Tropic Host

AdGuard Home על VPS: התקנה וחסימת פרסומות

2 דקות קריאה
Tropic
AdGuard Home על VPS: התקנה וחסימת פרסומות

H1: כיצד להתקין ולהגדיר את AdGuard Home על VPS

AdGuard Home הוא שרת DNS חינמי שחוסם בקשות לדומיינים של פרסומות, עוקבים ומשאבים לא רצויים אחרים. אפשר לנתב דרכו בקשות DNS ממחשבים, טלפונים, טלוויזיות ומכשירים נוספים ולנהל את הסינון מלוח בקרה אחד. בהמשך נסביר כיצד להתקין אותו על VPS עם Ubuntu או Debian, לבצע הגדרה ראשונית, לחבר לקוחות ולהגן על שרת ציבורי.

מה דרוש לכם

לשימוש אישי מספיקים בדרך כלל מעבד וירטואלי אחד (1 vCPU), זיכרון RAM בנפח 512 MB–1 GB וכמה ג'יגה-בייטים של שטח אחסון פנוי. בנוסף תצטרכו כתובת IP סטטית, גישת SSH והרשאות root או sudo.

AdGuard Home משתמש בפורטים הבאים:

  • 3000/TCP לאשף ההגדרה הראשוני;
  • 53/UDP ו-53/TCP עבור DNS רגיל;
  • פורט לבחירתכם לגישה קבועה ללוח הבקרה.

אין לפתוח את פורט 53 לכל האינטרנט ללא הגבלות. בהמשך נדון בהגדרה מאובטחת.

התקנת AdGuard Home על Ubuntu או Debian

התחברו ל-VPS דרך SSH והתקינו את curl:

sudo apt update
sudo apt install -y curl

הפעילו את סקריפט ההתקנה הרשמי:

curl -s -S -L https://raw.githubusercontent.com/AdguardTeam/AdGuardHome/master/scripts/install.sh | sudo sh -s -- -v

הסקריפט יזהה את ארכיטקטורת השרת, יוריד את הגרסה היציבה, יתקין אותה ב-/opt/AdGuardHome ויצור שירות מערכת. אפשר לבדוק את הסטטוס בעזרת:

sudo /opt/AdGuardHome/AdGuardHome -s status

לאחר מכן פתחו בדפדפן את הכתובת:

http://SERVER_IP:3000

אם הדף אינו זמין, בדקו את חומת האש של המערכת ואת הכללים בלוח הבקרה של ספק האחסון.

הגדרה ראשונית

באשף ההגדרה עליכם לבחור כתובות ופורטים עבור לוח הניהול ועבור שרת ה-DNS.

עבור לוח הבקרה אפשר להשאיר את פורט 3000 ולבחור בכתובת ה-IP של ה-VPS כממשק. צרו שם משתמש נפרד וסיסמה חזקה: לוח הבקרה מעניק גישה ליומן השאילתות, למסננים ולהגדרות הלקוחות.

עבור DNS בחרו בכתובת ה-IP של השרת ובפורט הסטנדרטי 53. אם הפורט כבר בשימוש, אל תחליפו אותו בפורט אקראי — רוב המכשירים מצפים ל-DNS רגיל בפורט 53. פתרון להתנגשות הזו מופיע בהמשך.

בסיום האשף, הדף הראשי יציג נתוני שאילתות, את מספר הבקשות שנחסמו, לקוחות פעילים ודומיינים נפוצים.

כיצד סינון DNS עובד

לפני התחברות לאתר או לשירות, המכשיר מבקש את כתובת ה-IP של הדומיין. AdGuard Home בודק את הדומיין מול רשימות הכללים שלו. בקשה לרשת פרסום או לעוקב נחסמת, ואילו בקשה מותרת מועברת לשרת DNS במעלה הזרם.

גישה זו מספקת סינון מרכזי לכל הרשת ופועלת לא רק בדפדפנים, אלא גם באפליקציות מובייל רבות ובטלוויזיות חכמות. תכונות נוספות כוללות יומן שאילתות, כללים לפי מכשיר, חיפוש בטוח וחסימת שירותים לפי לוח זמנים.

AdGuard Home אינו מפענח תעבורת HTTPS ואינו משנה את קוד הדף. לכן הוא חוסם בקשות לדומיינים, אך אינו יכול להסיר כל רכיב פרסומי.

הגדרות חשובות לאחר ההתקנה

שרתי DNS במעלה הזרם

פתחו Settings → DNS settings. כאן מציינים את השרתים שאליהם AdGuard Home מעביר בקשות מותרות. אפשר להשאיר תחילה את הערכים המוצעים ובהמשך לבחור פותרים אמינים שתומכים ב-DNS-over-HTTPS או ב-DNS-over-TLS.

