Chặn quảng cáo và trình theo dõi ở mức DNS là chiến thắng quyền riêng tư đòn bẩy cao nhất — nó giết quảng cáo trong các ứng dụng, TV thông minh và trình duyệt như nhau. Một Pi-hole tại nhà chỉ bao phủ ghế sofa của bạn. Đặt nó trên một VPS sau WireGuard và mọi thiết bị có DNS được lọc ở mọi nơi — dữ liệu di động, Wi-Fi khách sạn, trên đường. Thiết lập nó với Docker và thanh toán cho máy chủ bằng crypto, không KYC.
Cái này cần gì
- Một IPv4 riêng cho endpoint WireGuard — các client kết nối tới một cổng UDP đến, thứ các gói NAT không cung cấp. Nano-IP hoặc Small-IP là dư dả.
- WireGuard làm vận chuyển. Pi-hole trả lời DNS chỉ trên interface tunnel; cổng DNS công cộng vẫn đóng. Cái này ghép trực tiếp với hướng dẫn WireGuard của chúng tôi (liên kết bên dưới).
- Gần như không RAM/CPU. Pi-hole nhẹ kể cả với nhiều thiết bị và các danh sách chặn lớn.
Thiết lập nó (Ubuntu 24.04, Docker)
Đầu tiên dựng lên WireGuard (xem hướng dẫn bên dưới), rồi chạy Pi-hole gắn vào IP tunnel:
# docker-compose.yml — Pi-hole. Gắn DNS vào interface WireGuard, ĐỪNG BAO GIỜ internet
# công cộng (một resolver DNS mở bị lạm dụng cho các cuộc tấn công khuếch đại).
services:
pihole:
image: pihole/pihole:latest
restart: unless-stopped
environment:
TZ: "UTC"
FTLCONF_webserver_api_password: "change-me-strong"
volumes:
- "/srv/pihole/etc:/etc/pihole"
- "/srv/pihole/dnsmasq.d:/etc/dnsmasq.d"
ports:
- "10.8.0.1:53:53/tcp" # chỉ IP WireGuard — không phải 0.0.0.0
- "10.8.0.1:53:53/udp"
- "127.0.0.1:8080:80" # UI admin qua localhost / SSH tunnel
Khóa tường lửa để DNS không bao giờ đối mặt internet:
# Tường lửa: cho phép WireGuard (UDP 51820) vào; giữ DNS (53) TẮT trên interface công cộng.
ufw allow 51820/udp
ufw deny 53
# Trỏ DNS của mỗi client WireGuard tới 10.8.0.1 — Pi-hole giờ lọc tất cả lưu lượng của chúng.
Trỏ DNS của mỗi peer WireGuard tới 10.8.0.1 và cả đội thiết bị của bạn giờ không quảng cáo, dù nó ở đâu.
Làm cho nó là của bạn
- Các danh sách chặn bạn chọn — sắp xếp cái gì được lọc; thêm các danh sách cho phép theo tên miền.
- Thống kê theo từng client và log truy vấn, nhìn thấy trong UI admin (tới nó qua tunnel hoặc một SSH port-forward).
- DoH/DoT upstream cho phân giải mã hóa vượt máy chủ của bạn.
- Đừng bao giờ phơi cổng 53 công khai — cấu hình ở trên gắn DNS chỉ vào IP WireGuard.
Vì sao EQVPS cho Pi-hole + WireGuard
- IPv4 riêng từ $8/tháng, mọi cổng (kể cả UDP), rDNS tự phục vụ.
- Các vị trí EU (Đức, Phần Lan) — các tuyến sạch, luật bảo vệ dữ liệu thực.
- Không KYC, thanh toán crypto. Email để đăng ký, USDC/USDT để thanh toán — phù hợp cho một công cụ quyền riêng tư.
- Root trong ~60 giây, NVMe. Dựng lên WireGuard + Pi-hole và các thiết bị của bạn được lọc ở bất cứ đâu.
Tự host WireGuard VPN trước → · Hosting VPS ẩn danh giải thích →
Bình luận
Chưa có bình luận nào. Hãy là người đầu tiên.