Genug von Werbung und Trackern? In diesem umfassenden Guide erklären wir dir, wie du dir dein Pi-Hole Raspberry pi mit Docker konfigurieren kannst.
Im ersten Teil dieser Serie habe ich dir Docker und Portainer nähergebracht und genau erläutert, worum es sich bei dieser Technik handelt. Gleichzeitig habe ich dir Heimdall als erstes laufendes Projekt vorgestellt. Nun will ich dir den Vorteil von Docker zeigen, indem wir einen zweiten Container mit einem Webserver laufen lassen werden. Anders als zuvor soll der Container nun in unserem Netzwerk etwas tun und uns beim Surfen durchs Internet von Werbung befreien. Die Rede ist von Pi-hole, was ich dir in den Grundzügen auch noch erklären werde. Keine Angst, auch dieses Mal werde ich dich durch die Konfiguration vom Container führen und danach durch die Einstellung von Pi-hole.
Die Hardware für diesem Blog
Vom Prinzip kannst du jeden Raspberry Pi nehmen.
Um dir den Einstieg zu erleichtern und eine optimale Leistung zu gewährleisten, haben wir speziell für dich das “Raspberry Pi 4 B, 2GB RAM, Tracking & Ad-Blocker Kit” zusammengestellt. Dieses sorgfältig kuratierte Bundle enthält alles, was du benötigst, um deinen Raspberry Pi 4 effektiv einzusetzen und Pi-hole ohne Docker zu installieren. Das Kit umfasst den leistungsstarken Raspberry Pi 4 mit 2 GB RAM, ein robustes Full Armor Gehäuse für optimalen Schutz und effiziente Wärmeableitung, ein offizielles Raspberry Pi USB-C Netzteil für zuverlässige Stromversorgung, eine hochwertige SanDisk Ultra microSDHC Speicherkarte für schnellen Speicherzugriff sowie alle notwendigen Kabel und einen vielseitigen 2in1 microSD Cardreader. Starte jetzt durch und erlebe ein schnelleres, werbefreies Internet ohne unnötige Tracker und Werbung.
Damit du diesen Abschnitt vom Blogbeitrag mit durcharbeiten kannst, brauchst du Docker und Portainer auf deinem Raspberry Pi. Wie das geht, erkläre ich im ersten Teil dieser Serie, wobei du die Installation von Heimdall nicht durchführen musst. Pi-hole funktioniert auch ohne Heimdall, was ja auch der Sinn von Docker ist.
Was ist bzw. wie funktioniert Pi-hole
Bevor ich dir erkläre, wie du Pi-hole auf deinem Raspberry Pi als Docker-Container einrichtest, sollte vielleicht vorab geklärt werden, was Pi-hole genau macht. Pi-hole ist ein sogenannter Tracking- und Werbeblocker und kann auch als DHCP-Server eingesetzt werden. Wie der Name schon verrät, ist Pi-hole für unseren Kleinstcomputer, dem Raspberry Pi, entwickelt worden. Vom Prinzip kann Pi-hole über die Konsole bedient werden, aber durch eine grafische Oberfläche, die über einen Webserver bereitgestellt wird, ist die Bedienung einfacher.
Aber wie genau filtert Pi-hole nun Werbung und unterbindet Tracking? Vom Prinzip steckt hinter Pi-hole eine Datenbank, die Abfragen von unserem Computer bzw. Geräte die Pi-hole als DNS-Server verwenden, abgleicht und im Zweifelsfall unterbindet. Ich will nicht zu tief ins Detail gehen, da ich hier keinen Exkurs über Netzwerk-Technik anfangen möchte, dennoch will ich versuchen es einfach zu erklären.
Wenn du mit deinem PC einen Webadresse in die Adresszeile eintippst und Enter drückst, passiert eine ganze Menge. Zunächst wird deine Anfrage über den Router an einen DNS-Server weitergegeben. Diese Abfrage muss gestellt werden, damit im späteren die IP-Adresse der angeforderten Webadresse unserem Computer bekannt ist. Den hinter jeder Webadresse steht im Grunde nur eine eindeutige IP-Adresse zu einem Server. Ähnlich wie bei einem Telefonbuch erhalten wir vom DNS-Server eine Adresse zurück und landen von dort auf unserer gewünschten Website.
