Tropic Host

AdGuard Home em um VPS: instalação e bloqueio de anúncios

7 min de leitura
Tropic
AdGuard Home em um VPS: instalação e bloqueio de anúncios

H1: Como instalar e configurar o AdGuard Home em um VPS

O AdGuard Home é um servidor DNS gratuito que bloqueia solicitações para domínios de publicidade, rastreadores e outros recursos indesejados. Você pode direcionar por ele as consultas DNS de computadores, celulares, televisores e outros dispositivos para administrar a filtragem em um único painel. A seguir, veremos a instalação em um VPS Ubuntu ou Debian, a configuração inicial, a conexão dos clientes e a proteção de um servidor público.

O que será necessário

Para uso pessoal, normalmente bastam 1 vCPU, 512 MB–1 GB de RAM e alguns gigabytes de espaço livre. Você também precisará de um endereço IP fixo, acesso por SSH e permissões de root ou sudo.

O AdGuard Home utiliza:

  • 3000/TCP para o assistente de configuração inicial;
  • 53/UDP e 53/TCP para o DNS comum;
  • uma porta escolhida por você para o acesso permanente ao painel.

A porta 53 não deve ficar aberta para toda a internet sem restrições. Veremos uma configuração segura em uma seção separada.

Instalando o AdGuard Home no Ubuntu ou Debian

Conecte-se ao VPS por SSH e instale o curl:

sudo apt update
sudo apt install -y curl

Execute o script oficial de instalação:

curl -s -S -L https://raw.githubusercontent.com/AdguardTeam/AdGuardHome/master/scripts/install.sh | sudo sh -s -- -v

O script detectará a arquitetura do servidor, baixará a versão estável, fará a instalação em /opt/AdGuardHome e criará um serviço do sistema. Você pode verificar o status com o comando:

sudo /opt/AdGuardHome/AdGuardHome -s status

Depois, abra no navegador:

http://SERVER_IP:3000

Se a página não estiver acessível, verifique o firewall do sistema e as regras no painel do provedor de hospedagem.

Configuração inicial

No assistente, você precisa escolher os endereços e as portas do painel de administração e do servidor DNS.

Para o painel, você pode manter a porta 3000 e selecionar o endereço IP do VPS como interface. Crie um nome de usuário separado e uma senha forte: o painel dá acesso ao registro de consultas, aos filtros e às configurações dos clientes.

Para o DNS, selecione o IP do servidor e a porta padrão 53. Se ela já estiver ocupada, não a substitua por uma porta aleatória — a maioria dos dispositivos espera que o DNS comum funcione exatamente na porta 53. A solução para esse conflito é apresentada mais abaixo.

Após concluir o assistente, a página principal exibirá estatísticas de consultas, quantidade de bloqueios, clientes ativos e domínios mais acessados.

Como funciona a filtragem DNS

Antes de se conectar a um site ou serviço, o dispositivo solicita o endereço IP do domínio. O AdGuard Home compara esse domínio com as listas de regras. Uma solicitação para uma rede de publicidade ou rastreador é bloqueada, enquanto uma solicitação permitida é encaminhada a um servidor DNS upstream.

Essa abordagem oferece uma filtragem centralizada para toda a rede e funciona não apenas em navegadores, mas também em muitos aplicativos móveis e Smart TVs. Também estão disponíveis registro de consultas, regras por dispositivo, pesquisa segura e bloqueio de serviços por horário.

O AdGuard Home não descriptografa HTTPS nem altera o código das páginas. Por isso, ele bloqueia consultas de domínio, mas não consegue remover todos os elementos publicitários.

Principais configurações após a instalação

Servidores DNS upstream

Abra Configurações → Configurações de DNS. Aqui você define os servidores para os quais o AdGuard Home encaminha as solicitações permitidas. No início, é possível manter os valores sugeridos e depois escolher resolvedores confiáveis com DNS-over-HTTPS ou DNS-over-TLS.

