Strażnik twojej sieci.

Warden to resolver DNS Purge.cc: sprowadza listy blokad do domu i trzyma każde urządzenie zaszyfrowane, prywatne i pod twoją kontrolą.

warden  ·  tui live
Filtr DNS

Resolver DNS dla domu albo firmy: odpowiada na każde zapytanie we własnej sieci i odcina trackery i zagrożenia, zanim w ogóle się rozwiążą.

Zobacz, jak działa
Napisany w Rust

Napisany w Rust, bez zewnętrznych zależności runtimejeden statyczny binarek, dostrojony tak, by szybko rozwiązywać nawet na sprzęcie wielkości Pi.

Zobacz, jak jest zbudowany
Zbudowany pod bezpieczeństwo

Bezpieczeństwo to ograniczenie projektowe, nie funkcja: zaszyfrowane upstreamy, zweryfikowane odpowiedzi i resolver, który przy awarii zamyka się, zamiast przeciekać.

Zobacz funkcje
Open source

Wydany na AGPL-3.0 — wolno uruchamiać, forkować, audytować i zmieniać, a każda hostowana pochodna też musi zostać otwarta.

Zobacz kod
Własne listy i reguły

Listy Purge.cc przychodzą z Wardenem — twoje do włączenia. Wybierz te, które ci pasują, dodaj dowolną listę blokad, której już ufasz, albo napisz reguły sam.

Zobacz, jak działają reguły
Deklaratywny

Cała konfiguracja mieści się w jednym pliku TOML. Wersjonuj, porównuj, wdrażaj — bez ukrytego stanu, nic do odtwarzania klikaniem.

Zobacz konfigurację
Od labu do enterprise

Jedna baza, gotowa na każdą skalę i każde wyzwanie.

Jeden resolver, zbudowany tak, by filtrować DNS bezpiecznie i wydajniewystarczająco prosty na homelab na Pi albo VM i gotowy czyścić ruch organizacji na dużą skalę.

HOMELAB

Homelab

Self-hosted · jedna sieć

Warden na sieć domową. Działa na Raspberry Pi, VM albo NAS i chroni każde urządzenie na Wi-Fi — bez chmury, bez konta, bez opłat.

  • 01Jeden binarek — wrzucasz na Raspberry Pi, VM albo NAS.
  • 02Profile per osoba i okna czasowe, od salonu po pokój dzieci.
  • 03TUI przez SSH — logi na żywo i wskaźnik blokad prosto z routera.
  • 04Twoje reguły, twoje listy. Nic nie opuszcza sieci.
Poznaj funkcje homelab
ENTERPRISE

Enterprise

Self-hosted · on-prem

Ten sam resolver, w skali organizacji. Polityki per dział, filtrowanie bez zapisywania śledzenia użytkowników i logi pod debug i kontrolę — na sprzęcie, który prowadzisz sam.

  • 01Prywatność użytkowników zostaje — filtrowanie działa, śledzenie nie jest zapisywane.
  • 02Polityki per dział, według grupy lub VLAN, z TUI.
  • 03Rozbudowane logi — każde zapytanie i każda reguła, żeby debugować i mieć kontrolę.
  • 04On-prem albo prywatna chmura. Twój ruch DNS zostaje u ciebie.
Poznaj funkcje enterprise
Wbudowane TUI

TUI, które pomaga monitorować.

Żadnej aplikacji webowej do otwierania. Dashboard, log zapytań, sieć, filtry — cały resolver w jednym terminalu, nawet przez SSH z routera.

warden  ·  dashboard live
  1. Monitor globalny

    Dashboard na wejściu to cała sieć w jednym spojrzeniu: wskaźnik blokad, wolumen zapytań i zdrowie resolvera. Liczniki aktualizują się, jak tylko wpadają zapytania, więc ruch masz na oku na żywo.

    • Wskaźnik blokad — 1h, 8h, 24h i 7d obok siebie, żeby zobaczyć, jak trzyma filtr, i złapać anomalię, zanim się zadomowi
    • Wolumen na żywo — tempo zapytań i typy rekordów w miarę jak wpadają, więc spokojny wieczór widać od razu, a nagły skok albo seria nietypowych typów to pierwszy znak, że urządzenie kombinuje
    • Najwięksi sprawcy — która lista łapie najwięcej i które urządzenia wysyłają najwięcej zapytań, żeby zacząć rozumieć, co sieć naprawdę robi
    • Zdrowie resolvera — cache hit rate, szczytowe obciążenie i poll demona, żeby wiedzieć, że resolver odpowiada — a nie tylko że filtr blokuje
  2. Każde zapytanie w szczegółach

    Log na żywo to każde zapytanie z każdego urządzenia, w chwili gdy wpada. Wydziel hosta, odczytaj typ i wynik, a potem wpisz allow albo block z samego wiersza — na listę, którą podpinasz pod profil.

