Блокування реклами й трекерів на рівні DNS — найефективніший крок для приватності: воно вбиває рекламу в застосунках, смарт-ТВ і браузерах однаково. Домашній Pi-hole покриває лише ваш диван. Поставте його на VPS за WireGuard, і кожен пристрій отримає фільтрований DNS усюди — мобільний інтернет, готельний Wi-Fi, у дорозі. Налаштуйте через Docker і заплатіть за сервер криптою, без KYC.
Що потрібно
- Виділений IPv4 для точки WireGuard — клієнти підключаються до вхідного UDP-порту, якого немає в NAT-планах. Nano-IP або Small-IP — із запасом.
- WireGuard як транспорт. Pi-hole відповідає по DNS лише на інтерфейсі тунелю; публічний DNS-порт закритий. Це прямо поєднується з нашим гайдом по WireGuard (посилання нижче).
- Майже ніяких RAM/CPU. Pi-hole легкий навіть із багатьма пристроями й великими списками.
Налаштування (Ubuntu 24.04, Docker)
Спершу підніміть WireGuard (див. гайд нижче), потім запустіть Pi-hole на IP тунелю:
# docker-compose.yml — Pi-hole. Bind DNS to the WireGuard interface, NEVER the public
# internet (an open DNS resolver gets abused for amplification attacks).
services:
pihole:
image: pihole/pihole:latest
restart: unless-stopped
environment:
TZ: "UTC"
FTLCONF_webserver_api_password: "change-me-strong"
volumes:
- "/srv/pihole/etc:/etc/pihole"
- "/srv/pihole/dnsmasq.d:/etc/dnsmasq.d"
ports:
- "10.8.0.1:53:53/tcp" # WireGuard IP only — not 0.0.0.0
- "10.8.0.1:53:53/udp"
- "127.0.0.1:8080:80" # admin UI over localhost / SSH tunnel
Закрийте фаервол, щоб DNS ніколи не дивився в інтернет:
# Firewall: allow WireGuard (UDP 51820) in; keep DNS (53) OFF the public interface.
ufw allow 51820/udp
ufw deny 53
# Point each WireGuard client's DNS at 10.8.0.1 — Pi-hole now filters all their traffic.
Спрямуйте DNS кожного піра WireGuard на 10.8.0.1 — і весь ваш парк пристроїв тепер без реклами, де б він не був.
Зробіть його своїм
- Списки блокування на ваш вибір — курируйте, що фільтрується; додавайте білі списки за доменами.
- Статистика за клієнтами і логи запитів в адмінці (доступ через тунель або SSH-проброс).
- DoH/DoT upstream для шифрованого резолву за межами сервера.
- Ніколи не відкривайте порт 53 публічно — конфіг вище прив'язує DNS лише до IP WireGuard.
Чому EQVPS для Pi-hole + WireGuard
- Виділений IPv4 від $8/міс, усі порти (вкл. UDP), самостійний rDNS.
- Локації в ЄС (Німеччина, Фінляндія) — чисті маршрути, реальний закон про захист даних.
- Без KYC, оплата криптою. Email для реєстрації, USDC/USDT для оплати — доречно для інструмента приватності.
- Root за ~60 секунд, NVMe. Підніміть WireGuard + Pi-hole — і пристрої фільтруються будь-де.
Спершу свій WireGuard VPN → · Анонімний VPS-хостинг — що це →
Коментарі
Поки немає коментарів. Будьте першим.