El bloqueo de anuncios y rastreadores a nivel DNS es la mayor palanca de privacidad — mata anuncios en apps, smart TVs y navegadores por igual. Un Pi-hole casero solo cubre tu sofá. Ponlo en un VPS detrás de WireGuard y cada dispositivo obtiene DNS filtrado en todas partes — datos móviles, Wi-Fi de hotel, en la carretera. Configúralo con Docker y paga el servidor en cripto, sin KYC.
Qué hace falta
- Una IPv4 dedicada para el punto WireGuard — los clientes se conectan a un puerto UDP entrante, ausente en los planes NAT. Nano-IP o Small-IP sobra.
- WireGuard como transporte. Pi-hole responde DNS solo en la interfaz del túnel; el puerto DNS público queda cerrado. Encaja directo con nuestra guía de WireGuard (enlace abajo).
- Apenas RAM/CPU. Pi-hole es ligero incluso con muchos dispositivos y listas de bloqueo grandes.
Configúralo (Ubuntu 24.04, Docker)
Primero levanta WireGuard (ver la guía abajo), luego ejecuta Pi-hole enlazado a la IP del túnel:
# docker-compose.yml — Pi-hole. Bind DNS to the WireGuard interface, NEVER the public
# internet (an open DNS resolver gets abused for amplification attacks).
services:
pihole:
image: pihole/pihole:latest
restart: unless-stopped
environment:
TZ: "UTC"
FTLCONF_webserver_api_password: "change-me-strong"
volumes:
- "/srv/pihole/etc:/etc/pihole"
- "/srv/pihole/dnsmasq.d:/etc/dnsmasq.d"
ports:
- "10.8.0.1:53:53/tcp" # WireGuard IP only — not 0.0.0.0
- "10.8.0.1:53:53/udp"
- "127.0.0.1:8080:80" # admin UI over localhost / SSH tunnel
Cierra el firewall para que el DNS nunca dé a internet:
# Firewall: allow WireGuard (UDP 51820) in; keep DNS (53) OFF the public interface.
ufw allow 51820/udp
ufw deny 53
# Point each WireGuard client's DNS at 10.8.0.1 — Pi-hole now filters all their traffic.
Apunta el DNS de cada par WireGuard a 10.8.0.1 y toda tu flota de dispositivos queda sin anuncios, esté donde esté.
Hazlo tuyo
- Listas de bloqueo a tu elección — cura qué se filtra; añade listas blancas por dominio.
- Estadísticas por cliente y registros de consultas en la interfaz de admin (accesible por el túnel o un port-forward SSH).
- DoH/DoT upstream para resolución cifrada más allá de tu servidor.
- Nunca expongas el puerto 53 públicamente — la config de arriba enlaza el DNS solo a la IP WireGuard.
Por qué EQVPS para Pi-hole + WireGuard
- IPv4 dedicada desde $8/mes, todos los puertos (incl. UDP), DNS inverso autogestionado.
- Ubicaciones en la UE (Alemania, Finlandia) — rutas limpias, ley real de protección de datos.
- Sin KYC, pago en cripto. Correo para registrarte, USDC/USDT para pagar — apropiado para una herramienta de privacidad.
- Root en ~60 segundos, NVMe. Levanta WireGuard + Pi-hole y tus dispositivos quedan filtrados en cualquier lugar.
Autoaloja primero un VPN WireGuard → · El hosting VPS anónimo explicado →
Comentarios
Aún no hay comentarios. Sé el primero.