Grįžti į tinklaraštį
Rugpjūtis 19, 2026Vadovai

Kaip nustatyti AdGuard Home VPS serveryje

Įdiekite AdGuard Home Ubuntu, užbaikite pirmojo paleidimo vedlį, užrakinkite žiniatinklio sąsają, įjunkite DNS-over-HTTPS ir DNS-over-TLS, nukreipkite įrenginius į savo resolverį ir venkite atviro DNS serverio, kurį gali piktnaudžiauti visas internetas.

Kaip nustatyti AdGuard Home VPS serveryje

AdGuard Home yra savarankiškai talpinama DNS sinkhole ir rekursyvaus stiliaus resolveris su žiniatinklio sąsaja. Jis gali blokuoti reklamą, sekiklius ir kenkėjiškus domenus kiekvienam įrenginiui, kuris jį naudoja kaip DNS — telefonams, nešiojamiesiems kompiuteriams, išmaniesiems televizoriams ir kitiems VPS projektams. Skirtingai nei naršyklės plėtinys, jis veikia net programoms, kurios ignoruoja hosts failus. Paleisti jį VPS naudinga, kai norite to paties filtravimo kelionėje arba kai nenorite Raspberry Pi namų tinkle.

Pavojingas numatytasis variantas, kurio negalima paleisti, yra atviras resolveris: jei UDP/TCP 53 pasiekiamas iš viso interneto be prieigos kontrolės, svetimi naudos jūsų VPS DNS stiprinimui ir gausite piktnaudžiavimo skundus. Šis vadovas įdiegia AdGuard Home Ubuntu, susieja DNS su localhost arba privačia WireGuard sąsaja, nebent sąmoningai atskleidžiate šifruotą DNS, padeda skydelį už HTTPS ir parodo, kaip nešiojamieji kompiuteriai ir telefonai gali naudoti DNS-over-HTTPS (DoH) arba DNS-over-TLS (DoT) neatidarydami klasikinio 53 prievado pasauliui.

Kam tinka AdGuard Home

Įprastas palyginimas yra Pi-hole. AdGuard Home yra viena dvejetainė su įmontuota žiniatinklio sąsaja, neprivalomais šifruotais DNS priekiniais galais ir nustatymais kiekvienam klientui. Galite jį paleisti Docker arba kaip systemd paslaugą. Hiddence VPS jis gerai dera su privačiu VPN: įrenginiai jungiasi prie WireGuard, siunčia DNS VPS tuneliu ir niekada viešai neatskleidžia 53 prievado.

  • Tinklo masto blokavimas neįdiegiant programos kiekviename įrenginyje
  • DoH (443) ir DoT (853), kad DNS nebūtų atviras tekstas viešame „Wi-Fi“
  • Užklausų žurnalas ir statistika, kad matytumėte, kuris įrenginys kalba su kuriuo domenu
  • Pasirinktiniai upstream (Quad9, Cloudflare arba jūsų Unbound)
  • Mažas pėdsakas — 1 GB VPS gali filtruoti namų ūkį ir kelis papildomus klientus

Reikalavimai

Domeno reikia, jei norite patikimo sertifikato DoH/DoT ir skydeliui. Pirmiausia galite išbandyti HTTP ir serverio IP, bet nepalikite taip. Jei systemd-resolved jau valdo 53 prievadą Ubuntu, jį atlaisvinsime, kol AdGuard Home susies DNS.

  • Ubuntu 22.04 arba 24.04 VPS su root/sudo
  • 1 GB RAM pakanka asmeniniam naudojimui
  • Domenas arba subdomenas (dns.example.com) su A įrašu į VPS
  • SSH prieiga; neprivalomas WireGuard, jei DNS norite tik tunelyje

1 veiksmas: atlaisvinkite 53 prievadą ir įdiekite AdGuard Home

Ubuntu Server dažnai paleidžia systemd-resolved kaip stub 127.0.0.53:53. AdGuard Home nori 53 pasirinktose sąsajose. Diegimo programa tai gali padaryti, bet aiškiai tai padarius išvengiama pusiau sulūžusio DNS pačiame VPS (serveris vis tiek turi spręsti paketus).

bash
ssh root@YOUR_VPS_IP
apt update && apt -y upgrade
apt -y install curl ca-certificates

# See who owns port 53:
ss -tulpn | grep ':53'

# Typical Ubuntu fix: stop stub listener, point the OS at a temporary resolver
mkdir -p /etc/systemd/resolved.conf.d
cat >/etc/systemd/resolved.conf.d/adguardhome.conf <<'EOF'
[Resolve]
DNS=1.1.1.1
DNSStubListener=no
EOF
ln -sf /run/systemd/resolve/resolv.conf /etc/resolv.conf
systemctl restart systemd-resolved

curl -s -S -L https://raw.githubusercontent.com/AdguardTeam/AdGuardHome/master/scripts/install.sh | sh -s -- -v

2 veiksmas: pirmojo paleidimo vedlys

Diegimo programa atspausdina URL, paprastai http://YOUR_IP:3000/. Atidarykite jį, sukurkite administratorių su ilgu slaptažodžiu ir pasirinkite klausymo adresus. Viešam VPS saugi pirmoji sąranka: Admin Web 127.0.0.1:3000 (priekyje statysite Caddy) arba 80/443 po TLS; DNS klausosi 127.0.0.1:53 ir VPN sąsajos, ne 0.0.0.0:53. Jei tikrai reikia LAN stiliaus DNS draugams, rinkitės DoH/DoT 443/853 su autentifikavimu, ne atvirą 53/udp.

