namensinformationen auf das für den jeweiligen Auflösungsschritt erforderliche Maß. Der zuständige autoritative Nameserver erhält schließlich den vollständigen Domainnamen.

Die Root-Nameserver bilden die oberste Ebene der DNS-Hierarchie. Sie sind als 13 benannte Autoritäten von A bis M konfiguriert; hinter diesen Bezeichnungen stehen weltweit zahlreiche verteilte Serverinstanzen.


Fazit:
Mit Unbound erhältst du eine unabhängige, sichere und datenschutzfreundliche DNS-Lösung.
In Kombination mit Pi-hole entsteht so ein leistungsstarkes Setup –
dein persönliches „Pi-hole Ultra“.


Bevor du Unbound einrichtest, überprüfe, ob Pi-hole korrekt funktioniert.
Öffne dazu Einstellungen → DNS und aktiviere zum Testen beispielsweise folgende Optionen:

☑️ Quad9 (gefiltert, DNSSEC) – als Upstream-DNS-Server  
☑️ Use DNSSEC

🌐 Funktionstest

Um sicherzugehen, dass Werbefilterung, DNS-Auflösung und IPv6 korrekt funktionieren,
kannst du folgende Testseiten nutzen:

🔗 fuzzthepiguy.tech/adtest – Test auf aktive Pi-hole-Werbefilterung
🔗 test-ipv6.com – Überprüfung der IPv6-Funktionalität

⚠️ Wichtig

Sobald du Unbound aktiviert hast, solltest du die Option DNSSEC
in den Pi-hole-Einstellungen deaktivieren,
da die DNSSEC-Validierung anschließend direkt durch Unbound erfolgt.