Solution

VPS pour DNS privé : Pi-hole, AdGuard Home et Unbound

Skiff 1 · $4/moSkiff 2 · $7/mo
Réponse courte

Le DNS récursif est la charge de travail utile la plus légère qui soit : un cœur partagé et 1 Go de RAM suffisent pour un foyer ou une petite équipe, avec de la marge. Exécuter Unbound derrière AdGuard Home signifie qu'aucun résolveur en amont ne voit vos requêtes, et le DNS-over-HTTPS sur le port 443 les garde privées en transit — ce qui importe plus que le matériel.

Ce dont vous avez besoin

Plancher de spécifications pour dns privé et blocage de publicités
RessourceCe dont vous avez réellement besoin
CPU1 cœur partagé
RAM1 Go (512 Mo suffisent pour Unbound seul)
Disque20 Go
RéseauIPv4 et IPv6 statiques ; faible latence vers vos utilisateurs

Plans recommandés

Skiff

Skiff 1

$ 4 /month
vCPU
1 × partagé
RAM
1 GB
Stockage
20 GB SSD NVMe
Transfert
2 TB
IPv4 / IPv6
1 / /64 routed
Configurer
Skiff

Skiff 2

$ 7 /month
vCPU
1 × partagé
RAM
2 GB
Stockage
40 GB SSD NVMe
Transfert
3 TB
IPv4 / IPv6
1 / /64 routed
Configurer

Emplacements recommandés

L'emplacement est généralement la décision la plus importante pour ce type de charge de travail — soit parce que la latence domine, soit parce que la juridiction en fait partie.

Pourquoi OnionVPS pour cela

  • Une instance à 4 $ remplace le résolveur de votre FAI, qui est l'une des sources les plus riches de données comportementales vous concernant.
  • Nous ne conservons aucun journal de requêtes ni de flux réseau, donc le résolveur est vraiment le vôtre.
  • L'IPv6 natif permet aux clients de résoudre en v6 sans couche de traduction.
  • Des juridictions sans obligation de conservation des données signifient qu'il n'y a aucune obligation légale de commencer à journaliser plus tard.

Comment le configurer

  1. Déployez un Skiff 1 dans une juridiction respectueuse de la vie privée

    La Suisse, l'Islande et le Panama sont les choix habituels.

  2. Installez AdGuard Home

    Il intègre DNS-over-HTTPS et DNS-over-TLS par défaut.

  3. Pointez-le vers une instance locale d'Unbound

    La récursion complète signifie qu'aucun résolveur en amont ne voit vos requêtes du tout.

  4. Activez DoH sur 443 et DoT sur 853

    Obtenez un certificat avec Certbot ; les deux sont à une ligne de configuration.

  5. Verrouillez le tout

    Restreignez par IP client ou exigez DoH avec un chemin secret — les résolveurs ouverts sont utilisés dans les attaques par amplification.

Questions fréquemment posées

Pourquoi exécuter votre propre serveur DNS ?

Votre résolveur voit chaque domaine que vous visitez avant toute application de chiffrement. Le faire tourner vous-même déplace cette visibilité de votre FAI ou d'un résolveur public vers une machine que vous contrôlez dans une juridiction de votre choix.

Pi-hole a-t-il besoin de beaucoup de CPU ?

Presque aucun. Un cœur partagé et 1 Go de RAM gèrent des milliers de requêtes par minute ; la charge est des recherches en mémoire, pas du calcul.

Puis-je l'utiliser comme résolveur public ?

Vous pouvez, mais ne le laissez pas ouvert. Les résolveurs ouverts sont recrutés dans des attaques par amplification DNS, ce qui entraînera un null-routing de l'instance.