Warden to resolver DNS Purge.cc: sprowadza listy blokad do domu i trzyma każde urządzenie zaszyfrowane, prywatne i pod twoją kontrolą.
Resolver DNS dla domu albo firmy: odpowiada na każde zapytanie we własnej sieci i odcina trackery i zagrożenia, zanim w ogóle się rozwiążą.
Zobacz, jak działa →Napisany w Rust, bez zewnętrznych zależności runtime — jeden statyczny binarek, dostrojony tak, by szybko rozwiązywać nawet na sprzęcie wielkości Pi.
Zobacz, jak jest zbudowany →Bezpieczeństwo to ograniczenie projektowe, nie funkcja: zaszyfrowane upstreamy, zweryfikowane odpowiedzi i resolver, który przy awarii zamyka się, zamiast przeciekać.
Zobacz funkcje →Wydany na AGPL-3.0 — wolno uruchamiać, forkować, audytować i zmieniać, a każda hostowana pochodna też musi zostać otwarta.
Zobacz kod →Listy Purge.cc przychodzą z Wardenem — twoje do włączenia. Wybierz te, które ci pasują, dodaj dowolną listę blokad, której już ufasz, albo napisz reguły sam.
Zobacz, jak działają reguły →Cała konfiguracja mieści się w jednym pliku TOML. Wersjonuj, porównuj, wdrażaj — bez ukrytego stanu, nic do odtwarzania klikaniem.
Zobacz konfigurację →Jeden resolver, zbudowany tak, by filtrować DNS bezpiecznie i wydajnie — wystarczająco prosty na homelab na Pi albo VM i gotowy czyścić ruch organizacji na dużą skalę.
Warden na sieć domową. Działa na Raspberry Pi, VM albo NAS i chroni każde urządzenie na Wi-Fi — bez chmury, bez konta, bez opłat.
Ten sam resolver, w skali organizacji. Polityki per dział, filtrowanie bez zapisywania śledzenia użytkowników i logi pod debug i kontrolę — na sprzęcie, który prowadzisz sam.
Żadnej aplikacji webowej do otwierania. Dashboard, log zapytań, sieć, filtry — cały resolver w jednym terminalu, nawet przez SSH z routera.
Dashboard na wejściu to cała sieć w jednym spojrzeniu: wskaźnik blokad, wolumen zapytań i zdrowie resolvera. Liczniki aktualizują się, jak tylko wpadają zapytania, więc ruch masz na oku na żywo.
Log na żywo to każde zapytanie z każdego urządzenia, w chwili gdy wpada. Wydziel hosta, odczytaj typ i wynik, a potem wpisz allow albo block z samego wiersza — na listę, którą podpinasz pod profil.
Warden i tak widzi każdego klienta. Zmapuj hosta, żebyś go rozpoznawał, skataloguj według właściciela, typu i działu, a potem zobacz, ile gada i ile z tego jest blokowane.
Profile wybierają listy. Przypnij profil do grupy urządzeń — albo do całej podsieci — a potem zdecyduj, per profil, czy feed to lista blokad, allowlista, czy milczy.
Każda warstwa jest zbudowana tak, by rozwiązywanie było bezpieczne — jak blokuje, jak szyfruje, jak konfigurujesz i jak zostajesz przy sterach.
Trackery chowają się za przyjaznymi nazwami. Lista, której nie napisałeś, może próbować sama się odblokować. Warden idzie po łańcuchu i izoluje w sandboxie to, czego nie napisał.
Ściganie CNAME.
Warden idzie po łańcuchu CNAME — do 16 skoków — i blokuje tracker nawet gdy chowa się za nazwą first-party.
źródłosrc/filter/cname.rs
Sandbox list zewnętrznych.
Listy, które subskrybujesz, nie mogą przemycić reguły allow, $important ani regex. Te uprawnienia mają tylko reguły, które napiszesz sam.
źródłosrc/lists/parser.rs
Skok do upstreamu może być zaszyfrowany. Zapytania, które wyglądają jak tunel, są odmawiane.
DNS over HTTPS albo TLS.
Nietrafienia w cache mogą iść przez DoH albo DoT — upstreamy wybierasz ty. Świeża instalacja używa zwykłego DNS.
źródłosrc/upstream/resolver.rs
Wykrywanie tunelowania DNS.
Seria unikalnych nazw spoza cache pod jedną domeną to typowy kształt eksfiltracji DNS. Warden odmawia takich zapytań. Włączone domyślnie.
źródłosrc/security/tunneling.rs
Jeden resolver, wiele osób i wiele nazw. Wszystko ugina się pod twoje reguły — bez ruszania globalnych list.
Polityki per osoba.
Każdy profil wybiera swoje listy, wyjątki i block-all. Nieznani klienci biorą profil domyślny — albo dostają odmowę, jeśli go nie ustawisz.
źródłosrc/config/schema/profile.rs
Własny lokalny DNS.
Twórz wewnętrzne aliasy — nas.home, printer.home — rozwiązywane w LAN. A i AAAA, plus automatyczny PTR.
źródłosrc/dns/local.rs
Polityka, która idzie za zegarem, i resolver, którego urządzenia nie obejdą.
Harmonogramy czasowe.
Harmonogram przerzuca urządzenie albo grupę na inny profil na okno — noce, godziny szkolne, weekendy. Przejście przez północ wliczone.
źródłosrc/config/schema/schedule.rs
Anti-bypass.
Wskaż resolvery DoH albo DoT, których nie chcesz rozwiązywać. Zapytania o te nazwy są odmawiane, a lista blokad nie może ich nadpisać. Warden nie wozi własnej listy — nazwy dodajesz ty.
źródłosrc/security/anti_bypass.rs
Jedna komenda. Instalator rozpoznaje system i przeprowadza przez resztę. Pakiety i budowa ze źródeł są tutaj, jeśli chcesz konkretną ścieżkę.
$ curl -fsSL https://get.purge.cc | sudo sh
Sklonuj repozytorium, odpal cargo build i uruchom binarek sam.
Przewodnik budowania →Zainstaluj .rpm przez dnf na Fedorze 40 lub nowszej, potem uruchom usługę.
Zainstaluj na Fedorze →Zainstaluj .deb przez apt na Debianie 13+ albo Ubuntu 24.04+, potem uruchom usługę.
Przewodnik instalacji →