Jetzt kommt Pi-hole ins Spiel. Wenn du Pi-hole als lokalen DNS-Server einbindest, werden deine Anfragen zwischen Router und deinem Computer „abgefangen“ und analysiert. D.h. die Anfragen über eine Website laufen zunächst über den Pi-hole und wenn eine geblockte Adresse dabei ist, wird die Anfrage zu der Seite direkt blockiert. Das ist aber erst der erste Teil, den Pi-hole durchführt. Wenn eine Website in deinem Browser geladen wird, dann wird auch meist Zusatzinhalt, wie Werbebanner oder ähnliches nachgeladen. Werbung oder Tracker sind, gerade in der heutigen Zeit, die Einnahmequelle, daher übertreiben es viele Webseiten mit zugeschalteter Werbung oder Trackern. Auch hier greift Pi-hole wieder ein. Wenn sich in dem nachgeladenen Inhalt eine Adresse befindet, die eine geblockte Werbung oder einen Tracker enthält, wird diese Anfrage ebenfalls geblockt. All das passiert über die schon erwähnte Datenbank im Hintergrund.
Aber wie wird diese Datenbank zur Filterung genau befüllt?
Hier bietet verschiedene Dienstleister oder Privatpersonen sogenannte AdLists an, die eine Vielzahl von ungewollten Webadressen enthalten. Eine solche Liste kannst du dir vom GitHub-Verzeichnis von StevenBlack mal ansehen. Die hier bereitgestellte Liste umfasst über 10.000 Einträge. Eine solche AdList wird heruntergeladen und direkt danach in die Datenbank eingetragen. Je mehr Einträge also vorhanden sind, umso mehr Werbung oder Tracker werden geblockt.
So schön sich das im ersten Moment anhört, gibt es auch einen Nachteil. Durch die vielen geblockten Webadressen kann es auch passieren, dass harmlose Webseiten oder LogIn-Seiten geblockt werden. In meinem Fall hatte Pi-hole zur Folge, dass ich mich mit Autodesk Fusion 360 nicht mehr anmelden konnte oder Nvidia-Logins nicht mehr verfügbar waren. Das ist ärgerlich, aber hier gibt es mit sogenannten WhiteLists, also geduldeten Adressen, eine Möglichkeit diese wieder zu erlauben. Egal ob über eine feste Adresse oder eine sogenannte Wildcard, beides ist zur Freischaltung möglich. Eine Liste aller Anfragen und ob diese geblockt oder freigegeben sind, kann man in einem Log einsehen. Dazu werde ich dir aber im späteren Verlauf dieses Blogartikels mehr erklären.
Pi-hole als Docker-Container auf dem Raspberry Pi einrichten
Wie schon im ersten Blogbeitrag, wird über Portainer ein Docker-Container von Pi-hole erstellt. Das geschieht wieder in zwei Phasen. Als erstes wird das Image heruntergeladen und im Anschluss werden wir aus dem Docker-Image ein Docker-Container erstellen. Damit du das alles nachmachen kannst, musst du dich über die Weboberfläche von Portainer anmelden. Nutze dazu die Login-Daten, die du im ersten Teil der Blogserie extra für Portainer erzeugt hast.
Das Image von Pi-hole herunterladen
Zunächst wird das Docker-Image von Pi-hole benötigt. Dieses finden wir, wie auch schon im ersten Beitrag, bei docker hub. Wenn du in der Suche pihole einträgst, gelangst du schon im ersten Suchergebnis auf das offizielle Docker Image der Pi-hole-Macher, siehe Abbildung 1.
Da es sich, wie schon oben erwähnt, um das offizielle Image von pi-hole.net handelt, sollte auch genau das heruntergeladen werden. Dazu öffnest du die docker hub – Seite von pihole und kopierst dir aus dem Docker Pull Command den entsprechenden Pfad, siehe Abbildung 2.
Lass am besten die Seite gleich offen, wir werden Sie gleich noch brauchen, wenn es zu der Konfiguration des Pi-hole Docker Container auf dem Raspberry Pi kommt. Zunächst loggst du dich bei Portainer ein und Wechsel zu Menü Images, siehe Abbildung 3.
Auch in diesem Fall wollen wir die neuste Version von Pi-hole haben, daher geben wir am Ende von pihole/pihole das Tag :latest an. Direkt danach laden wir das Image über den Button Pull the image herunter. Das Image ist knapp 250MB groß, daher kann es je nach Internetleitung einen Moment dauern, am Ende sollte aber das Image mit dem Flag Unused in der Imageliste erscheinen, siehe Abbildung 4.
Das Image ist damit schon einmal auf unserem Raspberry Pi verfügbar und es kann ein Docker-Container daraus erzeugt werden.
