Kā iestatīt AdGuard Home VPS serverī
Instalējiet AdGuard Home Ubuntu, pabeidziet pirmās palaišanas vedni, noslēdziet tīmekļa saskarni, ieslēdziet DNS-over-HTTPS un DNS-over-TLS, vērsiet ierīces uz savu resolveri un izvairieties no atvērta DNS servera, ko var ļaunprātīgi izmantot viss internets.

AdGuard Home ir pašmitināts DNS sinkhole un rekursīva stila resolveris ar tīmekļa saskarni. Tas var bloķēt reklāmas, izsekotājus un ļaunprātīgus domēnus katrai ierīcei, kas to izmanto kā DNS — tālruņiem, klēpjdatoriem, viedtelevizoriem un citiem VPS projektiem. Atšķirībā no pārlūkprogrammas paplašinājuma tas darbojas arī lietotnēm, kas ignorē hosts failus. Palaišana VPS ir noderīga, kad vēlaties to pašu filtrēšanu ceļā vai kad nevēlaties Raspberry Pi mājas tīklā.
Bīstamais noklusējums, ko nedrīkst izlaist, ir atvērts resolveris: ja UDP/TCP 53 ir sasniedzams no visa interneta bez piekļuves kontroles, svešinieki izmantos jūsu VPS DNS pastiprināšanai un jūs saņemsiet ļaunprātīgas izmantošanas sūdzības. Šis ceļvedis instalē AdGuard Home Ubuntu, piesaista DNS localhost vai privātai WireGuard saskarnei, ja vien apzināti neeksponējat šifrētu DNS, novieto informācijas paneli aiz HTTPS un parāda, kā klēpjdatori un tālruņi var izmantot DNS-over-HTTPS (DoH) vai DNS-over-TLS (DoT), neatverot klasisko 53. portu pasaulei.
Kam AdGuard Home ir labs
Parastais salīdzinājums ir Pi-hole. AdGuard Home ir viens binārs ar iebūvētu tīmekļa saskarni, izvēles šifrētiem DNS priekšgaliem un iestatījumiem katram klientam. To var palaist Docker vai kā systemd pakalpojumu. Hiddence VPS tas labi sader ar privātu VPN: ierīces pievienojas WireGuard, sūta DNS VPS pa tuneli un nekad publiski neeksponē 53. portu.
- Tīkla mēroga bloķēšana, neinstalējot lietotni katrā ierīcē
- DoH (443) un DoT (853), lai DNS nebūtu skaidrs teksts publiskā Wi-Fi
- Vaicājumu žurnāls un statistika, lai redzētu, kura ierīce runā ar kuru domēnu
- Pielāgoti upstream (Quad9, Cloudflare vai jūsu Unbound)
- Mazs nospiedums — 1 GB VPS var filtrēt mājsaimniecību plus dažus papildu klientus
Prasības
Domēns vajadzīgs, ja vēlaties uzticamu sertifikātu DoH/DoT un informācijas panelim. Vispirms varat testēt HTTP un servera IP, bet neatstājiet to tā. Ja systemd-resolved jau pārvalda 53. portu Ubuntu, mēs to atbrīvosim, pirms AdGuard Home piesaista DNS.
- Ubuntu 22.04 vai 24.04 VPS ar root/sudo
- 1 GB RAM pietiek personīgai lietošanai
- Domēns vai apakšdomēns (dns.example.com) ar A ierakstu uz VPS
- SSH piekļuve; izvēles WireGuard, ja DNS vēlaties tikai tunelī
1. solis: atbrīvojiet 53. portu un instalējiet AdGuard Home
Ubuntu Server bieži palaiž systemd-resolved kā stub 127.0.0.53:53. AdGuard Home grib 53 izvēlētajās saskarnēs. Instalētājs to var izdarīt, bet skaidri to darot, izvairās no puslūzuša DNS pašā VPS (serverim joprojām jāspēj atrisināt pakotnes).
ssh root@YOUR_VPS_IP
apt update && apt -y upgrade
apt -y install curl ca-certificates
# See who owns port 53:
ss -tulpn | grep ':53'
# Typical Ubuntu fix: stop stub listener, point the OS at a temporary resolver
mkdir -p /etc/systemd/resolved.conf.d
cat >/etc/systemd/resolved.conf.d/adguardhome.conf <<'EOF'
[Resolve]
DNS=1.1.1.1
DNSStubListener=no
EOF
ln -sf /run/systemd/resolve/resolv.conf /etc/resolv.conf
systemctl restart systemd-resolved
curl -s -S -L https://raw.githubusercontent.com/AdguardTeam/AdGuardHome/master/scripts/install.sh | sh -s -- -v2. solis: pirmās palaišanas vednis
Instalētājs izdrukā URL, parasti http://YOUR_IP:3000/. Atveriet to, izveidojiet administratoru ar garu paroli un izvēlieties klausīšanās adreses. Publiskam VPS drošs pirmais iestatījums: Admin Web 127.0.0.1:3000 (priekšā liksiet Caddy) vai 80/443 pēc TLS; DNS klausās 127.0.0.1:53 plus VPN saskarne, ne 0.0.0.0:53. Ja tiešām vajag LAN stila DNS draugiem, dodiet priekšroku DoH/DoT 443/853 ar autentifikāciju, ne atvērtam 53/udp.
