在 DNS 层面屏蔽广告和追踪器是杠杆最高的隐私之举——它能同时干掉应用、智能电视和浏览器里的广告。家里的 Pi-hole 只覆盖你的沙发。把它放到 VPS 上、置于 WireGuard 之后,每台设备在任何地方都获得过滤后的 DNS——移动数据、酒店 Wi-Fi、在路上。用 Docker 搭建,用加密货币付款、无需 KYC。
需要什么
- 一个专用 IPv4 作为 WireGuard 端点——客户端连接到一个入站 UDP 端口,而 NAT 套餐没有。Nano-IP 或 Small-IP 绰绰有余。
- 以 WireGuard 为传输。 Pi-hole 只 在隧道接口上应答 DNS;公网 DNS 端口保持关闭。这与我们的 WireGuard 指南直接配套(见下方)。
- 几乎不占 RAM/CPU。 即便很多设备和大型屏蔽列表,Pi-hole 也很轻。
部署(Ubuntu 24.04,Docker)
先架起 WireGuard(见下方指南),再运行绑定到隧道 IP 的 Pi-hole:
# docker-compose.yml — Pi-hole. Bind DNS to the WireGuard interface, NEVER the public
# internet (an open DNS resolver gets abused for amplification attacks).
services:
pihole:
image: pihole/pihole:latest
restart: unless-stopped
environment:
TZ: "UTC"
FTLCONF_webserver_api_password: "change-me-strong"
volumes:
- "/srv/pihole/etc:/etc/pihole"
- "/srv/pihole/dnsmasq.d:/etc/dnsmasq.d"
ports:
- "10.8.0.1:53:53/tcp" # WireGuard IP only — not 0.0.0.0
- "10.8.0.1:53:53/udp"
- "127.0.0.1:8080:80" # admin UI over localhost / SSH tunnel
锁好防火墙,让 DNS 永不面向互联网:
# Firewall: allow WireGuard (UDP 51820) in; keep DNS (53) OFF the public interface.
ufw allow 51820/udp
ufw deny 53
# Point each WireGuard client's DNS at 10.8.0.1 — Pi-hole now filters all their traffic.
把每个 WireGuard 对等端的 DNS 指向 10.8.0.1,你的整套设备无论在哪都告别广告。
让它属于你
- 你选择的屏蔽列表——自定过滤内容;按域名添加白名单。
- 按客户端的统计 和查询日志,在管理界面可见(通过隧道或 SSH 端口转发访问)。
- DoH/DoT 上游 实现服务器之外的加密解析。
- 永不公开 53 端口——上方配置把 DNS 只绑定到 WireGuard IP。
为什么选择 EQVPS 做 Pi-hole + WireGuard
- 专用 IPv4 每月 $8 起,所有端口(含 UDP),自助反向 DNS。
- 欧盟地点(德国、芬兰)——干净的路由、真正的数据保护法。
- 无需 KYC、加密货币付款。 用邮箱注册、用 USDC/USDT 付款——很适合隐私工具。
- 约 60 秒拿到 root、NVMe。 架起 WireGuard + Pi-hole,你的设备在任何地方都被过滤。
评论
暂无评论。来做第一个吧。