Den Pi-hole Docker Container auf dem Raspberry Pi erzeugen
Damit aus dem Docker-Image ein Docker-Container wird, musst du nun in den Menüpunkt Containers und drücken auf den Button Add container, siehe Abbildung 5.
Damit du später den Docker-Container auf dem Raspberry Pi wiederfindest, braucht dieser erst einmal einen eindeutigen Namen und das Image muss angegeben werden. Dies passiert, wie du schon sicher weißt, am Anfang der Konfiguration, siehe Abbildung 6.
Bevor es nun weitergeht, sollten wir einen Blick in die Dokumentation werfen. Hier erhalten wird interessante Informationen über den Container, wie z.B. die Ports oder die Environments. Ersteres ist dabei für unseren Tracker- und Werbungsfilter vom besonderen Interesse, da wir einen alternativen DNS-Server dafür verwenden, siehe Abbildung 7.
Der Grund dafür ist, dass die Ports für DNS und dem Bootstrap Protocol standardisiert sind und auch welche Art von Protokoll. In den meisten Fällen kommt das sogenannte Transmission Control Protocol, kurz TCP, zum Einsatz. In manchen Fällen aber auch das User Datagram Protocol, kurz UDP. Die Unterschiede möchte ich hier nicht erläutern, wichtig ist an dieser Stelle erst einmal, dass die Ports für unseren alternativen DNS-Server korrekt gesetzt werden, dies sind die Ports 53 und 67. Beim Port 80 handelt es sich um den Standardport vom Webserver, bei Pi-hole kommt der lighttp zum Einsatz, der die grafische Oberfläche von Pi-hole bereitstellt. Also erzeugst du erst einmal neue Netzwerkports und stellst diese korrekt ein, siehe Abbildung 8.
Achte darauf, dass du TCP und UDP korrekt hinter den Ports einstellst, da andernfalls Pi-hole nicht funktionieren könnte. Solltest du Heimdalll aus dem ersten Teil verwenden, so musst du dir einen anderen Port für den Webserver aussuchen. Typisch ist, dass man Port 8080 als http-Alternative verwendet. Es geht in der Theorie aber jeder andere Port, der nicht schon vom Host belegt ist.
Im nächsten Schritt stellst du zunächst im Tab Command and logging bei Console den Wert auf Interactive && TTY.
Warum, werde ich dir im Bezug auf das Updaten der Filterdatenbank näher erklären. Daher an dieser Stelle erst einmal nur setzen. Nun soll dem Container ein Volumen bzw. ein Bind zugeordnet werden, auch hier hilft die Doku der Docker Hub – Seite. In meinem Fall nutze ich die Bind-Methode, siehe Abbildung 10, damit man später relativ einfach auf die Daten vom Container zugreifen kann.
Mit den Environments legst du zum einen die Zeitzone fest und kannst auch ein von dir gewünschtes Webadmin-Passwort definieren, siehe Abbildung 11. Beides musst du im Tab ENV vornehmen.
Die Zeitzone, als Name TZ, braucht als Variablenwert Europe/Berlin. Vergibst du der Variable WEBPASSWORD kein Value oder legst diese nicht an, wird ein zufälliges Passwort generiert. Im Tab Restart policy setzt du die Neustart-Regelung auf Always, siehe Abbildung 12.
Bevor du nun den Pi-hole Docker Container auf dem Raspberry Pi ausführst, muss das Kernel-Modul NET_ADMIN unter dem Tab Capabilities aktiviert werden, siehe Abbildung 13.
Hast du bis hier hin alles genau befolgt, sollte der Container von Pi-hole nun ohne Fehlermeldung gestartet worden sein und nach einer kurzen Zeit in deiner Containers-Liste mit dem Status running oder sogar schon healthy zu finden sein, siehe Abbildung 14.
Abbildung 14: Pi-hole-Container gestartet
Healthy ist ein Status bei Docker, was durch ein internes Skript geprüft wird. Genauere Infos dazu findest du bei Docker direkt in der Manual-Seite.
Pi-hole administrieren und benutzen
Der Docker-Container ist gestartet und Pi-hole ist nun einsatzbereit. Jetzt muss Pi-hole noch angepasst werden und am Ende sollte der Pi-hole auch zwischen PC und Router als alternativer DNS-Server eingebunden werden.
