Server & síť/AdGuard Home

Co moje zařízení posílají domů.

Vlastní DNS pro celý byt. Vidím každý dotaz, který z domácnosti odchází, a pětině z nich odpovídám „takový server neexistuje“. Nic přitom nepřestalo fungovat.

běží od září 2026Server & síť · díl 1Návod pro AI agenta

K čemu to je

Jeden filtr pro všechno, co je doma připojené

Každé zařízení se před spojením musí zeptat, kde je server, se kterým chce mluvit. Tuhle otázku teď odpovídá můj vlastní server doma. Reklamy, sledovací skripty a telemetrii odmítne, všechno ostatní pustí dál.

Funguje to pro mobil, počítač, televizi i pro chytré zásuvky a světla, aniž by se na nich cokoliv nastavovalo. A protože mobil je pořád připojený přes VPN domů, platí stejná pravidla i venku.

Bonus, který jsem nečekal: konečně vím, která krabička doma je ukecaná.

Proč

Padesát krabiček a nula přehledu

Zásuvky, světla, čistička, tiskárna, televize, tablet na zdi. Každá má někde svůj cloud a každá do něj něco posílá. Nikdy jsem nevěděl co, jak často a komu. Adblock v prohlížeči tohle nevidí, provoz z aplikací a zařízení chodí mimo něj.

Chtěl jsem jedno místo, kde uvidím všechno, a možnost říct ne, aniž bych rozbil chytrou domácnost, kterou používá celý byt.

Jak to funguje

Jedna otázka a kudy prochází

PC · mobil · TVhlavní síť Chytrá domácnostoddělená IoT síť Tablet na zdismí jen Home Assistant Mobil venkupřes VPN domů AdGuardHome home server · 4 seznamy · pravidla per zařízení Blokováno~18 % · „neexistuje“ Šifrované DNS ven (Cloudflare + Google)poskytovatel internetu vidí jen šifrovaný provoz Zálohaobyčejné DNS po 3 s
  • Router nabízí AdGuard jako DNS celé síti. Zařízení nic nepoznají a nic se na nich nenastavuje.
  • Čtyři blokovací seznamy plus vlastní pravidla. Reklamy a telemetrie ne, cloudy chytrých zařízení ano. Pravidla umím cílit na jedno zařízení.
  • Ven jen šifrovaně, se zálohou. Když šifrované DNS vypadne, po třech sekundách naskočí obyčejné. Internet doma nesmí záviset na jedné službě.
  • Hlídání do minuty. Uptime Kuma testuje DNS každou minutu a výpadek hlásí do Telegramu.

Co jsem zjistil

Kdo doma mluví nejvíc

75×

Zásuvky, denně každá

Čtyři chytré zásuvky hlásí výrobci každých 20 minut. Ovládání jde jinou cestou, telemetrii jsem utnul.

61 s

Mobil, i v noci

Spouštěč aplikací volal domů každou minutu. Nejde vypnout, tak dostává „neexistuje“.

1 756

Jira za minutu

Po zablokování telemetrie to prohlížeč zkouší pořád dokola. Nic nepadlo, jen zajímavé číslo.

2

Pravidla jen pro TV

Sběr logů a telemetrii Prime Video blokuju jen na televizi, jinde by to rozbilo Amazon.

0

Škodlivých dotazů

Seznam malwaru a podvodů za týden nechytil nic. Chytrá domácnost mluví jen se svými cloudy.

0

Blokováno na iPadu

Ne že by byl čistý: Safari si řeší DNS šifrovaně samo, mimo můj server. Filtr není vševidoucí.

Co jsem se naučil

Tři věci, které v návodech nejsou

01

Záloha se točila v kruhu

Jako záložní DNS jsem dal router. Jenže router má jako první DNS zase AdGuard. Dotaz běhal dokola, dokud nevypršel čas. Záloha teď míří rovnou ven.

02

Odblokuju a deset minut se nic neděje

Zařízení si blokovanou odpověď pamatují deset minut, což jsem si sám nastavil. Při ladění nejdřív počkat nebo přepnout Wi-Fi, ne hledat chybu jinde.

03

Ticho v logu není problém

Čistička a lustr několik dní neposlaly ani dotaz. Drží trvalé spojení a ptají se jen při znovupřipojení. Zařízení, které se ptá často, se spíš pořád odpojuje.

Pro AI agenta

Postav si to u sebe

Chceš si to postavit u sebe? Zkopíruj návod a dej ho svému AI agentovi, třeba Claude Code nebo Codexu. Je v něm cíl, postup krok za krokem, pasti, na které jsem narazil, a jak ověřit, že to funguje. Adresy ani hesla v něm nejsou, ty agent doplní s tebou.

Pro zvědavé

Technické detaily

Nastavení a stack Docker · DoH · 4 seznamy
Běh
AdGuard Home v Docker Compose na home serveru, bind jen na LAN a VPN adresu, bez automatických aktualizací.
Upstream
DoH Cloudflare + Google paralelně, fallback 1.1.1.1 a 9.9.9.9 po UDP, timeout 3 s, DNSSEC, Safe Browsing.
Seznamy
AdGuard DNS filter, OISD Big, HaGeZi Multi PRO, HaGeZi Threat Intelligence. Dohromady 2,2 mil. pravidel, ~600 MB RAM.
Pravidla per zařízení
Modifikátor $client='Jméno'. Tablet na zdi v allowlist režimu přes denyallow=.
Týden v číslech co který seznam chytil
ZdrojCo chytáZa týden
Základní seznamyreklamní sítě, sledovací pixely, analytika v aplikacích~32 000
HaGeZi Multi PROtelemetrie Jira, Microsoft, WhatsApp, Netflix, Sentry5 845
OISD BigDoubleClick, Mixpanel, ScoreCardResearch603
Vlastní pravidlaTapo telemetrie, Samsung TV, Prime Video, Firebase, tablet~2 700
Threat Intelligencemalware, phishing, podvody0

Celkem 362 669 dotazů, 41 118 blokovaných. Před přitvrzením seznamů 6–9 % denně, po něm 17–20 %.

Pasti a jejich řešení pro ty, kdo to staví taky

Fallback nikdy na router, který má AdGuard jako upstream (smyčka). blocked_response_ttl 600 s: po whitelistu flush cache klienta. Po set_rules AdGuard ~10 s přestavuje engine, testovat až potom. Tailscale: --snat-subnet-routes=false, jinak všichni klienti z VPN vypadají jako jedna adresa. IPv6 DNS na routeru vypnout (Merlin dnsmasq.postconf, option6:23 prázdné), jinak se klienti hlásí jako router.

Dál

Související

Soukromí. AdGuard běží jen v mojí domácí síti a ve VPN, z internetu není dosažitelný. Log zůstává doma a maže se po sedmi dnech. Tahle stránka popisuje, jak je to postavené: žádné adresy, jména zařízení ani vnitřní uspořádání sítě tu nenajdeš. Domény, které cituju, jsou telemetrické servery výrobců, ty tajné nejsou.