Il blocco di pubblicità e tracker a livello di DNS è la singola vittoria di privacy con più leva — uccide la pubblicità in app, smart TV e browser allo stesso modo. Un Pi-hole di casa copre solo il tuo divano. Mettilo su un VPS dietro WireGuard e ogni dispositivo ottiene DNS filtrato ovunque — dati mobili, Wi-Fi d'albergo, per strada. Configuralo con Docker e paga il server in crypto, niente KYC.
Cosa serve
- Un IPv4 dedicato per l'endpoint WireGuard — i client si connettono a una porta UDP in entrata, che i piani NAT non forniscono. Nano-IP o Small-IP bastano e avanzano.
- WireGuard come trasporto. Pi-hole risponde al DNS solo sull'interfaccia del tunnel; la porta DNS pubblica resta chiusa. Questo si accoppia direttamente con la nostra guida a WireGuard (linkata sotto).
- Quasi nessuna RAM/CPU. Pi-hole è leggero anche con molti dispositivi e grandi blocklist.
Configuralo (Ubuntu 24.04, Docker)
Prima tira su WireGuard (vedi la guida sotto), poi fai girare Pi-hole legato all'IP del tunnel:
# docker-compose.yml — Pi-hole. Lega il DNS all'interfaccia WireGuard, MAI a internet
# pubblico (un resolver DNS aperto viene abusato per attacchi di amplificazione).
services:
pihole:
image: pihole/pihole:latest
restart: unless-stopped
environment:
TZ: "UTC"
FTLCONF_webserver_api_password: "change-me-strong"
volumes:
- "/srv/pihole/etc:/etc/pihole"
- "/srv/pihole/dnsmasq.d:/etc/dnsmasq.d"
ports:
- "10.8.0.1:53:53/tcp" # solo IP WireGuard — non 0.0.0.0
- "10.8.0.1:53:53/udp"
- "127.0.0.1:8080:80" # UI admin su localhost / tunnel SSH
Blocca il firewall così il DNS non affaccia mai su internet:
# Firewall: permetti WireGuard (UDP 51820) in entrata; tieni il DNS (53) FUORI dall'interfaccia pubblica.
ufw allow 51820/udp
ufw deny 53
# Punta il DNS di ogni client WireGuard su 10.8.0.1 — Pi-hole ora filtra tutto il loro traffico.
Punta il DNS di ogni peer WireGuard su 10.8.0.1 e tutta la tua flotta di dispositivi è ora senza pubblicità, ovunque sia.
Rendilo tuo
- Blocklist che scegli tu — cura cosa viene filtrato; aggiungi allowlist per dominio.
- Statistiche per-client e log delle query, visibili nell'UI admin (raggiungila tramite il tunnel o un port-forward SSH).
- DoH/DoT upstream per risoluzione cifrata oltre il tuo server.
- Non esporre mai la porta 53 pubblicamente — la config sopra lega il DNS solo all'IP WireGuard.
Perché EQVPS per Pi-hole + WireGuard
- IPv4 dedicato da $8/mese, tutte le porte (UDP inclusa), rDNS self-service.
- Posizioni UE (Germania, Finlandia) — rotte pulite, vera legge sulla protezione dei dati.
- Niente KYC, pagamento in crypto. Email per registrarti, USDC/USDT per pagare — appropriato per uno strumento di privacy.
- Root in ~60 secondi, NVMe. Tira su WireGuard + Pi-hole e i tuoi dispositivi sono filtrati ovunque.
Fai prima self-hosting di WireGuard VPN → · L'hosting VPS anonimo spiegato →
Commenti
Ancora nessun commento. Sii il primo.