Da Pi-Hole a NextDNS.io: motivazioni!

NextDNS.io è un servizio DNS che permette di bloccare pubblicità, tracker e contenuti malevoli su tutti i device collegati ad internet. È una alternativa al progetto open source Pi-Hole che ho ampiamente descritto nel mio blog.

Da un mese ho effettuato la migrazione dalla mia installazione locale di PiHole a NextDNS, ma andiamo con ordine per spiegarvi il motivo di questa mia scelta.

Conosco NextDNS.io da Maggio 2019 poiché uno dei due fondatori (Romain Cointepas) mi contattò, in qualità di creatore della blocklist Phishing.army, invitandomi ad iniziare a provare la beta del loro servizio ed è indubbio che in un anno la qualità e le configurazioni disponibili sono aumentate e migliorate tantissimo.

Ma non sono stati i tanti nuovi servizi introdotti a convincermi a fare il passaggio, con PiHole mi trovavo bene e continuavo infatti ad aggiornare l’articolo con le blocklist che testavo e vi consigliavo.

A farmi prendere la decisione definitiva di migrare è stato un evento accaduto un venerdì dello scorso luglio, a casa dei miei genitori (dove un PiHole preveniva la diffusione di malware e ransomware) internet in apparenza non funzionava più. Così ricevo una chiamata e dopo un po’ di verifiche scopro che in realtà non era internet a non andare ma il Raspberry che ospitava Pi-Hole a non dare più segni di vita. Dovo un riavvio forzato le speranze che tutto si potesse risolvere telefonicamente si sono frantumate e così il sabato mattina di buon ora decido di recarmi a casa dei miei genitori scoprendo la più amara verità: il Raspberry Pi dopo 6 anni o più di funzionamento era morto.

Inizialmente mi ero già lanciato su Amazon per comprare un nuovo e fiammante Raspberry Pi ma non avrei speso meno di 40euro e mi avrebbe richiesto di tornare a casa dei miei genitori a breve termine per installare e configurare il nuovo raspi. La pigrizia a quel punto ha onestamente vinto, mi è venuto in mente di NextDNS.io l’ho configurato al volo sul FritzBox e dopo aver scelto le blocklist che preferivo avevo ridato internet ai miei genitori garantendoli (garantendomi) un giusto livello di protezione.

Da quel momento ho iniziato seriamente a esplorare il servizio e progressivamente ho sostituto anche la mia personale installazione di PiHole, indubbiamente vi sono alcuni aspetti positivi che mi hanno fatto abbandonare PiHole. Ma vendiamoli chiaramente uno ad uno.

Perchè NextDNS.io?

  • Gestione (hardware e software) demandata a terzi;
  • Utilizzabile remotamente con supporto ad Android e iOS (da iOS 14 anche su rete cellulare);
  • Gestione della lista Threat Intelligence Feeds (protezione malware/minacce) demandata a terzi;
  • Possibile blocco dei domini presenti in Google Safe Browsing;
  • Possibile blocco dei domini con similarità omografiche (IDN Homograph) ovvero sostituzione della lettera Latina “e” con la lettera Cirillica “е”;
  • Possibile blocco dei domini che sfruttano il typosquatting;
  • Possibile blocco dei domini generati da algoritmi DGAs;
  • Possibile blocco dei domini registrati negli ultimi 30gg (sempre più spesso vengono registrati nuovi domini per diffondere phishing o malware);
  • Possibile blocco di un intero TLD (inclusi i suggerimenti di Spamhaus sui TLD più usati per attività illecite);
  • Support al Encrypted DNS (DNS-over-HTTPS o DNS-over-TLS);
  • Ottima gestione dei LOG.

Perchè PiHole?

  • Richieste DNS più veloci (essendo in LAN);
  • Maggior tutela della propria privacy (in particolare se configurato in modalità unbound);
  • Possibilità di scegliere le proprie blocklist (su NextDNS bisogna attingere ad una selezione predefinita).

Quelle appena descritte sono le motivazioni che mi hanno portato a migrare a NextDNS.io, ma son ben felice di leggere nei commenti anche le vostre opinioni.

Configurazione NextDNS

Attualmente ho configurato il servizio come segue, seguendo comunque la logica delle blocklist consigliate in questo mio articolo:

  • Security:
    • Threat Intelligence Feeds
    • Google Safe Browsing
    • Cryptojacking Protection
    • IDN Homograph Attacks Protection
    • Typosquatting Protection
    • Domain Generation Algorithms (DGAs) Protection
    • Block Newly Registered Domains (NRDs)
    • Block Child Sexual Abuse Material
  • Privacy
    • AdAway
    • Block Disguised Third-Party Trackers
    • Allow Affiliate & Tracking Links
  • Settings
    • EDNS Client Subnet
    • CNAME Flattening
    • Cache Boost (solo se non avete necessità di raggiungere siti web che cambiano spesso IP associato)

Maggiori informazioni sulle blocklist sfruttate, in particolar modo quelle che compongono il Threat Intelligence Feeds, potete trovarle sulla pagina GitHub del progetto.

