Přejít k hlavnímu obsahu

Bezpečné nastavení AdGuard Home

Tato stránka obsahuje seznam dalších doporučení, která vám pomohou zajistit bezpečnost vašeho AdGuard Home.

Výběr adres serveru

Při prvním spuštění AdGuard Home budete dotázáni, které rozhraní má použít k obsluze běžného DNS. Nejbezpečnější a nejpohodlnější možnost závisí na tom, jak chcete AdGuard Home provozovat. Adresy můžete později změnit tak, že ukončíte AdGuard Home, upravíte pole dns.bind_hosts v konfiguračním souboru a znovu AdGuard Home spustíte.

poznámka

Uživatelské rozhraní v současné době umožňuje vybrat pouze jedno rozhraní, ale ve skutečnosti můžete prostřednictvím konfiguračního souboru vybrat více adres. V dalších verzích budeme uživatelské rozhraní vylepšovat.

Pokud hodláte spustit AdGuard Home pouze na svém počítači, vyberte zařízení zpětné smyčky (známé také jako "localhost"). Obvykle se nazývá localhost, lo nebo podobně a má adresu 127.0.0.1.

Pokud plánujete spustit AdGuard Home na routeru v rámci malé izolované sítě, vyberte rozhraní s lokální obsluhou. Názvy se mohou lišit, ale obvykle obsahují slova wlan nebo wlp a mají adresu začínající na 192.168.. Pokud chcete, aby software v samotném routeru používal také AdGuard Home, měli byste pravděpodobně přidat také adresu zpětné smyčky.

Pokud hodláte spustit AdGuard Home na veřejně přístupném serveru, pravděpodobně budete chtít vybrat možnost Všechna rozhraní. Upozorňujeme, že tím může být váš server vystaven útokům DDoS, proto si přečtěte níže uvedené části o nastavení přístupu a omezení rychlosti.

Nastavení přístupu

poznámka

Pokud váš AdGuard Home není přístupný zvenčí, můžete tuto část přeskočit.

V dolní části stránky NastaveníNastavení DNS najdete část Nastavení přístupu. Tato nastavení umožňují zakázat klienty, o kterých je známo, že zneužívají instanci AdGuard Home, nebo povolit režim seznamu povolených klientů. Režim Seznam povolených se doporučuje pro veřejné instance, kde je znám počet klientů a kde všichni klienti mohou používat zabezpečený DNS.

Chcete-li povolit režim Seznam povolených, zadejte do pole Povolení klienti ClientIDs (doporučeno) nebo IP adresy povolených klientů.

Zakázání běžného DNS

poznámka

Pokud váš AdGuard Home není přístupný zvenčí, můžete tuto část přeskočit.

Pokud všichni klienti používající váš AdGuard Home mohou používat šifrované protokoly, je vhodné zakázat běžný DNS nebo jej znepřístupnit zvenčí.

Pokud chcete zcela zakázat běžný DNS, můžete tak učinit na stránce NastaveníNastavení šifrování.

Pokud chcete omezit běžný DNS pouze na interní použití, ukončete AdGuard Home, upravte pole dns.bind_hosts v konfiguračním souboru tak, aby obsahovalo pouze adresy zpětné smyčky a restartujte AdGuard Home.

Omezení rychlosti běžného DNS

poznámka

Pokud váš AdGuard Home není přístupný zvenčí, můžete tuto část přeskočit.

Výchozí omezení rychlosti běžného DNS na 20 by mělo být obecně dostačující, ale pokud máte seznam známých klientů, můžete je přidat do seznamu povolených klientů a pro ostatní klienty nastavit přísnější omezení rychlosti.

Obavy týkající se služeb OS

Aby se zabránilo zvýšení oprávnění prostřednictvím binárního podvržení, je důležité, aby adresář, do kterého je AdGuard Home nainstalován, měl správně nastavené vlastnictví a oprávnění.

Děkujeme Go Compile za pomoc při psaní této sekce.

