解決策

プライベートDNS用VPS:Pi-hole、AdGuard Home、Unbound

Skiff 1 · $4/moSkiff 2 · $7/mo
短い回答

再帰DNSは、最も軽量で実用的なワークロードです。共有コア1つとRAM 1 GBで、家庭や小規模チームに余裕を持って対応できます。AdGuard Homeの背後でUnboundを実行すれば、上流のリゾルバがクエリを一切見ることはなく、ポート443でのDNS over HTTPSにより転送中のプライバシーも保護されます。これはハードウェアよりも重要です。

必要なもの

プライベートdns&広告ブロッキングの仕様の下限
リソース実際に必要なもの
CPU共有コア1つ
RAM1 GB(Unbound単体なら512 MBで十分)
ディスク20GB
ネットワーク静的IPv4およびIPv6。ユーザーへの低遅延を実現

推奨プラン

Skiff

Skiff 1

$ 3.8 /month

合計$11.40 · 5%割引

vCPU
1 × 共有
RAM
1 GB
ストレージ
20 GB NVMe SSD
転送量
2 TB
IPv4 / IPv6
1 / /64 routed
設定
Skiff

Skiff 2

$ 6.65 /month

合計$19.95 · 5%割引

vCPU
1 × 共有
RAM
2 GB
ストレージ
40 GB NVMe SSD
転送量
3 TB
IPv4 / IPv6
1 / /64 routed
設定

推奨ロケーション

このワークロードでは、通常ロケーションの選択が最も重要です—レイテンシが支配的になるか、管轄権が支配的になるかのどちらかだからです。

これにOnionVPSを選ぶ理由

  • $4のインスタンスでISPのリゾルバを置き換えます。ISPのリゾルバは、あなたに関する行動データの最も豊富な情報源の1つです。
  • 当社はクエリログもネットフローも保持しないため、リゾルバは真にあなたのものになります。
  • ネイティブIPv6により、クライアントは変換レイヤーなしでv6経由で解決できます。
  • データ保持義務のない法域では、後からログを取り始める法的義務もありません。

設定方法

  1. プライバシー法域でSkiff 1を展開

    スイス、アイスランド、パナマが一般的な選択肢です。

  2. AdGuard Homeをインストール

    DNS over HTTPSとDNS over TLSが標準で搭載されています。

  3. ローカルのUnboundインスタンスを指定

    完全再帰により、上流のリゾルバがクエリを一切見ることはありません。

  4. 443でDoH、853でDoTを有効化

    Certbotで証明書を取得。どちらも設定行1つで完了します。

  5. ロックダウン

    クライアントIPで制限するか、秘密のパスを使用してDoHを要求します。オープンリゾルバはDNS増幅攻撃に悪用されます。

よくある質問

独自DNSサーバーを実行する理由

リゾルバは、暗号化が適用される前のすべてのアクセス先ドメインを認識します。独自に実行することで、その可視性をISPやパブリックリゾルバから、選択した法域内の管理下にあるマシンへ移行します。

Pi-holeには多くのCPUが必要ですか?

ほとんど必要ありません。共有コア1つとRAM 1 GBで毎分数千のクエリを処理できます。ワークロードはメモリ参照であり、計算ではありません。

パブリックリゾルバとして使用できますか?

可能ですが、オープンのままにしないでください。オープンリゾルバはDNS増幅攻撃に利用され、インスタンスがヌルルーティングされる可能性があります。