Solução

VPS para DNS privado: Pi-hole, AdGuard Home e Unbound

Skiff 1 · $4/moSkiff 2 · $7/mo
Resposta curta

DNS recursivo é a carga de trabalho útil mais leve que existe: um núcleo partilhado e 1 GB de RAM servem uma casa ou uma pequena equipa com folga. Executar Unbound atrás de AdGuard Home significa que nenhum resolvedor upstream vê as suas consultas, e DNS-over-HTTPS na porta 443 mantém-nas privadas em trânsito — o que importa mais que o hardware.

O que precisa

Especificações mínimas para dns privado e bloqueio de anúncios
RecursoO que realmente precisa
CPU1 núcleo partilhado
RAM1 GB (512 MB é suficiente só para Unbound)
Disco20 GB
RedeIPv4 e IPv6 estáticos; baixa latência para os seus utilizadores

Planos recomendados

Skiff

Skiff 1

$ 4 /month
vCPU
1 × partilhado
RAM
1 GB
Armazenamento
20 GB NVMe SSD
Transferência
2 TB
IPv4 / IPv6
1 / /64 routed
Configurar
Skiff

Skiff 2

$ 7 /month
vCPU
1 × partilhado
RAM
2 GB
Armazenamento
40 GB NVMe SSD
Transferência
3 TB
IPv4 / IPv6
1 / /64 routed
Configurar

Localizações recomendadas

A localização é geralmente a decisão que mais importa para esta carga de trabalho — seja porque a latência domina, seja porque a jurisdição domina.

Porquê a OnionVPS para isto

  • Uma instância de $4 substitui o resolvedor do seu ISP, que é uma das fontes mais ricas de dados comportamentais sobre si.
  • Não mantemos registos de consultas nem netflow, por isso o resolvedor é genuinamente seu.
  • IPv6 nativo permite que os clientes resolvam por v6 sem uma camada de tradução.
  • Jurisdições sem obrigação de retenção de dados significam que não há dever legal de começar a registar mais tarde.

Como configurar

  1. Implemente um Skiff 1 numa jurisdição de privacidade

    Suíça, Islândia e Panamá são as escolhas habituais.

  2. Instale o AdGuard Home

    Inclui DNS-over-HTTPS e DNS-over-TLS de fábrica.

  3. Aponte-o para uma instância local de Unbound

    Recursão completa significa que nenhum resolvedor upstream vê as suas consultas de todo.

  4. Ative DoH na 443 e DoT na 853

    Obtenha um certificado com Certbot; ambos estão a uma linha de configuração de distância.

  5. Proteja-o

    Restrinja por IP de cliente ou exija DoH com um caminho secreto — resolvedores abertos são usados em ataques de amplificação.

Perguntas frequentes

Porquê executar o seu próprio servidor DNS?

O seu resolvedor vê todos os domínios que visita antes de qualquer encriptação se aplicar. Executar o seu próprio move essa visibilidade do seu ISP ou de um resolvedor público para uma máquina que controla numa jurisdição que escolheu.

O Pi-hole precisa de muita CPU?

Quase nenhuma. Um núcleo partilhado e 1 GB de RAM lidam com milhares de consultas por minuto; a carga é de pesquisas de memória, não de computação.

Posso usá-lo como resolvedor público?

Pode, mas não o deixe aberto. Resolvedores abertos são recrutados para ataques de amplificação de DNS, o que fará com que a instância seja null-routed.