EQVPS

Self-host Pi-hole op een VPS: netwerk-brede ad-blocking over WireGuard

3 sep 2026 · 2 min lezen · EQVPS Team

Ad- en tracker-blocking op DNS-niveau is de enkele hoogste-leverage privacy-winst — het doodt ads in apps, smart-tv's en browsers gelijk. Een Pi-hole thuis dekt alleen je bank. Zet het op een VPS achter WireGuard en elk apparaat krijgt gefilterde DNS overal — mobiele data, hotel-wifi, onderweg. Zet het op met Docker en betaal voor de server in crypto, geen KYC.

Wat dit nodig heeft

Zet het op (Ubuntu 24.04, Docker)

Zet eerst WireGuard op (zie de gids hieronder), draai dan Pi-hole gebonden aan het tunnel-IP:

# docker-compose.yml — Pi-hole. Bind DNS to the WireGuard interface, NEVER the public
# internet (an open DNS resolver gets abused for amplification attacks).
services:
  pihole:
    image: pihole/pihole:latest
    restart: unless-stopped
    environment:
      TZ: "UTC"
      FTLCONF_webserver_api_password: "change-me-strong"
    volumes:
      - "/srv/pihole/etc:/etc/pihole"
      - "/srv/pihole/dnsmasq.d:/etc/dnsmasq.d"
    ports:
      - "10.8.0.1:53:53/tcp"    # WireGuard IP only — not 0.0.0.0
      - "10.8.0.1:53:53/udp"
      - "127.0.0.1:8080:80"     # admin UI over localhost / SSH tunnel

Zet de firewall op slot zodat DNS nooit het internet ziet:

# Firewall: allow WireGuard (UDP 51820) in; keep DNS (53) OFF the public interface.
ufw allow 51820/udp
ufw deny 53
# Point each WireGuard client's DNS at 10.8.0.1 — Pi-hole now filters all their traffic.

Richt de DNS van elke WireGuard-peer op 10.8.0.1 en je hele apparaat-vloot is nu ad-vrij, waar het ook is.

Maak het van jou

Waarom EQVPS voor Pi-hole + WireGuard

Self-host eerst WireGuard VPN → · Anonieme VPS-hosting uitgelegd →

FAQ

Waarom Pi-hole op een VPS draaien in plaats van thuis?

Een Pi-hole thuis beschermt alleen je thuisnetwerk. Op een VPS achter WireGuard krijgen je telefoon en laptop overal ad- en tracker-blocking — op mobiele data, op café-wifi, onderweg — omdat hun DNS wordt beantwoord door je Pi-hole via de tunnel. Jij beheert de blocklists en kunt de server in crypto betalen zonder ID.

Moet ik Pi-hole's DNS blootstellen aan het publieke internet?

Nee — nooit. Een open DNS-resolver wordt misbruikt voor amplification-aanvallen en zal je server gemarkeerd krijgen. Draai Pi-hole zo dat het alleen antwoordt op de WireGuard-interface (zoals in de config hieronder): je apparaten bereiken het door de versleutelde tunnel, de publieke poort 53 blijft gesloten.

Welk plan en resources heeft Pi-hole nodig?

Pi-hole is minuscuul — een Nano-IP of Small-IP (dedicated IPv4) is ruim voldoende, omdat WireGuard een inkomende UDP-poort en een stabiel IP nodig heeft. CPU- en RAM-eisen zijn minimaal, zelfs voor veel apparaten.

Heb ik een dedicated IP nodig?

Een dedicated IP is de schone setup: WireGuard luistert op een inkomende UDP-poort waar je clients mee verbinden. Onze NAT-plannen accepteren geen inkomend, dus kies een dedicated-IPv4-plan voor het tunnel-endpoint.

Vragen jullie om ID of een kaart?

Nee. Registreer met een e-mail, betaal in USDC of USDT. Geen documenten, geen kaart, geen KYC.

← Terug naar blogBekijk plannen & prijzen →

Reacties

Nog geen reacties. Wees de eerste.

Laat een reactie achter

Reacties worden gemodereerd voordat ze verschijnen.