Cos'è Warden
Warden è un server di filtraggio DNS. Si mette tra i dispositivi della tua rete e internet e decide, query per query, quali nomi di dominio possono risolvere e quali spariscono in silenzio. Reti pubblicitarie, tracker comportamentali, siti malware e phishing noti, vetrine di gioco d’azzardo, contenuti per adulti, un social network durante l’orario di lavoro — qualunque cosa tu abbia messo in una lista, il lookup fallisce e la connessione non parte nemmeno. Niente da installare su telefoni, portatili e dispositivi smart: il filtraggio avviene una volta sola, per tutti, sul livello che hanno in comune.
È scritto in Rust, e la sicurezza è il punto di partenza, non un ripensamento. Il cuore è memory-safe per costruzione, il resolver è irrobustito contro i modi consueti in cui si abusa del DNS — tunneling, amplificazione, cache poisoning, tentativi furtivi di bypass — e il servizio gira confinato ai pochi privilegi che gli servono davvero. Un filtro che metti davanti a un’intera rete non deve diventare la cosa più fragile che ci sta sopra.
Warden è pensato per girare quasi ovunque. Viene distribuito in diversi formati di installazione ed è stato provato su hardware di ogni tipo, da un Raspberry Pi con 512 MB di RAM a un angolo libero del NAS, un vecchio portatile, un VPS o un server Linux completo — così si adatta a quello che hai già e si allunga fin dove vuoi spingerti. Un file di configurazione descrive cosa deve fare. Un binario lo esegue. Niente lascia la tua rete, niente chiama casa.
Un’installazione, tutti i dispositivi protetti
Gli ad-blocker dei browser si fermano al browser. Warden agisce a livello di rete — telefoni, smart TV, console, gadget IoT, qualsiasi cosa si connetta al tuo wifi.
La maggior parte del traffico indesiderato su una rete non passa più dal browser. Arriva da app che ignorano le tue impostazioni privacy, smart speaker che chiamano casa ogni pochi minuti, giochi per bambini infarciti di tracker, TV che mandano in silenzio una fotografia di quello che stai guardando a una società di analytics in un altro paese.
Warden li intercetta tutti da un unico punto. Punta il DNS del router sulla macchina che esegue Warden e tutto ciò che sta a valle — ogni dispositivo, ogni app, ogni ospite — viene filtrato automaticamente. Niente estensioni del browser, niente configurazione per dispositivo, niente software che qualcuno debba installare.
Regole diverse per persone diverse
I tablet dei bambini hanno un filtro stretto, il tuo portatile nessuno, l’ufficio blocca lo streaming nelle ore di lavoro. Uno Warden, tante policy.
Le reti vere non vivono di un’unica policy. In una casa gli adulti vogliono certe regole, i bambini un’altra serie, e il wifi degli ospiti magari una terza. Warden le chiama profili: pacchetti di regole con un nome che assegni ai dispositivi che vuoi.
Lo stesso motore scala dritto in un ufficio. Un’azienda non è un’unica policy più di quanto lo sia una famiglia — l’amministrazione, il reparto produzione, il wifi ospiti della reception e una fila di tablet-chiosco vogliono ciascuno le proprie regole, a volte su centinaia di persone e molti più dispositivi di così. Raggruppali nel modo in cui la tua rete è già suddivisa: per IP statico, per indirizzo MAC, per SSID, per intera subnet. Ogni gruppo punta a un profilo, e ogni profilo contiene la combinazione di blocklist comunitarie, regole personali e fasce orarie che ha senso per quel gruppo.
È lo stesso motore dietro la configurazione in una riga “blocca tutta la pubblicità” e quella elaborata “niente TikTok durante i compiti, Netflix solo dopo le 19, streaming del tutto spento sulla rete dell’ufficio dalle nove alle cinque”. Decidi tu fin dove spingerti.
I tuoi dati, la tua privacy, il tuo hardware
I servizi cloud di DNS filtering vedono ogni sito che visiti. Warden gira sul tuo hardware, dentro le tue mura. La storia di chi-ha-chiesto-cosa non lascia mai la macchina.
I servizi hosted di DNS filtering — NextDNS, la versione hosted di AdGuard, Cloudflare for Families — funzionano mandando ogni lookup dei tuoi dispositivi ai loro server. Filtrano bene, ma in cambio si portano a casa un flusso in tempo reale dei siti che la tua famiglia visita.
Per un’azienda la posta in gioco è la stessa, solo più alta. I log DNS sono una mappa di quello che un’organizzazione sta facendo — con quali fornitori parla, cosa sta studiando, su quali servizi si appoggia ogni reparto. Consegna quel flusso a un servizio esterno e hai consegnato un profilo comportamentale dell’intera azienda, pronto per profilazione e tracking.