DNS מוצפן מגן על החיבור מה-VPS אל הפותר החיצוני. יש להגן בנפרד על החיבור מהמכשיר אל ה-VPS באמצעות DoH, DoT או VPN.

רשימות חסימה

המסנן הבסיסי כבר מופעל. אל תוסיפו בבת אחת עשרות רשימות גדולות: הן חופפות זו לזו ומגדילות את הסיכון לחסימות שגויות. הוסיפו רשימה אחת בכל פעם למטרה מסוימת ובדקו את יומן השאילתות.

אם אתר או אפליקציה מפסיקים לפעול לאחר שינוי, מצאו ביומן את הדומיין שנחסם והוסיפו חריג ממוקד.

כללים מותאמים אישית

בכללים מותאמים אישית אפשר לחסום או לאפשר דומיין יחיד:

||ads.example.com^
@@||needed.example.com^

השורה הראשונה חוסמת את הדומיין, והשורה השנייה מוסיפה חריג.

שירותים, לוחות זמנים ולקוחות

AdGuard Home יכול לחסום שירותים מסוימים לחלוטין ולהחיל לוח זמנים. אם תוסיפו מכשירים כלקוחות קבועים, תוכלו להקצות כללים שונים למחשב, לטאבלט של ילד ולטלוויזיה.

כיצד לחבר מכשירים

התקנת השרת אינה משנה אוטומטית את הגדרות ה-DNS במכשירים. עליכם לציין את כתובת AdGuard Home בנתב או בכל לקוח בנפרד.

דרך הנתב

פתחו את הגדרות הנתב וחפשו את הסעיף DHCP, LAN או DNS. ציינו את כתובת ה-IP של AdGuard Home כשרת ה-DNS, שמרו את ההגדרה וחברו מחדש את המכשירים לרשת.

אל תוסיפו שרת DNS ציבורי ככתובת משנית אם הסינון חייב להיות מחייב. חלק מהמכשירים משתמשים בשתי הכתובות ועלולים לעקוף את AdGuard Home. לעמידות בפני תקלות עדיף לפרוס מופע שני.

במכשיר יחיד

לבדיקה אפשר לשנות את ה-DNS רק במחשב או בטלפון אחד:

  • Windows — מאפייני מתאם הרשת והגדרות IPv4/IPv6;
  • macOS — הגדרות החיבור הפעיל;
  • Android ו-iOS — הגדרות רשת ה-Wi-Fi הנוכחית;
  • Smart TV — הגדרות רשת ידניות.

הגדרת Wi-Fi רגילה אינה חלה בעת שימוש בנתונים סלולריים. כדי שהסינון יעבוד בכל רשת תצטרכו DoH, DoT או VPN.

אפשר לבדוק את השרת באמצעות:

nslookup example.org SERVER_IP

הבקשה אמורה להופיע ביומן השאילתות של AdGuard Home.

הגדרה מאובטחת ב-VPS ציבורי

סורקים אוטומטיים מגלים במהירות פותר DNS פתוח. לקוחות לא מורשים עלולים להשתמש בו או לשלב אותו במתקפות DNS, וכך ליצור עומס נוסף וסיכון לתלונות על כתובת ה-IP.

לבדיקה, אפשרו גישה רק מכתובת ה-IP הציבורית שלכם. אם UFW אינו מותקן, הוסיפו אותו תחילה באמצעות sudo apt install -y ufw.

sudo ufw allow OpenSSH
sudo ufw allow from YOUR_IP to any port 3000 proto tcp
sudo ufw allow from YOUR_IP to any port 53 proto udp
sudo ufw allow from YOUR_IP to any port 53 proto tcp
sudo ufw enable

אפשרו SSH תחילה, אחרת אתם עלולים לאבד את הגישה ל-VPS. אם כתובת ה-IP שלכם משתנה לעיתים קרובות, חברו את המכשירים דרך WireGuard, Tailscale או VPN אחר.

לשימוש קבוע מרשתות שונות, עדיף להגדיר דומיין, תעודת TLS ו-DNS מאובטח:

  • 443/TCP עבור DNS-over-HTTPS;
  • 853/TCP עבור DNS-over-TLS;
  • הגבלות על לקוחות ועל קצב שאילתות בהגדרות AdGuard Home.

יש להגן על לוח הניהול גם באמצעות חומת אש או VPN. היומן מכיל את הדומיינים שאליהם המכשירים ניגשו, לכן שמרו אותו רק כל עוד יש בכך צורך.

שגיאת “Port 53 is already in use”

ב-Ubuntu פורט 53 תפוס לעיתים קרובות על ידי systemd-resolved. אפשר לבדוק אילו תהליכים מאזינים באמצעות:

sudo ss -lntup | grep ':53'

אם השירות מאזין רק ב-127.0.0.53, נסו תחילה לקשור את AdGuard Home לכתובת ה-IP הספציפית של ה-VPS במקום לכל הממשקים.