Izvēlieties upstream DNS serverus, kuriem uzticaties. Daudzi izmanto https://dns.quad9.net/dns-query vai Cloudflare. Ieslēdziet paralēlus vaicājumus, ja vēlaties ātrāku pārslēgšanu. Ieslēdziet noklusējuma filtru sarakstus un pievienojiet vairāk vēlāk — piecdesmit sarakstu ieslēgšana pirmajā dienā padara problēmu novēršanu neiespējamu, kad vietne sabrūk.
3. solis: reversais starpnieks un HTTPS informācijas panelim
Kad vednis beidzas, AdGuard Home parasti pārvieto saskarni uz 80. portu. Tas saduras ar Caddy vai Nginx, ja mitināt arī vietnes. Tīrs raksts: AdGuard Home tīmeklis 127.0.0.1:8080, DNS 127.0.0.1:53, Caddy 443 gan informācijas panelim, gan DoH.
# In AdGuard Home settings, bind the web UI to 127.0.0.1:8080
# Example Caddyfile:
dns.example.com {
reverse_proxy 127.0.0.1:8080
}
# After Caddy is up:
curl -I https://dns.example.com4. solis: ieslēdziet DNS-over-HTTPS un DNS-over-TLS
Encryption iestatījumos ieslēdziet šifrēšanu, iestatiet servera nosaukumu uz dns.example.com un vērsiet AdGuard Home uz sertifikātu failiem — vai nu tiem, ko glabā Caddy, vai sertifikātiem, ko AdGuard Home iegūst pats, ja klausās 443. DoH parasti ir https://dns.example.com/dns-query. DoT ir dns.example.com:853. Ja Caddy jau pārvalda 443, ļaujiet Caddy pabeigt TLS un reversā starpnieka DoH ceļu uz AdGuard Home parasto HTTP DoH portu vai ļaujiet AdGuard Home klausīties 443 un novietojiet informācijas paneli citā apakšdomēnā.
Pārbaudiet ar klientu, pirms maināt katru ierīci. Klēpjdatorā ar modernu curl:
curl -H 'accept: application/dns-json' 'https://dns.example.com/dns-query?name=example.com&type=A'
# DoT test (kdig from knot-dnsutils, if installed):
# kdig @dns.example.com +tls-ca +tls-host=dns.example.com example.com5. solis: vērsiet īstas ierīces uz savu resolveri
Windows 11 un jaunāki Android būvējumi var izmantot DoH veidni. iOS var izmantot konfigurācijas profilu vai klientu, kas atbalsta DoH. Firefox un Chromium arī ļauj pielāgotu DoH URL. Mājas maršrutētājam WAN DNS iestatiet tikai tad, ja maršrutētājs atbalsta DoT/DoH; citādi palaižiet WireGuard un iestatiet DNS uz VPS VPN IP, lai klasiskais DNS nekad nešķērsotu internetu.
- Android 9+: Private DNS (DoT) → dns.example.com
- Firefox: Iestatījumi → Tīkls → DNS over HTTPS → pielāgots URL https://dns.example.com/dns-query
- Apple ierīces: parakstīts mobileconfig vai lietotne, kas atbalsta DoH/DoT
- Citi VPS: iestatiet resolv.conf vai systemd-resolved uz šīs AdGuard instances WireGuard IP
- Izvairieties iestatīt šo VPS IP kā DNS nejaušos publiskos tīklos bez šifrēšanas
6. solis: ugunsmūris — aizveriet atvērto rekursīvo DNS
Šī ir sadaļa, kas novērš nepatīkamu pārsteigumu. Atļaujiet SSH, HTTPS un pēc izvēles 853/tcp DoT. Neatļaujiet 53/udp no 0.0.0.0/0, ja vien nav ļoti specifiska, ātruma ierobežota, autentificēta dizaina — un pat tad, iespējams, nevajadzētu.
