Skiff 1
- vCPU
- 1 × partagé
- RAM
- 1 GB
- Stockage
- 20 GB SSD NVMe
- Transfert
- 2 TB
- IPv4 / IPv6
- 1 / /64 routed
Solution
Le DNS récursif est la charge de travail utile la plus légère qui soit : un cœur partagé et 1 Go de RAM suffisent pour un foyer ou une petite équipe, avec de la marge. Exécuter Unbound derrière AdGuard Home signifie qu'aucun résolveur en amont ne voit vos requêtes, et le DNS-over-HTTPS sur le port 443 les garde privées en transit — ce qui importe plus que le matériel.
| Ressource | Ce dont vous avez réellement besoin |
|---|---|
| CPU | 1 cœur partagé |
| RAM | 1 Go (512 Mo suffisent pour Unbound seul) |
| Disque | 20 Go |
| Réseau | IPv4 et IPv6 statiques ; faible latence vers vos utilisateurs |
L'emplacement est généralement la décision la plus importante pour ce type de charge de travail — soit parce que la latence domine, soit parce que la juridiction en fait partie.
La Suisse, l'Islande et le Panama sont les choix habituels.
Il intègre DNS-over-HTTPS et DNS-over-TLS par défaut.
La récursion complète signifie qu'aucun résolveur en amont ne voit vos requêtes du tout.
Obtenez un certificat avec Certbot ; les deux sont à une ligne de configuration.
Restreignez par IP client ou exigez DoH avec un chemin secret — les résolveurs ouverts sont utilisés dans les attaques par amplification.
Votre résolveur voit chaque domaine que vous visitez avant toute application de chiffrement. Le faire tourner vous-même déplace cette visibilité de votre FAI ou d'un résolveur public vers une machine que vous contrôlez dans une juridiction de votre choix.
Presque aucun. Un cœur partagé et 1 Go de RAM gèrent des milliers de requêtes par minute ; la charge est des recherches en mémoire, pas du calcul.
Vous pouvez, mais ne le laissez pas ouvert. Les résolveurs ouverts sont recrutés dans des attaques par amplification DNS, ce qui entraînera un null-routing de l'instance.