CyberFix Note
防御・ハードニング

家庭と小規模オフィスでDNSフィルタリングを始める機材の選び方

対象の目安: 家庭や小規模オフィスのネットワーク担当 / 入門

アオイ・防御・運用担当
・ 約19分で読めます
家庭と小規模オフィスでDNSフィルタリングを始める機材の選び方

家庭や小規模なオフィスのネットワークには、パソコンやスマートフォンのほか、テレビやスマートスピーカー、カメラのように、セキュリティソフトを入れられない機器が並びます。こうした機器も、多くの通信ではネットワークで配られたDNSサーバーにドメイン名を問い合わせてから接続するため、その名前解決の段階で危ない宛先を止めれば、端末ごとに設定しなくても多くの機器に同じ遮断をまとめて効かせられます。ただし、後述するように名前解決を経ない通信や、独自のDNSを使う通信には効きません。これがDNSフィルタリングで、Pi-holeやAdGuard Homeといった無償のソフトを小型の機械で動かせば、自前で始められます。

この記事は、家庭や小規模オフィスでDNSフィルタリングを始めたい人に向けて、機材の選び方と、仕組みの効果と限界、運用で気をつける点を整理します。名前解決そのものの仕組みや、DNSSECとDoHの違いは別の記事で扱っているため、ここでは遮断用のDNSサーバーを置くための機材と設計に絞ります。なお本記事はアフィリエイトリンクを含みます。紹介する製品の効果や適合性を保証するものではなく、購入判断はご自身の用途に照らしてお願いします。詳細は広告およびアフィリエイトについてをご覧ください。

DNSフィルタリングが止める通信

端末がWebサイトやサービスに接続するときは、まずドメイン名をIPアドレスに変換するために、ネットワークで指定されたDNSサーバーへ問い合わせます。DNSフィルタリングでは、この問い合わせ先を自前のPi-holeやAdGuard Homeに向けます。これらのソフトは、問い合わせられたドメイン名をブロックリストと照らし合わせ、該当すれば正しいアドレスを返しません。端末は接続先のアドレスを得られないため、通信は始まる前に止まります。該当しないドメインは上流のDNSサーバーへ問い合わせを中継し、通常どおりの応答を返します。

止められるのは、ブロックリストに載っているドメインへの通信です。フィッシングサイトやマルウェアの配布元として報告済みのドメイン、広告配信やトラッキングのドメインを載せたリストを取り込めば、配布したDNSサーバーを使う家庭内の機器に同じ遮断が効きます。ソフトを入れられないテレビやIoT機器にも効く点が、端末ごとの対策にはない利点です。問い合わせの記録も残るため、見覚えのない宛先へ頻繁に問い合わせている機器に気付くきっかけにもなります。

名前解決がどの順番で進み、どこで偽の応答が入り込むのかは、関連記事で整理しています。

あわせて読みたい

DNSの名前解決とその安全性を支える技術

Pi-holeとAdGuard Homeの違い

Pi-holeは、Raspberry Piでの利用から広まったDNSフィルタリングのソフトです。公式の要件では、RAM 512MB、空きストレージ2GB(推奨4GB)で動き、対応OSとしてRaspberry Pi OS、Debian、Ubuntu、Fedora、CentOS Stream、Alpine、Armbianの保守が続いている版を挙げています。名前に反してRaspberry Pi専用ではなく、これらのOSが動く機械なら導入できます。DHCPサーバーの機能も備えているため、ルーター側でDNSの配布先を変えられない場合の代わりにも使えます。

AdGuard Homeは、AdGuardが公開しているオープンソースのDNSフィルタリングのソフトです。単一の実行ファイルで動き、LinuxのほかWindowsやmacOSなど複数のOSに対応しています。初回はブラウザから設定画面を開いて初期設定を行い、DNSは53番ポートで待ち受けます。上流への問い合わせをDoHなどの暗号化された方式で送る設定を画面から選べる点が特徴です。

どちらを選んでも、機材に求める条件はほぼ同じです。慣れている操作画面や、使いたい機能があるかで決めてかまいません。

Pi-holeの公式ドキュメントは、必要なハードウェアをRAM 512MB、空きストレージ2GB以上(推奨4GB)とし、正しく動かすには固定のIPアドレスが必要で、ルーターのDHCPでアドレスを予約する方法でもかまわないと説明しています。

