Soluzione

VPS per DNS privato: Pi-hole, AdGuard Home e Unbound

Skiff 1 · $4/moSkiff 2 · $7/mo
Risposta breve

Il DNS ricorsivo è il carico di lavoro utile più leggero che esista: un core condiviso e 1 GB di RAM bastano per una famiglia o un piccolo team, con margine. Eseguire Unbound dietro AdGuard Home significa che nessun resolver upstream vede mai le tue query, e DNS-over-HTTPS sulla porta 443 le mantiene private in transito — il che conta più dell'hardware.

Cosa ti serve

Specifiche minime per dns privato e blocco pubblicità
RisorsaCosa ti serve davvero
CPU1 core condiviso
RAM1 GB (512 MB bastano solo per Unbound)
Disco20 GB
ReteIPv4 e IPv6 statici; bassa latenza verso i tuoi utenti

Piani consigliati

Skiff

Skiff 1

$ 3.8 /month

11,40 USD totale · Risparmia 5%

vCPU
1 × condiviso
RAM
1 GB
Archiviazione
20 GB NVMe SSD
Trasferimento
2 TB
IPv4 / IPv6
1 / /64 routed
Configura
Skiff

Skiff 2

$ 6.65 /month

19,95 USD totale · Risparmia 5%

vCPU
1 × condiviso
RAM
2 GB
Archiviazione
40 GB NVMe SSD
Trasferimento
3 TB
IPv4 / IPv6
1 / /64 routed
Configura

Posizioni consigliate

La posizione è solitamente la decisione più importante per questo carico di lavoro — perché la latenza domina, o perché la giurisdizione conta.

Perché OnionVPS per questo

  • Un'istanza da $4 sostituisce il resolver del tuo ISP, che è una delle fonti più ricche di dati comportamentali su di te.
  • Non conserviamo log di query né netflow, quindi il resolver è davvero tuo.
  • IPv6 nativo consente ai client di risolvere su v6 senza strato di traduzione.
  • Giurisdizioni senza obbligo di conservazione dei dati significano che non c'è alcun dovere legale di iniziare a registrare log in seguito.

Come configurarlo

  1. Distribuisci uno Skiff 1 in una giurisdizione privacy-friendly

    Svizzera, Islanda e Panama sono le scelte consuete.

  2. Installa AdGuard Home

    Include DNS-over-HTTPS e DNS-over-TLS nativamente.

  3. Puntalo a un'istanza locale di Unbound

    La ricorsione completa significa che nessun resolver upstream vede affatto le tue query.

  4. Abilita DoH su 443 e DoT su 853

    Ottieni un certificato con Certbot; entrambi sono a una riga di configurazione di distanza.

  5. Blindalo

    Limita per IP client o richiedi DoH con un percorso segreto — i resolver aperti vengono usati in attacchi di amplificazione.

Domande frequenti

Perché eseguire il proprio server DNS?

Il tuo resolver vede ogni dominio che visiti prima che venga applicata qualsiasi crittografia. Eseguirne uno tuo sposta quella visibilità dal tuo ISP o da un resolver pubblico a una macchina che controlli nella giurisdizione che hai scelto.

Pi-hole richiede molta CPU?

Quasi nessuna. Un core condiviso e 1 GB di RAM gestiscono migliaia di query al minuto; il carico di lavoro è fatto di lookup in memoria, non di calcolo.

Posso usarlo come resolver pubblico?

Puoi, ma non lasciarlo aperto. I resolver aperti vengono reclutati in attacchi di amplificazione DNS, il che farà ricevere all'istanza un null-route.