Gestatten Pi-hole
Eine komplette Übersicht von Pi-hole kann ich in diesem Blog nicht geben, jedoch ist die Hilfe-Seite von Pi-hole dir einmal näher ansehen. Ich zeige dir hier, wie du weitere AdLists einträgst, Whitelists erzeugst und was es noch für interessante Einstellungen gibt. Zunächst musst du aber erst einmal die Weboberfläche von Pi-hole über deinen Browser aufrufen. Wenn du bis hierhin den Blog genau befolgt hast, ist die Adresse IP-Deines-Pi:8080/admin. Gibst du nur die IP mit dem Port an, landest du auf einer Seite, die dich automatisch zur Webadmin-Seite von Pi-hole weiterleitet, siehe Abbildung 15.
Dort angekommen, siehst du schon im nicht eingeloggten Zustand wichtige Informationen. Das Dashboard ist für die Statistik der perfekte Ort, siehe Abbildung 16.
Neue Blacklists in Pi-hole auf dem Raspberry Pi hinzufügen
Aktuell wirst du nicht viel sehen, da der Pi-hole nicht zum Filtern verwendet wird. Interessant ist aber, dass Pi-hole schon über 100.000 Domains in der Blocklist hat. Das wollen wir nun etwas erweitern, wofür du über die Login-Seite dich mit deinem Passwort einloggst. Wechsel danach in der linken Menüleiste zu Group Management -> AddLists, siehe Abbildung 17.
Jetzt trägst du in dem Feld Address eine gültige Adresse ein. In unserem Fall ist das zu Demozwecken die Adresse https://easylist.to/easylist/easylist.txt und bestätigen mit Add, siehe Abbildung 18.
Damit ist zwar die Liste nun eingetragen, die Informationen in der Liste sind aber noch nicht in unserer Datenbank hinterlegt. Daher folgt nun der Schritt, dass Pi-hole sich aus den angegebenen Adressen die Informationen zieht. Dabei bietet Pi-hole zwei Varianten an:
- Über ein Untermenü in der Weboberfläche
- Mittels einem Terminal-Command
An dieser Stelle, auch weil ich in der Vergangenheit ein paar Mal Probleme hatte, nutze ich lieber das Terminal-Command. Der zweite Grund ist, dass du nun auch erfährst, warum in den Container-Einstellungen in Portainer immer bei den Command & logging -Einstellungen, die Console auf Interactive & TTY steht, siehe dazu Abbildung 9. Du wechselst nun wieder zu Portainer in den Reiter Containers und wählst das Symbol Exec Console, Abbildung 19.
Im darauffolgenden Menü kannst du alle Einstellungen so belassen und direkt auf Connect drücken, siehe Abbildung 20.
Jetzt bist du in der Konsole vom Pi-hole-Container mit dem Account root, siehe Abbildung 21.
Nun soll der Befehl für das Herunterladen und Aktualisieren der Blacklists erfolgen. Dazu nutzt du das Command aus Code 1.
pihole -g
Code 1: Pi-hole Blacklist aktualisieren
Je nach Anzahl von Adressen, kann der Vorgang ein bisschen dauern, da hier aber nur eine weitere Liste hinzugekommen ist, wirst du schnell eine Erfolgsmeldung sehen, siehe Abbildung 22.
Eine Liste macht noch nicht viel aus, daher soll nun noch ein bisschen erweitert werden. Hilfe zu nützlichen URLs mit Blacklists finden wir bei firebog.net. Keine Angst, du musst nun nicht jede einzelne Adresse eingeben, hier hat Pi-hole eine nette Funktion eingebaut. Mehrere URLs können Leerzeichengetrennt in die Address-Zeile eingetragen werden. Du kopierst also von firebog.net ein paar URLs und fügst diese dann in die Adresszeile ein, siehe Abbildung 23.
Wieder zu Portainer in der Konsole, führst du das Command aus Code 1 aus. Das wird diesmal ein bisschen länger dauern, da knapp 60.000 neue Einträge hinzukommen. So kannst du bequem die Liste erweitern. Je nachdem wie viele URLs du einträgst, können bis zu 1 Millionen Einträge hinzukommen.
Den Pi-hole nun auf einem Arbeitsrechner einbinden
Aktuell wird der Pi-hole unerwünschten Traffic noch nicht blocken, da Pi-hole in Netzwerk noch gar nicht verwendet wird. Das Stichwort für euer Betriebssystem heißt hier Bevorzugter DNS-Server, der je nach Betriebssystem an einer anderen Stelle eingetragen werden muss. Im Fall von Windows geht man in die Netzwerkeinstellungen und wählt den passenden Netzwerkadapter aus. Mit einem Doppelklick auf Internetprotokoll, Version 4 (TCP/IPv4) kannst du im nachfolgenden die IP-Adresse von deinem Pi-hole eintragen, siehe Abbildung 24.