本体は有線LANを持つ小型機を選ぶ

DNSサーバーに求める性能は高くありません。家庭や数人規模のオフィスの問い合わせ量なら、Raspberry Pi 4の2GBや4GBのモデルで十分です。Raspberry Pi 4はGigabit Ethernetを備え、メーカーは少なくとも2034年1月まで生産を続けると案内しています。長く同じ機材で動かしたいDNSサーバーには、供給期間の長さも選ぶ理由になります。

Raspberry Pi 5は処理性能に余裕があり、別売りのM.2 HATを付ければPCIe接続のNVMe SSDを使えます。電源ボタンと時計(RTC)も備えています。DNSフィルタリングに加えて、上流へ直接問い合わせるリゾルバや監視用のソフトを同じ機械で動かす予定があれば、Raspberry Pi 5を選ぶと後から困りにくくなります。生産期間は、製品概要の資料では少なくとも2036年1月までとされていますが、メーカーは2025年9月の公式ブログで最低でも2038年1月まで生産するとしています。

避けたいのは、有線LANの端子を持たない機種です。Wi-Fiでつないだ機械をDNSサーバーにすると、電波の状態が悪くなったときに家じゅうの名前解決が不安定になります。DNSサーバーはルーターかスイッチに有線でつなぎ、ルーターのDHCP設定で固定のIPアドレスを予約します。使っていない古いノートパソコンやミニPCも候補になりますが、常時稼働させる前提で消費電力と静かさを確かめてから選びます。

ストレージは書き込みの多さで決める

Pi-holeやAdGuard Homeは問い合わせの記録を保存するため、動かしている間はストレージへの書き込みが続きます。Pi-holeの場合、既定では1分ごとに問い合わせの記録を長期保存用のデータベースへ書き出します。家庭内の機器は想像以上に頻繁に名前解決をするため、記録を残す設定のまま長く動かすと、microSDカードへの書き込みが積み重なります。microSDカードは書き込みの繰り返しで劣化するため、安価なカードを選ぶと、ある日突然起動しなくなることがあります。

microSDカードで運用する場合は、ランダムな読み書きが速いA2規格のカードを選びます。Raspberry Pi公式のSDカードはA2規格に対応し、32GB、64GB、128GBの容量があり、Raspberry Piでの動作を検証していると案内されています。記録の保存期間を短くしたり、必要がなければ記録そのものを止めたりする設定も、書き込みを減らす手段になります。

より長く安定して動かしたい場合は、SSDから起動する構成にします。Raspberry Pi 5ならM.2 HATを介したNVMe SSD、Raspberry Pi 4ならUSB接続のSSDから起動できます。SSDはmicroSDカードより書き込みに強く、万一の故障に備えて設定のバックアップを別の場所に保存しておけば、交換後の復旧も早く済みます。

電源とケースで止まらない構成にする

小型機が不安定になる原因として多いのが電源の不足です。Raspberry Pi 4はUSB-Cで5V、最低3Aの電源を必要とします。Raspberry Pi 5についてメーカーは、USB Power Delivery対応の5V/5A電源を推奨し、27W USB-C電源を適した電源として案内しています。5V/3Aの電源でも動きますが、USB端子へ流せる電流の合計が1.6Aではなく600mAに抑えられるため、USB接続のSSDのように電力を使う周辺機器には足りないことがあります。スマートフォン用の充電器を流用すると、電流が足りずに再起動を繰り返したり、SSDを付けたときに認識しなくなったりすることがあります。本体の要件を満たす電源を用意します。

ケースは放熱を基準に選びます。DNSサーバーは棚の奥やルーターの横に置かれがちで、熱がこもると処理が遅くなったり寿命が縮んだりします。Raspberry Pi 5には冷却ファンを内蔵した公式ケースがあり、Raspberry Pi 4にも放熱板付きのケースが多く出ています。ほこりがたまりにくく、ケーブルを抜き差ししやすい場所に置くことも止まりにくさにつながります。

