Блокирането на реклами и тракери на ниво DNS е единичната печалба за поверителност с най-голям ефект — то убива реклами в приложения, smart TV-та и браузъри наведнъж. Домашният Pi-hole покрива само дивана ти. Сложи го на VPS зад WireGuard и всяко устройство получава филтриран DNS навсякъде — мобилни данни, хотелски Wi-Fi, на път. Настрой го с Docker и плати за сървъра в crypto, без KYC.
Какво се нуждае това
- Dedicated IPv4 за крайната точка на WireGuard — клиентите се свързват към входящ UDP порт, който NAT плановете не осигуряват. Nano-IP или Small-IP е предостатъчен.
- WireGuard като транспорт. Pi-hole отговаря на DNS само на интерфейса на тунела; публичният DNS порт остава затворен. Това се съчетава директно с ръководството ни за WireGuard (линкнато по-долу).
- Едва някакъв RAM/CPU. Pi-hole е лек дори с много устройства и големи blocklist-ове.
Настрой го (Ubuntu 24.04, Docker)
Първо вдигни WireGuard (виж ръководството по-долу), после пусни Pi-hole вързан към IP-то на тунела:
# docker-compose.yml — Pi-hole. Bind DNS to the WireGuard interface, NEVER the public
# internet (an open DNS resolver gets abused for amplification attacks).
services:
pihole:
image: pihole/pihole:latest
restart: unless-stopped
environment:
TZ: "UTC"
FTLCONF_webserver_api_password: "change-me-strong"
volumes:
- "/srv/pihole/etc:/etc/pihole"
- "/srv/pihole/dnsmasq.d:/etc/dnsmasq.d"
ports:
- "10.8.0.1:53:53/tcp" # WireGuard IP only — not 0.0.0.0
- "10.8.0.1:53:53/udp"
- "127.0.0.1:8080:80" # admin UI over localhost / SSH tunnel
Заключи firewall-а, така че DNS никога да не гледа към интернет:
# Firewall: allow WireGuard (UDP 51820) in; keep DNS (53) OFF the public interface.
ufw allow 51820/udp
ufw deny 53
# Point each WireGuard client's DNS at 10.8.0.1 — Pi-hole now filters all their traffic.
Насочи DNS-а на всеки WireGuard peer към 10.8.0.1 и целият ти флот от устройства вече е без реклами, където и да е.
Направи го твой
- Blocklist-ове по твой избор — курирай какво се филтрира; добави allowlist-ове по домейн.
- Статистики по клиент и логове на заявки, видими в admin UI-я (достигни го през тунела или SSH port-forward).
- DoH/DoT upstream за криптирано разрешаване отвъд сървъра ти.
- Никога не излагай порт 53 публично — конфигурацията по-горе връзва DNS само към WireGuard IP-то.
Защо EQVPS за Pi-hole + WireGuard
- Dedicated IPv4 от $8/месец, всички портове (вкл. UDP), rDNS self-service.
- ЕС локации (Германия, Финландия) — чисти маршрути, реален закон за защита на данните.
- Без KYC, плащане в crypto. Имейл за регистрация, USDC/USDT за плащане — подходящо за инструмент за поверителност.
- Root за ~60 секунди, NVMe. Вдигни WireGuard + Pi-hole и устройствата ти са филтрирани навсякъде.
Хоствай сам WireGuard VPN първо → · Анонимен VPS хостинг обяснен →
Коментари
Още няма коментари. Бъди първият.