Solusi

VPS untuk DNS pribadi: Pi-hole, AdGuard Home, dan Unbound

Skiff 1 · $4/moSkiff 2 · $7/mo
Jawaban singkat

Recursive DNS adalah beban kerja paling ringan yang ada: satu inti bersama dan RAM 1 GB sudah cukup untuk rumah tangga atau tim kecil, bahkan dengan sisa ruang. Menjalankan Unbound di belakang AdGuard Home berarti tidak ada resolver hulu yang melihat kueri Anda, dan DNS-over-HTTPS di port 443 menjaga privasi saat transit — yang lebih penting daripada perangkat kerasnya.

Apa yang Anda butuhkan

Batas bawah spesifikasi untuk dns pribadi & pemblokiran iklan
Sumber dayaApa yang sebenarnya Anda butuhkan
CPU1 inti bersama
RAM1 GB (512 MB sudah cukup untuk Unbound saja)
Disk20 GB
JaringanIPv4 dan IPv6 statis; latensi rendah ke pengguna Anda

Paket yang direkomendasikan

Skiff

Skiff 1

$ 3.8 /month

US$11,40 total · Hemat 5%

vCPU
1 × bersama
RAM
1 GB
Penyimpanan
20 GB NVMe SSD
Transfer
2 TB
IPv4 / IPv6
1 / /64 routed
Konfigurasi
Skiff

Skiff 2

$ 6.65 /month

US$19,95 total · Hemat 5%

vCPU
1 × bersama
RAM
2 GB
Penyimpanan
40 GB NVMe SSD
Transfer
3 TB
IPv4 / IPv6
1 / /64 routed
Konfigurasi

Lokasi yang direkomendasikan

Lokasi biasanya adalah keputusan yang paling menentukan untuk beban kerja ini — baik karena latensi mendominasi, atau karena yurisdiksi yang menentukan.

Mengapa OnionVPS untuk ini

  • Instance seharga $4 menggantikan resolver ISP Anda, yang merupakan salah satu sumber data perilaku terkaya tentang Anda.
  • Kami tidak menyimpan log kueri dan tidak ada netflow, jadi resolver ini sepenuhnya milik Anda.
  • IPv6 asli memungkinkan klien menyelesaikan melalui v6 tanpa lapisan terjemahan.
  • Yurisdiksi tanpa mandat penyimpanan data berarti tidak ada kewajiban hukum untuk mulai mencatat di kemudian hari.

Cara mengaturnya

  1. Terapkan Skiff 1 di yurisdiksi yang melindungi privasi

    Swiss, Islandia, dan Panama adalah pilihan yang umum.

  2. Instal AdGuard Home

    Ini sudah menyediakan DNS-over-HTTPS dan DNS-over-TLS secara bawaan.

  3. Arahkan ke instance Unbound lokal

    Rekursi penuh berarti tidak ada resolver hulu yang melihat kueri Anda sama sekali.

  4. Aktifkan DoH di 443 dan DoT di 853

    Dapatkan sertifikat dengan Certbot; keduanya berjarak satu baris konfigurasi.

  5. Amankan

    Batasi berdasarkan IP klien atau minta DoH dengan jalur rahasia — resolver terbuka digunakan dalam serangan amplifikasi.

Pertanyaan yang sering diajukan

Mengapa menjalankan server DNS sendiri?

Resolver Anda melihat setiap domain yang Anda kunjungi sebelum enkripsi apa pun diterapkan. Menjalankan milik Anda sendiri memindahkan visibilitas itu dari ISP atau resolver publik ke mesin yang Anda kendalikan di yurisdiksi yang Anda pilih.

Apakah Pi-hole butuh banyak CPU?

Hampir tidak. Satu inti bersama dan RAM 1 GB menangani ribuan kueri per menit; beban kerjanya adalah pencarian memori, bukan komputasi.

Bisakah saya menggunakannya sebagai resolver publik?

Bisa, tetapi jangan biarkan terbuka. Resolver terbuka direkrut ke dalam serangan amplifikasi DNS, yang akan menyebabkan instance di-null-route.