EQVPS

Autoaloja Pi-hole en un VPS: bloqueo de anuncios para toda la red vía WireGuard

3 sept 2026 · 2 min de lectura · EQVPS Team

El bloqueo de anuncios y rastreadores a nivel DNS es la mayor palanca de privacidad — mata anuncios en apps, smart TVs y navegadores por igual. Un Pi-hole casero solo cubre tu sofá. Ponlo en un VPS detrás de WireGuard y cada dispositivo obtiene DNS filtrado en todas partes — datos móviles, Wi-Fi de hotel, en la carretera. Configúralo con Docker y paga el servidor en cripto, sin KYC.

Qué hace falta

Configúralo (Ubuntu 24.04, Docker)

Primero levanta WireGuard (ver la guía abajo), luego ejecuta Pi-hole enlazado a la IP del túnel:

# docker-compose.yml — Pi-hole. Bind DNS to the WireGuard interface, NEVER the public
# internet (an open DNS resolver gets abused for amplification attacks).
services:
  pihole:
    image: pihole/pihole:latest
    restart: unless-stopped
    environment:
      TZ: "UTC"
      FTLCONF_webserver_api_password: "change-me-strong"
    volumes:
      - "/srv/pihole/etc:/etc/pihole"
      - "/srv/pihole/dnsmasq.d:/etc/dnsmasq.d"
    ports:
      - "10.8.0.1:53:53/tcp"    # WireGuard IP only — not 0.0.0.0
      - "10.8.0.1:53:53/udp"
      - "127.0.0.1:8080:80"     # admin UI over localhost / SSH tunnel

Cierra el firewall para que el DNS nunca dé a internet:

# Firewall: allow WireGuard (UDP 51820) in; keep DNS (53) OFF the public interface.
ufw allow 51820/udp
ufw deny 53
# Point each WireGuard client's DNS at 10.8.0.1 — Pi-hole now filters all their traffic.

Apunta el DNS de cada par WireGuard a 10.8.0.1 y toda tu flota de dispositivos queda sin anuncios, esté donde esté.

Hazlo tuyo

Por qué EQVPS para Pi-hole + WireGuard

Autoaloja primero un VPN WireGuard → · El hosting VPS anónimo explicado →

Preguntas frecuentes

¿Por qué ejecutar Pi-hole en un VPS en vez de en casa?

Un Pi-hole casero solo protege tu red de casa. En un VPS detrás de WireGuard, tu móvil y portátil obtienen bloqueo de anuncios y rastreadores en todas partes — datos móviles, Wi-Fi de cafetería, viajando — porque su DNS lo responde tu Pi-hole a través del túnel. Tú controlas las listas de bloqueo y pagas el servidor en cripto sin identificación.

¿Debo exponer el DNS de Pi-hole a internet público?

No — nunca. Un resolutor DNS abierto se abusa para ataques de amplificación y hará que marquen tu servidor. Ejecuta Pi-hole para que solo responda en la interfaz WireGuard (como en la config de abajo): tus dispositivos lo alcanzan por el túnel cifrado, el puerto público 53 queda cerrado.

¿Qué plan y recursos necesita Pi-hole?

Pi-hole es diminuto — un Nano-IP o Small-IP (IPv4 dedicada) sobra, porque WireGuard necesita un puerto UDP entrante y una IP estable. Las exigencias de CPU y RAM son mínimas incluso con muchos dispositivos.

¿Necesito IP dedicada?

Una IP dedicada es la configuración limpia: WireGuard escucha en un puerto UDP entrante al que se conectan tus clientes. Nuestros planes NAT no aceptan entrante, así que elige un plan de IPv4 dedicada para el punto del túnel.

¿Piden identificación o tarjeta?

No. Regístrate con un correo, paga con USDC o USDT. Sin documentos, sin tarjeta, sin KYC.

← Volver al blogVer planes y precios →

Comentarios

Aún no hay comentarios. Sé el primero.

Deja un comentario

Los comentarios se moderan antes de aparecer.