Блогқа оралу
Тамыз 19, 2026Нұсқаулықтар

VPS-те AdGuard Home қалай орнатуға болады

Ubuntu-да AdGuard Home орнатыңыз, бірінші іске қосу шеберін аяқтаңыз, веб-интерфейсті құлыптаңыз, DNS-over-HTTPS және DNS-over-TLS қосыңыз, құрылғыларды өз resolver-іңізге бағыттаңыз және бүкіл интернет теріс пайдалана алатын ашық DNS серверін іске қоспаңыз.

VPS-те AdGuard Home қалай орнатуға болады

AdGuard Home — веб-интерфейсі бар өзіндік DNS sinkhole және рекурсивті стильдегі resolver. DNS ретінде пайдаланатын әр құрылғы — телефондар, ноутбуктер, смарт теледидарлар және басқа VPS жобалары — үшін жарнаманы, трекерлерді және зиянды домендерді бұғаттай алады. Браузер кеңейтпесінен айырмашылығы, hosts файлдарын елемейтін қосымшалар үшін де жұмыс істейді. Жолда сол сүзгіні қаласаңыз немесе үй желісінде Raspberry Pi ұстағыңыз келмесе, оны VPS-те іске қосу пайдалы.

Жібермеуге тиіс қауіпті әдепкі — ашық resolver: UDP/TCP 53 бүкіл интернеттен қолжетімді және қол жеткізуді бақылау жоқ болса, бөгде адамдар VPS-іңізді DNS күшейту үшін пайдаланады және теріс пайдалану шағымдары келеді. Бұл нұсқаулық AdGuard Home-ды Ubuntu-ға орнатады, шифрланған DNS-ті әдейі ашпасаңыз DNS-ті localhost немесе жеке WireGuard интерфейсіне байлайды, тақтаны HTTPS-ке қояды және ноутбуктер мен телефондардың классикалық 53 портын әлемге ашпай DNS-over-HTTPS (DoH) немесе DNS-over-TLS (DoT) пайдалана алатынын көрсетеді.

AdGuard Home не үшін жақсы

Әдеттегі салыстыру — Pi-hole. AdGuard Home — кірістірілген веб-интерфейсі, міндетті емес шифрланған DNS фронтендтері және клиент бойынша параметрлері бар бір бинар. Оны Docker-да немесе systemd қызметі ретінде іске қосуға болады. Hiddence VPS-те жеке VPN-мен жақсы жұптасады: құрылғылар WireGuard-қа қосылады, DNS-ті туннель арқылы VPS-ке жібереді және 53 портын ешқашан жария етпейді.

  • Әр құрылғыға қосымша орнатпай желі бойынша бұғаттау
  • DoH (443) және DoT (853) — жалпы Wi-Fi-да DNS ашық мәтін болмайды
  • Қай құрылғы қай доменмен сөйлесетінін көрсететін сұрау журналы мен статистика
  • Өз upstream-деріңіз (Quad9, Cloudflare немесе өз Unbound)
  • Кішкентай із — 1 ГБ VPS үй шаруашылығын және бірнеше қосымша клиентті сүзе алады

Талаптар

DoH/DoT және тақта үшін сенімді сертификат қаласаңыз, домен қажет. Алдымен HTTP және сервер IP-імен сынап көруге болады, бірақ солай қалдырмаңыз. Ubuntu-да systemd-resolved 53 портын иеленсе, AdGuard Home DNS-ке байланғанға дейін оны босатамыз.

  • Root/sudo бар Ubuntu 22.04 немесе 24.04 VPS
  • Жеке пайдалануға 1 ГБ RAM жеткілікті
  • VPS-ке A жазбасы бар домен немесе ішкі домен (dns.example.com)
  • SSH қолжетімділігі; DNS тек туннель ішінде болсын десеңіз міндетті емес WireGuard

1-қадам: 53 портын босатып, AdGuard Home орнатыңыз

Ubuntu Server жиі systemd-resolved-ты 127.0.0.53:53-те stub ретінде іске қосады. AdGuard Home таңдаған интерфейстерде 53 қалайды. Орнатқыш мұны істей алады, бірақ анық жасау VPS-тің өз DNS-інің жартылай сынуын болдырмайды (сервер әлі де пакеттерді шешуі керек).

bash
ssh root@YOUR_VPS_IP
apt update && apt -y upgrade
apt -y install curl ca-certificates

# See who owns port 53:
ss -tulpn | grep ':53'

# Typical Ubuntu fix: stop stub listener, point the OS at a temporary resolver
mkdir -p /etc/systemd/resolved.conf.d
cat >/etc/systemd/resolved.conf.d/adguardhome.conf <<'EOF'
[Resolve]
DNS=1.1.1.1
DNSStubListener=no
EOF
ln -sf /run/systemd/resolve/resolv.conf /etc/resolv.conf
systemctl restart systemd-resolved

curl -s -S -L https://raw.githubusercontent.com/AdguardTeam/AdGuardHome/master/scripts/install.sh | sh -s -- -v

