Bloqueur DNS Pi-hole utilisé avec des appareils ESP32

Le récent article de XDA sur le blocage des publicités ESP32 a soulevé un bon point : pour de nombreux foyers, une plaque ESP32-S3 à 8 $ peut gérer le trafic DNS du domicile, supprimer les domaines publicitaires et de suivi, et rester alimentée par un port USB sous le routeur avec une fraction de la puissance consommée par Pi-hole. Le problème est ce que l’ESP32 ne fait pas. Il gère une liste de blocage à la fois. Il n’y a pas de tableau de bord, pas de politique par appareil, et pas de moyen facile de voir ce qui a été bloqué hier soir. Donc l’ESP32 cesse d’être intéressant en soi et commence à l’être en tant que partie d’une pile.

Voici sept applications côté bureau que nous exécutons aux côtés d’un bloc DNS basé sur ESP32, ou à la place lorsque le foyer se développe au-delà d’une seule petite plaque. La plupart est également bonne si vous envisagez de remplacer l’ESP32 par une véritable boîte Pi-hole ou AdGuard Home plus tard.

Ce qu’il faut chercher dans une pile de blocage DNS de bureau

Les pièces qui rendent un bloqueur DNS à l’échelle du réseau vraiment utile :

Une pile bien construite combine un réceptacle rapide et à faible consommation d’énergie (ESP32 ou Pi-hole) avec une ou deux de ces applications sur un ordinateur de bureau ou un NAS exécutant le tableau de bord et les métriques.

Comparaison rapide

Application Meilleur pour Exécuté sur Licence Se démarquer
Pi-hole L’interface par défaut, la communauté et l’écosystème de listes de blocage Linux (Docker, Pi, NUC) EUPL Meilleur tableau de bord de la liste
ESP32_AdBlocker Le réceptacle à faible consommation d’énergie lui-même ESP32-S3 flash à partir d’une chaîne d’outils de bureau GPL Watts, pas des dizaines de watts
AdGuard Home Installation binaire unique plus propre avec DNS chiffré intégré Linux, Windows, macOS GPL DoH/DoT/DoQ dans la boîte
Technitium DNS Serveur complet autoritaire + récursif avec blocage Windows, Linux, macOS GPL Véritable serveur DNS, pas seulement un filtre
NextDNS Profil géré que vous pouvez coupler avec un réceptacle local Web, applications pour toutes les plates-formes Propriétaire (niveau gratuit) Profils par appareil sans travail homelab
Blocky Bloqueur à faible encombrement pour homelab Kubernetes ou Docker Linux (Docker, K8s) Apache 2.0 Métriques Prometheus les plus propres
Unbound Résolveur récursif en amont vers l’un des éléments ci-dessus Linux, macOS, Windows BSD Supprime le DNS de l’FAI de la boucle

Les applications

1. Pi-hole - Meilleur tableau de bord et communauté

Pi-hole est la référence. Douze ans de documentation, des centaines de listes de blocage curées, des statistiques par client, des journaux de requête par domaine, une politique basée sur les groupes et une interface d’administration que les personnes non techniques peuvent lire sans aide. Même si votre réceptacle est un ESP32, l’exécution de Pi-hole sur un mini PC ou un hôte Docker en tant que « cerveau » qui gère les listes et voit ce qui est bloqué est un appairage courant.

Où il est insuffisant : Consommation d’énergie plus élevée qu’un ESP32. Nécessite plus de disque qu’un micro nu. L’amont chiffré doit être couplé avec cloudflared ou dnscrypt-proxy car Pi-hole lui-même ne parle pas DoH nativement.

Tarification :

Plates-formes : Linux (Docker ou métal nu), Raspberry Pi, mini PC x86.

Télécharger : Pi-hole

Conclusion : Installez d’abord. Exécutez-le comme tableau de bord même si le blocage réel se produit en amont d’un ESP32.

