Giải pháp

VPS cho DNS riêng tư: Pi-hole, AdGuard Home và Unbound

Skiff 1 · $4/moSkiff 2 · $7/mo
Câu trả lời ngắn

DNS đệ quy là khối lượng công việc hữu ích nhẹ nhất hiện có: một lõi dùng chung và 1 GB RAM phục vụ cả hộ gia đình hoặc nhóm nhỏ mà vẫn còn dư địa. Chạy Unbound đằng sau AdGuard Home nghĩa là không có resolver ngược dòng nào thấy truy vấn của bạn, và DNS-over-HTTPS trên cổng 443 giữ chúng ở chế độ riêng tư khi truyền tải — điều này quan trọng hơn phần cứng.

Những gì bạn cần

Mức tối thiểu về thông số kỹ thuật cho dns riêng tư & chặn quảng cáo
Tài nguyênNhững gì bạn thực sự cần
CPU1 lõi dùng chung
RAM1 GB (512 MB là đủ cho riêng Unbound)
Ổ đĩa20 GB
Mạng lướiIPv4 và IPv6 tĩnh; độ trễ thấp đến người dùng của bạn

Gói đề xuất

Skiff

Skiff 1

$ 3.8 /month

11,40 US$ tổng cộng · Tiết kiệm 5%

vCPU
1 × dùng chung
RAM
1 GB
Lưu trữ
20 GB NVMe SSD
Băng thông
2 TB
IPv4 / IPv6
1 / /64 routed
Cấu hình
Skiff

Skiff 2

$ 6.65 /month

19,95 US$ tổng cộng · Tiết kiệm 5%

vCPU
1 × dùng chung
RAM
2 GB
Lưu trữ
40 GB NVMe SSD
Băng thông
3 TB
IPv4 / IPv6
1 / /64 routed
Cấu hình

Vị trí đề xuất

Vị trí thường là quyết định quan trọng nhất cho khối lượng công việc này — hoặc vì độ trễ chiếm ưu thế, hoặc vì thẩm quyền pháp lý.

Vì sao chọn OnionVPS cho việc này

  • Một instance $4 thay thế trình phân giải của ISP bạn, vốn là một trong những nguồn dữ liệu hành vi phong phú nhất về bạn.
  • Chúng tôi không lưu nhật ký truy vấn và không lưu netflow, vì vậy trình phân giải thực sự là của bạn.
  • IPv6 gốc cho phép khách hàng phân giải qua v6 mà không cần lớp dịch.
  • Các khu vực pháp lý không có yêu cầu lưu trữ dữ liệu đồng nghĩa với việc không có nghĩa vụ pháp lý phải bắt đầu ghi nhật ký sau này.

Cách thiết lập

  1. Triển khai Skiff 1 tại một khu vực pháp lý bảo mật

    Thụy Sĩ, Iceland và Panama là những lựa chọn thông thường.

  2. Cài đặt AdGuard Home

    Nó hỗ trợ sẵn DNS-over-HTTPS và DNS-over-TLS.

  3. Trỏ nó tới một phiên bản Unbound cục bộ

    Đệ quy hoàn toàn nghĩa là không có resolver upstream nào thấy các truy vấn của bạn.

  4. Bật DoH trên cổng 443 và DoT trên cổng 853

    Nhận chứng chỉ với Certbot; cả hai đều chỉ cách một dòng cấu hình.

  5. Khóa chặt nó lại

    Giới hạn theo IP máy khách hoặc yêu cầu DoH kèm đường dẫn bí mật — resolver mở thường bị dùng trong các cuộc tấn công khuếch đại.

Câu hỏi thường gặp

Tại sao nên tự chạy máy chủ DNS của bạn?

Resolver của bạn nhìn thấy mọi tên miền bạn truy cập trước khi bất kỳ mã hóa nào được áp dụng. Tự chạy resolver giúp chuyển tầm nhìn đó từ ISP hoặc resolver công cộng sang một máy do bạn kiểm soát trong khu vực pháp lý bạn chọn.

Pi-hole có cần nhiều CPU không?

Gần như không có. Một lõi dùng chung và 1 GB RAM xử lý được hàng nghìn truy vấn mỗi phút; khối lượng công việc chỉ là tra cứu bộ nhớ, không phải tính toán phức tạp.

Tôi có thể dùng nó làm trình phân giải công khai không?

Bạn có thể, nhưng đừng để nó mở. Các trình phân giải mở bị lôi kéo vào các cuộc tấn công khuếch đại DNS, điều này sẽ khiến máy chủ bị null-routed.