H1: Comment installer et configurer AdGuard Home sur un VPS
AdGuard Home est un serveur DNS gratuit qui bloque les requêtes vers les domaines publicitaires, les traqueurs et d’autres ressources indésirables. Vous pouvez y faire transiter les requêtes DNS des ordinateurs, téléphones, téléviseurs et autres appareils afin de gérer le filtrage depuis une seule interface. Nous allons voir ci-dessous l’installation sur un VPS Ubuntu ou Debian, la configuration initiale, la connexion des clients et la protection d’un serveur public.
Ce dont vous aurez besoin
Pour un usage personnel, 1 vCPU, 512 Mo à 1 Go de RAM et quelques gigaoctets d’espace libre suffisent généralement. Il vous faut également une adresse IP fixe, un accès SSH et des droits root ou sudo.
AdGuard Home utilise :
3000/TCPpour l’assistant de configuration initiale ;53/UDPet53/TCPpour le DNS classique ;- le port de votre choix pour l’accès permanent à l’interface d’administration.
Le port 53 ne doit pas être ouvert sans restriction à l’ensemble d’Internet. Nous examinerons séparément une configuration sécurisée.
Installer AdGuard Home sur Ubuntu ou Debian
Connectez-vous au VPS en SSH et installez curl :
sudo apt update
sudo apt install -y curlExécutez le script d’installation officiel :
curl -s -S -L https://raw.githubusercontent.com/AdguardTeam/AdGuardHome/master/scripts/install.sh | sudo sh -s -- -vLe script détecte l’architecture du serveur, télécharge la version stable, l’installe dans /opt/AdGuardHome et crée un service système. Vous pouvez vérifier son état avec la commande suivante :
sudo /opt/AdGuardHome/AdGuardHome -s statusOuvrez ensuite dans votre navigateur :
http://SERVER_IP:3000Si la page est inaccessible, vérifiez le pare-feu du système et les règles définies dans le panneau de votre hébergeur.
Configuration initiale
Dans l’assistant, vous devez choisir les adresses et les ports de l’interface d’administration et du serveur DNS.
Pour l’interface, vous pouvez conserver le port 3000 et sélectionner l’adresse IP du VPS comme interface réseau. Créez un identifiant distinct et un mot de passe robuste : l’interface donne accès au journal des requêtes, aux filtres et aux paramètres des clients.
Pour le DNS, sélectionnez l’adresse IP du serveur et le port standard 53. S’il est déjà occupé, ne le remplacez pas par un port choisi au hasard : la plupart des appareils s’attendent à trouver le DNS classique sur le port 53. La résolution de ce conflit est expliquée plus bas.
Une fois l’assistant terminé, la page principale affiche les statistiques des requêtes, le nombre de blocages, les clients actifs et les domaines les plus demandés.
Fonctionnement du filtrage DNS
Avant de se connecter à un site ou à un service, un appareil demande l’adresse IP du domaine. AdGuard Home compare ce domaine aux listes de règles. Une requête vers un réseau publicitaire ou un traqueur est bloquée, tandis qu’une requête autorisée est transmise à un serveur DNS en amont.
Cette méthode offre un filtrage centralisé pour tout le réseau. Elle fonctionne non seulement dans les navigateurs, mais aussi dans de nombreuses applications mobiles et sur les Smart TV. AdGuard Home propose également un journal des requêtes, des règles propres à chaque appareil, la recherche sécurisée et le blocage programmé de services.
AdGuard Home ne déchiffre pas le HTTPS et ne modifie pas le code des pages. Il bloque donc des requêtes de domaines, mais ne peut pas supprimer chaque élément publicitaire.
Paramètres essentiels après l’installation
Serveurs DNS en amont
Ouvrez Paramètres → Paramètres DNS. Vous définissez ici les serveurs auxquels AdGuard Home transmet les requêtes autorisées. Vous pouvez d’abord conserver les valeurs proposées, puis choisir des résolveurs fiables prenant en charge DNS-over-HTTPS ou DNS-over-TLS.
Un DNS en amont chiffré protège le trajet entre le VPS et le résolveur externe. La connexion entre l’appareil et le VPS doit être protégée séparément avec DoH, DoT ou un VPN.
