Je hebt in het onderdeel DNS de adlist aangezet en het overgrote deel van je netwerk wordt er rustiger van. Alleen: op één site laadt het afrekenscherm niet meer, of een kaartje blijft grijs, of de inlogknop doet niets. De pagina zelf staat er gewoon, er ontbreekt een stuk.
Dit hoofdstuk gaat over één site die stukgaat door filtering. Werkt er helemaal niets meer met namen, dan is het geen filterprobleem maar DNS zelf: zie Namen worden niet opgezocht.
De snelle controles, in deze volgorde
- Doet de lijst het überhaupt?
/ip dns adlist print. Goed antwoord: één regel met de URL en eenname-countin de honderdduizenden. Staat daar nul, dan is de lijst niet opgehaald en is dit niet je oorzaak. - Welke naam wordt geblokkeerd? Open de ontwikkelaarsconsole van je browser, tabblad Netwerk, en herlaad de pagina. De verzoeken die mislukken noemen hun hostnaam. Dat is de enige manier om het te weten; raden werkt hier niet.
- Bevestig het via de router. Vanaf een client:
nslookup die.naam 192.168.88.1. Goed antwoord voor een werkende naam is een echt adres. Krijg je0.0.0.0terug, dan staat de naam op de lijst. - Zet de lijst even uit.
/ip dns adlist disable [find]gevolgd door/ip dns cache flush. Werkt de site daarna, dan weet je het zeker. Met/ip dns adlist enable [find]zet je hem terug. - Kijk naar je eigen records.
/ip dns static print. Een oude of foute handmatige regel geeft hetzelfde beeld. - Is de client wel via de router aan het opzoeken? Een browser met DNS over HTTPS gaat om je router heen. Dan werkt dezelfde site op de laptop wel en op de telefoon niet, wat verwarrend is maar niet kapot.
De gewone oorzaken, meest voorkomend eerst
De site heeft een domein van de lijst nodig
Veel sites laden scripts, afbeeldingen of betaalmodules van domeinen die op advertentie- en trackinglijsten staan. Toestemmingsbanners, tag managers en fraudedetectie bij betalingen zijn de bekendste gevallen: de pagina wacht op een script dat nooit komt en blijft daarom halverwege staan.
De cache aan beide kanten
De router heeft het antwoord onthouden en je browser ook. Na een aanpassing moet je allebei legen: /ip dns cache flush, en in de browser een harde verversing of even een privévenster.
Een app in plaats van een site
Dezelfde lijst raakt ook telemetriedomeinen die sommige apps nodig hebben om op te starten. Dat merk je niet als een blokkade maar als een app die blijft laden.
De lijst kon niet opgehaald worden
Zonder werkende internetverbinding of met een klok die ver mis staat lukt het downloaden niet. Dan staat de filter er wel maar filtert hij niets, wat op zichzelf geen kwaad kan.
Wat de configurator hiervan weet
In het onderdeel DNS staat één schakelaar: Adlist, standaard uit. Aanzetten levert precies één regel op: /ip dns adlist add url=https://raw.githubusercontent.com/StevenBlack/hosts/master/hosts ssl-verify=no.
Dat is de hele functie. Het is de StevenBlack-hostslijst en niets anders: er is geen veld voor een andere lijst, geen tweede lijst, en geen uitzonderingenlijst. Wil je één domein er toch doorheen hebben, dan regel je dat zelf. Draai je RouterOS ouder dan 7.15, dan bestaat /ip dns adlist nog niet; de tool laat de regel dan weg en zegt dat erbij.
Wat je wel in de tool hebt zijn statische DNS-records, in hetzelfde onderdeel: een naam en een adres, type A, AAAA, CNAME of regexp. RouterOS beantwoordt een naam waarvoor een eigen record bestaat uit dat record, dus een statisch record met het echte adres van de site is de uitweg die je hebt. Dat is wel onderhoud: verandert het adres van die dienst, dan breekt jouw record opnieuw. Voor één hardnekkig geval is het prima, voor drie of meer kun je beter de lijst uitzetten.
De schakelaar LAN-clients dwingen de router te gebruiken leidt poort 53 om naar de router, zodat apparaten met een vast ingebakken 8.8.8.8 er niet omheen gaan. De helptekst zegt er eerlijk bij dat DNS over HTTPS in browsers daar niet mee wordt tegengehouden.
Niet gecontroleerd: wat er op de lijst staat, of de lijst te downloaden is, welke domeinen jouw sites nodig hebben, en of een blokkade iets kapotmaakt. De tool test na het plakken niets. Er is ook geen uitzondering per client of per netwerk: de filter geldt voor iedereen die de router als DNS gebruikt.
Wil je wel echte uitzonderingenlijsten, verschillende profielen per netwerk en een overzicht van wat er geblokkeerd wordt, dan is een echte filter in een container de weg: zie Recept: AdGuard Home.
Als het niet aan je router ligt
Gebruik je een filterende upstream zoals Quad9, dan blokkeert die ook, en daar heb je geen uitzonderingen op. Zet ter controle de upstream tijdelijk op een niet-filterende resolver. Browsers met eigen DoH, VPN-clients op de laptop en de beveiligingssoftware van het apparaat zelf filteren ook, en die zie je in RouterOS helemaal niet terug.
Verder lezen: DNS, Hoe DNS werkt en Namen worden niet opgezocht.