5 3 votes
Article Rating
Subscribe
Notificami
guest

This site uses Akismet to reduce spam. Learn how your comment data is processed.

36 Comments
più votati
più nuovi più vecchi
Inline Feedbacks
View all comments
emme
emme
01/09/2020 10:54

ciao perche’ non usare invece opendns o similari?

Paolo
Paolo
01/09/2020 11:47

Certamente se dovesse morire il mio rock64 allora potrei passare anche io a nextdns, però nel frattempo non cambio l’accoppiata pi-hole + dnscrypt.

ps: le tue block list sono state utilissime, grazie!

Stefano
Stefano
02/09/2020 18:04

Ciao Andrea,
grazie per la dritta, era un pò che volevo configurare pi-hole ma non ho mai avuto il tempo… con nextdns invece è stato semplice ed ho potuto farlo anche nelle pause senza dover accendere il raspberry ecc..

Marco
Marco
05/09/2020 19:07

Uno dei motivi per cui uso piHole è il DHCP con la possibilità di distribuire nomi alla mia lan. Niente di simile su NextDNS?

Francesco
Francesco
29/09/2020 11:26

Ciao. Io a casa ho installato AdGuard sul NAS che a quel punto fa da DNS per la rete locale: a questo punto in casa sarei a posto o consigli comunque NextDNS?

Grazie

Francesco
Francesco
03/10/2020 09:10

Grazie mille

Tidus
Tidus
22/10/2020 17:04

Ciao Andrea grazie per avermi fatto conoscere questo servizio, ti faccio una domanda probabilmente ignorante: se uso un dns diverso da quello del mio ISP, il mio ISP vede comunque i siti visitati (sottoforma di ip) oppure no?

Tidus
Tidus
23/10/2020 08:46

Esatto, quindi quando leggo in giro che cambiare DNS è utile per non far sapere al tuo ISP i siti visitati è falso, in quanto l’ISP può sempre “tradurre” gli IP nel dominio corrispondente. O sbaglio?

stramargio
12/12/2020 08:14

Un altro Pro di Pihole: la possibiltà di filtrare con le regex! Sono un utente NextDNS e quella è una mancanza che si sente parecchio.

Gianpiero
Gianpiero
12/02/2021 17:12

Le differenze tra la versione free e quella a pagamento Pro è solo la possibilità di queries illimitate?

Gianpiero
Gianpiero
16/03/2021 16:07

Grazie per avermi fatto conoscere nextdns, ho impostato i tuoi stessi filtri e mi sto trovando bene. Spero tu possa consigliarmi in futuro altre liste da usare su questo servizio.
Ps: volevo passare alla versione a pagamento ma non trovo da nessuna parte la possibilità di effettuare il pagamento, sapresti aiutarmi?
Grazie

Gianpiero
Gianpiero
17/03/2021 12:08

Assurdo, avevo guardato ovunque tranne che li, grazie mille.

Pietro
Pietro
04/12/2022 15:58

Domanda: Nel menu “Privacy/liste di blocco” perché solo AdAway e non anche la “lista di blocco NextDns per annunci e tracker” ? Grazie P.

Gianluca
18/03/2021 12:34

Bellissimo articolo. Vorrei installarlo anche io sul mio D-LINK DVA 5592 (quello che da WindTre tanto per intenderci). Puoi fare una guida o un tutorial sull’argomento?

Gianluca
18/03/2021 16:32

Grazie mille gentilissimo

Gianpiero
Gianpiero
26/03/2021 18:08

Qualcuno ha problemi con l’app android di Amazon? Con nextdns e i filtri sopra impostati sembrerebbe non andare più.

Piero
Piero
12/04/2021 19:09

Ciao Andrea,
senti io ho un Fritzbox 7590, è facile configurarlo per l’uso con nextcloud? Si tratta solo di cambiare il server dns?
Comunque, tutto molto interessante, grazie.
Saluti, Piero.

Marco von Bueren
17/04/2021 13:30

Ciao, ti ringrazio per il tuo contributo con Phishing Army! Continuerai a supportarlo?

Luca
Luca
28/04/2021 11:04

Lo imposterò a casa dei miei genitori, per la mia preferisco Pi-hole, mi piace avere il controllo.

luigi
luigi
15/11/2021 13:13

Leggo solo ora questo articolo bellissimo…attualmente ho i parametri dns di adguard installati sulla vodafone revolution e il dns privato sempre di adguard sul mi 9t…a distanza di un anno consiglia ancora questo servizio? essendo in 4 in famiglia immagino mi servirebbe la versione pro