Tagasi blogisse
August 19, 2026Juhendid

Kuidas seadistada AdGuard Home VPS-il

Paigalda AdGuard Home Ubuntuile, lõpeta esimese käivituse viisard, lukusta veebiliides, lülita sisse DNS-over-HTTPS ja DNS-over-TLS, suuna seadmed oma resolverile ning väldi avatud DNS-serverit, mida kogu internet saab kuritarvitada.

Kuidas seadistada AdGuard Home VPS-il

AdGuard Home on ise majutatud DNS-sinkhole ja rekursiivse stiiliga resolver veebiliidesega. See oskab blokeerida reklaame, jälgijaid ja pahavara domeene iga seadme jaoks, mis kasutab seda DNS-ina — telefonid, sülearvutid, nutitelerid ja teised VPS-projektid. Erinevalt brauserilaiendist töötab see ka rakenduste puhul, mis ignoreerivad hosts-faile. VPS-il käitamine on kasulik, kui tahad sama filtreerimist teel olles või kui sa ei taha koduvõrku Raspberry Pi-d.

Ohtlik vaikeväärtus, mida sa ei tohi välja lasta, on avatud resolver: kui UDP/TCP 53 on kogu internetist ilma juurdepääsukontrollita kättesaadav, kasutavad võõrad sinu VPS-i DNS-võimenduseks ja saad kuritarvituskaebusi. See juhend paigaldab AdGuard Home'i Ubuntuile, seob DNS-i localhostiga või privaatse WireGuard liidesega, kui sa teadlikult krüptitud DNS-i ei paljasta, paneb armatuurlaua HTTPS-i taha ning näitab, kuidas sülearvutid ja telefonid saavad kasutada DNS-over-HTTPS-i (DoH) või DNS-over-TLS-i (DoT) ilma klassikalist porti 53 maailmale avamata.

Milleks AdGuard Home sobib

Tavaline võrdlus on Pi-hole. AdGuard Home on üks binaar sisseehitatud veebiliidese, valikuliste krüptitud DNS-esiotste ja kliendipõhiste seadetega. Saad seda käitada Dockeris või systemd teenusena. Hiddence VPS-il sobib see hästi privaatse VPN-iga: seadmed liituvad WireGuardiga, saadavad DNS-i tunnelis VPS-ile ega paljasta kunagi porti 53 avalikult.

  • Võrguülene blokeerimine ilma igale seadmele rakendust paigaldamata
  • DoH (443) ja DoT (853), et DNS ei oleks avalikul Wi-Fi-l selge tekst
  • Päringulogi ja statistika, et näha, milline seade räägib millise domeeniga
  • Kohandatud upstreamid (Quad9, Cloudflare või sinu enda Unbound)
  • Väike jalajälg — 1 GB VPS suudab filtreerida majapidamise pluss mõned lisakliendid

Nõuded

Domeeni on vaja, kui tahad usaldusväärset sertifikaati DoH/DoT ja armatuurlaua jaoks. Võid esmalt testida HTTP-l ja serveri IP-l, kuid ära jäta seda nii. Kui systemd-resolved juba omab Ubuntuil porti 53, vabastame selle enne, kui AdGuard Home DNS-i seob.

  • Ubuntu 22.04 või 24.04 VPS root/sudo-ga
  • 1 GB RAM piisab isiklikuks kasutuseks
  • Domeen või alamdomeen (dns.example.com) A-kirjega VPS-ile
  • SSH juurdepääs; valikuline WireGuard, kui tahad DNS-i ainult tunnelis

Samm 1: Vabasta port 53 ja paigalda AdGuard Home

Ubuntu Server käitab sageli systemd-resolvedit stubina aadressil 127.0.0.53:53. AdGuard Home tahab 53 valitud liidestel. Paigaldaja oskab seda teha, kuid selgesõnaline tegemine väldib pooleldi katkist DNS-i VPS-il endal (server peab endiselt pakette lahendama).

bash
ssh root@YOUR_VPS_IP
apt update && apt -y upgrade
apt -y install curl ca-certificates

# See who owns port 53:
ss -tulpn | grep ':53'

# Typical Ubuntu fix: stop stub listener, point the OS at a temporary resolver
mkdir -p /etc/systemd/resolved.conf.d
cat >/etc/systemd/resolved.conf.d/adguardhome.conf <<'EOF'
[Resolve]
DNS=1.1.1.1
DNSStubListener=no
EOF
ln -sf /run/systemd/resolve/resolv.conf /etc/resolv.conf
systemctl restart systemd-resolved

curl -s -S -L https://raw.githubusercontent.com/AdguardTeam/AdGuardHome/master/scripts/install.sh | sh -s -- -v