Listes de blocage
Le filtre de base est déjà activé. N’ajoutez pas immédiatement des dizaines de grandes listes : elles se chevauchent et augmentent le risque de faux positifs. Ajoutez une liste à la fois pour un besoin précis et consultez le journal des requêtes.
Si un site ou une application cesse de fonctionner après une modification, trouvez le domaine bloqué dans le journal et ajoutez une exception ciblée.
Règles personnalisées
Les règles personnalisées permettent de bloquer ou d’autoriser un domaine précis :
||ads.example.com^
@@||needed.example.com^La première ligne bloque le domaine, tandis que la seconde ajoute une exception.
Services, programmation et clients
AdGuard Home peut bloquer entièrement certains services et appliquer un calendrier. Si vous ajoutez les appareils comme clients permanents, vous pouvez attribuer des règles différentes à un ordinateur, à la tablette d’un enfant et à un téléviseur.
Comment connecter les appareils
L’installation du serveur ne modifie pas automatiquement le DNS sur les appareils. Vous devez indiquer l’adresse d’AdGuard Home sur le routeur ou sur chaque client.
Depuis le routeur
Ouvrez les paramètres du routeur et recherchez la section DHCP, LAN ou DNS. Indiquez l’adresse IP d’AdGuard Home comme serveur DNS, enregistrez la configuration, puis reconnectez les appareils au réseau.
N’ajoutez pas un DNS public comme seconde adresse si le filtrage doit être obligatoire. Certains appareils utilisent les deux adresses et peuvent contourner AdGuard Home. Pour assurer la tolérance aux pannes, il est préférable de déployer une seconde instance.
Sur un seul appareil
Pour effectuer un test, vous pouvez modifier le DNS uniquement sur un ordinateur ou un téléphone :
- Windows — propriétés de la carte réseau et paramètres IPv4/IPv6 ;
- macOS — paramètres de la connexion active ;
- Android et iOS — paramètres du réseau Wi-Fi actuel ;
- Smart TV — paramètres réseau manuels.
Une configuration Wi-Fi classique ne s’applique pas lorsque vous utilisez les données mobiles. Pour que le filtrage fonctionne sur tous les réseaux, vous aurez besoin de DoH, DoT ou d’un VPN.
Vous pouvez tester le serveur avec la commande suivante :
nslookup example.org SERVER_IPLa requête doit apparaître dans le journal d’AdGuard Home.
Configuration sécurisée sur un VPS public
Les scanners automatisés repèrent rapidement un résolveur DNS ouvert. Des clients non autorisés peuvent l’utiliser ou l’impliquer dans des attaques DNS, ce qui crée une charge supplémentaire et un risque de plaintes concernant l’adresse IP.
Pour un test, n’autorisez l’accès que depuis votre adresse IP publique. Si UFW n’est pas installé, commencez par l’ajouter avec sudo apt install -y ufw.
sudo ufw allow OpenSSH
sudo ufw allow from YOUR_IP to any port 3000 proto tcp
sudo ufw allow from YOUR_IP to any port 53 proto udp
sudo ufw allow from YOUR_IP to any port 53 proto tcp
sudo ufw enableAutorisez d’abord SSH, sinon vous risquez de perdre l’accès au VPS. Si votre adresse IP change souvent, connectez les appareils à l’aide de WireGuard, Tailscale ou d’un autre VPN.
Pour une utilisation permanente depuis différents réseaux, il est préférable de configurer un domaine, un certificat TLS et un DNS sécurisé :
443/TCPpour DNS-over-HTTPS ;853/TCPpour DNS-over-TLS ;- des restrictions sur les clients et la fréquence des requêtes dans les paramètres d’AdGuard Home.
L’interface d’administration doit elle aussi être protégée par un pare-feu ou un VPN. Le journal contient les domaines auxquels les appareils ont accédé : ne le conservez donc que pendant la durée nécessaire.
Erreur « le port 53 est déjà utilisé »
Sur Ubuntu, le port 53 est souvent occupé par systemd-resolved. Vous pouvez vérifier les processus à l’écoute avec :
sudo ss -lntup | grep ':53'Si le service écoute uniquement sur 127.0.0.53, essayez d’abord de lier AdGuard Home à l’adresse IP précise du VPS plutôt qu’à toutes les interfaces.
