Solución

VPS para DNS privado: Pi-hole, AdGuard Home y Unbound

Skiff 1 · $4/moSkiff 2 · $7/mo
Respuesta corta

El DNS recursivo es la carga de trabajo útil más ligera que existe: un núcleo compartido y 1 GB de RAM sirven a un hogar o a un equipo pequeño con margen de sobra. Ejecutar Unbound detrás de AdGuard Home significa que ningún resolvedor upstream ve tus consultas, y DNS-over-HTTPS en el puerto 443 las mantiene privadas en tránsito, lo cual importa más que el hardware.

Qué necesitas

Especificaciones mínimas para dns privado y bloqueo de anuncios
RecursoLo que realmente necesita
CPU1 núcleo compartido
RAM1 GB (512 MB son suficientes solo para Unbound)
Disco20 GB
RedIPv4 e IPv6 estáticas; baja latencia para tus usuarios

Planes recomendados

Skiff

Skiff 1

$ 4 /month
vCPU
1 × compartido
RAM
1 GB
Almacenamiento
20 GB NVMe SSD
Transferencia
2 TB
IPv4 / IPv6
1 / /64 routed
Configurar
Skiff

Skiff 2

$ 7 /month
vCPU
1 × compartido
RAM
2 GB
Almacenamiento
40 GB NVMe SSD
Transferencia
3 TB
IPv4 / IPv6
1 / /64 routed
Configurar

Ubicaciones recomendadas

La ubicación suele ser la decisión que más importa para esta carga de trabajo, ya sea porque domina la latencia o porque domina la jurisdicción.

Por qué OnionVPS para esto

  • Una instancia de $4 reemplaza al resolvedor de tu ISP, que es una de las fuentes más ricas de datos de comportamiento sobre ti.
  • No guardamos registros de consultas ni netflow, así que el resolvedor es genuinamente tuyo.
  • IPv6 nativo permite que los clientes resuelvan sobre v6 sin capa de traducción.
  • Las jurisdicciones sin mandato de retención de datos implican que no hay obligación legal de empezar a registrar más adelante.

Cómo configurarlo

  1. Despliega un Skiff 1 en una jurisdicción con privacidad

    Suiza, Islandia y Panamá son las opciones habituales.

  2. Instala AdGuard Home

    Incluye DNS-over-HTTPS y DNS-over-TLS de serie.

  3. Punto a una instancia local de Unbound

    La recursión completa significa que ningún resolvedor upstream ve tus consultas en absoluto.

  4. Habilita DoH en el 443 y DoT en el 853

    Obtén un certificado con Certbot; ambos están a una línea de configuración de distancia.

  5. Protégelo

    Restringe por IP de cliente o exige DoH con una ruta secreta: los resolvedores abiertos se usan en ataques de amplificación.

Preguntas frecuentes

¿Por qué ejecutar tu propio servidor DNS?

Tu resolvedor ve cada dominio que visitas antes de que se aplique cualquier cifrado. Ejecutar el tuyo mueve esa visibilidad desde tu ISP o un resolvedor público a una máquina que controlas en una jurisdicción que elegiste.

¿Pi-hole necesita mucha CPU?

Casi ninguna. Un núcleo compartido y 1 GB de RAM manejan miles de consultas por minuto; la carga de trabajo son búsquedas en memoria, no cómputo.

¿Puedo usarlo como resolvedor público?

Puedes, pero no lo dejes abierto. Los resolvedores abiertos son reclutados en ataques de amplificación DNS, lo que provocará que la instancia sea anulada a nivel de red.