Pi-hole et AdGuard Home : filtrer son réseau sans se piéger
Installer un filtre DNS à la maison, vérifier ce qu’il bloque et éviter les pannes : un guide pratique sur Pi-hole et AdGuard Home, avec leurs limites.

Illustration originale générée avec une IA · SecuFocus
En bref
L’essentiel
Pi-hole et AdGuard Home permettent de refuser certaines demandes DNS avant que les appareils contactent des domaines publicitaires, de suivi ou malveillants présents dans vos listes. Ils peuvent aider une télévision ou une application sur laquelle vous ne pouvez pas installer d’extension. Le résultat dépend toutefois des DNS réellement utilisés, des listes choisies et de votre capacité à maintenir ce nouveau service essentiel au réseau.
Ce qui passe par le filtre
Quand un appareil cherche un nom de domaine, il demande au DNS comment le joindre. Pi-hole ou AdGuard Home reçoit cette demande et applique ses règles. Si le nom est autorisé, le service utilise son cache ou interroge un résolveur en amont. S’il est bloqué, il renvoie une réponse de blocage dont la forme dépend du réglage choisi.
La page web, la vidéo et les fichiers ne traversent généralement pas ce filtre DNS. Après avoir obtenu une adresse, l’appareil contacte directement le service. Vous n’installez donc ni un VPN ni un proxy qui analyserait tout le contenu du foyer. Et installer le logiciel ne suffit pas : les appareils doivent effectivement lui envoyer leurs requêtes.
Ce que vous pouvez espérer bloquer
Le filtrage est utile quand une publicité ou un traceur dépend d’un domaine distinct que vous pouvez refuser sans casser le service principal. Il devient beaucoup moins sélectif lorsque publicité et contenu utilisent le même domaine. Vous ne pouvez pas demander à un simple filtre DNS de supprimer un élément précis d’une page ou un chemin dans une URL HTTPS.
La documentation d’AdGuard Home cite notamment les publicités YouTube et Twitch ainsi que les publications sponsorisées des réseaux sociaux parmi les limites de cette approche. Méfiez-vous des listes promettant de tout supprimer. Une extension de navigateur peut intervenir dans la page, à un autre niveau, mais elle ne protège pas de la même manière une télévision ou une application native.
Une application peut également contacter une adresse déjà en cache, une IP directement ou un autre résolveur. Les domaines autorisés peuvent encore collecter des données. Un pourcentage élevé de requêtes bloquées n’est donc ni une mesure de votre anonymat ni une preuve que tous les traceurs ont disparu.
Préparer une machine qui restera allumée
Un petit ordinateur, une machine virtuelle ou un serveur déjà présent peuvent héberger le filtre. Pi-hole n’exige pas un Raspberry Pi : sa documentation liste des distributions Linux prises en charge et indique 512 Mo de RAM ainsi que 2 Go d’espace libre minimum, 4 Go recommandés. Ces prérequis ne constituent pas un dimensionnement pour n’importe quel volume de requêtes ou de journaux.
Privilégiez une machine stable, reliée en Ethernet si possible, qui redémarre correctement après une coupure. Un portable qui part au travail ou se met en veille fera un mauvais DNS pour toute la maison. Réservez une adresse au serveur dans le DHCP du routeur, ou configurez une adresse fixe compatible avec votre plan réseau.
Dans les exemples qui suivent, 192.168.1.10 représente le filtre. Remplacez cette adresse par la vôtre ; ne la recopiez pas si votre réseau utilise une autre plage ou si elle est déjà attribuée. Notez aussi l’adresse du routeur et les réglages DNS actuels avant toute modification.
Installer un seul filtre pour commencer
Choisissez Pi-hole ou AdGuard Home et suivez la procédure officielle correspondant à votre système. Les liens figurent ci-dessous. Une installation native évite de devoir comprendre immédiatement le réseau des conteneurs. Docker convient si vous savez conserver les données et maîtriser les interfaces et ports publiés.
