解决方案

用于私有DNS的VPS:Pi-hole、AdGuard Home和Unbound

Skiff 1 · $4/moSkiff 2 · $7/mo
简短回答

递归DNS是最轻量的实用工作负载:一个共享核心和1 GB内存即可轻松服务一个家庭或一个小团队。在AdGuard Home后端运行Unbound意味着没有任何上游解析器能看到你的查询,而443端口上的DNS-over-HTTPS保证了传输过程中的隐私——这比硬件更重要。

你需要什么

私有dns与广告拦截 的规格下限
资源你实际需要的东西
CPU1个共享核心
RAM1 GB(仅Unbound的话512 MB足够)
磁盘20 GB
网络静态IPv4和IPv6;对你用户低延迟

推荐套餐

Skiff

Skiff 1

$ 3.8 /month

总计 US$11.40 · 节省 5%

vCPU
1 × 共享
RAM
1 GB
存储
20 GB NVMe SSD
流量
2 TB
IPv4 / IPv6
1 / /64 routed
配置
Skiff

Skiff 2

$ 6.65 /month

总计 US$19.95 · 节省 5%

vCPU
1 × 共享
RAM
2 GB
存储
40 GB NVMe SSD
流量
3 TB
IPv4 / IPv6
1 / /64 routed
配置

推荐位置

对于此工作负载,位置通常是影响最大的决定——要么因为延迟至关重要,要么因为司法管辖区至关重要。

为什么选择OnionVPS

  • 一个$4的实例就能替代你ISP的解析器,而后者是关于你的行为数据最丰富的来源之一。
  • 我们不保留查询日志和netflow,所以解析器真正属于你。
  • 原生IPv6让客户端无需转换层即可通过v6解析。
  • 在没有数据保留强制要求的司法管辖区,意味着日后没有法律义务开始记录。

如何设置

  1. 在隐私司法管辖区部署一台Skiff 1

    瑞士、冰岛和巴拿马是常见选择。

  2. 安装AdGuard Home

    它开箱即支持DNS-over-HTTPS和DNS-over-TLS。

  3. 将其指向本地Unbound实例

    全递归意味着没有任何上游解析器能看到你的查询。

  4. 在443上启用DoH,在853上启用DoT

    用Certbot获取证书;两者都只需一行配置。

  5. 锁定安全

    按客户端IP限制或要求DoH配合秘密路径——开放解析器会被用于放大攻击。

常见问题

为什么运行自己的DNS服务器?

你的解析器在任何加密应用之前就能看到你访问的每个域名。自己运行能将这种可见性从你的ISP或公共解析器转移到你在所选司法管辖区控制的机器上。

Pi-hole需要很多CPU吗?

几乎不需要。一个共享核心和1 GB内存就能处理每分钟数千次查询;工作负载是内存查找,而非计算。

我可以将其用作公共解析器吗?

可以,但不要保持开放。开放解析器会被招募进行DNS放大攻击,这将导致实例被空路由。