2. ESP32_AdBlocker - Meilleur réceptacle à faible consommation d’énergie

ESP32_AdBlocker est le firmware dont parle vraiment l’article XDA. Flashez une plaque ESP32-S3-N16R8 avec le sketch s60sc/ESP32_AdBlocker, branchez-la et pointez votre routeur sur son adresse IP en tant que serveur DNS. Les recherches reviennent en moins de 50 microsecondes pour les domaines en cache, la RAM reste dans le budget PSRAM, et toute la chose consomme moins d’énergie que la bande LED sous votre bureau.

Où il est insuffisant : Une liste de blocage à la fois. Pas de tableau de bord au-delà d’une page Web de base. Mises à jour de firmware manuelles. Les listes de blocage vivent en mémoire flash, donc une grande liste signifie une planification de partition.

Tarification :

Plates-formes : ESP32-S3 (flash à partir d’Arduino IDE ou PlatformIO sur Windows, macOS, Linux).

Télécharger : ESP32_AdBlocker sur GitHub

Conclusion : Meilleur choix pour un réceptacle domiciliaire à faible consommation d’énergie. Appairez-le avec Pi-hole ou AdGuard Home en amont pour ne pas perdre le tableau de bord.

3. AdGuard Home - Meilleure alternative binaire unique à Pi-hole

AdGuard Home est un binaire Go unique qui fait la plupart de ce que fait Pi-hole avec un budget de configuration plus faible. DoH, DoT et DoQ sont intégrés, les règles par client prêtes à l’emploi, et l’interface de contrôle parental est plus polie que celle de Pi-hole. Installez-le sur le même mini PC Linux qui exécute tout le reste et il restera hors de vue.

Où il est insuffisant : La communauté est plus petite que celle de Pi-hole. Moins de listes de blocage tierces curées dans le navigateur par défaut.

Tarification :

Plates-formes : Linux (natif ou Docker), Windows, macOS.

Télécharger : AdGuard Home

Conclusion : Meilleur choix quand vous préférez télécharger un binaire unique plutôt que de gérer une installation Pi-hole.

4. Technitium DNS - Meilleur pour un serveur DNS complet, pas seulement un filtre

Technitium DNS est un véritable serveur DNS avec blocage attaché. Il exécute la récursion, les zones autoritaires, DoH, DoT et DoQ dans un seul processus. Dans un homelab où le réceptacle n’est qu’une partie de l’histoire (zones internes personnalisées, split-horizon ou domaine auto-hébergé), Technitium supprime toute une classe de problèmes « pourquoi ai-je besoin d’un deuxième serveur DNS ».

Où il est insuffisant : Zone de surface plus grande qu’un bloqueur n’en a besoin d’exposer. La courbe d’apprentissage punit les personnes qui « veulent juste que les publicités disparaissent ».

Tarification :

Plates-formes : Windows, Linux, macOS, Docker.

Télécharger : Technitium DNS

Conclusion : Meilleur choix quand le foyer a besoin d’un véritable serveur DNS, pas seulement d’un filtre.

5. NextDNS - Meilleure couche gérée pour coupler avec un réceptacle local

NextDNS est un profil DNS géré que vous configurez dans un navigateur et pointez les appareils vers. Il gère les listes de blocage, l’analyse et les profils par appareil sans exécuter aucun serveur local. Appairez-le avec un réceptacle ESP32 et vous obtenez une défense à deux niveaux : la boîte locale bloque les contrevenants les plus bruyants à la vitesse LAN, NextDNS gère la longue traîne et voyage avec votre téléphone hors du Wi-Fi domestique.

Où il est insuffisant : Basé sur le cloud, donc un sous-ensemble de requêtes DNS quitte le réseau. Le niveau gratuit plafonne les requêtes mensuelles.

Tarification :

Plates-formes : Configuration Web ; applications natives pour Android, iOS, Windows, macOS, Linux.

Télécharger : NextDNS

Conclusion : Meilleur choix pour « bloquer également sur le téléphone sans Wi-Fi ». Appairez avec un réceptacle local pour le meilleur des deux mondes.

6. Blocky - Meilleur bloqueur à faible encombrement pour homelab Docker

Blocky est un binaire Go unique avec un point de terminaison Prometheus prêt à l’emploi. C’est ce que beaucoup d’entre nous recherchent sur un homelab Kubernetes où le conteneur d’administration Pi-hole semble lourd. Configurez les listes de blocage en YAML, obtenez des métriques propres dans Grafana et oubliez.