停電や瞬断のあとにDNSサーバーだけ起動が遅れると、その間は名前解決ができません。ルーターと一緒に小型のUPSにつないでおくと、短い停電を乗り切れるうえ、急な電源断によるストレージの破損も起こりにくくなります。

あわせて読みたい

UPS(無停電電源装置)の選び方

ルーターのDNS配布設定を確かめる

DNSフィルタリングを家じゅうに効かせるには、各端末が問い合わせる先をPi-holeやAdGuard Homeにそろえる必要があります。一般的な方法は、ルーターのDHCP設定で、端末に配るDNSサーバーのアドレスをDNSフィルタリング用の機械に変えることです。ルーターによってはこの項目を変更できないため、購入前か導入前に、管理画面でDNSの配布先を変えられるかを確認します。変えられない場合は、ルーターのDHCP機能を止め、Pi-holeのDHCP機能にアドレスの配布を任せる方法があります。

ここでよくある失敗が、2つ目のDNSサーバーにプロバイダや公開DNSのアドレスを入れてしまうことです。端末は配られた複数のDNSサーバーのどれに問い合わせるかを決まった順番で選ぶとは限らないため、一部の問い合わせがフィルタリングを通らない公開DNSに流れ、遮断が効いたり効かなかったりします。2つ目を設定するなら、同じフィルタリングを行う2台目のサーバーにします。

IPv6を使っている回線では、ルーターがIPv6のDNSサーバーを別に配っていることがあります。この場合、端末はIPv4の設定とは別にプロバイダのIPv6のDNSサーバーへ問い合わせるため、フィルタリングを迂回します。管理画面の問い合わせ記録に一部の端末しか現れないときは、IPv6側のDNS配布設定を確かめます。

DNSフィルタリングを迂回する通信

DNSフィルタリングは、端末がネットワークで指定されたDNSサーバーを使う前提で成り立っています。この前提を外れる通信には効きません。

1つ目は、ブラウザやアプリが独自に使うDoH(DNS over HTTPS)です。DoHは名前解決をHTTPSの通信に包んで送るため、端末の設定とは別に外部のDNSサーバーへ直接問い合わせます。Firefoxは、ネットワーク側がuse-application-dns.netというカナリアドメインに対してNXDOMAINなどの否定的な応答を返すと、既定で有効になっているDoHを止めます。ただしこの合図は、利用者が自分でDoHを有効にした場合には効きません。Pi-holeは、このドメインのAとAAAAの問い合わせに常にNXDOMAINを返す設定を既定で有効にしています。AdGuard Homeなどほかのソフトでは、ブロックリストや個別のルールでこのドメインを遮断すると同じ合図になります。Firefox以外のブラウザやアプリの扱いは製品ごとに異なります。

Mozillaは、Firefoxが端末に設定されたDNSサーバーでuse-application-dns.netを問い合わせ、NOERROR以外の応答やアドレスを含まない応答が返った場合はDoHを無効にすること、この仕組みは既定でDoHが有効になっている利用者だけに適用され、自分でDoHを有効にした利用者には適用されないことを説明しています。

2つ目は、ドメイン名を使わずIPアドレスを直接指定する通信です。名前解決を経ないため、DNSの段階では止められません。3つ目は、機器に組み込まれたDNSサーバーのアドレスを使う通信です。一部の機器やアプリは、配られた設定を無視して特定の公開DNSへ直接問い合わせます。このほか、VPNを使っている端末や、家の外でモバイル回線につながっているスマートフォンにも効きません。ブロックリストに載る前の新しい悪性ドメインも素通りします。

外部のDNSサーバーへの直接の問い合わせは、ルーターやファイアウォールで、DNSフィルタリング用の機械以外から外への53番ポートの通信を止めると抑えられます。DNSはUDPに加えてTCPの53番ポートも使うため、両方を対象にします。外向き通信をどこまで絞るかの考え方は、関連記事で整理しています。

あわせて読みたい

アウトバウンド通信制御(egress filtering)の設計。侵入後のC2通信と持ち出しの経路を出口で絞る

DNSフィルタリングは、既知の危ない宛先へ家じゅうの機器がつながる機会を減らす一層の防御です。端末のOSやソフトの更新、ウイルス対策、ルーター自体の設定といったほかの対策の代わりにはなりません。

