EQVPS
Inizia

Fai self-hosting di Pi-hole su un VPS: blocco pubblicità a livello di rete tramite WireGuard

3 set 2026 · 2 min di lettura · EQVPS Team

Il blocco di pubblicità e tracker a livello di DNS è la singola vittoria di privacy con più leva — uccide la pubblicità in app, smart TV e browser allo stesso modo. Un Pi-hole di casa copre solo il tuo divano. Mettilo su un VPS dietro WireGuard e ogni dispositivo ottiene DNS filtrato ovunque — dati mobili, Wi-Fi d'albergo, per strada. Configuralo con Docker e paga il server in crypto, niente KYC.

Cosa serve

Configuralo (Ubuntu 24.04, Docker)

Prima tira su WireGuard (vedi la guida sotto), poi fai girare Pi-hole legato all'IP del tunnel:

# docker-compose.yml — Pi-hole. Lega il DNS all'interfaccia WireGuard, MAI a internet
# pubblico (un resolver DNS aperto viene abusato per attacchi di amplificazione).
services:
  pihole:
    image: pihole/pihole:latest
    restart: unless-stopped
    environment:
      TZ: "UTC"
      FTLCONF_webserver_api_password: "change-me-strong"
    volumes:
      - "/srv/pihole/etc:/etc/pihole"
      - "/srv/pihole/dnsmasq.d:/etc/dnsmasq.d"
    ports:
      - "10.8.0.1:53:53/tcp"    # solo IP WireGuard — non 0.0.0.0
      - "10.8.0.1:53:53/udp"
      - "127.0.0.1:8080:80"     # UI admin su localhost / tunnel SSH

Blocca il firewall così il DNS non affaccia mai su internet:

# Firewall: permetti WireGuard (UDP 51820) in entrata; tieni il DNS (53) FUORI dall'interfaccia pubblica.
ufw allow 51820/udp
ufw deny 53
# Punta il DNS di ogni client WireGuard su 10.8.0.1 — Pi-hole ora filtra tutto il loro traffico.

Punta il DNS di ogni peer WireGuard su 10.8.0.1 e tutta la tua flotta di dispositivi è ora senza pubblicità, ovunque sia.

Rendilo tuo

Perché EQVPS per Pi-hole + WireGuard

Fai prima self-hosting di WireGuard VPN → · L'hosting VPS anonimo spiegato →

FAQ

Perché far girare Pi-hole su un VPS invece che a casa?

Un Pi-hole di casa protegge solo la tua rete domestica. Su un VPS dietro WireGuard, il tuo telefono e il tuo laptop ottengono il blocco di pubblicità e tracker ovunque — su dati mobili, sul Wi-Fi del bar, in viaggio — perché il loro DNS è risposto dal tuo Pi-hole attraverso il tunnel. Controlli tu le blocklist e puoi pagare il server in crypto senza documenti.

Dovrei esporre il DNS di Pi-hole a internet pubblico?

No — mai. Un resolver DNS aperto viene abusato per attacchi di amplificazione e farà segnalare il tuo server. Fai girare Pi-hole così risponde solo sull'interfaccia WireGuard (come nella config sotto): i tuoi dispositivi lo raggiungono attraverso il tunnel cifrato, la porta pubblica 53 resta chiusa.

Quale piano e risorse servono a Pi-hole?

Pi-hole è minuscolo — un Nano-IP o Small-IP (IPv4 dedicato) basta e avanza, perché WireGuard ha bisogno di una porta UDP in entrata e di un IP stabile. Le richieste di CPU e RAM sono minime anche per molti dispositivi.

Mi serve un IP dedicato?

Un IP dedicato è il setup pulito: WireGuard ascolta su una porta UDP in entrata a cui i tuoi client si connettono. I nostri piani NAT non accettano connessioni in entrata, quindi scegli un piano con IPv4 dedicato per l'endpoint del tunnel.

Chiedete un documento o una carta?

No. Registrati con un'email, paga in USDC o USDT. Niente documenti, niente carta, niente KYC.

← Torna al blogVedi piani e prezzi →

Commenti

Ancora nessun commento. Sii il primo.

Lascia un commento

I commenti sono moderati prima di comparire.