Où il est insuffisant : Pas d’interface d’administration ; la configuration est YAML et rechargement. L’analyse vit dans Grafana, pas dans un tableau de bord fourni.

Tarification :

Plates-formes : Linux (Docker, Kubernetes), Windows, macOS.

Télécharger : Blocky sur GitHub

Conclusion : Meilleur choix quand le homelab a déjà Grafana et Prometheus et une interface serait redondante.

7. Unbound - Meilleur résolveur récursif en amont de toute la pile

Unbound est le résolveur récursif que les paranoïaques choisissent de s’asseoir entre leur réceptacle et Internet. Il supprime la dépendance à Cloudflare, Google ou DNS de l’FAI en parcourant l’arborescence DNS lui-même. Petit encombrement, bien documenté, et le résolveur de choix dans la communauté Pi-hole pour la raison exacte « pas de DNS tiers dans la boucle ».

Où il est insuffisant : Ne bloque rien seul. Les premières requêtes par domaine sont plus lentes qu’un résolveur avec cache chaud.

Tarification :

Plates-formes : Linux, macOS, Windows, livré dans la plupart des référentiels de distros.

Télécharger : Unbound

Conclusion : Installez en amont de Pi-hole, AdGuard Home ou Blocky quand un fournisseur DNS tiers est un non catégorique.

Comment choisir le bon

Si vous voulez juste que les publicités disparaissent : commencez par AdGuard Home sur un mini PC. Installation la plus simple, tableau de bord inclus, amont chiffré dans la boîte.

Si vous voulez la plus grande communauté et le tableau de bord poli : exécutez Pi-hole, ajoutez Unbound comme son amont, et traitez l’ESP32 comme un secours redondant.

Si les watts importent plus que tout le reste : exécutez ESP32_AdBlocker comme le réceptacle principal et gérez sa liste de blocage à partir d’un mini PC.

Si le téléphone a aussi besoin de blocage hors Wi-Fi domestique : appairez un réceptacle local avec NextDNS.

Si le homelab exécute déjà Prometheus et Grafana : Blocky s’intègre sans autre tableau de bord d’administration.

Si le foyer a besoin de zones DNS internes ainsi que de filtrage : Technitium DNS gagne.

FAQ

Un ESP32 peut-il vraiment remplacer Pi-hole ?

Pour une single-list, une configuration de foyer unique, oui. Les recherches sont rapides, la consommation d’énergie est négligeable, et la liste de blocage fonctionne. Pour les règles par appareil, les tableaux de bord et la gestion de plusieurs listes, appairez l’ESP32 avec Pi-hole ou AdGuard Home en amont, ou passez directement à l’un d’eux.

Quel est le meilleur bloqueur DNS pour les publicités d’une famille avec les appareils des enfants ?

AdGuard Home pour l’interface de contrôle parental intégrée, ou Pi-hole avec politique basée sur les groupes. NextDNS ajouté si vous voulez appliquer le filtrage sur les téléphones hors Wi-Fi domestique.

Ai-je besoin de DNS chiffré pour mon amont ?

Oui si vous ne faites pas confiance au DNS de votre FAI pour rester intact. AdGuard Home et Technitium DNS parlent DoH et DoT nativement. Pi-hole a besoin de cloudflared ou dnscrypt-proxy à côté. Unbound gère la récursion de bout en bout pour que le DNS de l’FAI ne voie pas du tout les requêtes.

Lesquels de ceux-ci sont open source ?

Pi-hole, ESP32_AdBlocker, AdGuard Home, Technitium DNS, Blocky et Unbound sont tous open source. NextDNS est un service géré.

Puis-je combiner plusieurs de ceux-ci ?

La pile homelab typique est un réceptacle (ESP32 ou Pi-hole) avec Unbound en amont et NextDNS sur les appareils mobiles pour le filtrage hors réseau. Tout dans cette liste est conçu pour composer.