ufw allow OpenSSH
ufw allow 443/tcp comment 'dashboard + DoH'
ufw allow 853/tcp comment 'DoT'
# If DNS is only on WireGuard (example iface wg0, 10.8.0.1):
# ufw allow in on wg0 to any port 53 proto udp
ufw enable
ufw status verbose
# Confirm 53 is not public:
ss -tulpn | grep ':53'Filtri, atļauju saraksti un klienti
Sāciet ar AdGuard noklusējuma DNS filtru un vienu ļaunprātīgas programmatūras sarakstu. Kad vietne uzvedas dīvaini, pārbaudiet vaicājumu žurnālu un pēc tam pievienojiet konkrētu atļaujas noteikumu, nevis izslēdziet visu bloķēšanu. Izmantojiet klientu nosaukumus (pēc IP vai ClientID DoH URL), lai varētu piemērot stingrākus sarakstus viedtelevizoram un brīvākus darba klēpjdatoram. Drošo meklēšanu ieslēdziet tikai tad, ja to tiešām vēlaties — tas pārsteidz cilvēkus, kuri nelūdza pārrakstītus Google rezultātus.
- Vaicājumu žurnāls: atrodiet bloķēto domēnu, pēc tam pievienojiet baltajam sarakstam, ja tas ir kļūdaini pozitīvs
- Klienta iestatījumi: dažādi bloķēšanas saraksti katrā ierīcē
- Neatļautie klienti: bloķējiet diapazonus, kas jums nepieder
- Ātruma ierobežošana: ieslēdziet, ja kādreiz eksponējat vairāk nekā sauju lietotāju
Problēmu novēršana
Ja pats VPS nevar izpildīt apt update, jūs salauzāt vietējo DNS, atbrīvojot 53. portu — ievietojiet statisku resolveri resolved.conf, kā parādīts iepriekš. Ja ierīcēm «ir internets», bet reklāmas joprojām ielādējas, tās apej jūsu DNS (cieti kodēti resolveri, DoH pārlūkā vai lietotne ar savu DNS). Ja informācijas panelis ir tukšs, skatāties nepareizo instanci vai joprojām trāpāt 3000. portā pēc tam, kad vednis pārvietoja saskarni.
- apt neizdodas: pārbaudiet /etc/resolv.conf un systemd-resolved
- 53. ports aizņemts: ss -tulpn, izslēdziet stub klausītāju
- DoH sertifikāta kļūdas: resursdatora nosaukumam jāsakrīt ar sertifikāta SAN
- Reklāmas joprojām redzamas: pārlūka DoH uz citu sniedzēju ignorē OS
- Augsts RAM: vaicājumu žurnāls + pārāk daudz filtru sarakstu — samaziniet sarakstus un saīsiniet žurnāla glabāšanu
Drošības kontrolsaraksts
Tīmekļa saskarne ir administratora panelis. Unikāla parole, tikai HTTPS un nepublicējiet URL. Turiet AdGuard Home atjauninātu; gan instalācijas skripts, gan saskarne rāda atjaunināšanas ceļu. Ierobežojiet 443, ja DoH jāizmanto tikai jūsu ierīcēm — HTTP basic auth DoH ceļā vai tikai WireGuard piekļuve ir daudz drošāka nekā slavens atvērts resolveris.
- Nav publiska 53/udp
- HTTPS informācijas panelī
- Spēcīga administratora parole, glabāta paroles pārvaldniekā
- Ģimenes ierīcēm dodiet priekšroku WireGuard + iekšējam DNS
- Dublējiet AdGuardHome.yaml no servera
Padomi
- Pirms katra jauninājuma dublējiet /opt/AdGuardHome/AdGuardHome.yaml
- Izmantojiet veltītu apakšdomēnu; nedalieties ar to ar nesaistītu CMS
- Ja jau palaižat Caddy, ļaujiet Caddy pārvaldīt 443 un turiet AdGuard Home localhost
- Dokumentējiet DoH URL savām ierīcēm — jūs to aizmirsīsiet
- Apvienojiet ar SSH nostiprināšanas un ugunsmūra ceļvežiem, lai VPS nebūtu tikai «DNS drošs»
AdGuard Home VPS ir tiešs: atbrīvojiet 53. portu vietēji, palaidiet instalētāju, pabeidziet vedni ar spēcīgu administratora paroli, novietojiet saskarni aiz HTTPS, ieslēdziet DoH/DoT un turiet klasisko DNS prom no publiskā interneta. Vērsiet ierīces uz šifrētu galapunktu vai VPN IP, sāciet ar nelielu filtru kopu un izmantojiet vaicājumu žurnālu, kad kaut kas salūzt. Tas ir privāts resolveris, ko jūs patiešām kontrolējat — nevis publisks atvērts DNS, kas jūsu VPS iekļaus ļaunprātīgas izmantošanas datubāzēs.