DNS レベルの広告・トラッカーブロックは、最もレバレッジの高いプライバシー施策です——アプリ、スマート TV、ブラウザの広告を一気に葬ります。自宅の Pi-hole はソファしかカバーしません。WireGuard の背後の VPS に置けば、すべての端末がどこでもフィルタ済み DNS を得ます——モバイル回線、ホテル Wi-Fi、移動中。Docker で構築し、サーバー代は暗号通貨で KYC なしに払えます。
必要なもの
- 専用 IPv4 を WireGuard 終端に——クライアントは受信 UDP ポートに接続しますが、NAT プランにはありません。Nano-IP か Small-IP で十分です。
- トランスポートとしての WireGuard。 Pi-hole は DNS をトンネルインターフェイスのみで応答;公開 DNS ポートは閉じたまま。これは当社の WireGuard ガイドと直接組み合わさります(下記リンク)。
- RAM/CPU はほぼ不要。 Pi-hole は多数の端末と大きなブロックリストでも軽量です。
セットアップ(Ubuntu 24.04、Docker)
まず WireGuard を立ち上げ(下記ガイド参照)、次にトンネル IP にバインドした Pi-hole を動かします:
# docker-compose.yml — Pi-hole. Bind DNS to the WireGuard interface, NEVER the public
# internet (an open DNS resolver gets abused for amplification attacks).
services:
pihole:
image: pihole/pihole:latest
restart: unless-stopped
environment:
TZ: "UTC"
FTLCONF_webserver_api_password: "change-me-strong"
volumes:
- "/srv/pihole/etc:/etc/pihole"
- "/srv/pihole/dnsmasq.d:/etc/dnsmasq.d"
ports:
- "10.8.0.1:53:53/tcp" # WireGuard IP only — not 0.0.0.0
- "10.8.0.1:53:53/udp"
- "127.0.0.1:8080:80" # admin UI over localhost / SSH tunnel
DNS が決してインターネットに面さないようファイアウォールを固めます:
# Firewall: allow WireGuard (UDP 51820) in; keep DNS (53) OFF the public interface.
ufw allow 51820/udp
ufw deny 53
# Point each WireGuard client's DNS at 10.8.0.1 — Pi-hole now filters all their traffic.
各 WireGuard ピアの DNS を 10.8.0.1 に向ければ、端末群はどこにいても広告フリーになります。
自分のものにする
- 自分で選ぶブロックリスト——フィルタ内容をキュレーション;ドメインごとに許可リストを追加。
- クライアントごとの統計とクエリログを管理 UI で(トンネルまたは SSH ポートフォワード経由で到達)。
- DoH/DoT アップストリームでサーバーの外側でも暗号化解決。
- ポート 53 を公開しないこと——上記の設定は DNS を WireGuard IP のみにバインドします。
Pi-hole + WireGuard に EQVPS を選ぶ理由
- 月 $8 からの専用 IPv4、全ポート(UDP 含む)、セルフサービス rDNS。
- EU ロケーション(ドイツ、フィンランド)——クリーンな経路、実効的なデータ保護法。
- KYC なし、暗号通貨で支払い。 登録はメール、支払いは USDC/USDT——プライバシーツールにふさわしい。
- 約 60 秒で root、NVMe。 WireGuard + Pi-hole を立ち上げれば、端末はどこでもフィルタされます。
コメント
まだコメントはありません。最初になりましょう。