DNS 수준의 광고·추적기 차단은 가장 지렛대가 큰 프라이버시 조치입니다 — 앱, 스마트 TV, 브라우저의 광고를 한꺼번에 없앱니다. 집의 Pi-hole은 당신의 소파만 덮습니다. WireGuard 뒤의 VPS에 두면 모든 기기가 어디서나 필터링된 DNS를 받습니다 — 모바일 데이터, 호텔 Wi-Fi, 이동 중. Docker로 설치하고 서버는 암호화폐로, KYC 없이 내세요.
필요한 것
- 전용 IPv4 WireGuard 엔드포인트용 — 클라이언트가 인바운드 UDP 포트에 연결하는데 NAT 요금제엔 없습니다. Nano-IP나 Small-IP면 충분합니다.
- 전송으로서의 WireGuard. Pi-hole은 DNS를 터널 인터페이스에서만 응답하고 공용 DNS 포트는 닫힙니다. 이는 저희 WireGuard 가이드와 직접 짝을 이룹니다(아래 링크).
- RAM/CPU 거의 안 씀. Pi-hole은 기기가 많고 차단 목록이 커도 가볍습니다.
설정 (Ubuntu 24.04, Docker)
먼저 WireGuard을 세우고(아래 가이드 참고) 터널 IP에 바인딩한 Pi-hole을 돌리세요:
# docker-compose.yml — Pi-hole. Bind DNS to the WireGuard interface, NEVER the public
# internet (an open DNS resolver gets abused for amplification attacks).
services:
pihole:
image: pihole/pihole:latest
restart: unless-stopped
environment:
TZ: "UTC"
FTLCONF_webserver_api_password: "change-me-strong"
volumes:
- "/srv/pihole/etc:/etc/pihole"
- "/srv/pihole/dnsmasq.d:/etc/dnsmasq.d"
ports:
- "10.8.0.1:53:53/tcp" # WireGuard IP only — not 0.0.0.0
- "10.8.0.1:53:53/udp"
- "127.0.0.1:8080:80" # admin UI over localhost / SSH tunnel
DNS가 절대 인터넷을 향하지 않도록 방화벽을 잠그세요:
# Firewall: allow WireGuard (UDP 51820) in; keep DNS (53) OFF the public interface.
ufw allow 51820/udp
ufw deny 53
# Point each WireGuard client's DNS at 10.8.0.1 — Pi-hole now filters all their traffic.
각 WireGuard 피어의 DNS를 10.8.0.1로 향하게 하면 당신의 전체 기기가 어디에 있든 광고 없이 됩니다.
당신의 것으로 만들기
- 당신이 고르는 차단 목록 — 무엇을 필터할지 큐레이션; 도메인별 허용 목록 추가.
- 클라이언트별 통계와 질의 로그를 관리 UI에서(터널이나 SSH 포트포워드로 접근).
- DoH/DoT 업스트림으로 서버 너머 암호화 해석.
- 포트 53을 절대 공개하지 마세요 — 위 설정은 DNS를 WireGuard IP에만 바인딩합니다.
Pi-hole + WireGuard에 EQVPS를 선택하는 이유
- 월 $8부터 전용 IPv4, 모든 포트(UDP 포함), 셀프서비스 rDNS.
- EU 위치(독일, 핀란드) — 깨끗한 경로, 실효적 데이터 보호법.
- KYC 없음, 암호화폐 결제. 가입은 이메일, 결제는 USDC/USDT — 프라이버시 도구에 어울립니다.
- 약 60초 만에 root, NVMe. WireGuard + Pi-hole을 세우면 기기가 어디서나 필터링됩니다.
댓글
아직 댓글이 없습니다. 첫 번째가 되세요.