H1: Cómo instalar y configurar AdGuard Home en un VPS
AdGuard Home es un servidor DNS gratuito que bloquea solicitudes a dominios publicitarios, rastreadores y otros recursos no deseados. Puedes dirigir a través de él las consultas DNS de computadoras, teléfonos, televisores y otros dispositivos para administrar el filtrado desde un único panel. A continuación veremos la instalación en un VPS con Ubuntu o Debian, la configuración inicial, la conexión de clientes y la protección de un servidor público.
Qué necesitarás
Para uso personal suelen bastar 1 vCPU, 512 MB–1 GB de RAM y algunos gigabytes de espacio libre. También necesitarás una dirección IP fija, acceso por SSH y permisos de root o sudo.
AdGuard Home utiliza:
3000/TCPpara el asistente de configuración inicial;53/UDPy53/TCPpara el DNS convencional;- un puerto de tu elección para el acceso permanente al panel.
El puerto 53 no debe abrirse sin restricciones a toda Internet. Veremos una configuración segura en una sección aparte.
Instalación de AdGuard Home en Ubuntu o Debian
Conéctate al VPS por SSH e instala curl:
sudo apt update
sudo apt install -y curlEjecuta el script de instalación oficial:
curl -s -S -L https://raw.githubusercontent.com/AdguardTeam/AdGuardHome/master/scripts/install.sh | sudo sh -s -- -vEl script detectará la arquitectura del servidor, descargará la versión estable, la instalará en /opt/AdGuardHome y creará un servicio del sistema. Puedes comprobar su estado con el comando:
sudo /opt/AdGuardHome/AdGuardHome -s statusDespués, abre en el navegador:
http://SERVER_IP:3000Si la página no está disponible, comprueba el firewall del sistema y las reglas del panel de tu proveedor de hosting.
Configuración inicial
En el asistente debes elegir las direcciones y los puertos del panel de administración y del servidor DNS.
Para el panel puedes mantener el puerto 3000 y seleccionar la dirección IP del VPS como interfaz. Crea un nombre de usuario independiente y una contraseña segura: desde el panel se puede acceder al registro de consultas, los filtros y la configuración de los clientes.
Para el DNS, selecciona la IP del servidor y el puerto estándar 53. Si ya está ocupado, no lo sustituyas por un puerto al azar: la mayoría de los dispositivos espera que el DNS convencional funcione precisamente en el puerto 53. La solución para este conflicto se explica más adelante.
Al completar el asistente, la página principal mostrará estadísticas de consultas, el número de bloqueos, los clientes activos y los dominios más solicitados.
Cómo funciona el filtrado DNS
Antes de conectarse a un sitio o servicio, el dispositivo solicita la dirección IP del dominio. AdGuard Home compara ese dominio con las listas de reglas. Una solicitud a una red publicitaria o a un rastreador se bloquea, mientras que una solicitud permitida se reenvía a un servidor DNS upstream.
Este método ofrece un filtrado centralizado para toda la red y funciona no solo en navegadores, sino también en muchas aplicaciones móviles y televisores inteligentes. Además, incluye un registro de consultas, reglas para dispositivos concretos, búsqueda segura y bloqueo programado de servicios.
AdGuard Home no descifra HTTPS ni modifica el código de las páginas. Por eso bloquea solicitudes de dominio, pero no puede eliminar todos los elementos publicitarios.
Configuraciones principales después de la instalación
Servidores DNS upstream
Abre Configuración → Configuración DNS. Aquí se indican los servidores a los que AdGuard Home reenvía las solicitudes permitidas. Al principio puedes mantener los valores sugeridos y, más adelante, elegir resolutores fiables con DNS-over-HTTPS o DNS-over-TLS.
El DNS upstream cifrado protege el tramo entre el VPS y el resolutor externo. La conexión desde el dispositivo hasta el VPS debe protegerse por separado mediante DoH, DoT o una VPN.