Warden è la stessa idea, ma sul tuo hardware. Le blocklist comunitarie sono le stesse. Il filtraggio è altrettanto rigoroso. La differenza è dove vivono i dati — su una macchina che possiedi, sotto il tuo controllo, dietro i termini di servizio di nessuno. Nessun account da creare, nessun abbonamento, nessuna telemetria che parte. Che si tratti della navigazione di una famiglia o dei dettagli critici e comportamentali di un’azienda, la traccia resta dentro le tue mura e non viene condivisa con nessuno che non ne abbia bisogno.
Un solo file di configurazione, versionabile e portabile
Un file TOML descrive cosa fa Warden — mettilo sotto git, copialo su una nuova macchina, ripristinalo dopo un guasto. Una piccola TUI ti lascia sbirciare; nessun pannello web acceso 24 ore su 24 solo per disegnare un grafico.
Tenere tutto lo stato in un unico file di testo è una scelta che nasce dritta da come Warden viene davvero usato. È stato costruito su deployment reali — homelab, piccoli uffici, installazioni attente alla sicurezza dove la configurazione deve essere verificabile — non su un utente ipotetico che clicca attraverso una procedura guidata. Chi gestisce un resolver DNS per una casa o un’azienda tende a tenere i propri strumenti prevedibili, e non vuole un servizio web che gira lì solo per mostrare un grafico una volta al mese.
Siccome la configurazione è un unico file TOML, si comporta come qualsiasi altro file di cui ti fidi già. Tienilo sotto git e fanne il diff tra una release e l’altra. Copialo su una nuova macchina e tira su una configurazione identica in pochi secondi. Fanne un backup, e il recupero dopo un disco guasto o una modifica sbagliata è un ripristino, non una ricostruzione — e la velocità conta di più proprio nel giorno in cui qualcosa si rompe.
L’ispezione passa da una TUI che lanci quando ti gira e chiudi quando hai finito. Niente gira se non deve.
Parte di un ecosistema
Warden è un pezzo di purge.cc — lo stesso progetto che cura le blocklist. Libero, aperto e pensato per funzionare insieme. Niente di tutto questo ti vincola.
Warden nasce da purge.cc, un progetto il cui obiettivo è un modo completo, libero e aperto di filtrare ciò che una rete raggiunge e di alzarne la sicurezza di base — senza abbonamento e senza un fornitore in mezzo. purge.cc cura le blocklist; Warden è il motore che le applica. Sedici liste purge.cc pronte all’uso arrivano nel catalogo integrato, così una configurazione utile è a poche righe di distanza.
Non è un circuito chiuso. Le liste e il motore sono fatti per incastrarsi, non per essere incatenati l’uno all’altro. Warden legge liste solo-dominio, sintassi in stile AdGuard e semplici file hosts, così puoi abbonarti al catalogo purge.cc, puntarlo alle liste di qualcun altro, mescolare le due cose o portare le tue — e funziona allo stesso modo in ogni caso. Ti appoggi all’ecosistema perché è comodo, mai perché sei bloccato dentro.
Dove sta Warden
Warden è il filtro DNS — uno strato della difesa della tua rete, non l’intera difesa. Alcune cose vicine sono volutamente fuori scope.
Warden è un mattone del muro, non il muro. Filtra il DNS, che è uno strato reale e utile, ma non è un firewall e da solo non è una strategia di sicurezza completa. In una casa o in un’azienda sta accanto alle altre cose che tengono al sicuro una rete — un firewall sul perimetro, una sensata igiene dei dispositivi, i backup, qualunque altra cosa serva alla tua configurazione. Sapere cosa Warden non fa è parte del saperlo usare bene.
- Non è un firewall. Warden decide quali nomi risolvono; non ispeziona i pacchetti, non apre o chiude porte, non regola il traffico tra la tua rete e internet. Tieni il tuo firewall — Warden gli sta dietro, e fa un lavoro diverso.
- Non è un resolver ricorsivo. Warden inoltra ogni query consentita a un upstream a tua scelta — Quad9, Cloudflare, il tuo ISP, Unbound sulla stessa macchina. La separazione tiene Warden piccolo e lascia che i resolver maturi facciano quello in cui sono già bravi.
- Non è un filtro di contenuti. Una volta che un dominio è ammesso, quello che viaggia sulla connessione è fuori dal raggio di vista. Per filtri a livello di URL o di pagina serve uno strumento di un altro tipo.
- Non è una VPN. Warden protegge la domanda che il tuo dispositivo fa; non incapsula la risposta. Affiancagli una VPN se è quel livello che ti manca.
Il ragionamento dietro ciascuna di queste scelte — e le decisioni di design più profonde che guidano il progetto — è in Principi del progetto e Sicurezza by design.