EQVPS

Tự host Pi-hole trên một VPS: chặn quảng cáo toàn mạng qua WireGuard

3 thg 9, 2026 · 3 phút đọc · EQVPS Team

Chặn quảng cáo và trình theo dõi ở mức DNS là chiến thắng quyền riêng tư đòn bẩy cao nhất — nó giết quảng cáo trong các ứng dụng, TV thông minh và trình duyệt như nhau. Một Pi-hole tại nhà chỉ bao phủ ghế sofa của bạn. Đặt nó trên một VPS sau WireGuard và mọi thiết bị có DNS được lọc ở mọi nơi — dữ liệu di động, Wi-Fi khách sạn, trên đường. Thiết lập nó với Docker và thanh toán cho máy chủ bằng crypto, không KYC.

Cái này cần gì

Thiết lập nó (Ubuntu 24.04, Docker)

Đầu tiên dựng lên WireGuard (xem hướng dẫn bên dưới), rồi chạy Pi-hole gắn vào IP tunnel:

# docker-compose.yml — Pi-hole. Gắn DNS vào interface WireGuard, ĐỪNG BAO GIỜ internet
# công cộng (một resolver DNS mở bị lạm dụng cho các cuộc tấn công khuếch đại).
services:
  pihole:
    image: pihole/pihole:latest
    restart: unless-stopped
    environment:
      TZ: "UTC"
      FTLCONF_webserver_api_password: "change-me-strong"
    volumes:
      - "/srv/pihole/etc:/etc/pihole"
      - "/srv/pihole/dnsmasq.d:/etc/dnsmasq.d"
    ports:
      - "10.8.0.1:53:53/tcp"    # chỉ IP WireGuard — không phải 0.0.0.0
      - "10.8.0.1:53:53/udp"
      - "127.0.0.1:8080:80"     # UI admin qua localhost / SSH tunnel

Khóa tường lửa để DNS không bao giờ đối mặt internet:

# Tường lửa: cho phép WireGuard (UDP 51820) vào; giữ DNS (53) TẮT trên interface công cộng.
ufw allow 51820/udp
ufw deny 53
# Trỏ DNS của mỗi client WireGuard tới 10.8.0.1 — Pi-hole giờ lọc tất cả lưu lượng của chúng.

Trỏ DNS của mỗi peer WireGuard tới 10.8.0.1 và cả đội thiết bị của bạn giờ không quảng cáo, dù nó ở đâu.

Làm cho nó là của bạn

Vì sao EQVPS cho Pi-hole + WireGuard

Tự host WireGuard VPN trước → · Hosting VPS ẩn danh giải thích →

FAQ

Vì sao chạy Pi-hole trên một VPS thay vì tại nhà?

Một Pi-hole tại nhà chỉ bảo vệ mạng nhà bạn. Trên một VPS sau WireGuard, điện thoại và laptop của bạn có chặn quảng cáo và trình theo dõi ở mọi nơi — trên dữ liệu di động, trên Wi-Fi quán cà phê, khi du lịch — vì DNS của chúng được trả lời bởi Pi-hole của bạn qua tunnel. Bạn kiểm soát các danh sách chặn và có thể thanh toán cho máy chủ bằng crypto không giấy tờ.

Tôi có nên phơi DNS của Pi-hole ra internet công cộng không?

Không — đừng bao giờ. Một resolver DNS mở bị lạm dụng cho các cuộc tấn công khuếch đại và sẽ khiến máy chủ của bạn bị gắn cờ. Chạy Pi-hole để nó chỉ trả lời trên interface WireGuard (như cấu hình bên dưới): các thiết bị của bạn tới nó qua tunnel mã hóa, cổng 53 công cộng vẫn đóng.

Pi-hole cần gói và tài nguyên gì?

Pi-hole tí hon — một Nano-IP hoặc Small-IP (IPv4 riêng) là dư dả, vì WireGuard cần một cổng UDP đến và một IP ổn định. Nhu cầu CPU và RAM tối thiểu kể cả cho nhiều thiết bị.

Tôi có cần một IP riêng không?

Một IP riêng là thiết lập sạch: WireGuard lắng nghe trên một cổng UDP đến mà các client của bạn kết nối tới. Các gói NAT của chúng tôi không nhận đến, nên chọn một gói IPv4 riêng cho endpoint tunnel.

Bạn có hỏi giấy tờ hay một thẻ không?

Không. Đăng ký bằng một email, thanh toán bằng USDC hoặc USDT. Không giấy tờ, không thẻ, không KYC.

← Quay lại blogXem gói & giá →

Bình luận

Chưa có bình luận nào. Hãy là người đầu tiên.

Để lại bình luận

Bình luận được kiểm duyệt trước khi hiển thị.