O DNS upstream criptografado protege o trecho entre o VPS e o resolvedor externo. A conexão do dispositivo até o VPS deve ser protegida separadamente com DoH, DoT ou VPN.

Listas de bloqueio

O filtro básico já está ativado. Não adicione dezenas de listas grandes de uma só vez: elas repetem regras entre si e aumentam o risco de falsos bloqueios. Adicione uma lista por vez para uma finalidade específica e verifique o registro de consultas.

Se um site ou aplicativo parar de funcionar após uma alteração, localize o domínio bloqueado no registro e adicione uma exceção específica.

Regras personalizadas

Nas regras personalizadas, você pode bloquear ou permitir um domínio individual:

||ads.example.com^
@@||needed.example.com^

A primeira linha bloqueia o domínio, enquanto a segunda adiciona uma exceção.

Serviços, horários e clientes

O AdGuard Home pode bloquear serviços específicos por completo e aplicar horários. Se você adicionar os dispositivos como clientes permanentes, poderá definir regras diferentes para um computador, o tablet de uma criança e uma televisão.

Como conectar os dispositivos

A instalação do servidor, por si só, não altera o DNS nos dispositivos. O endereço do AdGuard Home deve ser informado no roteador ou em cada cliente.

Pelo roteador

Abra as configurações do roteador e encontre a seção DHCP, LAN ou DNS. Informe o endereço IP do AdGuard Home como servidor DNS, salve a configuração e reconecte os dispositivos à rede.

Não adicione um DNS público como segundo endereço se a filtragem precisar ser obrigatória. Alguns dispositivos utilizam os dois endereços e podem contornar o AdGuard Home. Para tolerância a falhas, é melhor implantar uma segunda instância.

Em um único dispositivo

Para testar, você pode alterar o DNS somente em um computador ou celular:

  • Windows — propriedades do adaptador de rede e configurações IPv4/IPv6;
  • macOS — configurações da conexão ativa;
  • Android e iOS — configurações da rede Wi-Fi atual;
  • Smart TV — configurações manuais de rede.

Uma configuração comum de Wi-Fi não se aplica ao uso de dados móveis. Para funcionar em qualquer rede, será necessário usar DoH, DoT ou VPN.

Você pode testar o servidor com o comando:

nslookup example.org SERVER_IP

A solicitação deve aparecer no registro de consultas do AdGuard Home.

Configuração segura em um VPS público

Scanners automatizados encontram rapidamente um resolvedor DNS aberto. Ele pode ser usado por clientes não autorizados ou envolvido em ataques DNS, causando carga adicional e risco de reclamações contra o endereço IP.

Para o teste, permita o acesso somente a partir do seu IP público. Se o UFW não estiver instalado, primeiro adicione-o com sudo apt install -y ufw.

sudo ufw allow OpenSSH
sudo ufw allow from YOUR_IP to any port 3000 proto tcp
sudo ufw allow from YOUR_IP to any port 53 proto udp
sudo ufw allow from YOUR_IP to any port 53 proto tcp
sudo ufw enable

Permita o SSH primeiro, caso contrário você poderá perder o acesso ao VPS. Se o seu IP mudar com frequência, conecte os dispositivos por WireGuard, Tailscale ou outra VPN.

Para uso permanente a partir de redes diferentes, é melhor configurar um domínio, um certificado TLS e DNS seguro:

  • 443/TCP para DNS-over-HTTPS;
  • 853/TCP para DNS-over-TLS;
  • restrições de clientes e de frequência de consultas nas configurações do AdGuard Home.

O painel de administração também deve ser protegido por firewall ou VPN. O registro contém os domínios acessados pelos dispositivos, portanto mantenha-o apenas pelo tempo necessário.

Erro “a porta 53 já está em uso”

No Ubuntu, a porta 53 costuma ser ocupada pelo systemd-resolved. Você pode verificar os processos que estão escutando com:

sudo ss -lntup | grep ':53'

Se o serviço escutar apenas em 127.0.0.53, primeiro tente vincular o AdGuard Home ao endereço IP específico do VPS, em vez de todas as interfaces.