Si le conflit persiste, désactivez l’écouteur DNS stub local :
sudo mkdir -p /etc/systemd/resolved.conf.d
printf '[Resolve]\nDNS=127.0.0.1\nDNSStubListener=no\n' | \
sudo tee /etc/systemd/resolved.conf.d/adguardhome.conf
sudo mv /etc/resolv.conf /etc/resolv.conf.backup
sudo ln -s /run/systemd/resolve/resolv.conf /etc/resolv.conf
sudo systemctl reload-or-restart systemd-resolved
sudo /opt/AdGuardHome/AdGuardHome -s restartNe fermez pas la session SSH avant d’avoir vérifié que le serveur résout de nouveau les noms de domaine et qu’AdGuard Home fonctionne.
Mise à jour et sauvegarde
Vous pouvez effectuer la mise à jour depuis l’interface ou avec la commande suivante :
cd /opt/AdGuardHome
sudo ./AdGuardHome --updateAvant toute modification importante, sauvegardez le fichier /opt/AdGuardHome/AdGuardHome.yaml et le répertoire /opt/AdGuardHome/data/. Ils contiennent les paramètres, les clients, les filtres et les données de fonctionnement.
Quel VPS choisir pour AdGuard Home
Pour une famille ou une petite équipe, 1 vCPU et 1 Go de RAM suffisent généralement. Si un VPN, un système de surveillance ou d’autres applications doivent fonctionner avec AdGuard Home, prévoyez de la mémoire supplémentaire.
Un VPS de tropic.host convient à cet usage : vous pouvez installer Ubuntu ou Debian, obtenir une adresse IP dédiée et maintenir le serveur DNS disponible en permanence sans dépendre d’un ordinateur à domicile. Lors d’un déploiement sur Internet, utilisez toujours un pare-feu, un DNS sécurisé ou un VPN.
Limites d’AdGuard Home
Le filtrage DNS ne remplace ni un bloqueur dans le navigateur, ni un antivirus, ni un pare-feu. Il ne peut pas supprimer de manière fiable les publicités chargées depuis le même domaine que le contenu principal. Il est donc impossible de supprimer de façon fiable, au niveau DNS, les publicités vidéo de YouTube et Twitch ou les publications sponsorisées dans les réseaux sociaux sans perturber les services eux-mêmes.
Des espaces vides peuvent subsister sur une page après le blocage. Une extension de navigateur sait masquer les éléments de la page et peut donc être utilisée avec AdGuard Home. Certaines applications utilisent également leur propre DNS chiffré et peuvent contourner les paramètres du système.
Conclusion
AdGuard Home bloque de manière centralisée une grande partie des publicités et des traqueurs sur les ordinateurs, téléphones et autres appareils. Son installation sur un VPS ne prend que quelques minutes et demande peu de ressources.
Après l’installation, configurez les clients et les filtres, protégez l’interface et ne laissez pas le port 53 ouvert à l’ensemble d’Internet. Pour un accès depuis les réseaux mobiles et externes, utilisez un VPN, DNS-over-HTTPS ou DNS-over-TLS.
FAQ
AdGuard Home est-il gratuit ?
Oui. AdGuard Home est distribué gratuitement et ne nécessite aucun abonnement. Vous ne payez que l’appareil ou le VPS sur lequel il fonctionne.
AdGuard Home bloque-t-il les publicités sur YouTube ?
Non. Les publicités et les vidéos peuvent être chargées depuis les mêmes domaines, de sorte qu’un blocage DNS perturberait le fonctionnement de YouTube lui-même.
Le filtrage fonctionne-t-il avec les données mobiles ?
Oui, si vous configurez DNS-over-TLS, DNS-over-HTTPS, un profil compatible ou un VPN. La modification du DNS dans les paramètres Wi-Fi ne s’applique qu’à ce réseau.
Quelle quantité de RAM faut-il ?
Pour un usage personnel, 512 Mo à 1 Go de RAM suffisent généralement. Une mémoire supplémentaire peut être nécessaire avec de nombreux clients, de grandes listes de filtres ou d’autres services.
Que faire si un site ne s’ouvre plus après l’activation du filtre ?
Ouvrez le journal des requêtes, répétez l’action qui pose problème et trouvez le domaine bloqué. Ajoutez une exception ciblée au lieu de désactiver tout le filtrage.