Pasirinkite upstream DNS serverius, kuriais pasitikite. Daugelis naudoja https://dns.quad9.net/dns-query arba Cloudflare. Įjunkite lygiagrečias užklausas, jei norite greitesnio perjungimo. Įjunkite numatytuosius filtrų sąrašus, o daugiau pridėkite vėliau — penkiasdešimties sąrašų įjungimas pirmą dieną daro trikčių šalinimą neįmanomą, kai svetainė sugenda.

Jei iš nešiojamojo kompiuterio negalite atidaryti 3000 prievado, naudokite SSH tunelį: ssh -L 3000:127.0.0.1:3000 root@YOUR_VPS_IP ir naršykite http://127.0.0.1:3000/

3 veiksmas: atvirkštinis tarpinis serveris ir HTTPS skydui

Vedliui pasibaigus AdGuard Home paprastai perkelia sąsają į 80 prievadą. Tai susiduria su Caddy arba Nginx, jei taip pat talpinate svetaines. Švarus šablonas: AdGuard Home žiniatinklis 127.0.0.1:8080, DNS 127.0.0.1:53, Caddy 443 ir skydui, ir DoH.

bash
# In AdGuard Home settings, bind the web UI to 127.0.0.1:8080
# Example Caddyfile:

dns.example.com {
    reverse_proxy 127.0.0.1:8080
}

# After Caddy is up:
curl -I https://dns.example.com

4 veiksmas: įjunkite DNS-over-HTTPS ir DNS-over-TLS

Encryption nustatymuose įjunkite šifravimą, nustatykite serverio vardą į dns.example.com ir nukreipkite AdGuard Home į sertifikatų failus — arba tuos, kuriuos saugo Caddy, arba sertifikatus, kuriuos AdGuard Home gauna pats, jei klauso 443. DoH paprastai yra https://dns.example.com/dns-query. DoT yra dns.example.com:853. Jei Caddy jau valdo 443, tegul Caddy užbaigia TLS ir atvirkštinį tarpinį DoH kelią į AdGuard Home paprastą HTTP DoH prievadą arba tegul AdGuard Home klauso 443, o skydelį padėkite kitame subdomene.

Patikrinkite su klientu prieš keisdami kiekvieną įrenginį. Nešiojamajame kompiuteryje su šiuolaikiniu curl:

bash
curl -H 'accept: application/dns-json' 'https://dns.example.com/dns-query?name=example.com&type=A'

# DoT test (kdig from knot-dnsutils, if installed):
# kdig @dns.example.com +tls-ca +tls-host=dns.example.com example.com

5 veiksmas: nukreipkite tikrus įrenginius į savo resolverį

„Windows 11“ ir naujesnės „Android“ versijos gali naudoti DoH šabloną. „iOS“ gali naudoti konfigūracijos profilį arba klientą, palaikantį DoH. „Firefox“ ir „Chromium“ taip pat leidžia pasirinktinį DoH URL. Namų maršrutizatoriui WAN DNS nustatykite tik jei maršrutizatorius palaiko DoT/DoH; kitaip paleiskite WireGuard ir nustatykite DNS į VPS VPN IP, kad klasikinis DNS niekada neperžengtų interneto.

  • Android 9+: Private DNS (DoT) → dns.example.com
  • Firefox: Nustatymai → Tinklas → DNS over HTTPS → pasirinktinis URL https://dns.example.com/dns-query
  • Apple įrenginiai: pasirašytas mobileconfig arba programa, palaikanti DoH/DoT
  • Kiti VPS: nustatykite resolv.conf arba systemd-resolved į šio AdGuard egzemplioriaus WireGuard IP
  • Venkite šio VPS IP nustatyti kaip DNS atsitiktiniuose viešuose tinkluose be šifravimo

6 veiksmas: užkarda — uždarykite atvirą rekursinį DNS

Tai skyrius, kuris apsaugo nuo bjaurios staigmenos. Leiskite SSH, HTTPS ir neprivalomai 853/tcp DoT. Neleiskite 53/udp iš 0.0.0.0/0, nebent turite labai konkretų, greičiu ribotą, autentifikuotą dizainą — ir net tada tikriausiai neturėtumėte.

