Jei kada nors jautėtės taip, lyg internetas būtų lyg džiunglės, pilnos įkyrių reklamų ir sekiklių, kurie žino viską, net ir jūsų perkamų dribsnių prekės ženklą, tikriausiai esate girdėję apie „Pi-hole“. Ši sistema nėra įprasta naršyklės programa, kurią įdiegiate ir pamirštate; ji yra jūsų namų tinklo širdyje ir išvalo srautą iš visų jūsų įrenginių – nuo išmaniojo televizoriaus iki roboto dulkių siurblio – jums nereikės liesti nė vieno nustatymo.
Tačiau atminkite, kad blokatoriaus įdiegimas yra tik ledkalnio viršūnė. Tiems, kurie siekia eksperto lygio privatumo, tikrasis šuolis į priekį įvyksta kartu su „Unbound“. Nors „Pi-hole“ yra vartininkas, kuris nusprendžia, kas pateks, o kas ne, „Unbound“ yra vadovas, kuris panaikina priklausomybę nuo tokių milžinų kaip „Google“ ar „Cloudflare“ , leisdamas jums autonomiškai ir nepriklausomai spręsti interneto adresus. Panagrinėkime, kaip žingsnis po žingsnio sukurti šį skaitmeninį bunkerį.
Kas tiksliai yra „Pi-hole“ ir kodėl jis geresnis už „AdBlock“?
Paprastai tariant, „Pi-hole“ veikia kaip DNS serveris. Kai įvedate svetainės adresą, jūsų įrenginys klausia: „Koks šios svetainės IP adresas?“. Paprastai ši užklausa siunčiama jūsų interneto paslaugų teikėjui arba viešajam serveriui, kuris registruoja jūsų veiklą. „Pi-hole“ įsikiša; jei užklausa yra skirta reklamos serveriui, sistema atsako, kad adreso nėra , todėl reklama net neįsikelia.
Skirtingai nuo naršyklės plėtinių, „Pi-hole“ veikia visame pasaulyje – visuose jūsų namuose. Nesvarbu, ar tai „Instagram“ programėlė jūsų telefone, ar dideli telemetrijos duomenys iš „Samsung Smart TV“, ar reklamos žaidimų konsolėje – viskas praeina per tą patį filtrą. Be to, užkirsdami kelią tūkstančių reklaminių programų elementų atsisiuntimui, pastebėsite sklandesnę naršymo patirtį ir sutaupysite pralaidumo.
Trūkstama grandis: visiškas privatumas su „Unbound“
Daugelis mano, kad „Pi-hole“ yra istorijos pabaiga, tačiau yra vienas keblumas: „Pi-hole“ filtruoja, bet „neverčia“. Norint rasti svetainės IP adresą, vis tiek reikia pateikti užklausą trečiajai šaliai (aukštesnės pakopos DNS). Čia praverčia „Unbound“ kaip vietinis rekursinis sprendiklis . Užuot pasikliaujęs išorine įmone, „Unbound“ tiesiogiai pateikia užklausas interneto šakniniams serveriams.
Ši architektūra yra paskutinė dėlionės dalis, nes ji nutraukia ryšius su trečiųjų šalių žurnalais . Jūs nebėra tik dar vienas skaičius didelės korporacijos žurnaluose; jūs patys patvirtinate DNS atsakymus. Nors pirmą kartą apsilankius svetainėje gali užtrukti keliomis milisekundėmis ilgiau, „Unbound“ saugo šią informaciją vietinėje talpykloje, todėl vėlesni apsilankymai tampa momentiniai ir visiškai privatūs.
Reikalinga aparatinė įranga ir diegimo parinktys
Nuostabu tai, kad šiam projektui nereikia galingo kompiuterio. Kadangi tai itin lengva programinė įranga, turite keletą variantų, priklausomai nuo to, ką turite namuose:
- Aviečių Pi: Tai klasikinis variantas. Nuo „Pi Zero 2W“ (labai pigaus ir efektyvaus) iki „Pi 4“ ar „5“. Jums tereikia „microSD“ kortelės ir stabilaus maitinimo šaltinio.
- Docker konteineriai: Jei jau turite NAS („Synology“, „QNAP“) arba mini kompiuterį su „Proxmox“, tai geriausias pasirinkimas. Tai leidžia jums nustatyti „Pi-hole“ izoliuota ir švari aplinkapalengvinti atsarginių kopijų kūrimą ir atnaujinimus.
- LXC serveriai: Idealiai tinka tiems, kurie naudoja lengvąją virtualizaciją Debian'e, leidžiančią visiškai kontroliuoti operacinę sistemą.
Žingsnis po žingsnio diegimo vadovas
Norint jį paleisti, pirmiausia reikia įsitikinti, kad įrenginys turi statinį IP adresą , kad kiti namuose esantys įrenginiai visada žinotų, kur rasti DNS serverį.