Se o conflito continuar, desative o listener DNS stub local:

sudo mkdir -p /etc/systemd/resolved.conf.d

printf '[Resolve]\nDNS=127.0.0.1\nDNSStubListener=no\n' | \
sudo tee /etc/systemd/resolved.conf.d/adguardhome.conf

sudo mv /etc/resolv.conf /etc/resolv.conf.backup
sudo ln -s /run/systemd/resolve/resolv.conf /etc/resolv.conf
sudo systemctl reload-or-restart systemd-resolved
sudo /opt/AdGuardHome/AdGuardHome -s restart

Não feche a sessão SSH até confirmar que o servidor voltou a resolver nomes de domínio e que o AdGuard Home está funcionando.

Atualização e backup

Você pode atualizar pelo painel ou com o comando:

cd /opt/AdGuardHome
sudo ./AdGuardHome --update

Antes de alterações importantes, salve o arquivo /opt/AdGuardHome/AdGuardHome.yaml e o diretório /opt/AdGuardHome/data/. Eles contêm configurações, clientes, filtros e dados operacionais.

Qual VPS escolher para o AdGuard Home

Para uma família ou uma equipe pequena, normalmente bastam 1 vCPU e 1 GB de RAM. Se uma VPN, monitoramento ou outros aplicativos também forem executados junto com o AdGuard Home, reserve memória adicional.

Um VPS da tropic.host é adequado para essa tarefa: você pode instalar Ubuntu ou Debian, obter um endereço IP dedicado e manter o servidor DNS disponível 24 horas por dia sem depender de um computador em casa. Ao hospedá-lo na internet, use sempre firewall, DNS seguro ou VPN.

Limitações do AdGuard Home

A filtragem DNS não substitui um bloqueador no navegador, antivírus ou firewall. Ela não consegue remover de forma confiável anúncios carregados a partir do mesmo domínio do conteúdo principal. Por isso, no nível do DNS, não é possível remover de forma confiável anúncios em vídeo do YouTube e da Twitch nem publicações patrocinadas dentro das redes sociais sem prejudicar o funcionamento dos próprios serviços.

Após o bloqueio, podem permanecer espaços vazios na página. Uma extensão de navegador consegue ocultar elementos da página e, por isso, pode ser usada junto com o AdGuard Home. Alguns aplicativos também utilizam seu próprio DNS criptografado e conseguem contornar as configurações do sistema.

Resumo

O AdGuard Home bloqueia de forma centralizada uma parte significativa dos anúncios e rastreadores em computadores, celulares e outros dispositivos. Ele pode ser instalado em um VPS em poucos minutos e não exige muitos recursos.

Após a instalação, configure os clientes e filtros, proteja o painel e não deixe a porta 53 aberta para toda a internet. Para acessar a partir de redes móveis e externas, use VPN, DNS-over-HTTPS ou DNS-over-TLS.

FAQ

O AdGuard Home é gratuito?

Sim. O AdGuard Home é distribuído gratuitamente e não exige assinatura. Você paga apenas pelo dispositivo ou VPS em que ele funciona.

O AdGuard Home bloqueia anúncios no YouTube?

Não. Os anúncios e vídeos podem ser carregados a partir dos mesmos domínios, portanto o bloqueio por DNS prejudicaria o funcionamento do próprio YouTube.

A filtragem funciona com dados móveis?

Sim, se você configurar DNS-over-TLS, DNS-over-HTTPS, um perfil compatível ou uma VPN. A alteração do DNS nas configurações de Wi-Fi funciona apenas nessa rede.

Quanta RAM é necessária?

Para uso pessoal, normalmente bastam 512 MB–1 GB de RAM. Memória adicional pode ser necessária com muitos clientes, filtros grandes ou outros serviços em execução.

O que fazer se um site deixar de abrir após ativar o filtro?

Abra o registro de consultas, repita a ação que apresentou o problema e encontre o domínio bloqueado. Adicione uma exceção específica em vez de desativar toda a filtragem.