    • Każde zapytanie — czas, klient, domena, typ, wynik i RTT, żeby zobaczyć kto pytał, co zdecydowano i ile to trwało
    • Filtruj po urządzeniu — wszystkie zapytania z jednego hosta, potem zawężaj po domenie, czasie albo tylko zablokowane, żeby śledzić jedno urządzenie bez reszty LAN-u w drodze
    • Typ zapytania — A, AAAA, HTTPS i reszta w każdym wierszu, żeby odróżnić lookupy IPv4 od IPv6 i zobaczyć, jak urządzenie próbuje się łączyć
    • Działaj z wiersza — weź nazwę z wiersza i wpisz ją na własną listę allow albo block, a potem podpnij tę listę pod profile, które mają z niej korzystać
  3. Udokumentuj sieć

    Warden i tak widzi każdego klienta. Zmapuj hosta, żebyś go rozpoznawał, skataloguj według właściciela, typu i działu, a potem zobacz, ile gada i ile z tego jest blokowane.

    • Zmapuj urządzenie — wybierz hosta w LAN i nadaj mu nazwę, żeby czytać kids-ipad, a nie 192.168.1.107
    • Kataloguj warstwami — właściciel, typ, dział i grupa na tym samym hoście, żeby oddzielić dzieci od służbowych laptopów albo jeden dział od drugiego
    • Ruch i wskaźnik blokad — zapytania dziś i % zablokowanych w każdym wierszu, żeby zobaczyć, co urządzenie naprawdę robi, a nie tylko że istnieje
    • Cały LAN — zmapowany i jeszcze niezmapowany, ostatnio widziany minutę temu albo tydzień temu, żeby nowy telefon albo zapomniany gadżet nie mógł się schować
  4. Buduj własne reguły

    Profile wybierają listy. Przypnij profil do grupy urządzeń — albo do całej podsieci — a potem zdecyduj, per profil, czy feed to lista blokad, allowlista, czy milczy.

    • Profile na grupach — napisz profil i przypnij go do grupy urządzeń, żeby tablety dzieci i służbowe laptopy nie dzieliły jednej polityki
    • Odwróć naturę — lista, która blokuje na jednym profilu, może pozwalać na innym, więc ten sam feed to nie ta sama reguła wszędzie
    • Jedna lista, wiele ustawień — dziedzicz, odwróć albo ucisz na profilu, bez kopiowania pliku
    • Cała podsieć — przypnij profil do CIDR, żeby zakres labu albo gościnne Wi-Fi dostały reguły bez nazywania każdego hosta
Pod maską

Tworzony z bezpieczeństwem
u podstaw.

Każda warstwa jest zbudowana tak, by rozwiązywanie było bezpieczne — jak blokuje, jak szyfruje, jak konfigurujesz i jak zostajesz przy sterach.

Metody blokowania

Trackery chowają się za przyjaznymi nazwami. Lista, której nie napisałeś, może próbować sama się odblokować. Warden idzie po łańcuchu i izoluje w sandboxie to, czego nie napisał.

Zamaskowane trackery nie przechodzą.

Ściganie CNAME.

Warden idzie po łańcuchu CNAME — do 16 skoków — i blokuje tracker nawet gdy chowa się za nazwą first-party.

źródło src/filter/cname.rs

Subskrybowana lista nie odblokuje się sama.

Sandbox list zewnętrznych.

Listy, które subskrybujesz, nie mogą przemycić reguły allow, $important ani regex. Te uprawnienia mają tylko reguły, które napiszesz sam.

źródło src/lists/parser.rs

Bezpieczeństwo

Skok do upstreamu może być zaszyfrowany. Zapytania, które wyglądają jak tunel, są odmawiane.

Zaszyfrowany DNS, kiedy go wybierzesz.

DNS over HTTPS albo TLS.

Nietrafienia w cache mogą iść przez DoH albo DoT — upstreamy wybierasz ty. Świeża instalacja używa zwykłego DNS.

źródło src/upstream/resolver.rs

Tunele dostają odmowę, nie rozwiązanie.

Wykrywanie tunelowania DNS.

Seria unikalnych nazw spoza cache pod jedną domeną to typowy kształt eksfiltracji DNS. Warden odmawia takich zapytań. Włączone domyślnie.

źródło src/security/tunneling.rs

Konfigurowalny

Jeden resolver, wiele osób i wiele nazw. Wszystko ugina się pod twoje reguły — bez ruszania globalnych list.

Różne profile dla różnych osób.

Polityki per osoba.

Każdy profil wybiera swoje listy, wyjątki i block-all. Nieznani klienci biorą profil domyślny — albo dostają odmowę, jeśli go nie ustawisz.

źródło src/config/schema/profile.rs

Nazwij własne pudełka.

Własny lokalny DNS.

Twórz wewnętrzne aliasy — nas.home, printer.home — rozwiązywane w LAN. A i AAAA, plus automatyczny PTR.

źródło src/dns/local.rs

Kontrola

Polityka, która idzie za zegarem, i resolver, którego urządzenia nie obejdą.

Pora spać to pora spać.

Harmonogramy czasowe.

Harmonogram przerzuca urządzenie albo grupę na inny profil na okno — noce, godziny szkolne, weekendy. Przejście przez północ wliczone.

źródło src/config/schema/schedule.rs

Urządzenia nie ominą filtra.

Anti-bypass.

Wskaż resolvery DoH albo DoT, których nie chcesz rozwiązywać. Zapytania o te nazwy są odmawiane, a lista blokad nie może ich nadpisać. Warden nie wozi własnej listy — nazwy dodajesz ty.

źródło src/security/anti_bypass.rs
Instalacja