Guide

Utiliser Pi-hole à distance sans ouvrir le DNS public

Accédez à Pi-hole par VPN. Gardez le DNS récursif et l’administration privés et vérifiez les routes DNS, IPv4 et IPv6.

Source vérifiée:

Un résolveur DNS récursif public peut être détourné. N’exposez pas globalement le port 53, en UDP ou TCP, sur Internet.

Passer par un VPN

Installez un VPN vers le réseau domestique et configurez le client pour utiliser l’adresse privée de Pi-hole comme serveur DNS. Vérifiez les routes et les règles de pare-feu. Il n’est pas obligatoire de faire passer tout le trafic Internet par le tunnel.

Administration

Gardez l’interface web sur le LAN ou le VPN. Un nom .app privé peut recevoir un certificat HTTPS par DNS-01. Autorisez les requêtes DNS uniquement depuis les réseaux nécessaires.

Tester

Depuis une connexion mobile avec VPN actif, vérifiez résolution et filtrage. Contrôlez aussi IPv6 : fermer une redirection IPv4 ne protège pas automatiquement une adresse IPv6 globale.

Exemples de configuration

Adaptez valeurs, interfaces et ports. Les exemples peuvent correspondre à différentes versions : n’exécutez pas ensemble des variantes incompatibles. Ne publiez jamais de vrais jetons ou clés privées.

[Interface]
Address = 10.8.0.2/32
PrivateKey = <phone private key>
DNS = 192.168.1.2

[Peer]
PublicKey = <server public key>
Endpoint = home.yourname.uk.app:51820
AllowedIPs = 0.0.0.0/0, ::/0
PersistentKeepalive = 25
sudo pihole-FTL --config dns.listeningMode        # shows the current value, should be LOCAL
sudo pihole-FTL --config dns.listeningMode LOCAL  # set it back if needed
~/.acme.sh/acme.sh --install-cert -d pihole.yourname.uk.app --ecc \
  --fullchain-file /etc/pihole/fullchain.pem --key-file /etc/pihole/key.pem \
  --reloadcmd "cat /etc/pihole/fullchain.pem /etc/pihole/key.pem > /etc/pihole/tls.pem && chown pihole:pihole /etc/pihole/tls.pem && chmod 600 /etc/pihole/tls.pem && systemctl restart pihole-FTL"

sudo pihole-FTL --config webserver.domain pihole.yourname.uk.app

Vérifications finales

Testez depuis une connexion mobile hors de votre Wi-Fi. Vérifiez séparément DNS, port attendu, certificat HTTPS valide et authentification. Gardez les interfaces administratives privées, appliquez les mises à jour et testez une restauration. Contrôlez les pare-feu IPv6 et IPv4. Un test de port réussi n’est pas un audit de sécurité.

Cette édition localisée résume le guide source. Les commandes conservent leur syntaxe originale. Consultez la documentation du fabricant pour votre version exacte.

Sources et documentation

Partenaires