Решение

VPS для приватного DNS: Pi-hole, AdGuard Home и Unbound

Skiff 1 · $4/moSkiff 2 · $7/mo
Краткий ответ

Рекурсивный DNS — это самая лёгкая полезная нагрузка, какая бывает: одного общего ядра и 1 ГБ ОЗУ хватает для семьи или небольшой команды с запасом. Запуск Unbound за AdGuard Home означает, что ни один вышестоящий резолвер никогда не увидит ваши запросы, а DNS-over-HTTPS на порту 443 сохраняет их конфиденциальность при передаче — что важнее, чем оборудование.

Что вам нужно

Минимальные характеристики для приватный dns и блокировка рекламы
РесурсЧто вам нужно на самом деле
CPU1 общее ядро
RAM1 ГБ (для одного Unbound достаточно 512 МБ)
Диск20 ГБ
СетьСтатический IPv4 и IPv6; низкая задержка для ваших пользователей

Рекомендуемые тарифы

Skiff

Skiff 1

$ 3.8 /month

Итого 11,40 $ · Скидка 5%

vCPU
1 × shared
RAM
1 GB
Диск
20 GB NVMe SSD
Трафик
2 TB
IPv4 / IPv6
1 / /64 routed
Настроить
Skiff

Skiff 2

$ 6.65 /month

Итого 19,95 $ · Скидка 5%

vCPU
1 × shared
RAM
2 GB
Диск
40 GB NVMe SSD
Трафик
3 TB
IPv4 / IPv6
1 / /64 routed
Настроить

Рекомендуемые местоположения

Местоположение обычно является решающим фактором для этой нагрузки — либо из-за задержек, либо из-за юрисдикции.

Почему OnionVPS для этого

  • Инстанс за $4 заменяет резолвер вашего провайдера, который является одним из самых богатых источников поведенческих данных о вас.
  • Мы не храним журналы запросов и не ведём netflow, поэтому резолвер действительно ваш.
  • Нативный IPv6 позволяет клиентам резолвить через v6 без транслирующего слоя.
  • Юрисдикции без требования о хранении данных означают, что нет юридической обязанности начать вести журналы позже.

Как настроить

  1. Разверните Skiff 1 в приватной юрисдикции

    Обычно выбирают Швейцарию, Исландию и Панаму.

  2. Установите AdGuard Home

    Он из коробки поддерживает DNS-over-HTTPS и DNS-over-TLS.

  3. Направьте его на локальный инстанс Unbound

    Полная рекурсия означает, что ни один вышестоящий резолвер вообще не увидит ваши запросы.

  4. Включите DoH на 443 и DoT на 853

    Получите сертификат с помощью Certbot; оба варианта настраиваются одной строкой конфигурации.

  5. Защитите его

    Ограничьте по IP клиента или требуйте DoH с секретным путём — открытые резолверы используются в амплификационных атаках.

Часто задаваемые вопросы

Зачем запускать собственный DNS-сервер?

Ваш резолвер видит каждый домен, который вы посещаете, до того, как применяется какое-либо шифрование. Запуск собственного переносит эту видимость от вашего интернет-провайдера или публичного резолвера на машину, которую вы контролируете, в выбранной вами юрисдикции.

Много ли CPU нужно Pi-hole?

Почти нет. Общего ядра и 1 ГБ ОЗУ хватает на тысячи запросов в минуту; нагрузка — это поиск по памяти, а не вычисления.

Можно ли использовать его как публичный резолвер?

Можно, но не оставляйте его открытым. Открытые резолверы привлекаются в DNS-амплификационные атаки, что приведёт к нулевой маршрутизации инстанса.