- 透過 SSL 憑證管理和開放特定連接埠來實現 DoH 和 DoT 協定。
- 透過使用加密的上游伺服器和配置可信任的反向代理來優化隱私。
- 在 Android、iOS 和 Windows 裝置上部署原生設定檔以整合 DNS 過濾。
如何在 AdGuard Home 中設定 DNS over HTTPS 和 DNS over TLS?如果您厭倦了網路服務供應商掌握您的一舉一動,或者想要隨時隨地控製家中的廣告,那麼建立自己的加密 DNS 伺服器是終極解決方案。 AdGuard 主頁 它已成為追求隱私和視覺簡潔用戶的明星工具,使我們能夠管理網路流量,而無需在每個裝置上安裝煩人的擴充功能。
真正的奇蹟發生在我們停止使用傳統的純文字 DNS 並轉向類似這樣的協議時。 DNS over HTTPS (DoH) y DNS over TLS (DoT)這不僅僅是封鎖廣告,而是建立一道加密屏障,防止第三方窺探您的搜尋記錄,無論您是窩在客廳沙發上還是連接公共 Wi-Fi 網絡,都能讓您的瀏覽體驗更加安全私密。了解更多信息,您可以… 如何使用 DNS over HTTPS 加密 DNS.
開始組裝的前提條件

要實現這一切,理想情況下你需要一台具備以下功能的伺服器: 專用公用 IP 位址如果你家裡沒有NAS,可以選擇價格非常實惠的雲端儲存服務,例如DigitalOcean、Vultr或Linode。如果你更傾向於本地存儲,可以使用NAS,甚至可以使用支援NAS功能的高階路由器。 Docker 和 Docker Compose因為這是安裝該服務而不破壞作業系統的最乾淨的方式。
關鍵點是連接埠 53。在 Ubuntu 或 Debian 系統上,該服務 systemd-resolved 這個連接埠經常被佔用,所以你需要停用它,AdGuard Home 才能控制 DNS 流量。要做到這一點,只需在啟動容器之前停止服務,然後透過終端禁用它即可。
取得 SSL 憑證:加密的核心

如果沒有有效的 SSL 證書,加密根本無法運作。您有兩種選擇:付費購買證書頒發機構所頒發的證書,或選擇免費且有效率的方案。 Let's Encrypt為了實現這一目標的自動化,該工具 Certbot 這是最普遍的方法,它允許您透過 DNS 挑戰來獲取必要的文件,這是避免複雜情況的最簡單方法。
另一個非常有效的替代方案是 樂高這對於希望自動續訂證書的用戶來說尤其有用。無論使用何種工具,目標都是取得兩個基本文件: fullchain.pem (證書)和 privkey.pem (私鑰),AdGuard Home 會要求提供此金鑰來驗證加密連線。
DoH 和 DoT 的逐步配置

AdGuard Home 安裝並運作後,登入控制台並導覽至以下部分: 加密設定這裡是操作發生的地方。您必須啟動加密並分配一個 伺服器名稱這將是您的裝置將連接到的子網域(例如,dns.your-domain.com)。
- 證書: 將 fullchain.pem 檔案的內容複製到憑證欄位中,並將私鑰複製到對應的欄位中。
- 連接埠: 對於 HTTPS (DoH),標準連接埠為 443,但如果該連接埠已被佔用,您可以變更連接埠。對於 TLS (DoT),您必須開啟並重新導向連接埠 853。
- 驗證: 別忘了儲存更改,並確認系統顯示配置正確。
與反向代理和 Nginx 集成

如果您想透過一個合適的子網域存取 AdGuard Home Web 介面,請使用 Nginx代理管理器您需要謹慎處理 IP 位址。預設情況下,AdGuard Home 可能會拒絕來自代理伺服器的 DoH 請求,如果它不信任該代理伺服器。要解決此問題,您需要編輯該文件。 AdGuardHome.yaml 並將你的代理伺服器的 IP 位址加入到清單中 受信任的代理.
在 Nginx 設定中,包含標頭至關重要。 X-Real-IP o X-轉發這使得 AdGuard Home 不僅可以看到代理的 IP 位址,還可以看到… 客戶的真實 IP 位址 這樣就可以進行查詢,讓您可以為每個裝置套用單獨的過濾規則,而不是將整個網路視為單一使用者。
使用像 Upstream 這樣的加密 DNS
AdGuard Home 不僅可以為您的裝置提供加密 DNS,還可以使用加密方式查詢其他伺服器。您可以設定加密 IP 位址,而不是使用明文 IP 位址。 上游伺服器 使用 TLS 或 HTTPS 語法。例如,您可以 使用 Google DNS 透過 tls://dns.google 或使用 tls://1.1.1.1 適用於 Cloudflare。
這會在您的裝置和 AdGuard Home 之間建立一條安全隧道,然後再從 AdGuard Home 到最終提供者建立另一條隧道,從而確保: 沒有中間人 可以完整讀取你的 DNS 請求內容。
終端設備上的配置

DoH 和 DoT 的優點在於許多作業系統已經原生支援它們。 Android 9 或更高版本您只需在網路設定中輸入您的網域,即可設定「專用 DNS」。 iOS 和 macOS如果您使用 AdGuard Home 的“設定指南”,或者如果您更喜歡了解相關信息,事情就會變得簡單得多。 如何在 iPhone 上更改 DNS 手動操作。
對於 Windows 系統,配置如下: DNS over HTTPS 這可以透過在隱私和安全設定中輸入伺服器 URL 直接完成。如果需要協助,可以諮詢相關部門。 如何在 Windows 11 中更改 DNS這樣,您就不再需要連接到本地網路或使用 VPN 來繼續享受廣告攔截和隱私保護。
進階過濾和家長控制
加密隧道準備好後,您就可以充分發揮其潛力。 阻止列表我們建議先從 AdGuard 的原生清單開始,然後再加入 OISD 或 Steven Black 提供全面的惡意軟體和遙測防護。如果任何網站停止加載,您可以使用 自訂篩選規則 新增快速例外。
對於有家庭的人來說,這是一個選擇。 服務被阻止 這太棒了。它只需單擊即可為特定客戶端停用約會應用程式、遊戲或社交網絡,從而將您的伺服器變成一個強大的系統。 家長監護 集中式設計,易於管理。
擁有經過優化的 AdGuard Home 伺服器和加密協議,可將家庭瀏覽體驗轉變為私密且不受干擾的體驗,無需依賴 ISP DNS,並保護流量免受竊聽。透過結合 SSL 憑證、反向代理管理和原生行動裝置配置,我們確保內容過濾和資料保護功能在全球任何地方都能使用,同時不會犧牲回應速度。
從小就對科技充滿熱情。我喜歡了解該領域的最新動態,最重要的是,進行交流。這就是為什麼我多年來一直致力於技術和視頻遊戲網站的交流。您可以找到我撰寫的有關 Android、Windows、MacOS、iOS、任天堂或您想到的任何其他相關主題的文章。
