Le blocage des pubs et traqueurs au niveau DNS est le gain de confidentialité au meilleur effet de levier — il tue les pubs dans les apps, les TV connectées et les navigateurs à la fois. Un Pi-hole domestique ne couvre que votre canapé. Mettez-le sur un VPS derrière WireGuard et chaque appareil obtient un DNS filtré partout — données mobiles, Wi-Fi d'hôtel, sur la route. Installez-le avec Docker et payez le serveur en crypto, sans KYC.
Ce qu'il faut
- Une IPv4 dédiée pour le point WireGuard — les clients se connectent à un port UDP entrant, absent des plans NAT. Nano-IP ou Small-IP suffit amplement.
- WireGuard comme transport. Pi-hole ne répond au DNS que sur l'interface du tunnel ; le port DNS public reste fermé. Cela se marie directement avec notre guide WireGuard (lien ci-dessous).
- Presque aucune RAM/CPU. Pi-hole est léger même avec beaucoup d'appareils et de grandes listes de blocage.
Installation (Ubuntu 24.04, Docker)
Montez d'abord WireGuard (voir le guide ci-dessous), puis faites tourner Pi-hole lié à l'IP du tunnel :
# docker-compose.yml — Pi-hole. Bind DNS to the WireGuard interface, NEVER the public
# internet (an open DNS resolver gets abused for amplification attacks).
services:
pihole:
image: pihole/pihole:latest
restart: unless-stopped
environment:
TZ: "UTC"
FTLCONF_webserver_api_password: "change-me-strong"
volumes:
- "/srv/pihole/etc:/etc/pihole"
- "/srv/pihole/dnsmasq.d:/etc/dnsmasq.d"
ports:
- "10.8.0.1:53:53/tcp" # WireGuard IP only — not 0.0.0.0
- "10.8.0.1:53:53/udp"
- "127.0.0.1:8080:80" # admin UI over localhost / SSH tunnel
Verrouillez le pare-feu pour que le DNS ne fasse jamais face à l'internet :
# Firewall: allow WireGuard (UDP 51820) in; keep DNS (53) OFF the public interface.
ufw allow 51820/udp
ufw deny 53
# Point each WireGuard client's DNS at 10.8.0.1 — Pi-hole now filters all their traffic.
Pointez le DNS de chaque pair WireGuard sur 10.8.0.1 et toute votre flotte d'appareils est désormais sans pub, où qu'elle soit.
Rendez-le vôtre
- Listes de blocage à votre choix — organisez ce qui est filtré ; ajoutez des listes blanches par domaine.
- Stats par client et journaux de requêtes dans l'interface d'admin (accessible via le tunnel ou un port-forward SSH).
- DoH/DoT en amont pour une résolution chiffrée au-delà de votre serveur.
- N'exposez jamais le port 53 publiquement — la config ci-dessus lie le DNS uniquement à l'IP WireGuard.
Pourquoi EQVPS pour Pi-hole + WireGuard
- IPv4 dédiée à partir de $8/mois, tous les ports (dont UDP), DNS inverse en libre-service.
- Emplacements UE (Allemagne, Finlande) — routes propres, vrai droit de protection des données.
- Sans KYC, paiement en crypto. E-mail pour s'inscrire, USDC/USDT pour payer — adapté à un outil de confidentialité.
- Root en ~60 secondes, NVMe. Montez WireGuard + Pi-hole et vos appareils sont filtrés partout.
Auto-héberger d'abord un VPN WireGuard → · L'hébergement VPS anonyme expliqué →
Commentaires
Pas encore de commentaires. Soyez le premier.