EQVPS

Auto-héberger Pi-hole sur un VPS : blocage de pubs pour tout le réseau via WireGuard

3 sept. 2026 · 2 min de lecture · EQVPS Team

Le blocage des pubs et traqueurs au niveau DNS est le gain de confidentialité au meilleur effet de levier — il tue les pubs dans les apps, les TV connectées et les navigateurs à la fois. Un Pi-hole domestique ne couvre que votre canapé. Mettez-le sur un VPS derrière WireGuard et chaque appareil obtient un DNS filtré partout — données mobiles, Wi-Fi d'hôtel, sur la route. Installez-le avec Docker et payez le serveur en crypto, sans KYC.

Ce qu'il faut

Installation (Ubuntu 24.04, Docker)

Montez d'abord WireGuard (voir le guide ci-dessous), puis faites tourner Pi-hole lié à l'IP du tunnel :

# docker-compose.yml — Pi-hole. Bind DNS to the WireGuard interface, NEVER the public
# internet (an open DNS resolver gets abused for amplification attacks).
services:
  pihole:
    image: pihole/pihole:latest
    restart: unless-stopped
    environment:
      TZ: "UTC"
      FTLCONF_webserver_api_password: "change-me-strong"
    volumes:
      - "/srv/pihole/etc:/etc/pihole"
      - "/srv/pihole/dnsmasq.d:/etc/dnsmasq.d"
    ports:
      - "10.8.0.1:53:53/tcp"    # WireGuard IP only — not 0.0.0.0
      - "10.8.0.1:53:53/udp"
      - "127.0.0.1:8080:80"     # admin UI over localhost / SSH tunnel

Verrouillez le pare-feu pour que le DNS ne fasse jamais face à l'internet :

# Firewall: allow WireGuard (UDP 51820) in; keep DNS (53) OFF the public interface.
ufw allow 51820/udp
ufw deny 53
# Point each WireGuard client's DNS at 10.8.0.1 — Pi-hole now filters all their traffic.

Pointez le DNS de chaque pair WireGuard sur 10.8.0.1 et toute votre flotte d'appareils est désormais sans pub, où qu'elle soit.

Rendez-le vôtre

Pourquoi EQVPS pour Pi-hole + WireGuard

Auto-héberger d'abord un VPN WireGuard → · L'hébergement VPS anonyme expliqué →

FAQ

Pourquoi faire tourner Pi-hole sur un VPS plutôt qu'à la maison ?

Un Pi-hole domestique ne protège que votre réseau maison. Sur un VPS derrière WireGuard, votre téléphone et votre ordinateur bénéficient du blocage des pubs et traqueurs partout — données mobiles, Wi-Fi de café, en voyage — car leur DNS est répondu par votre Pi-hole via le tunnel. Vous contrôlez les listes de blocage et payez le serveur en crypto sans pièce d'identité.

Dois-je exposer le DNS de Pi-hole à l'internet public ?

Non — jamais. Un résolveur DNS ouvert est détourné pour des attaques par amplification et fera signaler votre serveur. Faites tourner Pi-hole pour qu'il ne réponde que sur l'interface WireGuard (comme dans la config ci-dessous) : vos appareils l'atteignent via le tunnel chiffré, le port public 53 reste fermé.

Quel plan et quelles ressources pour Pi-hole ?

Pi-hole est minuscule — un Nano-IP ou Small-IP (IPv4 dédiée) suffit amplement, car WireGuard a besoin d'un port UDP entrant et d'une IP stable. Les besoins CPU et RAM sont minimes même pour de nombreux appareils.

Ai-je besoin d'une IP dédiée ?

Une IP dédiée est la config propre : WireGuard écoute sur un port UDP entrant auquel vos clients se connectent. Nos plans NAT n'acceptent pas l'entrant, choisissez donc un plan à IPv4 dédiée pour le point du tunnel.

Demandez-vous une pièce d'identité ou une carte ?

Non. Inscription par e-mail, paiement en USDC ou USDT. Aucun document, aucune carte, pas de KYC.

← Retour au blogVoir les offres & tarifs →

Commentaires

Pas encore de commentaires. Soyez le premier.

Laisser un commentaire

Les commentaires sont modérés avant leur publication.