Samm 2: Esimese käivituse viisard

Paigaldaja prindib URL-i, tavaliselt http://YOUR_IP:3000/. Ava see, loo pika parooliga administraator ning vali kuulamisaadressid. Avaliku VPS-i jaoks on turvaline esimene seadistus: Admin Web 127.0.0.1:3000 (paned Caddy ette) või 80/443 pärast TLS-i; DNS kuulab 127.0.0.1:53 pluss VPN-liides, mitte 0.0.0.0:53. Kui tõesti vajad sõpradele LAN-laadset DNS-i, eelista DoH/DoT 443/853 autentimisega, mitte avatud 53/udp.

Vali upstream DNS-serverid, mida usaldad. Paljud kasutavad https://dns.quad9.net/dns-query või Cloudflare'i. Lülita sisse paralleelsed päringud, kui tahad kiiremat failoverit. Lülita sisse vaikimisi filtriloendid ja lisa hiljem rohkem — viiekümne loendi sisselülitamine esimesel päeval teeb tõrkeotsingu võimatuks, kui sait katki läheb.

Kui ei saa sülearvutist porti 3000 avada, kasuta SSH-tunnelit: ssh -L 3000:127.0.0.1:3000 root@YOUR_VPS_IP ja ava http://127.0.0.1:3000/

Samm 3: Pöördproksi ja HTTPS armatuurlaua jaoks

Kui viisard lõpeb, liigutab AdGuard Home tavaliselt liidese pordile 80. See põrkub Caddy või Nginxiga, kui majutad ka saite. Puhas muster on: AdGuard Home veeb 127.0.0.1:8080, DNS 127.0.0.1:53, Caddy 443 nii armatuurlaua kui DoH jaoks.

bash
# In AdGuard Home settings, bind the web UI to 127.0.0.1:8080
# Example Caddyfile:

dns.example.com {
    reverse_proxy 127.0.0.1:8080
}

# After Caddy is up:
curl -I https://dns.example.com

Samm 4: Lülita sisse DNS-over-HTTPS ja DNS-over-TLS

Encryption seadetes lülita krüptimine sisse, sea serveri nimeks dns.example.com ja suuna AdGuard Home oma sertifikaadifailidele — kas neile, mida Caddy salvestab, või sertifikaatidele, mille AdGuard Home ise hangib, kui kuulab 443-l. DoH on tavaliselt https://dns.example.com/dns-query. DoT on dns.example.com:853. Kui Caddy juba omab 443, lase Caddyl TLS lõpetada ja pöördproksi DoH tee AdGuard Home'i tavalisele HTTP DoH pordile või lase AdGuard Home'il kuulata 443 ja pane armatuurlaud teisele alamdomeenile.

Kontrolli kliendiga enne iga seadme vahetamist. Sülearvutil kaasaegse curl-iga:

bash
curl -H 'accept: application/dns-json' 'https://dns.example.com/dns-query?name=example.com&type=A'

# DoT test (kdig from knot-dnsutils, if installed):
# kdig @dns.example.com +tls-ca +tls-host=dns.example.com example.com

Samm 5: Suuna pärisseadmed oma resolverile

Windows 11 ja uuemad Androidi ehitused saavad kasutada DoH malli. iOS saab kasutada konfiguratsiooniprofiili või DoH-d toetavat klienti. Firefox ja Chromium lubavad ka kohandatud DoH URL-i. Koduruuteri puhul sea WAN DNS ainult siis, kui ruuter toetab DoT/DoH; muidu käita WireGuard ja sea DNS VPS-i VPN IP-le, et klassikaline DNS ei ületaks kunagi internetti.

  • Android 9+: Private DNS (DoT) → dns.example.com
  • Firefox: Seaded → Võrk → DNS over HTTPS → kohandatud URL https://dns.example.com/dns-query
  • Apple'i seadmed: allkirjastatud mobileconfig või rakendus, mis toetab DoH/DoT
  • Teised VPS-id: sea resolv.conf või systemd-resolved selle AdGuardi instantsi WireGuard IP-le
  • Väldi selle VPS-i IP seadmist DNS-iks juhuslikes avalikes võrkudes ilma krüptimiseta

Samm 6: Tulemüür — sule avatud rekursiivne DNS

See on jaotis, mis hoiab ära vastiku üllatuse. Luba SSH, HTTPS ja valikuliselt 853/tcp DoT jaoks. Ära luba 53/udp aadressilt 0.0.0.0/0, kui sul pole väga spetsiifilist, kiirusepiiranguga, autentitud disaini — ja isegi siis tõenäoliselt ei peaks.