Tvirtinimo skylė
Jei naudojate tradicinį metodą „Raspberry Pi OS“, tiesiog paleiskite oficialų scenarijų naudodami komandą curl -sSL https://install.pi-hole.net | bashVedlys paprašys pasirinkti išsiuntimo DNS serverį (jei dar neturite „Unbound“, galite naudoti „Cloudflare“ arba „Quad9“). Labai svarbu, kad Užsirašykite administravimo skydelio slaptažodį kuris rodomas pabaigoje, nes tai yra raktas į blokų sąrašų valdymą.
„Unbound“ konfigūravimas siekiant maksimalaus privatumo
Norėdami integruoti „Unbound“, turite įdiegti paketą ir sukonfigūruoti serverio konfigūracijos failą. Svarbiausia priskirti „Unbound“ kitam prievadui (paprastai 5335 ), kad išvengtumėte konfliktų su „Pi-hole“. Turite atsisiųsti šakninio kodo užuominas ir sugeneruoti šakninį raktą, kad DNSSEC patvirtinimas būtų tinkamas ir saugus.
Kai „Unbound“ veikia, eikite į „Pi-hole“ skydelį ir DNS skiltyje panaikinkite viešųjų serverių žymėjimą ir pridėkite savo vietinį IP adresą. 127.0.0.1#5335Šiuo metu jūsų tinklas iš atviros knygos tapo... asmens duomenų stiprumas.
Kaip priversti savo tinklą iš tikrųjų naudoti sistemą
Programinės įrangos diegimas yra beprasmis, jei jūsų įrenginiai nežino, kad turėtų ją naudoti. Turite tris galimybes:
- Maršrutizatoriaus konfigūracija (rekomenduojama): DNS nustatymus keičiate maršrutizatoriaus DHCP serveryje. Tokiu būdu bet kuris prie „Wi-Fi“ prisijungiantis įrenginys galės naudoti teisingus DNS nustatymus. automatiškai paveldės užraktą.
- Rankinis reguliavimas: Jei jūsų maršrutizatorius yra uždaro IPT modelio, kuris neleidžia keisti DNS, turėsite konfigūruoti „Pi-hole“ IP adresą kiekviename įrenginyje atskirai. Tai šiek tiek varginantis, bet efektyvus procesas.
- Aparatinės įrangos pakeitimas: Investavimas į neutralų maršrutizatorių (pvz., „Asus“ ar „TP-Link“), kuris leidžia visiškai kontroliuoti tinklą, ilgainiui yra... geresnės investicijos į vidaus infrastruktūrą.
Optimizavimas ir priežiūra: sąrašai ir dažniausios problemos
„Pi-hole“ veiksmingumo esmė slypi jo blokavimo sąrašuose („Gravity“). Tačiau šimtų sąrašų pridėjimas gali būti neproduktyvus ir sugadinti teisėtas svetaines. Idealiu atveju turėtumėte naudoti gerai prižiūrimus ir subalansuotus sąrašus, tokius kaip OISD arba HaGeZi, kurie filtruoja didžiąją dalį triukšmo nesukeldami tiek daug klaidingų teigiamų rezultatų.
Kai kurioms svetainėms, ypač bankininkystės ar mokėjimo svetainėms, kyla problemų, tai yra normalu. Norėdami tai išspręsti, tiesiog patikrinkite užklausų žurnalus valdymo skydelyje ir įtraukite domeną į „baltąjį sąrašą“ . Kalbant apie „YouTube“, svarbu žinoti, kad „Pi-hole“ negali blokuoti savo skelbimų, nes jie rodomi iš to paties domeno kaip ir vaizdo įrašas; tam vis tiek turite papildyti tinklą naudodami „uBlock Origin“ savo naršyklėje.
Išplėstinė: saugumas, TLS ir perteklius
Pažangesniems vartotojams HTTPS galima įdiegti administratoriaus skydelyje naudojant „Let's Encrypt“ sertifikatus, tačiau tam reikia valdyti visą sertifikatų grandinę, kad būtų išvengta patvirtinimo klaidų. Jei namuose turite kelis žmones, labai rekomenduojama maršrutizatoriuje sukonfigūruoti antrinį DNS (pvz., 1.1.1.1) . Tokiu būdu, jei „Pi-hole“ iš naujo paleistų arba sugestų, namai neliks be interneto prieigos, net jei laikinai vėl pasirodys reklamos.
Sudėtingesnėse aplinkose su keliais serveriais tokios priemonės kaip „nebula-sync“ leidžia atkartoti konfigūracijas ir baltuosius sąrašus tarp skirtingų instancijų, taip išvengiant darbo atlikimo du kartus ir užtikrinant, kad tinklas visada turėtų veikiančią atsarginę kopiją.
Šios ekosistemos sukūrimas transformuoja jūsų naršymo internete patirtį, suteikdamas jums galimybę kontroliuoti savo privatumą ir pašalindamas nepageidaujamą reklamą jos šaltinyje. Derindami išmanųjį „Pi-hole“ filtravimą su rekursiniu „Unbound“ autonomiškumu, sukuriate patikimą sistemą, kuri ne tik pagreitina puslapio įkėlimą, bet ir apsaugo jūsų skaitmeninę tapatybę nuo masinio didžiųjų technologijų bendrovių sekimo.