Listas de bloqueo
El filtro básico ya está activado. No añadas de inmediato decenas de listas grandes: se duplican entre sí y aumentan el riesgo de bloqueos erróneos. Añade una lista cada vez para una tarea concreta y revisa el registro de consultas.
Si un sitio o una aplicación deja de funcionar después de un cambio, busca el dominio bloqueado en el registro y añade una excepción específica.
Reglas personalizadas
En las reglas personalizadas puedes bloquear o permitir un dominio concreto:
||ads.example.com^
@@||needed.example.com^La primera línea bloquea el dominio y la segunda añade una excepción.
Servicios, horarios y clientes
AdGuard Home puede bloquear por completo servicios concretos y aplicar horarios. Si añades los dispositivos como clientes permanentes, podrás asignar reglas diferentes a una computadora, la tableta de un niño y un televisor.
Cómo conectar los dispositivos
La instalación del servidor por sí sola no cambia el DNS de los dispositivos. Debes indicar la dirección de AdGuard Home en el router o en cada cliente.
A través del router
Abre la configuración del router y busca la sección DHCP, LAN o DNS. Indica la dirección IP de AdGuard Home como servidor DNS, guarda la configuración y vuelve a conectar los dispositivos a la red.
No añadas un DNS público como segunda dirección si el filtrado debe ser obligatorio. Algunos dispositivos utilizan ambas direcciones y pueden evitar AdGuard Home. Para disponer de tolerancia a fallos, es mejor desplegar una segunda instancia.
En un solo dispositivo
Para hacer una prueba, puedes cambiar el DNS únicamente en una computadora o un teléfono:
- Windows — propiedades del adaptador de red y configuración de IPv4/IPv6;
- macOS — configuración de la conexión activa;
- Android e iOS — configuración de la red Wi-Fi actual;
- Smart TV — configuración manual de red.
Una configuración Wi-Fi convencional no se aplica al usar datos móviles. Para que funcione en cualquier red, necesitarás DoH, DoT o una VPN.
Puedes comprobar el servidor con el comando:
nslookup example.org SERVER_IPLa solicitud debe aparecer en el registro de consultas de AdGuard Home.
Configuración segura en un VPS público
Los escáneres automáticos encuentran rápidamente un resolutor DNS abierto. Clientes no autorizados pueden utilizarlo o implicarlo en ataques DNS, lo que genera carga adicional y el riesgo de quejas relacionadas con la dirección IP.
Para una prueba, permite el acceso únicamente desde tu IP pública. Si UFW no está instalado, instálalo primero con sudo apt install -y ufw.
sudo ufw allow OpenSSH
sudo ufw allow from YOUR_IP to any port 3000 proto tcp
sudo ufw allow from YOUR_IP to any port 53 proto udp
sudo ufw allow from YOUR_IP to any port 53 proto tcp
sudo ufw enablePermite primero el acceso SSH; de lo contrario, podrías perder el acceso al VPS. Si tu IP cambia con frecuencia, conecta los dispositivos mediante WireGuard, Tailscale u otra VPN.
Para un uso permanente desde distintas redes, es mejor configurar un dominio, un certificado TLS y DNS seguro:
443/TCPpara DNS-over-HTTPS;853/TCPpara DNS-over-TLS;- restricciones de clientes y de frecuencia de consultas en la configuración de AdGuard Home.
El panel de administración también debe protegerse con un firewall o una VPN. El registro contiene los dominios a los que accedieron los dispositivos, así que consérvalo solo durante el tiempo necesario.
Error «el puerto 53 ya está ocupado»
En Ubuntu, el puerto 53 suele estar ocupado por systemd-resolved. Puedes comprobar los procesos que están escuchando con:
sudo ss -lntup | grep ':53'Si el servicio solo escucha en 127.0.0.53, primero intenta vincular AdGuard Home a la dirección IP concreta del VPS en lugar de a todas las interfaces.