Es gibt aber auch die Möglichkeit, direkt Pi-hole auf dem Router laufen zu lassen. Diese Art möchte ich dir aber hier nicht vorstellen, kann aber einfach im Internet nachgelesen werden. Auch behandle ich nur den alten Standard TCP/IPv4 und nicht das immer mehr kommende TCP/IPv6.
Fehlersuche
Solltest Du wider Erwarten Probleme mit deiner Pi-hole Installation haben, so findest Du hier weitere Hilfe der Pi-hole Community.
ZusammenfassungPi-hole Raspberry Pi mit Docker
Ich habe dir mit diesem Blogbeitrag den DNS-Filter Pi-hole vorgestellt und wie dieser als Docker-Container mit Portainer eingerichtet wird. Auch habe ich dir gezeigt, wie du mittels Portainer auf die Konsole deiner Container zugreifen kannst. Pi-hole ist aber so viel mehr, als das was ich in diesem Beitrag zeigen konnte! Mit Whitelists, Wildcards und diversen Einstellungen, kann Pi-hole noch deutlich mehr! Wenn dir also Pi-hole gefällt oder du dein Wissen vertiefen willst, dann kann ich dir das Forum von Pi-hole nur empfehlen. Hier findest du eine große Wissensdatenbank, viele helfende Leute und auch Anleitungen und Ankündigungen rund um den Pi-hole.
Gerade im Bezug auf das Thema Sicherheit, kann ich die Integration von Pi-hole ins Netzwerk nur empfehlen.
Hallo Jörn,
Tutorial ist super. Hat bis zum Starten des Containers auch gepasst.
Problem habe ich aktuell, dass ich unter mein-Pi:8080 oder mein-Pi:8080/admin nicht auf die Pi-Hole Seite komme.
Bei anderen Containern wie z.B. Grafana / Portainer / Influx funktioniert die Portweiterleitung.
Hast du eine Idee, wo das Problem liegen könnte?
Besten Dank und viele Grüße
Patrick
IP-Deines-Pi:8080 funktioniert bei mir nicht. Mit IP-Deines-Pi:8080/webadmin ging es, nachdem ich den Port auch wirklich auf TCP gestellt hatte. Bei dem Farbschema im Bild ist nicht intuitiv klar, was jetzt angeschaltet ist und so habe ich es erstmal falschrum gestellt.
Hallo
gibt es eigentlich auch eine Docker-Anwendung für OctoPi? Da ich mehrere 3D-Drucker habe und ich es nicht hin bekommen habe, mit einer OctoPi – Anwendung z.B. drei Drucker mit Kameras zu überwachen, habe ich halt 3 Raspberry’s genutzt. Mit Docker könnte man doch sicher drei mal OctoPi auf einen Raspi starten und dabei drei verschiedene Kameras nutzen. Eventuell müsste man die USB-Ports mit einem USB-Switch erweitern.
Viele Grüße
Wolle
Ich habe die Anleitung so eingestellt wie beschrieben. wenn ich auf die Seite 192.xxx.xxx.xx:8080 gehe, bekomme ich die Meldung :
403 forbidden . Ziemlich ratlos, da Anfänger. Wenn ich Änderungen an der Config wie IP Adresse durchführen will, muß ich alle Schritte zum erstellen des Containers neu ausführen?
Gruß Dete
Anleitung ist gut (aber etwas veraltet), hatte das gleiche Problem.
Musst auf xxx.xxx.xxx.xxx:8080/admin gehen,dann klappts. Den Forward vom root gibt es nicht mehr und /webadmin stimmt leider auch nicht mehr.
Hallo Agar,
vielen Dank für den Hinweis. Ich habe die Einstiegs-URL im Beitrag soeben angepasst und auch noch ein paar Tipps der Community zur Fehlersuche angehängt.
Ich wünsche Dir einen schönen Tag,
Marcus
Gebt mal bei der Anmeldung für den PiHole “P-Deines-Pi:8080/admin” ein anstatt webadmin. Hat bei mir geklappt!
Hallo,
die Links zum “Ersten Teil der Reihe” verlinken aktuell auf die Edit-URL im WP-Admin.
Viele Grüße
Daniel
Oha! Da hat sich ein Fehler eingeschlichen. Danke für die Info.
Beste Grüße
Fabian