אם ההתנגשות נמשכת, השביתו את מאזין ה-DNS המקומי:

sudo mkdir -p /etc/systemd/resolved.conf.d

printf '[Resolve]\nDNS=127.0.0.1\nDNSStubListener=no\n' | \
sudo tee /etc/systemd/resolved.conf.d/adguardhome.conf

sudo mv /etc/resolv.conf /etc/resolv.conf.backup
sudo ln -s /run/systemd/resolve/resolv.conf /etc/resolv.conf
sudo systemctl reload-or-restart systemd-resolved
sudo /opt/AdGuardHome/AdGuardHome -s restart

אל תסגרו את חיבור ה-SSH לפני שווידאתם שהשרת מסוגל לפתור שוב שמות דומיין וש-AdGuard Home פועל.

עדכונים וגיבויים

אפשר לעדכן מלוח הבקרה או באמצעות:

cd /opt/AdGuardHome
sudo ./AdGuardHome --update

לפני שינויים משמעותיים שמרו את הקובץ /opt/AdGuardHome/AdGuardHome.yaml ואת התיקייה /opt/AdGuardHome/data/. הם מכילים הגדרות, לקוחות, מסננים ונתונים תפעוליים.

איזה VPS לבחור עבור AdGuard Home

למשפחה או לצוות קטן מספיקים בדרך כלל 1 vCPU ו-1 GB RAM. אם VPN, מערכת ניטור או אפליקציות נוספות יפעלו לצד AdGuard Home, הקצו זיכרון נוסף.

VPS של tropic.host מתאים למשימה הזו: אפשר להתקין עליו Ubuntu או Debian, לקבל כתובת IP ייעודית ולהשאיר את שרת ה-DNS זמין מסביב לשעון בלי להסתמך על מחשב ביתי. בעת אירוח באינטרנט יש להשתמש תמיד בחומת אש, ב-DNS מאובטח או ב-VPN.

מגבלות AdGuard Home

סינון DNS אינו מחליף חוסם מבוסס דפדפן, תוכנת אנטי-וירוס או חומת אש. הוא אינו יכול להסיר באופן אמין פרסומות שמגיעות מאותו דומיין כמו התוכן הראשי. לכן סינון ברמת DNS אינו יכול להסיר באופן אמין פרסומות וידאו ב-YouTube וב-Twitch או פוסטים ממומנים ברשתות חברתיות בלי לפגוע בשירותים עצמם.

לאחר החסימה עלולים להישאר בדף אזורים ריקים. תוסף דפדפן יכול להסתיר רכיבי דף, ולכן אפשר להשתמש בו יחד עם AdGuard Home. אפליקציות מסוימות משתמשות גם ב-DNS מוצפן משלהן ועלולות לעקוף את הגדרות המערכת.

סיכום

AdGuard Home חוסם באופן מרכזי חלק ניכר מהפרסומות ומהעוקבים במחשבים, בטלפונים ובמכשירים נוספים. אפשר להתקין אותו על VPS בתוך דקות ספורות והוא אינו דורש משאבים רבים.

לאחר ההתקנה הגדירו לקוחות ומסננים, הגנו על לוח הבקרה ואל תשאירו את פורט 53 פתוח לכל האינטרנט. כדי להתחבר מרשתות סלולריות וחיצוניות השתמשו ב-VPN, ב-DNS-over-HTTPS או ב-DNS-over-TLS.

FAQ

האם AdGuard Home חינמי?

כן. AdGuard Home מופץ ללא תשלום ואינו דורש מנוי. משלמים רק עבור המכשיר או ה-VPS שעליו הוא פועל.

האם AdGuard Home חוסם פרסומות ב-YouTube?

לא. פרסומות וסרטונים עשויים להישלח מאותם דומיינים, ולכן חסימת DNS תפגע ב-YouTube עצמו.

האם הסינון פועל דרך נתונים סלולריים?

כן, אם תגדירו DNS-over-TLS, DNS-over-HTTPS, פרופיל תואם או VPN. שינוי ה-DNS בהגדרות Wi-Fi חל רק על אותה רשת.

כמה זיכרון RAM נדרש?

לשימוש אישי מספיק בדרך כלל זיכרון בנפח 512 MB–1 GB. ייתכן שיידרש יותר זיכרון עבור מספר גדול של לקוחות, מסננים נרחבים או שירותים נוספים.

מה לעשות אם אתר מפסיק להיפתח לאחר הפעלת הסינון?

פתחו את יומן השאילתות, חזרו על הפעולה שגרמה לבעיה ומצאו את הדומיין שנחסם. הוסיפו חריג ממוקד במקום להשבית את כל הסינון.