Unix (FreeBSD, Linux, macOS, OpenBSD)

Pracovní adresář AdGuard Home, který je ve výchozím nastavení /Applications/AdGuardHome v macOS a /opt/AdGuardHome v ostatních unixových systémech, stejně jako samotná binárka, by měl mít obecně vlastnictví root:root a neměl by do něj mít možnost zápisu nikdo jiný než root. To můžete zkontrolovat následujícím příkazem, ve kterém nahradíte /opt/AdGuardHome svým adresářem a /opt/AdGuardHome/AdGuardHome svou binárkou:

ls -d -l /opt/AdGuardHome
ls -l /opt/AdGuardHome/AdGuardHome

Poměrně bezpečný výstup by měl vypadat takto:

drwxr-xr-x 4 root root 4096 Jan 1 12:00 /opt/AdGuardHome/
-rwxr-xr-x 1 root root 29409280 Jan 1 12:00 /opt/AdGuardHome/AdGuardHome

Všimněte si, že nikdo kromě root nemá oprávnění k zápisu, stejně jako vlastnictví root. Pokud nejsou oprávnění a/nebo vlastnictví správná, spusťte následující příkazy pod root:

chmod 755 /opt/AdGuardHome/ /opt/AdGuardHome/AdGuardHome
chown root:root /opt/AdGuardHome/ /opt/AdGuardHome/AdGuardHome

Windows

Princip je stejný i ve Windows: ujistěte se, že adresář AdGuard Home, obvykle C:\Program Files\AdGuardHome, a binární soubor AdGuardHome.exe mají oprávnění, která umožní čtení a spuštění/vypsání pouze běžným uživatelům.

V budoucnu plánujeme vydat sestavení pro Windows jako instalační soubory MSI, které zajistí, že se tato funkce provede automaticky.

Ověření verze

Spustitelné soubory, které sestavujeme, podepisujeme, abyste si mohli ověřit, že byly vytvořeny námi a nikým jiným. V archivu se nachází malý soubor s příponou .sig, který obsahuje údaje o podpisu. Pokud někdo nahradí binární soubor v archivu, budete vědět, že se nejedná o oficiální verzi od společnosti AdGuard.

Jak ověřit, že spustitelný soubor byl vytvořen AdGuardem?

  1. Rozbalte archivní soubor AdGuard Home.

  2. Načtěte veřejný klíč AdGuard Home z klíčového serveru. Pro aktuální verze spusťte:

    gpg --keyserver 'keys.openpgp.org' --recv-key '28645AC9776EC4C00BCE2AFC0FE641E7235E2EC6'

    Výše uvedený příkaz vypíše něco podobného tomuto:

    gpg: key 0FE641E7235E2EC6: public key "AdGuard <devteam@adguard.com>" imported
    gpg: Total number processed: 1
    gpg: imported: 1
  3. Ověřte.

    • V UNIX:

      gpg --verify AdGuardHome/AdGuardHome.sig
    • Ve Windows (možná budete muset nainstalovat PGP):

      gpg --verify AdGuardHome/AdGuardHome.exe.sig

    Uvidíte něco takového:

    gpg: assuming signed data in 'AdGuardHome/AdGuardHome'
    gpg: Signature made Mon 15 Aug 2022 19:30:55 MSK
    gpg: using RSA key 28645AC9776EC4C00BCE2AFC0FE641E7235E2EC6
    gpg: issuer "devteam@adguard.com"
    gpg: Good signature from "AdGuard <devteam@adguard.com>" [ultimate]

    Zkontrolujte následující:

    • RSA klíč: musí být 28645AC9776EC4C00BCE2AFC0FE641E7235E2EC6;
    • název vydavatele: musí být AdGuard;
    • E-mailová adresa: musí být devteam@adguard.com;

    Může se také zobrazit následující varování:

    gpg: WARNING: The key's User ID is not certified with a trusted signature!
    gpg: There is no indication that the signature belongs to the owner.
    Primary key fingerprint: 2864 5AC9 776E C4C0 0BCE 2AFC 0FE6 41E7 235E 2EC6

Reprodukce sestavení AdGuard Home

AdGuard Home používá reprodukovatelná sestavení. Podívejte se na build-release.sh v naší dokumentaci ke skriptům pro sestavení.