O bloqueio de anúncios e rastreadores ao nível do DNS é o ganho de privacidade com maior alavancagem — mata anúncios em apps, smart TVs e navegadores por igual. Um Pi-hole doméstico só cobre o seu sofá. Ponha-o num VPS atrás do WireGuard e cada dispositivo ganha DNS filtrado em qualquer lugar — dados móveis, Wi-Fi de hotel, na estrada. Configure-o com Docker e pague o servidor em cripto, sem KYC.
O que é preciso
- Um IPv4 dedicado para o ponto WireGuard — os clientes ligam-se a uma porta UDP de entrada, ausente nos planos NAT. Nano-IP ou Small-IP chega de sobra.
- WireGuard como transporte. O Pi-hole responde DNS apenas na interface do túnel; a porta DNS pública fica fechada. Combina diretamente com o nosso guia de WireGuard (link abaixo).
- Quase nenhum RAM/CPU. O Pi-hole é leve mesmo com muitos dispositivos e listas de bloqueio grandes.
Configurar (Ubuntu 24.04, Docker)
Primeiro suba o WireGuard (veja o guia abaixo), depois rode o Pi-hole ligado ao IP do túnel:
# docker-compose.yml — Pi-hole. Bind DNS to the WireGuard interface, NEVER the public
# internet (an open DNS resolver gets abused for amplification attacks).
services:
pihole:
image: pihole/pihole:latest
restart: unless-stopped
environment:
TZ: "UTC"
FTLCONF_webserver_api_password: "change-me-strong"
volumes:
- "/srv/pihole/etc:/etc/pihole"
- "/srv/pihole/dnsmasq.d:/etc/dnsmasq.d"
ports:
- "10.8.0.1:53:53/tcp" # WireGuard IP only — not 0.0.0.0
- "10.8.0.1:53:53/udp"
- "127.0.0.1:8080:80" # admin UI over localhost / SSH tunnel
Tranque a firewall para que o DNS nunca dê para a internet:
# Firewall: allow WireGuard (UDP 51820) in; keep DNS (53) OFF the public interface.
ufw allow 51820/udp
ufw deny 53
# Point each WireGuard client's DNS at 10.8.0.1 — Pi-hole now filters all their traffic.
Aponte o DNS de cada par WireGuard para 10.8.0.1 e toda a sua frota de dispositivos fica sem anúncios, onde quer que esteja.
Torne-o seu
- Listas de bloqueio à sua escolha — cure o que é filtrado; adicione listas de permissão por domínio.
- Estatísticas por cliente e registos de consultas na interface de admin (alcançável pelo túnel ou um port-forward SSH).
- DoH/DoT a montante para resolução cifrada para lá do seu servidor.
- Nunca exponha a porta 53 publicamente — a configuração acima liga o DNS apenas ao IP WireGuard.
Porquê a EQVPS para Pi-hole + WireGuard
- IPv4 dedicado a partir de $8/mês, todas as portas (incl. UDP), rDNS autogerido.
- Locais na UE (Alemanha, Finlândia) — rotas limpas, lei real de proteção de dados.
- Sem KYC, pagamento em cripto. E-mail para registar, USDC/USDT para pagar — adequado a uma ferramenta de privacidade.
- Root em ~60 segundos, NVMe. Suba o WireGuard + Pi-hole e os seus dispositivos ficam filtrados em qualquer lugar.
Auto-hospede primeiro um VPN WireGuard → · Hospedagem VPS anónima explicada →
Comentários
Nenhum comentário ainda. Seja o primeiro.