止まったときの影響を小さくする

DNSフィルタリング用の機械は、家じゅうの名前解決の通り道になります。1台だけで運用していると、その機械が故障したり更新の途中で止まったりしたとき、家じゅうのWebやアプリがつながらなくなります。これが単一障害点の問題です。

最小限の備えは、戻し方を決めておくことです。ルーターのDHCP設定を変える前に元のDNS配布設定を控えておけば、DNSサーバーが止まったときに元の設定へ戻せます。ただし、すでにつながっている端末は、DHCPで受け取った設定を更新するまで止まったDNSサーバーを使い続けることがあります。設定を戻したあとは、端末のWi-Fiや有線LANをつなぎ直すか再起動して、新しい設定を受け取らせます。導入前に一度戻す手順を試し、元に戻るまでの手間を確かめておくと、実際に止まったときに慌てずに済みます。家族や同僚がいる環境では、戻す手順を紙やメモに残しておくと、担当者が不在のときも対応できます。

止めたくない環境では、2台目を用意して冗長化します。同じソフトと同じブロックリストを入れた機械をもう1台置き、ルーターから2台のアドレスを配ります。片方が止まっても、端末はもう片方に問い合わせを続けられます。2台の設定がずれると遮断の結果が端末ごとに変わるため、設定の変更は両方に反映します。

注意

DNSフィルタリング用の機械の53番ポートを、インターネット側に公開してはいけません。外部から誰でも使えるDNSサーバー(オープンリゾルバ)になり、DNSの応答を使った攻撃の踏み台にされるおそれがあります。管理画面も家庭内のネットワークからだけ開けるようにします。

更新とバックアップの運用

導入したあとは、OSとDNSフィルタリングのソフトの両方を定期的に更新します。Raspberry Pi OSなどのOSはパッケージの更新で、Pi-holeやAdGuard Homeはそれぞれの公式の手順で更新します。更新の途中は名前解決が一時的に止まることがあるため、家族や同僚が使っていない時間に行います。冗長化している場合は、1台ずつ順に更新すれば止まる時間をなくせます。

設定のバックアップも残します。Pi-holeは管理画面から設定をまとめて書き出す機能を備え、AdGuard Homeは設定を1つの設定ファイルに保存しています。どちらも機械の外に保存しておけば、ストレージが壊れても新しい機械に設定を戻せます。管理画面のパスワードは推測されにくいものに変え、ほかのサービスと使い回さないようにします。

運用を始めると、必要なサイトやアプリが遮断される誤検知にも出会います。管理画面の問い合わせ記録で遮断されたドメインを確かめ、使う必要があるドメインに限って許可リストに加えます。ブロックリストを増やすほど誤検知も増えるため、最初は評判の定まったリストを少数取り込み、様子を見ながら足していくと無理がありません。

ルーターそのものの更新や初期パスワードの変更は、DNSフィルタリングの前提になる対策です。点検の手順は関連記事で整理しています。

あわせて読みたい

家庭用ルーターのセキュリティと買い替えの目安。ファーム更新・初期パスワード・サポート期間で守る

実在する機材の候補

ここからは、DNSフィルタリング用の機械を組むときの機材の候補を挙げます。Raspberry Piは同じモデルでもメモリ容量ごとに型番が分かれ、価格や在庫は時期によって大きく変わります。購入前に、国内の正規代理店や販売店で技適表示のある正規流通品かを確認し、必要な電源やケースがモデルに対応しているかをメーカー公式で確かめてください。効果や適合性を保証するものではなく、用途に照らして判断してください。

Raspberry Pi 4 Model B(4GB)

広告
Raspberry Pi 4 Model B(4GB)

Gigabit Ethernetを備えた小型のコンピューターで、Pi-holeやAdGuard Homeを動かすDNSサーバーとして十分な性能があります。メーカーは少なくとも2034年1月まで生産を続けると案内しており、長く同じ機材で運用したい場合に向きます。電源はUSB-Cで5V、最低3Aが必要です。DNSフィルタリングだけなら2GBのモデルでも動くため、ほかの用途を載せる予定がなければ容量を抑えて選べます。

