Server & síť/AdGuard Home
Co moje zařízení posílají domů.
Vlastní DNS pro celý byt. Vidím každý dotaz, který z domácnosti odchází, a pětině z nich odpovídám „takový server neexistuje“. Nic přitom nepřestalo fungovat.
K čemu to je
Jeden filtr pro všechno, co je doma připojené
Každé zařízení se před spojením musí zeptat, kde je server, se kterým chce mluvit. Tuhle otázku teď odpovídá můj vlastní server doma. Reklamy, sledovací skripty a telemetrii odmítne, všechno ostatní pustí dál.
Funguje to pro mobil, počítač, televizi i pro chytré zásuvky a světla, aniž by se na nich cokoliv nastavovalo. A protože mobil je pořád připojený přes VPN domů, platí stejná pravidla i venku.
Bonus, který jsem nečekal: konečně vím, která krabička doma je ukecaná.
Proč
Padesát krabiček a nula přehledu
Zásuvky, světla, čistička, tiskárna, televize, tablet na zdi. Každá má někde svůj cloud a každá do něj něco posílá. Nikdy jsem nevěděl co, jak často a komu. Adblock v prohlížeči tohle nevidí, provoz z aplikací a zařízení chodí mimo něj.
Chtěl jsem jedno místo, kde uvidím všechno, a možnost říct ne, aniž bych rozbil chytrou domácnost, kterou používá celý byt.
Jak to funguje
Jedna otázka a kudy prochází
- Router nabízí AdGuard jako DNS celé síti. Zařízení nic nepoznají a nic se na nich nenastavuje.
- Čtyři blokovací seznamy plus vlastní pravidla. Reklamy a telemetrie ne, cloudy chytrých zařízení ano. Pravidla umím cílit na jedno zařízení.
- Ven jen šifrovaně, se zálohou. Když šifrované DNS vypadne, po třech sekundách naskočí obyčejné. Internet doma nesmí záviset na jedné službě.
- Hlídání do minuty. Uptime Kuma testuje DNS každou minutu a výpadek hlásí do Telegramu.
Co jsem zjistil
Kdo doma mluví nejvíc
Zásuvky, denně každá
Čtyři chytré zásuvky hlásí výrobci každých 20 minut. Ovládání jde jinou cestou, telemetrii jsem utnul.
Mobil, i v noci
Spouštěč aplikací volal domů každou minutu. Nejde vypnout, tak dostává „neexistuje“.
Jira za minutu
Po zablokování telemetrie to prohlížeč zkouší pořád dokola. Nic nepadlo, jen zajímavé číslo.
Pravidla jen pro TV
Sběr logů a telemetrii Prime Video blokuju jen na televizi, jinde by to rozbilo Amazon.
Škodlivých dotazů
Seznam malwaru a podvodů za týden nechytil nic. Chytrá domácnost mluví jen se svými cloudy.
Blokováno na iPadu
Ne že by byl čistý: Safari si řeší DNS šifrovaně samo, mimo můj server. Filtr není vševidoucí.
Co jsem se naučil
Tři věci, které v návodech nejsou
Záloha se točila v kruhu
Jako záložní DNS jsem dal router. Jenže router má jako první DNS zase AdGuard. Dotaz běhal dokola, dokud nevypršel čas. Záloha teď míří rovnou ven.
Odblokuju a deset minut se nic neděje
Zařízení si blokovanou odpověď pamatují deset minut, což jsem si sám nastavil. Při ladění nejdřív počkat nebo přepnout Wi-Fi, ne hledat chybu jinde.
Ticho v logu není problém
Čistička a lustr několik dní neposlaly ani dotaz. Drží trvalé spojení a ptají se jen při znovupřipojení. Zařízení, které se ptá často, se spíš pořád odpojuje.
Pro AI agenta
Postav si to u sebe
Chceš si to postavit u sebe? Zkopíruj návod a dej ho svému AI agentovi, třeba Claude Code nebo Codexu. Je v něm cíl, postup krok za krokem, pasti, na které jsem narazil, a jak ověřit, že to funguje. Adresy ani hesla v něm nejsou, ty agent doplní s tebou.
Pro zvědavé
Technické detaily
Nastavení a stack Docker · DoH · 4 seznamy
- Běh
- AdGuard Home v Docker Compose na home serveru, bind jen na LAN a VPN adresu, bez automatických aktualizací.
- Upstream
- DoH Cloudflare + Google paralelně, fallback 1.1.1.1 a 9.9.9.9 po UDP, timeout 3 s, DNSSEC, Safe Browsing.
- Seznamy
- AdGuard DNS filter, OISD Big, HaGeZi Multi PRO, HaGeZi Threat Intelligence. Dohromady 2,2 mil. pravidel, ~600 MB RAM.
- Pravidla per zařízení
- Modifikátor
$client='Jméno'. Tablet na zdi v allowlist režimu přesdenyallow=.
Týden v číslech co který seznam chytil
| Zdroj | Co chytá | Za týden |
|---|---|---|
| Základní seznamy | reklamní sítě, sledovací pixely, analytika v aplikacích | ~32 000 |
| HaGeZi Multi PRO | telemetrie Jira, Microsoft, WhatsApp, Netflix, Sentry | 5 845 |
| OISD Big | DoubleClick, Mixpanel, ScoreCardResearch | 603 |
| Vlastní pravidla | Tapo telemetrie, Samsung TV, Prime Video, Firebase, tablet | ~2 700 |
| Threat Intelligence | malware, phishing, podvody | 0 |
Celkem 362 669 dotazů, 41 118 blokovaných. Před přitvrzením seznamů 6–9 % denně, po něm 17–20 %.
Pasti a jejich řešení pro ty, kdo to staví taky
Fallback nikdy na router, který má AdGuard jako upstream (smyčka). blocked_response_ttl 600 s: po whitelistu flush cache klienta. Po set_rules AdGuard ~10 s přestavuje engine, testovat až potom. Tailscale: --snat-subnet-routes=false, jinak všichni klienti z VPN vypadají jako jedna adresa. IPv6 DNS na routeru vypnout (Merlin dnsmasq.postconf, option6:23 prázdné), jinak se klienti hlásí jako router.
Dál