솔루션

프라이빗 DNS용 VPS: Pi-hole, AdGuard Home 및 Unbound

Skiff 1 · $4/moSkiff 2 · $7/mo
간단한 답변

재귀 DNS는 가장 가벼운 실용 워크로드입니다. 공유 코어 1개와 1GB RAM이면 가족이나 소규모 팀이 여유 있게 사용할 수 있습니다. AdGuard Home 뒤에서 Unbound를 실행하면 업스트림 리졸버가 쿼리를 볼 수 없으며, 포트 443의 DNS-over-HTTPS는 전송 중 개인정보를 보호합니다 — 이는 하드웨어보다 더 중요합니다.

필요한 것

프라이빗 dns 및 광고 차단의 사양 최소 요건
리소스실제로 필요한 것
CPU공유 코어 1개
RAM1GB (Unbound만 사용한다면 512MB로 충분)
磁盘20 GB
네트워크고정 IPv4 및 IPv6; 사용자에게 낮은 지연 시간

추천 요금제

Skiff

Skiff 1

$ 3.8 /month

총 US$11.40 · 5% 할인

vCPU
1 × 공유
RAM
1 GB
저장 공간
20 GB NVMe SSD
전송량
2 TB
IPv4 / IPv6
1 / /64 routed
구성
Skiff

Skiff 2

$ 6.65 /month

총 US$19.95 · 5% 할인

vCPU
1 × 공유
RAM
2 GB
저장 공간
40 GB NVMe SSD
전송량
3 TB
IPv4 / IPv6
1 / /64 routed
구성

추천 위치

이 워크로드에서 가장 중요한 결정은 일반적으로 위치입니다 — 대기 시간이 지배적이거나, 관할권이 중요하기 때문입니다.

이용 이유: OnionVPS

  • 월 $4 인스턴스는 ISP의 리졸버를 대체합니다. 이는 사용자에 대한 가장 풍부한 행동 데이터 소스 중 하나입니다.
  • 쿼리 로그나 넷플로우를 보관하지 않으므로, 리졸버는 진정으로 사용자의 것입니다.
  • 네이티브 IPv6로 클라이언트가 변환 계층 없이 v6으로 해석할 수 있습니다.
  • 데이터 보존 의무가 없는 관할권에서는 나중에 로깅을 시작할 법적 의무가 없습니다.

설정 방법

  1. 개인정보 보호 관할권에 Skiff 1 배포

    스위스, 아이슬란드, 파나마가 일반적인 선택입니다.

  2. AdGuard Home 설치

    기본적으로 DNS-over-HTTPS와 DNS-over-TLS를 지원합니다.

  3. 로컬 Unbound 인스턴스로 연결

    전체 재귀는 업스트림 리졸버가 쿼리를 전혀 볼 수 없음을 의미합니다.

  4. 443에서 DoH, 853에서 DoT 활성화

    Certbot으로 인증서를 받으세요; 둘 다 구성 한 줄이면 됩니다.

  5. 보안 강화

    클라이언트 IP로 제한하거나 비밀 경로가 있는 DoH를 요구하세요 — 공개 리졸버는 증폭 공격에 악용됩니다.

자주 묻는 질문

자체 DNS 서버를 운영하는 이유는 무엇인가요?

리졸버는 암호화가 적용되기 전에 사용자가 방문하는 모든 도메인을 봅니다. 자체적으로 운영하면 이 가시성을 ISP나 공공 리졸버에서 사용자가 선택한 관할권의 제어 가능한 머신으로 옮깁니다.

Pi-hole은 CPU를 많이 필요로 하나요?

거의 없습니다. 공유 코어 1개와 1GB RAM으로 분당 수천 개의 쿼리를 처리합니다; 워크로드는 메모리 조회이지 계산이 아닙니다.

공개 리졸버로 사용할 수 있나요?

가능하지만, 열어두지 마세요. 공개 리졸버는 DNS 증폭 공격에 동원되며, 인스턴스가 null-route 처리될 수 있습니다.