※価格・在庫は変動します。最新の情報は各販売サイトでご確認ください。

Raspberry Pi 5(4GB)

広告
Raspberry Pi 5(4GB)

Raspberry Pi 4より処理性能が高く、別売りのM.2 HATを付ければPCIe接続のNVMe SSDから起動できます。Gigabit Ethernet、電源ボタン、時計(RTC)を備え、メーカーは2025年9月の公式ブログで最低でも2038年1月まで生産するとしています。DNSフィルタリングに加えて監視や別のサーバー用途を同じ機械に載せたい場合の候補です。電源はUSB Power Delivery対応の5V/5Aが推奨で、5V/3Aの電源ではUSB端子へ流せる電流が600mAに抑えられます。

※価格・在庫は変動します。最新の情報は各販売サイトでご確認ください。

Raspberry Pi 27W USB-C Power Supply

広告
Raspberry Pi 27W USB-C Power Supply

メーカーがRaspberry Pi 5に適した電源として案内している公式電源で、最大5.1V/5AをUSB Power Deliveryで供給します。メーカーは、この電源を使うとRaspberry Pi 5がUSB端子へ流せる電流の上限を引き上げ、SSDなど電力を多く使う周辺機器を動かしやすくなると説明しています。ケーブル長は1.2mです。

※価格・在庫は変動します。最新の情報は各販売サイトでご確認ください。

Raspberry Pi SD Card(A2規格の公式microSD)

広告

Raspberry Pi公式のmicroSDカードで、ランダムな読み書きが速いA2規格に対応し、32GB、64GB、128GBの容量があります。Raspberry Piでの動作を検証していると案内されています。DNSフィルタリングの用途なら32GBで足ります。問い合わせの記録による書き込みを減らす設定と組み合わせ、設定のバックアップを別の場所に残して使ってください。

※価格・在庫は変動します。最新の情報は各販売サイトでご確認ください。

始める前のチェックリスト

機材をそろえてDNSフィルタリングを始める前に、次の点を確かめておくと導入後に慌てずに済みます。

DNSフィルタリングを始める前の確認

  • ルーターの管理画面で、DHCPで配るDNSサーバーのアドレスを変更できるか
  • DNSフィルタリング用の機械を有線LANでつなぎ、固定のIPアドレスを予約したか
  • 本体の要件を満たす電源と、放熱できるケースを用意したか
  • 2つ目のDNSサーバーにプロバイダや公開DNSを入れていないか
  • IPv6側のDNS配布設定も確認したか
  • ルーターの元のDNS配布設定を控え、止まったときに戻す手順を決めたか
  • 53番ポートと管理画面をインターネット側に公開していないか
  • 設定のバックアップを機械の外に保存したか

DNSフィルタリングは、機材をそろえれば一日で始められ、家庭や小さなオフィスの多くの機器に同じ遮断を効かせられる手軽な対策です。一方で、DoHやIPアドレスの直接指定のように通り抜ける通信があり、機械が止まれば名前解決も止まります。効く範囲と効かない範囲を理解したうえで、有線LANと安定した電源で止まりにくい構成を作り、戻し方を決めてから運用を始めてください。

出典・参考

この記事をシェア

関連する記事

防御・ハードニング

DNSの名前解決とその安全性を支える技術

ドメイン名がIPアドレスに変換される流れと、キャッシュポイズニングなどの危うさを整理し、応答の真正性を守るDNSSECと、経路上の盗聴を防ぐDNS over HTTPS/DNS over TLSの役割の違いを、RFCやJPRSの一次情報をもとに開発者と運用担当向けに説明します。

防御・ハードニング

アウトバウンド通信制御(egress filtering)の設計。侵入後のC2通信と持ち出しの経路を出口で絞る

ファイアウォールの外向き通信が既定許可のままだと、侵入後のC2通信やデータの持ち出しが正規のHTTPSに紛れて通ります。MITRE ATT&CKのM1037、NIST SP 800-41 Rev. 1、CISAほかの共同ガイダンスを軸に、セグメント別の出口ポリシー、DNSの固定、クラウドでの置き換え、段階的な導入と拒否ログの監視までを設計手順として整理します。