Anleitung

Pi-hole unterwegs nutzen, ohne DNS öffentlich freizugeben

Erreichen Sie Pi-hole über VPN. Halten Sie rekursives DNS und die Verwaltung privat und prüfen Sie IPv4-, IPv6- und DNS-Routen.

Quelle geprüft:

Ein öffentlich erreichbarer rekursiver DNS-Resolver kann missbraucht werden. Geben Sie Port 53 weder für UDP noch TCP pauschal ins Internet frei.

VPN verwenden

Richten Sie ein VPN zum Heimnetz ein und weisen Sie dem Client die private Pi-hole-Adresse als DNS-Server zu. Prüfen Sie, dass Routen und Firewall diesen Zugriff erlauben. Der Tunnel muss nicht automatisch den gesamten Internetverkehr übernehmen.

Verwaltung

Die Weboberfläche bleibt im LAN oder VPN. Für einen privaten .app-Namen können Sie ein HTTPS-Zertifikat über DNS-01 beziehen. Erweitern Sie die Annahme von DNS-Anfragen nur auf die tatsächlich benötigten Netze.

Prüfen

Testen Sie Namensauflösung und Filterung über Mobilfunk mit aktivem VPN. Kontrollieren Sie auch IPv6: Eine geschlossene IPv4-Portfreigabe schützt nicht automatisch die global erreichbare IPv6-Adresse.

Konfigurationsbeispiele

Passen Sie Platzhalter, Schnittstellen und Ports an. Beispiele können unterschiedliche Versionen zeigen; führen Sie unvereinbare Alternativen nicht gemeinsam aus. Veröffentlichen Sie niemals echte Tokens oder private Schlüssel.

[Interface]
Address = 10.8.0.2/32
PrivateKey = <phone private key>
DNS = 192.168.1.2

[Peer]
PublicKey = <server public key>
Endpoint = home.yourname.uk.app:51820
AllowedIPs = 0.0.0.0/0, ::/0
PersistentKeepalive = 25
sudo pihole-FTL --config dns.listeningMode        # shows the current value, should be LOCAL
sudo pihole-FTL --config dns.listeningMode LOCAL  # set it back if needed
~/.acme.sh/acme.sh --install-cert -d pihole.yourname.uk.app --ecc \
  --fullchain-file /etc/pihole/fullchain.pem --key-file /etc/pihole/key.pem \
  --reloadcmd "cat /etc/pihole/fullchain.pem /etc/pihole/key.pem > /etc/pihole/tls.pem && chown pihole:pihole /etc/pihole/tls.pem && chmod 600 /etc/pihole/tls.pem && systemctl restart pihole-FTL"

sudo pihole-FTL --config webserver.domain pihole.yourname.uk.app

Abschließende Prüfung

Testen Sie über Mobilfunk außerhalb Ihres WLANs. Prüfen Sie DNS, den vorgesehenen Port, ein gültiges HTTPS-Zertifikat und die Anmeldung getrennt. Halten Sie Verwaltungsoberflächen privat, installieren Sie Updates und testen Sie die Wiederherstellung eines Backups. Kontrollieren Sie IPv6- und IPv4-Firewallregeln. Ein erfolgreicher Porttest ist kein Sicherheitsaudit.

Diese lokalisierte Ausgabe fasst die ursprüngliche Anleitung zusammen. Befehle behalten ihre Originalsyntax. Prüfen Sie für Ihre Version die verlinkte Herstellerdokumentation.

Quellen und Dokumentation

Partner