2-қадам: Бірінші іске қосу шебері

Орнатқыш URL басып шығарады, әдетте http://YOUR_IP:3000/. Оны ашып, ұзын құпия сөзі бар әкімші пайдаланушысын жасаңыз және тыңдау мекенжайларын таңдаңыз. Жалпыға ортақ VPS үшін қауіпсіз бірінші орнату: Admin Web 127.0.0.1:3000-де (алдына Caddy қоясыз) немесе TLS-тен кейін 80/443-те; DNS тыңдау 127.0.0.1:53 плюс VPN интерфейсі, 0.0.0.0:53 емес. Достар үшін шынымен LAN стиліндегі DNS керек болса, ашық 53/udp емес, аутентификациямен 443/853-те DoH/DoT таңдаңыз.

Сенетін upstream DNS серверлерін таңдаңыз. Көп адам https://dns.quad9.net/dns-query немесе Cloudflare пайдаланады. Жылдам failover қаласаңыз, параллель сұрауларды қосыңыз. Әдепкі сүзгі тізімдерін қосыңыз, кейін көбірек қосыңыз — бірінші күні елу тізімді қосу сайт сынғанда жөндеуді мүмкін емес етеді.

Ноутбуктан 3000 портын аша алмасаңыз, SSH туннелін пайдаланыңыз: ssh -L 3000:127.0.0.1:3000 root@YOUR_VPS_IP және http://127.0.0.1:3000/ ашыңыз

3-қадам: Тақта үшін кері прокси және HTTPS

Шебер аяқталғаннан кейін AdGuard Home әдетте интерфейсті 80 портына көшіреді. Сайттар да орналастырсаңыз, бұл Caddy немесе Nginx-пен қақтығысады. Таза үлгі: AdGuard Home web 127.0.0.1:8080, DNS 127.0.0.1:53, тақта мен DoH үшін 443-те Caddy.

bash
# In AdGuard Home settings, bind the web UI to 127.0.0.1:8080
# Example Caddyfile:

dns.example.com {
    reverse_proxy 127.0.0.1:8080
}

# After Caddy is up:
curl -I https://dns.example.com

4-қадам: DNS-over-HTTPS және DNS-over-TLS қосыңыз

Шифрлау параметрлерінде шифрлауды қосыңыз, сервер атын dns.example.com етіңіз және AdGuard Home-ды сертификат файлдарыңызға бағыттаңыз — Caddy сақтайтындары немесе 443-те тыңдаса AdGuard Home өзі алатын сертификаттар. DoH әдетте https://dns.example.com/dns-query. DoT — dns.example.com:853. Caddy 443-ті иеленсе, TLS-ті Caddy аяқтап, DoH жолын AdGuard Home-дың қарапайым HTTP DoH портына кері прокси етсін немесе AdGuard Home 443-те тыңдап, тақтаны басқа ішкі доменге қойыңыз.

Әр құрылғыны өзгертпес бұрын клиентпен тексеріңіз. Заманауи curl бар ноутбукта:

bash
curl -H 'accept: application/dns-json' 'https://dns.example.com/dns-query?name=example.com&type=A'

# DoT test (kdig from knot-dnsutils, if installed):
# kdig @dns.example.com +tls-ca +tls-host=dns.example.com example.com

5-қадам: Нақты құрылғыларды resolver-іңізге бағыттаңыз

Windows 11 және жаңа Android құрастырулары DoH үлгісін пайдалана алады. iOS конфигурация профилін немесе DoH қолдайтын клиентті пайдалана алады. Firefox пен Chromium да арнайы DoH URL-іне рұқсат береді. Үй маршрутизаторында WAN DNS-ті тек маршрутизатор DoT/DoH қолдаса орнатыңыз; әйтпесе WireGuard іске қосып, DNS-ті VPS VPN IP-іне қойыңыз — классикалық DNS интернетті кесіп өтпесін.

  • Android 9+: Жеке DNS (DoT) → dns.example.com
  • Firefox: Параметрлер → Желі → HTTPS арқылы DNS → арнайы URL https://dns.example.com/dns-query
  • Apple құрылғылары: қол қойылған mobileconfig немесе DoH/DoT қолдайтын қосымша
  • Басқа VPS: resolv.conf немесе systemd-resolved-ты осы AdGuard данасының WireGuard IP-іне қойыңыз
  • Шифрлаусыз кездейсоқ жалпыға ортақ желілерде осы VPS IP-ін DNS ретінде қоймаңыз

6-қадам: Брандмауэр — ашық рекурсивті DNS-ті жабыңыз

Бұл бөлім жағымсыз тосынсыйды болдырмайды. SSH, HTTPS және міндетті емес DoT үшін 853/tcp-ге рұқсат беріңіз. Өте нақты, жылдамдық шектелген, аутентификацияланған дизайныңыз болмаса 0.0.0.0/0-ден 53/udp-ге рұқсат бермеңіз — тіпті сонда да бермегеніңіз жөн.

