- 通过 SSL 证书管理和开放特定端口来实现 DoH 和 DoT 协议。
- 通过使用加密的上游服务器和配置可信的反向代理来优化隐私。
- 在 Android、iOS 和 Windows 设备上部署原生配置配置文件以集成 DNS 过滤。
如何在 AdGuard Home 中配置 DNS over HTTPS 和 DNS over TLS?如果您厌倦了互联网服务提供商掌握您的一举一动,或者想要随时随地控制家中的广告,那么搭建自己的加密 DNS 服务器是终极解决方案。 AdGuard 主页 它已成为追求隐私和视觉简洁用户的明星工具,使我们能够管理网络流量,而无需在每个设备上安装烦人的扩展程序。
真正的奇迹发生在我们停止使用传统的纯文本 DNS 并转向类似这样的协议时。 DNS over HTTPS (DoH) y DNS over TLS (DoT)这不仅仅是屏蔽广告,而是构建一道加密屏障,防止第三方窥探您的搜索记录,无论您是窝在客厅沙发上还是连接公共 Wi-Fi 网络,都能让您的浏览体验更加安全私密。了解更多信息,您可以…… 如何使用 DNS over HTTPS 加密 DNS.
开始组装的前提条件

要实现这一切,理想情况下你需要一台具备以下功能的服务器: 专用公共 IP 地址如果你家里没有NAS,可以选择价格非常实惠的云端存储服务,例如DigitalOcean、Vultr或Linode。如果你更倾向于本地存储,可以使用NAS,甚至可以使用支持NAS功能的路由器。 Docker 和 Docker Compose因为这是安装该服务而不破坏操作系统的最干净的方式。
关键点是端口 53。在 Ubuntu 或 Debian 系统上,该服务 systemd-resolved 这个端口经常被占用,所以你需要禁用它,AdGuard Home 才能控制 DNS 流量。要做到这一点,只需在启动容器之前停止该服务,然后通过终端禁用它即可。
获取 SSL 证书:加密的核心

如果没有有效的 SSL 证书,加密根本无法工作。您有两种选择:付费购买证书颁发机构颁发的证书,或者选择免费且高效的方案。 Let's Encrypt为了实现这一目标的自动化,该工具 Certbot 这是最普遍的方法,它允许您通过 DNS 挑战来获取必要的文件,这是避免复杂情况的最简单方法。
另一个非常有效的替代方案是 乐高这对于希望自动续订证书的用户来说尤其有用。无论使用何种工具,目标都是获取两个基本文件: fullchain.pem (证书)和 privkey.pem (私钥),AdGuard Home 会要求提供此密钥来验证加密连接。
DoH 和 DoT 的逐步配置

AdGuard Home 安装并运行后,登录控制面板并导航至以下部分: 加密设置这里是操作发生的地方。您必须激活加密并分配一个 服务器名称这将是您的设备将连接到的子域名(例如,dns.your-domain.com)。
- 证书: 将 fullchain.pem 文件的内容复制到证书字段中,并将私钥复制到相应的字段中。
- 端口: 对于 HTTPS (DoH),标准端口为 443,但如果该端口已被占用,您可以更改端口。对于 TLS (DoT),您必须打开并重定向端口 853。
- 验证: 别忘了保存更改,并确认系统显示配置正确。
与反向代理和 Nginx 集成

如果您想通过一个合适的子域名访问 AdGuard Home Web 界面,请使用 Nginx代理管理器您需要谨慎处理 IP 地址。默认情况下,AdGuard Home 可能会拒绝来自代理服务器的 DoH 请求,如果它不信任该代理服务器。要解决此问题,您需要编辑该文件。 AdGuardHome.yaml 并将你的代理服务器的 IP 地址添加到列表中 受信任的代理.
在 Nginx 配置中,包含标头至关重要。 X-Real-IP o X-转发这使得 AdGuard Home 不仅可以看到代理的 IP 地址,还可以看到…… 客户的真实 IP 地址 这样就可以进行查询,允许您为每个设备应用单独的过滤规则,而不是将整个网络视为单个用户。
使用像 Upstream 这样的加密 DNS
AdGuard Home 不仅可以为您的设备提供加密 DNS,还可以使用加密方式查询其他服务器。您可以配置加密 IP 地址,而不是使用明文 IP 地址。 上游服务器 使用 TLS 或 HTTPS 语法。例如,您可以 使用 Google DNS 通过 tls://dns.google 或使用 tls://1.1.1.1 适用于 Cloudflare。
这会在您的设备和 AdGuard Home 之间建立一条安全隧道,然后再从 AdGuard Home 到最终提供商建立另一条隧道,从而确保: 没有中间人 可以完整读取你的 DNS 请求内容。
终端设备上的配置

DoH 和 DoT 的优势在于许多操作系统已经原生支持它们。 Android 9 或更高版本您只需在网络设置中输入您的域名,即可配置“专用 DNS”。 iOS 和 macOS如果您使用 AdGuard Home 的“设置指南”,或者如果您更喜欢了解相关信息,事情就会变得简单得多。 如何在 iPhone 上更改 DNS 手动操作。
对于 Windows 系统,配置如下: DNS over HTTPS 这可以通过在隐私和安全设置中输入服务器 URL 直接完成。如果需要帮助,可以咨询相关部门。 如何在 Windows 11 中更改 DNS这样,您就不再需要连接到本地网络或使用 VPN 来继续享受广告拦截和隐私保护。
高级过滤和家长控制
加密隧道准备就绪后,您就可以充分发挥其潜力。 阻止列表我们建议先从 AdGuard 的原生列表开始,然后添加 OISD 或 Steven Black 提供全面的恶意软件和遥测防护。如果任何网站停止加载,您可以使用 自定义筛选规则 快速添加例外情况。
对于有家庭的人来说,这是一个选择。 服务被阻止 这太棒了。它只需单击一下即可为特定客户端禁用约会应用、游戏或社交网络,从而将您的服务器变成一个强大的系统。 家长控制 集中式设计,易于管理。
拥有经过优化的 AdGuard Home 服务器和加密协议,可将家庭浏览体验转变为私密且不受干扰的体验,无需依赖 ISP DNS,并保护流量免受窃听。通过结合 SSL 证书、反向代理管理和原生移动设备配置,我们确保内容过滤和数据保护功能在全球任何地方都能使用,同时不会牺牲响应速度。
从小就对科技充满热情。我喜欢了解该领域的最新动态,最重要的是,进行交流。这也是我多年来致力于科技和视频游戏网站交流的原因。您可以找到我撰写的有关 Android、Windows、MacOS、iOS、任天堂或您想到的任何其他相关主题的文章。
