У меня Pi-hole работает на Raspberry Pi Zero 2 W. Есть правило брандмауэра, которое запрещает весь внешний трафик с Pi, кроме портов 53, 80 и 443. В целом все отлично работает, но в логах Trigger на моем роутере Unifi видно, что правило блокировки срабатывает на трафик к 1.1.1.1 и 1.0.0.1, что соответствует хостам DNS, которые я использую (Cloudflare). "...был заблокирован брандмауэром от доступа к 1.0.0.1". Еще раз – Pi-hole работает нормально. Я могу посещать веб-сайты, и я вижу свой локальный трафик, проходящий через Pi, и записи, которые блокируются. Я сделал tcpdump на Pi, чтобы понять, почему правило блокировки срабатывает для этих адресов, и оказалось, что это связано с ICMP. После общения с ChatGPT я понял, что ICMP, по-видимому, является нормальной частью пакетов UDP. Вы можете увидеть часть лога здесь:11:43:23.787147 IP 10.0.88.99.40978 > 1.0.0.1.53: 63187+ [1au] A? KIlKAya-sTrEAMs.BerliNGskEmEDia.nEt. (64) 11:43:23.819512 IP 10.0.88.99.40978 > 1.1.1.1.53: 63187+ [1au] A? KIlKAya-sTrEAMs.BerliNGskEmEDia.nEt. (64) 11:43:23.820011 IP 10.0.88.99.40978 > 1.0.0.1.53: 63187+ [1au] A? KIlKAya-sTrEAMs.BerliNGskEmEDia.nEt. (64) 11:43:23.850635 IP 10.0.88.99 > 1.0.0.1: ICMP 10.0.88.99 udp port 40978 unreachable, length 22211:43:23.892730 IP 10.0.88.99 > 1.1.1.1: ICMP 10.0.88.99 udp port 40978 unreachable, length 222Мой вопрос в том, сталкивался ли кто-нибудь из вас с подобным, можно ли создать дополнительное правило или отредактировать существующее, чтобы не было такого шума в логах Trigger? Или стоит ли по-другому блокировать внешний исходящий трафик с Pi?К информации, правило брандмауэра выглядит так:Блокировать весь внутренний трафик на внешние порты 53, 443, 80 — соответствие противоположному.Спасибо за ваше время,Zer0
