Блокировка рекламы и трекеров на уровне DNS — самый эффективный шаг для приватности: она убивает рекламу в приложениях, смарт-ТВ и браузерах одинаково. Домашний Pi-hole покрывает только ваш диван. Поставьте его на VPS за WireGuard, и каждое устройство получит фильтрованный DNS везде — мобильный интернет, отельный Wi-Fi, в дороге. Настройте через Docker и заплатите за сервер криптой, без KYC.
Что нужно
- Выделенный IPv4 для точки WireGuard — клиенты подключаются к входящему UDP-порту, которого нет у NAT-планов. Nano-IP или Small-IP — с запасом.
- WireGuard как транспорт. Pi-hole отвечает по DNS только на интерфейсе туннеля; публичный DNS-порт закрыт. Это напрямую сочетается с нашим гайдом по WireGuard (ссылка ниже).
- Почти никаких RAM/CPU. Pi-hole лёгкий даже с многими устройствами и большими списками.
Настройка (Ubuntu 24.04, Docker)
Сначала поднимите WireGuard (см. гайд ниже), затем запустите Pi-hole на IP туннеля:
# docker-compose.yml — Pi-hole. Bind DNS to the WireGuard interface, NEVER the public
# internet (an open DNS resolver gets abused for amplification attacks).
services:
pihole:
image: pihole/pihole:latest
restart: unless-stopped
environment:
TZ: "UTC"
FTLCONF_webserver_api_password: "change-me-strong"
volumes:
- "/srv/pihole/etc:/etc/pihole"
- "/srv/pihole/dnsmasq.d:/etc/dnsmasq.d"
ports:
- "10.8.0.1:53:53/tcp" # WireGuard IP only — not 0.0.0.0
- "10.8.0.1:53:53/udp"
- "127.0.0.1:8080:80" # admin UI over localhost / SSH tunnel
Закройте фаервол, чтобы DNS никогда не смотрел в интернет:
# Firewall: allow WireGuard (UDP 51820) in; keep DNS (53) OFF the public interface.
ufw allow 51820/udp
ufw deny 53
# Point each WireGuard client's DNS at 10.8.0.1 — Pi-hole now filters all their traffic.
Направьте DNS каждого пира WireGuard на 10.8.0.1 — и весь ваш парк устройств теперь без рекламы, где бы он ни был.
Сделайте его своим
- Списки блокировки на ваш выбор — курируйте, что фильтруется; добавляйте белые списки по доменам.
- Статистика по клиентам и логи запросов в админке (доступ через туннель или SSH-проброс).
- DoH/DoT upstream для шифрованного резолва за пределами сервера.
- Никогда не открывайте порт 53 публично — конфиг выше привязывает DNS только к IP WireGuard.
Почему EQVPS для Pi-hole + WireGuard
- Выделенный IPv4 от $8/мес, все порты (вкл. UDP), самостоятельный rDNS.
- Локации в ЕС (Германия, Финляндия) — чистые маршруты, реальный закон о защите данных.
- Без KYC, оплата криптой. Email для регистрации, USDC/USDT для оплаты — уместно для инструмента приватности.
- Root за ~60 секунд, NVMe. Поднимите WireGuard + Pi-hole — и устройства фильтруются где угодно.
Сначала свой WireGuard VPN → · Анонимный VPS-хостинг — что это →
Комментарии
Пока нет комментариев. Будьте первым.