bash
ufw allow OpenSSH
ufw allow 443/tcp comment 'dashboard + DoH'
ufw allow 853/tcp comment 'DoT'
# If DNS is only on WireGuard (example iface wg0, 10.8.0.1):
# ufw allow in on wg0 to any port 53 proto udp
ufw enable
ufw status verbose

# Confirm 53 is not public:
ss -tulpn | grep ':53'

Filtrai, leidžiamų sąrašai ir klientai

Pradėkite nuo AdGuard numatytojo DNS filtro ir vieno kenkėjiškų programų sąrašo. Kai svetainė elgiasi keistai, patikrinkite užklausų žurnalą, tada pridėkite konkrečią leidimo taisyklę, o ne išjunkite visą blokavimą. Naudokite klientų vardus (pagal IP arba ClientID DoH URL), kad galėtumėte taikyti griežtesnius sąrašus išmaniajam televizoriui ir laisvesnius darbo nešiojamajam kompiuteriui. Saugią paiešką įjunkite tik jei tikrai to norite — tai nustebina žmones, kurie neprašė perrašytų „Google“ rezultatų.

  • Užklausų žurnalas: raskite užblokuotą domeną, tada įtraukite į baltąjį sąrašą, jei tai klaidingai teigiamas
  • Kliento nustatymai: skirtingi blokavimo sąrašai kiekvienam įrenginiui
  • Neleidžiami klientai: blokuokite diapazonus, kurių nevaldote
  • Greičio ribojimas: įjunkite, jei kada nors atskleidžiate daugiau nei saujelę naudotojų

Trikčių šalinimas

Jei pats VPS negali atlikti apt update, sulaužėte vietinį DNS atlaisvindami 53 prievadą — įdėkite statinį resolverį į resolved.conf kaip parodyta aukščiau. Jei įrenginiai „turi internetą“, bet reklama vis tiek kraunasi, jie apeina jūsų DNS (įkoduoti resolveriai, DoH naršyklėje arba programa su savu DNS). Jei skydelis tuščias, žiūrite į neteisingą egzempliorių arba vis dar pataikote į 3000 prievadą po to, kai vedlys perkėlė sąsają.

  • apt nepavyksta: patikrinkite /etc/resolv.conf ir systemd-resolved
  • 53 prievadas užimtas: ss -tulpn, išjunkite stub klausytoją
  • DoH sertifikato klaidos: mazgo vardas turi sutapti su sertifikato SAN
  • Reklama vis dar matoma: naršyklės DoH kitam teikėjui perrašo OS
  • Didelis RAM: užklausų žurnalas + per daug filtrų sąrašų — sumažinkite sąrašus ir sutrumpinkite žurnalo saugojimą

Saugos kontrolinis sąrašas

Žiniatinklio sąsaja yra administratoriaus skydelis. Unikalus slaptažodis, tik HTTPS ir neskelbkite URL. Laikykite AdGuard Home atnaujintą; ir diegimo scenarijus, ir sąsaja rodo atnaujinimo kelią. Apribokite 443, jei DoH turėtų naudoti tik jūsų įrenginiai — HTTP basic auth DoH kelyje arba tik WireGuard prieiga yra daug saugesnė nei žinomas atviras resolveris.

  • Jokio viešo 53/udp
  • HTTPS skyde
  • Stiprus administratoriaus slaptažodis, saugomas slaptažodžių tvarkyklėje
  • Šeimos įrenginiams rinkitės WireGuard + vidinį DNS
  • Atsarginę AdGuardHome.yaml kopiją darykite nuo serverio

Patarimai

  • Prieš kiekvieną naujinimą darykite /opt/AdGuardHome/AdGuardHome.yaml atsarginę kopiją
  • Naudokite skirtą subdomeną; nesidalykite juo su nesusijusia TVS
  • Jei jau paleidžiate Caddy, tegul Caddy valdo 443, o AdGuard Home laikykite localhost
  • Dokumentuokite DoH URL savo įrenginiams — jį pamiršite
  • Derinkite su SSH sustiprinimo ir užkardos vadovais, kad VPS būtų ne tik „DNS saugus“

AdGuard Home VPS yra paprastas: atlaisvinkite 53 prievadą vietoje, paleiskite diegimo programą, užbaikite vedlį su stipriu administratoriaus slaptažodžiu, padėkite sąsają už HTTPS, įjunkite DoH/DoT ir laikykite klasikinį DNS nuo viešo interneto. Nukreipkite įrenginius į šifruotą galinį tašką arba VPN IP, pradėkite nuo mažo filtrų rinkinio ir naudokite užklausų žurnalą, kai kas nors sugenda. Tai privatus resolveris, kurį iš tikrųjų valdote — ne viešas atviras DNS, dėl kurio jūsų VPS atsidurs piktnaudžiavimo duomenų bazėse.