bash
ufw allow OpenSSH
ufw allow 443/tcp comment 'dashboard + DoH'
ufw allow 853/tcp comment 'DoT'
# If DNS is only on WireGuard (example iface wg0, 10.8.0.1):
# ufw allow in on wg0 to any port 53 proto udp
ufw enable
ufw status verbose

# Confirm 53 is not public:
ss -tulpn | grep ':53'

Сүзгілер, рұқсат тізімдері және клиенттер

AdGuard-тың әдепкі DNS сүзгісі мен бір зиянды бағдарлама тізімінен бастаңыз. Сайт бұзылса, сұрау журналын тексеріп, барлық бұғаттауды өшірудің орнына нақты рұқсат ережесін қосыңыз. Клиент атауларын пайдаланыңыз (IP немесе DoH URL-індегі ClientID бойынша) — смарт теледидарға қатаңырақ, жұмыс ноутбугына босаңырақ тізімдер қолдану үшін. Қауіпсіз іздеуді тек шынымен қаласаңыз ғана қосыңыз — қайта жазылған Google нәтижелерін сұрамаған адамдарды таң қалдырады.

  • Сұрау журналы: бұғатталған доменді табыңыз, жалған оң болса ақ тізімге қосыңыз
  • Клиент параметрлері: құрылғы бойынша әртүрлі бұғаттау тізімдері
  • Рұқсат етілмеген клиенттер: меншігіңізде жоқ диапазондарды бұғаттаңыз
  • Жылдамдықты шектеу: бір уыстан көп пайдаланушыны ашсаңыз қосыңыз

Ақаулықтарды жою

VPS өзі apt update жасай алмаса, 53 портын босатқанда жергілікті DNS-ті сындырдыңыз — жоғарыдағыдай resolved.conf-қа статикалық resolver қойыңыз. Құрылғылардың «интернеті бар», бірақ жарнама әлі жүктелсе, олар DNS-іңізді айналып өтеді (қатты кодталған resolver-лер, браузердегі DoH немесе өз DNS-ін пайдаланатын қосымша). Тақта бос болса, қате данаға қарап тұрсыз немесе шебер интерфейсті көшіргеннен кейін әлі 3000 портына соғып тұрсыз.

  • apt сәтсіз: /etc/resolv.conf және systemd-resolved тексеріңіз
  • 53 порты бос емес: ss -tulpn, stub тыңдаушыны өшіріңіз
  • DoH сертификат қателері: хост аты сертификат SAN-мен сәйкес келуі керек
  • Жарнама әлі көрінеді: браузер DoH басқа провайдерге ОС-ты басып тастайды
  • Жоғары RAM: сұрау журналы + тым көп сүзгі тізімі — тізімдерді қысқартып, журнал сақтауын қысқартыңыз

Қауіпсіздік тексеру тізімі

Веб-интерфейс — әкімші панелі. Бірегей құпия сөз, тек HTTPS және URL-ді жарияламаңыз. AdGuard Home-ды жаңартып ұстаңыз; орнату скрипті де, интерфейс те жаңарту жолын көрсетеді. Тек сіздің құрылғыларыңыз DoH пайдаланса 443-ті шектеңіз — DoH жолында HTTP basic auth немесе тек WireGuard қолжетімділігі атақты ашық resolver-ден әлдеқайда қауіпсіз.

  • Жалпыға ортақ 53/udp жоқ
  • Тақтада HTTPS
  • Күшті әкімші құпия сөзі, құпия сөз менеджерінде сақталады
  • Отбасы құрылғылары үшін WireGuard + ішкі DNS таңдаңыз
  • AdGuardHome.yaml файлын серверден тыс сақтық көшірмелеңіз

Кеңестер

  • Әр жаңартудан бұрын /opt/AdGuardHome/AdGuardHome.yaml сақтық көшірмелеңіз
  • Арнайы ішкі домен пайдаланыңыз; оны бөгде CMS-пен бөліспеңіз
  • Caddy істеп тұрса, 443-ті Caddy-ге қалдырып, AdGuard Home-ды localhost-та ұстаңыз
  • Құрылғыларыңыз үшін DoH URL-ін құжаттаңыз — ұмытасыз
  • VPS тек «DNS-қауіпсіз» болмауы үшін SSH қатаңдату және брандмауэр нұсқаулықтарымен жұптаңыз

VPS-тегі AdGuard Home түсінікті: жергілікті 53 портын босатыңыз, орнатқышты іске қосыңыз, күшті әкімші құпия сөзімен шеберді аяқтаңыз, интерфейсті HTTPS-ке қойыңыз, DoH/DoT қосыңыз және классикалық DNS-ті жалпыға ортақ интернеттен ұстаңыз. Құрылғыларды шифрланған нүктеге немесе VPN IP-іне бағыттаңыз, шағын сүзгі жиынтығынан бастаңыз және бірдеңе бұзылса сұрау журналын пайдаланыңыз. Бұл сіз шынымен басқаратын жеке resolver — VPS-іңізді теріс пайдалану дерекқорларына енгізетін ашық DNS емес.