Ad- en tracker-blocking op DNS-niveau is de enkele hoogste-leverage privacy-winst — het doodt ads in apps, smart-tv's en browsers gelijk. Een Pi-hole thuis dekt alleen je bank. Zet het op een VPS achter WireGuard en elk apparaat krijgt gefilterde DNS overal — mobiele data, hotel-wifi, onderweg. Zet het op met Docker en betaal voor de server in crypto, geen KYC.
Wat dit nodig heeft
- Een dedicated IPv4 voor het WireGuard-endpoint — clients verbinden met een inkomende UDP-poort, die NAT-plannen niet bieden. Nano-IP of Small-IP is ruim voldoende.
- WireGuard als transport. Pi-hole beantwoordt DNS alleen op de tunnel-interface; de publieke DNS-poort blijft gesloten. Dit past direct bij onze WireGuard-gids (hieronder gelinkt).
- Nauwelijks RAM/CPU. Pi-hole is licht zelfs met veel apparaten en grote blocklists.
Zet het op (Ubuntu 24.04, Docker)
Zet eerst WireGuard op (zie de gids hieronder), draai dan Pi-hole gebonden aan het tunnel-IP:
# docker-compose.yml — Pi-hole. Bind DNS to the WireGuard interface, NEVER the public
# internet (an open DNS resolver gets abused for amplification attacks).
services:
pihole:
image: pihole/pihole:latest
restart: unless-stopped
environment:
TZ: "UTC"
FTLCONF_webserver_api_password: "change-me-strong"
volumes:
- "/srv/pihole/etc:/etc/pihole"
- "/srv/pihole/dnsmasq.d:/etc/dnsmasq.d"
ports:
- "10.8.0.1:53:53/tcp" # WireGuard IP only — not 0.0.0.0
- "10.8.0.1:53:53/udp"
- "127.0.0.1:8080:80" # admin UI over localhost / SSH tunnel
Zet de firewall op slot zodat DNS nooit het internet ziet:
# Firewall: allow WireGuard (UDP 51820) in; keep DNS (53) OFF the public interface.
ufw allow 51820/udp
ufw deny 53
# Point each WireGuard client's DNS at 10.8.0.1 — Pi-hole now filters all their traffic.
Richt de DNS van elke WireGuard-peer op 10.8.0.1 en je hele apparaat-vloot is nu ad-vrij, waar het ook is.
Maak het van jou
- Blocklists die je kiest — cureer wat gefilterd wordt; voeg allowlists per domein toe.
- Per-client statistieken en query-logs, zichtbaar in de admin-UI (bereik het over de tunnel of een SSH-port-forward).
- DoH/DoT upstream voor versleutelde resolutie voorbij je server.
- Stel poort 53 nooit publiek bloot — de config boven bindt DNS alleen aan het WireGuard-IP.
Waarom EQVPS voor Pi-hole + WireGuard
- Dedicated IPv4 vanaf $8/mnd, alle poorten (incl. UDP), self-service rDNS.
- EU-locaties (Duitsland, Finland) — schone routes, echte data-beschermingswet.
- Geen KYC, cryptobetaling. E-mail om te registreren, USDC/USDT om te betalen — passend voor een privacy-tool.
- Root in ~60 seconden, NVMe. Breng WireGuard + Pi-hole op en je apparaten zijn overal gefilterd.
Self-host eerst WireGuard VPN → · Anonieme VPS-hosting uitgelegd →
Reacties
Nog geen reacties. Wees de eerste.