Schon klar, dass Du die FritzBox raushaben willst...
Würde sagen, dass ich ambitionierter Netzwerkbastler bin 😆 Aber viel mehr Ahnung habe ich davon auch nicht - und staune immer wieder was so Leute wie Dennis Schröder und Co. alles machen. Aber ich hab sowas auch nie wirklich gelernt.
Ich werde, wenn ich mich durchgerungen habe auf den großen "Bestellen"-Knopf für die UniFi Hardware zu klicken (ca. 1000 EUR), erstmal klein mit einem VLAN anfangen - und dann nach und nach das Ausbauen/Segmentieren. Nur um nicht sofort alles zu wollen und dann nur gefrustet zu sein, weil gar nix mehr geht.
Thema Pi-Hole/Unbound: Ich betreibe Unbound nicht als Resolver, sondern gleich im Hyperlocal Mode. Dazu wird die Root-Zone Datei einmal täglich neu auf Unbound geladen und er tut so, als wäre er ein DNS Root-Server. Es werden also im ersten Hop auch nicht die Root-Server befragt, sondern gleich die TLD-DNS-Server (Root-Zone liegt ja lokal vor). Ich möchte damit möglichst alle DNS-Leaks vermeiden und niemandem (Google, CloudFlare, Telekom, ...) irgendwelche Spuren geben, wo wir wann rumsurfen. Das ist etwas paranoid, aber ich hab Spaß dran ![]()
Meine Antwort wird Dir nicht wirklich weiter helfen. Zumindest beim WireGuard VPN kann ich direkt die IP des pi-holes Raspis eintragen und der wird auch genutzt:
Das mit WireGuard als iPhone - WireGuard (VPN) - UDM-SE - Pi-Hole wird schon funktionieren, da habe ich keine Bedenken.
Ich hab mir nur überlegt wie man das Pi-Hole, das auf der selben Hardware (selber LAN Port) läuft wie z.B. Home Assistant, isolieren kann und jedem VLAN zur Verfügung stellen kann - während HA nicht von jedem beliebigen Gerät erreichbar sein muss... wobei: HA so zentral ist, dass es eigentlich auch von überall erreichbar sein muss.
Ich sag ja, die Grenzen sind schwimmend - und ich möchte nicht am Ende nur noch am Regeln verwalten sein.