Werbe- und Tracker-Blocking auf DNS-Ebene ist der Datenschutz-Gewinn mit der größten Hebelwirkung — es killt Werbung in Apps, Smart-TVs und Browsern gleichermaßen. Ein Heim-Pi-hole deckt nur dein Sofa ab. Setz es auf einen VPS hinter WireGuard, und jedes Gerät bekommt gefiltertes DNS überall — Mobilfunk, Hotel-WLAN, unterwegs. Richte es mit Docker ein und bezahle den Server in Krypto, ohne KYC.
Was das braucht
- Eine dedizierte IPv4 für den WireGuard-Endpunkt — Clients verbinden zu einem eingehenden UDP-Port, den NAT-Pläne nicht bieten. Nano-IP oder Small-IP reicht reichlich.
- WireGuard als Transport. Pi-hole antwortet DNS nur auf der Tunnel-Schnittstelle; der öffentliche DNS-Port bleibt zu. Das passt direkt zu unserer WireGuard-Anleitung (unten verlinkt).
- Kaum RAM/CPU. Pi-hole ist leicht, selbst mit vielen Geräten und großen Blocklisten.
Einrichten (Ubuntu 24.04, Docker)
Stell zuerst WireGuard auf (siehe Anleitung unten), dann betreibe Pi-hole an die Tunnel-IP gebunden:
# docker-compose.yml — Pi-hole. Bind DNS to the WireGuard interface, NEVER the public
# internet (an open DNS resolver gets abused for amplification attacks).
services:
pihole:
image: pihole/pihole:latest
restart: unless-stopped
environment:
TZ: "UTC"
FTLCONF_webserver_api_password: "change-me-strong"
volumes:
- "/srv/pihole/etc:/etc/pihole"
- "/srv/pihole/dnsmasq.d:/etc/dnsmasq.d"
ports:
- "10.8.0.1:53:53/tcp" # WireGuard IP only — not 0.0.0.0
- "10.8.0.1:53:53/udp"
- "127.0.0.1:8080:80" # admin UI over localhost / SSH tunnel
Sperre die Firewall, damit DNS nie zum Internet zeigt:
# Firewall: allow WireGuard (UDP 51820) in; keep DNS (53) OFF the public interface.
ufw allow 51820/udp
ufw deny 53
# Point each WireGuard client's DNS at 10.8.0.1 — Pi-hole now filters all their traffic.
Richte das DNS jedes WireGuard-Peers auf 10.8.0.1 und deine gesamte Geräteflotte ist jetzt werbefrei, wo immer sie ist.
Mach es zu deinem
- Blocklisten deiner Wahl — kuratiere, was gefiltert wird; füge Allowlists je Domain hinzu.
- Statistik je Client und Query-Logs, sichtbar in der Admin-UI (erreichbar über den Tunnel oder ein SSH-Port-Forward).
- DoH/DoT-Upstream für verschlüsselte Auflösung jenseits deines Servers.
- Exponiere Port 53 nie öffentlich — die Konfiguration oben bindet DNS nur an die WireGuard-IP.
Warum EQVPS für Pi-hole + WireGuard
- Dedizierte IPv4 ab $8/Monat, alle Ports (inkl. UDP), Self-Service rDNS.
- EU-Standorte (Deutschland, Finnland) — saubere Routen, echtes Datenschutzrecht.
- Ohne KYC, Zahlung in Krypto. E-Mail zum Anmelden, USDC/USDT zum Zahlen — passend für ein Datenschutz-Tool.
- Root in ~60 Sekunden, NVMe. Bring WireGuard + Pi-hole hoch und deine Geräte sind überall gefiltert.
Zuerst WireGuard-VPN selbst hosten → · Anonymes VPS-Hosting erklärt →
Kommentare
Noch keine Kommentare. Sei der Erste.