EQVPS

Auto-hospede o Pi-hole num VPS: bloqueio de anúncios para toda a rede via WireGuard

3 de set. de 2026 · 2 min de leitura · EQVPS Team

O bloqueio de anúncios e rastreadores ao nível do DNS é o ganho de privacidade com maior alavancagem — mata anúncios em apps, smart TVs e navegadores por igual. Um Pi-hole doméstico só cobre o seu sofá. Ponha-o num VPS atrás do WireGuard e cada dispositivo ganha DNS filtrado em qualquer lugar — dados móveis, Wi-Fi de hotel, na estrada. Configure-o com Docker e pague o servidor em cripto, sem KYC.

O que é preciso

Configurar (Ubuntu 24.04, Docker)

Primeiro suba o WireGuard (veja o guia abaixo), depois rode o Pi-hole ligado ao IP do túnel:

# docker-compose.yml — Pi-hole. Bind DNS to the WireGuard interface, NEVER the public
# internet (an open DNS resolver gets abused for amplification attacks).
services:
  pihole:
    image: pihole/pihole:latest
    restart: unless-stopped
    environment:
      TZ: "UTC"
      FTLCONF_webserver_api_password: "change-me-strong"
    volumes:
      - "/srv/pihole/etc:/etc/pihole"
      - "/srv/pihole/dnsmasq.d:/etc/dnsmasq.d"
    ports:
      - "10.8.0.1:53:53/tcp"    # WireGuard IP only — not 0.0.0.0
      - "10.8.0.1:53:53/udp"
      - "127.0.0.1:8080:80"     # admin UI over localhost / SSH tunnel

Tranque a firewall para que o DNS nunca dê para a internet:

# Firewall: allow WireGuard (UDP 51820) in; keep DNS (53) OFF the public interface.
ufw allow 51820/udp
ufw deny 53
# Point each WireGuard client's DNS at 10.8.0.1 — Pi-hole now filters all their traffic.

Aponte o DNS de cada par WireGuard para 10.8.0.1 e toda a sua frota de dispositivos fica sem anúncios, onde quer que esteja.

Torne-o seu

Porquê a EQVPS para Pi-hole + WireGuard

Auto-hospede primeiro um VPN WireGuard → · Hospedagem VPS anónima explicada →

FAQ

Porquê rodar o Pi-hole num VPS em vez de em casa?

Um Pi-hole doméstico só protege a sua rede de casa. Num VPS atrás do WireGuard, o seu telemóvel e portátil ganham bloqueio de anúncios e rastreadores em qualquer lugar — dados móveis, Wi-Fi de café, em viagem — porque o DNS deles é respondido pelo seu Pi-hole através do túnel. Você controla as listas de bloqueio e paga o servidor em cripto sem documento.

Devo expor o DNS do Pi-hole à internet pública?

Não — nunca. Um resolver DNS aberto é abusado para ataques de amplificação e fará o seu servidor ser sinalizado. Rode o Pi-hole para que só responda na interface WireGuard (como na configuração abaixo): os seus dispositivos alcançam-no pelo túnel cifrado, a porta pública 53 fica fechada.

Que plano e recursos o Pi-hole precisa?

O Pi-hole é minúsculo — um Nano-IP ou Small-IP (IPv4 dedicado) chega de sobra, porque o WireGuard precisa de uma porta UDP de entrada e um IP estável. As exigências de CPU e RAM são mínimas mesmo com muitos dispositivos.

Preciso de IP dedicado?

Um IP dedicado é a configuração limpa: o WireGuard escuta numa porta UDP de entrada à qual os seus clientes se ligam. Os nossos planos NAT não aceitam entrada, por isso escolha um plano com IPv4 dedicado para o ponto do túnel.

Pedem documento ou cartão?

Não. Registo por e-mail, pagamento em USDC ou USDT. Sem documentos, sem cartão, sem KYC.

← Voltar ao blogVer planos e preços →

Comentários

Nenhum comentário ainda. Seja o primeiro.

Deixe um comentário

Os comentários são moderados antes de aparecerem.