Si el conflicto continúa, desactiva el listener DNS stub local:
sudo mkdir -p /etc/systemd/resolved.conf.d
printf '[Resolve]\nDNS=127.0.0.1\nDNSStubListener=no\n' | \
sudo tee /etc/systemd/resolved.conf.d/adguardhome.conf
sudo mv /etc/resolv.conf /etc/resolv.conf.backup
sudo ln -s /run/systemd/resolve/resolv.conf /etc/resolv.conf
sudo systemctl reload-or-restart systemd-resolved
sudo /opt/AdGuardHome/AdGuardHome -s restartNo cierres la sesión SSH hasta comprobar que el servidor vuelve a resolver nombres de dominio y que AdGuard Home funciona.
Actualización y copia de seguridad
Puedes actualizar desde el panel o con el comando:
cd /opt/AdGuardHome
sudo ./AdGuardHome --updateAntes de realizar cambios importantes, guarda el archivo /opt/AdGuardHome/AdGuardHome.yaml y el directorio /opt/AdGuardHome/data/. Contienen la configuración, los clientes, los filtros y los datos de funcionamiento.
Qué VPS elegir para AdGuard Home
Para una familia o un equipo pequeño suelen bastar 1 vCPU y 1 GB de RAM. Si junto con AdGuard Home también se ejecutarán una VPN, un sistema de monitorización u otras aplicaciones, reserva memoria adicional.
Un VPS de tropic.host es adecuado para esta tarea: puedes instalar Ubuntu o Debian, obtener una dirección IP dedicada y mantener el servidor DNS disponible las 24 horas sin depender de una computadora doméstica. Al alojarlo en Internet, utiliza siempre un firewall, DNS seguro o una VPN.
Limitaciones de AdGuard Home
El filtrado DNS no sustituye a un bloqueador del navegador, un antivirus o un firewall. No puede eliminar de forma fiable la publicidad que se carga desde el mismo dominio que el contenido principal. Por eso, a nivel DNS no es posible eliminar de manera fiable los anuncios de video de YouTube y Twitch ni las publicaciones patrocinadas dentro de las redes sociales sin afectar al funcionamiento de los propios servicios.
Después del bloqueo pueden quedar espacios vacíos en la página. Una extensión del navegador puede ocultar elementos de la página, por lo que puede utilizarse junto con AdGuard Home. Algunas aplicaciones también emplean su propio DNS cifrado y pueden evitar la configuración del sistema.
Resumen
AdGuard Home bloquea de forma centralizada una parte importante de la publicidad y los rastreadores en computadoras, teléfonos y otros dispositivos. Se instala en un VPS en pocos minutos y no requiere muchos recursos.
Después de la instalación, configura los clientes y los filtros, protege el panel y no dejes el puerto 53 abierto a toda Internet. Para acceder desde redes móviles y externas, utiliza una VPN, DNS-over-HTTPS o DNS-over-TLS.
FAQ
¿AdGuard Home es gratuito?
Sí. AdGuard Home se distribuye de forma gratuita y no requiere suscripción. Solo pagas por el dispositivo o el VPS en el que se ejecuta.
¿AdGuard Home bloquea la publicidad de YouTube?
No. Los anuncios y los videos pueden cargarse desde los mismos dominios, por lo que el bloqueo DNS perjudicaría el funcionamiento del propio YouTube.
¿El filtrado funciona con datos móviles?
Sí, si configuras DNS-over-TLS, DNS-over-HTTPS, un perfil compatible o una VPN. El cambio de DNS en la configuración de Wi-Fi solo se aplica a esa red.
¿Cuánta RAM se necesita?
Para uso personal suelen bastar 512 MB–1 GB de RAM. Puede ser necesaria más memoria si hay muchos clientes, filtros grandes o se ejecutan otros servicios.
¿Qué hago si un sitio deja de abrir después de activar el filtro?
Abre el registro de consultas, repite la acción que causa el problema y localiza el dominio bloqueado. Añade una excepción específica en lugar de desactivar todo el filtrado.