bash
ufw allow OpenSSH
ufw allow 443/tcp comment 'dashboard + DoH'
ufw allow 853/tcp comment 'DoT'
# If DNS is only on WireGuard (example iface wg0, 10.8.0.1):
# ufw allow in on wg0 to any port 53 proto udp
ufw enable
ufw status verbose

# Confirm 53 is not public:
ss -tulpn | grep ':53'

Filtrid, lubamisloendid ja kliendid

Alusta AdGuardi vaikimisi DNS-filtriga ja ühe pahavaraloendiga. Kui sait käitub valesti, vaata päringulogi ja lisa seejärel konkreetne lubamisreegel, selle asemel et kogu blokeerimine välja lülitada. Kasuta kliendinimesid (IP või DoH URL-i ClientID järgi), et saaksid nutitelerile rangemaid loendeid ja töösülearvutile lõdvemaid. Lülita turvaline otsing sisse ainult siis, kui seda tegelikult tahad — see üllatab inimesi, kes ei palunud ümberkirjutatud Google'i tulemusi.

  • Päringulogi: leia blokeeritud domeen, seejärel lisa valgesse nimekirja, kui see on valepositiiv
  • Kliendiseaded: erinevad blokeerimisloendid seadme kohta
  • Keelatud kliendid: blokeeri vahemikud, mida sa ei oma
  • Kiirusepiirang: lülita sisse, kui kunagi paljastad rohkem kui peotäie kasutajaid

Tõrkeotsing

Kui VPS ise ei suuda apt update'i teha, lõhkusid kohaliku DNS-i pordi 53 vabastamisel — pane resolved.conf-i staatiline resolver nagu ülal näidatud. Kui seadmetel 'on internet', kuid reklaamid laaditakse endiselt, mööduvad nad sinu DNS-ist (kõvasti kodeeritud resolverid, DoH brauseris või rakendus oma DNS-iga). Kui armatuurlaud on tühi, vaatad valet instantsi või tabad pärast viisardi liidese teisaldamist endiselt porti 3000.

  • apt ebaõnnestub: kontrolli /etc/resolv.conf ja systemd-resolved
  • Port 53 kasutusel: ss -tulpn, keela stub-kuulaja
  • DoH sertifikaadivead: hostinimi peab kattuma sertifikaadi SAN-iga
  • Reklaamid endiselt nähtavad: brauseri DoH teisele pakkujale tühistab OS-i
  • Kõrge RAM: päringulogi + liiga palju filtriloendeid — kärbi loendeid ja lühenda logi säilitust

Turvakontrollnimekiri

Veebiliides on adminipaneel. Unikaalne parool, ainult HTTPS ja ära avalda URL-i. Hoia AdGuard Home uuendatud; nii paigaldusskript kui liides näitavad uuendusteed. Piira 443, kui DoH-d peaksid kasutama ainult sinu seadmed — HTTP basic auth DoH teel või ainult WireGuardi juurdepääs on palju turvalisem kui kuulus avatud resolver.

  • Pole avalikku 53/udp
  • HTTPS armatuurlaual
  • Tugev administraatori parool, salvestatud paroolihaldurisse
  • Eelista WireGuard + sisemine DNS pereseadmetele
  • Varunda AdGuardHome.yaml serverist välja

Näpunäited

  • Varunda /opt/AdGuardHome/AdGuardHome.yaml enne iga uuendust
  • Kasuta pühendatud alamdomeeni; ära jaga seda seosetu CMS-iga
  • Kui juba käitad Caddyt, lase Caddyl omada 443 ja hoia AdGuard Home localhostil
  • Dokumenteeri DoH URL oma seadmetele — sa unustad selle
  • Seo SSH tugevdamise ja tulemüüri juhenditega, et VPS ei oleks ainult 'DNS-turvaline'

AdGuard Home VPS-il on sirgjooneline: vabasta port 53 kohalikult, käivita paigaldaja, lõpeta viisard tugeva administraatori parooliga, pane liides HTTPS-i taha, lülita sisse DoH/DoT ja hoia klassikaline DNS avalikust internetist eemal. Suuna seadmed krüptitud otspunktile või VPN IP-le, alusta väikese filtrikomplektiga ja kasuta päringulogi, kui miski katki läheb. See on privaatne resolver, mida sa tegelikult kontrollid — mitte avalik avatud DNS, mis paneb sinu VPS-i kuritarvitusandmebaasidesse.