Lösung

VPS für privates DNS: Pi-hole, AdGuard Home und Unbound

Skiff 1 · $4/moSkiff 2 · $7/mo
Kurze Antwort

Recursive DNS ist die leichteste sinnvolle Workload, die es gibt: Ein gemeinsamer Kern und 1 GB RAM reichen für einen Haushalt oder ein kleines Team mit Luft nach oben. Wenn Unbound hinter AdGuard Home läuft, sieht kein vorgelagerter Resolver jemals Ihre Abfragen, und DNS-over-HTTPS auf Port 443 hält sie während der Übertragung privat – was wichtiger ist als die Hardware.

Was Sie benötigen

Mindestspezifikation für privates dns & werbeblockierung
RessourceWas Sie tatsächlich benötigen
CPU1 gemeinsamer Kern
RAM1 GB (512 MB reichen für Unbound allein)
Festplatte20 GB
NetzwerkStatische IPv4- und IPv6-Adressen; geringe Latenz zu Ihren Nutzern

Empfohlene Tarife

Skiff

Skiff 1

$ 3.8 /month

11,40 $ gesamt · 5% sparen

vCPU
1 × gemeinsam genutzt
RAM
1 GB
Speicher
20 GB NVMe-SSD
Transfer
2 TB
IPv4 / IPv6
1 / /64 routed
Konfigurieren
Skiff

Skiff 2

$ 6.65 /month

19,95 $ gesamt · 5% sparen

vCPU
1 × gemeinsam genutzt
RAM
2 GB
Speicher
40 GB NVMe-SSD
Transfer
3 TB
IPv4 / IPv6
1 / /64 routed
Konfigurieren

Empfohlene Standorte

Der Standort ist normalerweise die Entscheidung, die für diese Arbeitslast am wichtigsten ist – entweder weil die Latenz dominiert oder weil die Rechtshoheit entscheidend ist.

Warum OnionVPS dafür

  • Eine Instanz für 4 $ ersetzt den Resolver Ihres Internetanbieters, der eine der reichhaltigsten Quellen für Verhaltensdaten über Sie ist.
  • Wir führen keine Abfrage-Protokolle und kein Netflow, daher gehört der Resolver wirklich Ihnen.
  • Natives IPv6 ermöglicht Clients die Auflösung über v6 ohne Übersetzungsschicht.
  • Rechtsordnungen ohne Vorratsdatenspeicherungspflicht bedeuten, dass es keine rechtliche Verpflichtung gibt, später mit der Protokollierung zu beginnen.

So richten Sie es ein

  1. Stellen Sie eine Skiff 1 in einer datenschutzfreundlichen Rechtsordnung bereit

    Die Schweiz, Island und Panama sind die üblichen Optionen.

  2. Installieren Sie AdGuard Home

    Es bietet standardmäßig DNS-over-HTTPS und DNS-over-TLS.

  3. Richten Sie es auf eine lokale Unbound-Instanz aus

    Vollständige Rekursion bedeutet, dass kein vorgelagerter Resolver Ihre Abfragen überhaupt sieht.

  4. Aktivieren Sie DoH auf 443 und DoT auf 853

    Holen Sie sich ein Zertifikat mit Certbot; beide sind nur eine Konfigurationszeile entfernt.

  5. Sichern Sie es ab

    Beschränken Sie nach Client-IP oder verlangen Sie DoH mit einem geheimen Pfad – offene Resolver werden für Amplifikationsangriffe genutzt.

Häufig gestellte Fragen

Warum einen eigenen DNS-Server betreiben?

Ihr Resolver sieht jede Domain, die Sie besuchen, bevor eine Verschlüsselung greift. Wenn Sie Ihren eigenen betreiben, verschiebt sich diese Sichtbarkeit von Ihrem Internetanbieter oder einem öffentlichen Resolver zu einer Maschine, die Sie kontrollieren, in einer Rechtsordnung Ihrer Wahl.

Braucht Pi-hole viel CPU?

Kaum. Ein gemeinsamer Kern und 1 GB RAM verkraften Tausende von Abfragen pro Minute; die Workload besteht aus Speicherzugriffen, nicht aus Berechnungen.

Kann ich es als öffentlichen Resolver nutzen?

Das können Sie, aber lassen Sie es nicht offen. Offene Resolver werden für DNS-Amplifikationsangriffe rekrutiert, was dazu führt, dass die Instanz null-geroutet wird.