Blokowanie reklam i trackerów na poziomie DNS to najwyżej lewarowany zysk prywatności — zabija reklamy w aplikacjach, smart TV i przeglądarkach naraz. Domowy Pi-hole obejmuje tylko twoją kanapę. Umieść go na VPS za WireGuardem, a każde urządzenie dostaje filtrowany DNS wszędzie — dane komórkowe, Wi-Fi w hotelu, w drodze. Skonfiguruj z Dockerem i zapłać za serwer kryptowalutą, bez KYC.
Czego to wymaga
- Dedykowane IPv4 dla punktu WireGuard — klienci łączą się z przychodzącym portem UDP, którego nie ma w planach NAT. Nano-IP lub Small-IP w zupełności wystarczy.
- WireGuard jako transport. Pi-hole odpowiada na DNS tylko na interfejsie tunelu; publiczny port DNS pozostaje zamknięty. Łączy się to bezpośrednio z naszym przewodnikiem WireGuard (link poniżej).
- Ledwie jakikolwiek RAM/CPU. Pi-hole jest lekki nawet z wieloma urządzeniami i dużymi listami blokowania.
Konfiguracja (Ubuntu 24.04, Docker)
Najpierw postaw WireGuard (zobacz przewodnik poniżej), potem uruchom Pi-hole związany z IP tunelu:
# docker-compose.yml — Pi-hole. Bind DNS to the WireGuard interface, NEVER the public
# internet (an open DNS resolver gets abused for amplification attacks).
services:
pihole:
image: pihole/pihole:latest
restart: unless-stopped
environment:
TZ: "UTC"
FTLCONF_webserver_api_password: "change-me-strong"
volumes:
- "/srv/pihole/etc:/etc/pihole"
- "/srv/pihole/dnsmasq.d:/etc/dnsmasq.d"
ports:
- "10.8.0.1:53:53/tcp" # WireGuard IP only — not 0.0.0.0
- "10.8.0.1:53:53/udp"
- "127.0.0.1:8080:80" # admin UI over localhost / SSH tunnel
Zamknij zaporę, by DNS nigdy nie był zwrócony do internetu:
# Firewall: allow WireGuard (UDP 51820) in; keep DNS (53) OFF the public interface.
ufw allow 51820/udp
ufw deny 53
# Point each WireGuard client's DNS at 10.8.0.1 — Pi-hole now filters all their traffic.
Skieruj DNS każdego peera WireGuard na 10.8.0.1, a cała twoja flota urządzeń jest teraz wolna od reklam, gdziekolwiek się znajduje.
Uczyń go swoim
- Listy blokowania twojego wyboru — kuratoruj, co jest filtrowane; dodawaj listy dozwolonych per domena.
- Statystyki per klient i logi zapytań, widoczne w interfejsie admina (dostępne przez tunel lub port-forward SSH).
- DoH/DoT upstream dla szyfrowanego rozwiązywania poza twoim serwerem.
- Nigdy nie wystawiaj portu 53 publicznie — konfiguracja powyżej wiąże DNS tylko z IP WireGuard.
Dlaczego EQVPS do Pi-hole + WireGuard
- Dedykowane IPv4 od $8/mies., wszystkie porty (w tym UDP), samoobsługowy rDNS.
- Lokalizacje w UE (Niemcy, Finlandia) — czyste trasy, realne prawo ochrony danych.
- Bez KYC, płatność kryptowalutą. E-mail do rejestracji, USDC/USDT do zapłaty — odpowiednie dla narzędzia prywatności.
- Root w ~60 sekund, NVMe. Postaw WireGuard + Pi-hole, a twoje urządzenia są filtrowane wszędzie.
Najpierw hostuj VPN WireGuard → · Anonimowy hosting VPS wyjaśniony →
Komentarze
Brak komentarzy. Bądź pierwszy.