EQVPS

在 VPS 上自托管 Pi-hole:通过 WireGuard 实现全网去广告

2026年9月3日 · 1 分钟阅读 · EQVPS Team

在 DNS 层面屏蔽广告和追踪器是杠杆最高的隐私之举——它能同时干掉应用、智能电视和浏览器里的广告。家里的 Pi-hole 只覆盖你的沙发。把它放到 VPS 上、置于 WireGuard 之后,每台设备在任何地方都获得过滤后的 DNS——移动数据、酒店 Wi-Fi、在路上。用 Docker 搭建,用加密货币付款、无需 KYC。

需要什么

部署(Ubuntu 24.04,Docker)

先架起 WireGuard(见下方指南),再运行绑定到隧道 IP 的 Pi-hole:

# docker-compose.yml — Pi-hole. Bind DNS to the WireGuard interface, NEVER the public
# internet (an open DNS resolver gets abused for amplification attacks).
services:
  pihole:
    image: pihole/pihole:latest
    restart: unless-stopped
    environment:
      TZ: "UTC"
      FTLCONF_webserver_api_password: "change-me-strong"
    volumes:
      - "/srv/pihole/etc:/etc/pihole"
      - "/srv/pihole/dnsmasq.d:/etc/dnsmasq.d"
    ports:
      - "10.8.0.1:53:53/tcp"    # WireGuard IP only — not 0.0.0.0
      - "10.8.0.1:53:53/udp"
      - "127.0.0.1:8080:80"     # admin UI over localhost / SSH tunnel

锁好防火墙,让 DNS 永不面向互联网:

# Firewall: allow WireGuard (UDP 51820) in; keep DNS (53) OFF the public interface.
ufw allow 51820/udp
ufw deny 53
# Point each WireGuard client's DNS at 10.8.0.1 — Pi-hole now filters all their traffic.

把每个 WireGuard 对等端的 DNS 指向 10.8.0.1,你的整套设备无论在哪都告别广告。

让它属于你

为什么选择 EQVPS 做 Pi-hole + WireGuard

先自托管 WireGuard VPN → · 匿名 VPS 托管解释 →

常见问题

为什么在 VPS 上跑 Pi-hole 而不是在家?

家里的 Pi-hole 只保护家庭网络。放在 VPS 上、置于 WireGuard 之后,你的手机和笔记本在任何地方都能去广告去追踪——移动数据、咖啡馆 Wi-Fi、旅途中——因为它们的 DNS 由你的 Pi-hole 通过隧道应答。你掌控屏蔽列表,还能用加密货币付款而无需身份证件。

该把 Pi-hole 的 DNS 暴露到公网吗?

不——绝不。开放的 DNS 解析器会被滥用于放大攻击,还会让你的服务器被标记。运行 Pi-hole 时让它只在 WireGuard 接口上应答(如下方配置):你的设备通过加密隧道访问它,公网 53 端口保持关闭。

Pi-hole 需要什么套餐和资源?

Pi-hole 极小——Nano-IP 或 Small-IP(专用 IPv4)绰绰有余,因为 WireGuard 需要一个入站 UDP 端口和稳定 IP。即使很多设备,CPU 和 RAM 需求也极低。

我需要专用 IP 吗?

专用 IP 是干净的方案:WireGuard 监听一个入站 UDP 端口供客户端连接。我们的 NAT 套餐不接受入站,所以隧道端点请选专用 IPv4 套餐。

你们会索要身份证明或银行卡吗?

不会。用邮箱注册,用 USDC 或 USDT 付款。无需文件、无需卡片、无需 KYC。

← 返回博客查看套餐与价格 →

评论

暂无评论。来做第一个吧。

发表评论

评论在显示前会经过审核。