EQVPS

Pi-hole auf einem VPS selbst hosten: netzwerkweites Ad-Blocking über WireGuard

3. Sept. 2026 · 2 Min. Lesezeit · EQVPS Team

Werbe- und Tracker-Blocking auf DNS-Ebene ist der Datenschutz-Gewinn mit der größten Hebelwirkung — es killt Werbung in Apps, Smart-TVs und Browsern gleichermaßen. Ein Heim-Pi-hole deckt nur dein Sofa ab. Setz es auf einen VPS hinter WireGuard, und jedes Gerät bekommt gefiltertes DNS überall — Mobilfunk, Hotel-WLAN, unterwegs. Richte es mit Docker ein und bezahle den Server in Krypto, ohne KYC.

Was das braucht

Einrichten (Ubuntu 24.04, Docker)

Stell zuerst WireGuard auf (siehe Anleitung unten), dann betreibe Pi-hole an die Tunnel-IP gebunden:

# docker-compose.yml — Pi-hole. Bind DNS to the WireGuard interface, NEVER the public
# internet (an open DNS resolver gets abused for amplification attacks).
services:
  pihole:
    image: pihole/pihole:latest
    restart: unless-stopped
    environment:
      TZ: "UTC"
      FTLCONF_webserver_api_password: "change-me-strong"
    volumes:
      - "/srv/pihole/etc:/etc/pihole"
      - "/srv/pihole/dnsmasq.d:/etc/dnsmasq.d"
    ports:
      - "10.8.0.1:53:53/tcp"    # WireGuard IP only — not 0.0.0.0
      - "10.8.0.1:53:53/udp"
      - "127.0.0.1:8080:80"     # admin UI over localhost / SSH tunnel

Sperre die Firewall, damit DNS nie zum Internet zeigt:

# Firewall: allow WireGuard (UDP 51820) in; keep DNS (53) OFF the public interface.
ufw allow 51820/udp
ufw deny 53
# Point each WireGuard client's DNS at 10.8.0.1 — Pi-hole now filters all their traffic.

Richte das DNS jedes WireGuard-Peers auf 10.8.0.1 und deine gesamte Geräteflotte ist jetzt werbefrei, wo immer sie ist.

Mach es zu deinem

Warum EQVPS für Pi-hole + WireGuard

Zuerst WireGuard-VPN selbst hosten → · Anonymes VPS-Hosting erklärt →

FAQ

Warum Pi-hole auf einem VPS statt zu Hause?

Ein Heim-Pi-hole schützt nur dein Heimnetz. Auf einem VPS hinter WireGuard bekommen Handy und Laptop überall Werbe- und Tracker-Blocking — im Mobilfunk, im Café-WLAN, unterwegs — weil ihr DNS von deinem Pi-hole durch den Tunnel beantwortet wird. Du kontrollierst die Blocklisten und kannst den Server in Krypto ohne Ausweis bezahlen.

Soll ich Pi-holes DNS ins öffentliche Internet stellen?

Nein — niemals. Ein offener DNS-Resolver wird für Amplification-Angriffe missbraucht und lässt deinen Server markieren. Betreibe Pi-hole so, dass es nur auf der WireGuard-Schnittstelle antwortet (wie in der Konfiguration unten): deine Geräte erreichen es durch den verschlüsselten Tunnel, der öffentliche Port 53 bleibt geschlossen.

Welchen Plan und welche Ressourcen braucht Pi-hole?

Pi-hole ist winzig — ein Nano-IP oder Small-IP (dedizierte IPv4) reicht reichlich, weil WireGuard einen eingehenden UDP-Port und eine stabile IP braucht. CPU- und RAM-Bedarf sind minimal, selbst für viele Geräte.

Brauche ich eine dedizierte IP?

Eine dedizierte IP ist das saubere Setup: WireGuard lauscht auf einem eingehenden UDP-Port, zu dem deine Clients verbinden. Unsere NAT-Pläne akzeptieren kein Eingehendes, also wähle für den Tunnel-Endpunkt einen Plan mit dedizierter IPv4.

Fragt ihr nach Ausweis oder Karte?

Nein. Registrierung per E-Mail, Zahlung in USDC oder USDT. Keine Dokumente, keine Karte, kein KYC.

← Zurück zum BlogPläne & Preise ansehen →

Kommentare

Noch keine Kommentare. Sei der Erste.

Kommentar hinterlassen

Kommentare werden vor der Anzeige moderiert.