Les deux services veulent normalement écouter le DNS sur le port 53, en UDP et en TCP. Ils ne peuvent pas occuper simultanément la même adresse et le même port. Pour les comparer sur le même réseau, utilisez des machines ou des adresses distinctes et choisissez explicitement lequel votre appareil de test interroge.
Définissez un mot de passe d’administration unique, choisissez le résolveur amont et commencez avec peu de listes. Le DNS doit être accessible aux réseaux locaux prévus. L’administration devrait être réservée aux appareils de confiance. Aucune redirection depuis Internet n’est nécessaire pour un usage domestique local.
Faire un essai sur un appareil
Avant de modifier la box, indiquez manuellement l’adresse du filtre comme DNS sur un ordinateur personnel. Gardez une note du réglage précédent. Testez quelques usages ordinaires : connexion à un compte, vidéo, téléchargement, messagerie et service dont vous avez besoin pour travailler. Un tableau de bord qui compte des requêtes ne démontre pas que vos usages fonctionnent.
Pour vérifier le chemin, ouvrez un terminal ou l’invite de commandes et utilisez les contrôles ci-dessous si nslookup est disponible. La requête directe teste le serveur choisi. La requête sans adresse teste le résolveur que cet outil utilise par défaut, ce qui ne garantit pas qu’un navigateur configuré avec son propre DNS suivra le même chemin.
Pour un essai de blocage sans visiter de site malveillant, ajoutez temporairement le domaine exact example.com à votre liste de refus, puis interrogez-le directement. Pi-hole permet une entrée de domaine exacte ; AdGuard Home propose les règles personnalisées. Contrôlez dans le journal que votre règle est la cause du refus, puis supprimez-la. Une réponse 0.0.0.0, :: ou NXDOMAIN dépend du mode de blocage ; elle n’est pas universelle.
| Contrôle | Ce qu’il permet de vérifier |
|---|---|
| nslookup example.com 192.168.1.10 | Le filtre répond à une requête DNS adressée directement à son IP. |
| nslookup example.com | Le serveur affiché correspond au résolveur utilisé par cet outil. |
| Journal des requêtes | Une demande portant sur example.com apparaît à l’heure de l’essai, avec la décision attendue. |
Passer au foyer sans changer tout à la fois
La méthode courante consiste à faire annoncer l’adresse du filtre aux appareils par le DHCP du routeur. Après renouvellement de leur configuration réseau, ils peuvent l’interroger directement. Certaines box ne proposent qu’un DNS amont : les appareils continuent alors de parler à la box, qui transmet au filtre. Celui-ci risque de voir principalement l’adresse du routeur, ce qui réduit l’intérêt des règles par appareil.
Si votre box ne permet pas d’annoncer le DNS souhaité mais permet de désactiver son DHCP, Pi-hole ou AdGuard Home peuvent assumer cette fonction. Préparez la plage d’adresses, la passerelle et les réservations avant la bascule. Deux serveurs DHCP non coordonnés peuvent distribuer des paramètres contradictoires. AdGuard Home ne propose pas cette fonction sur Windows.
Un changement DHCP ne reconfigure pas instantanément tous les appareils. Renouvelez leur connexion ou leur bail, puis vérifiez le résultat sur plusieurs types d’appareils. Gardez l’accès à l’administration par adresse IP pour ne pas dépendre du DNS que vous êtes en train de modifier.
IPv6, DNS chiffré et VPN : suivre le chemin réel
Vérifier uniquement le DNS reçu par DHCP en IPv4 ne suffit pas. Un appareil peut apprendre un autre résolveur en IPv6, notamment par les annonces du routeur. Consultez les paramètres DNS effectifs sur les appareils et les options IPv6 du routeur. Le but est de rendre le parcours cohérent, sans désactiver une famille d’adresses par habitude.
Un navigateur utilisant un DNS-over-HTTPS externe, un téléphone configuré avec un DNS privé ou un VPN qui impose son résolveur peuvent éviter le filtre domestique. Mozilla documente plusieurs niveaux de protection DoH : leur comportement n’est pas identique. Faites ce choix consciemment. Supprimer une protection de confidentialité pour faire monter le compteur de blocage n’est pas une amélioration automatique.
Vous pouvez utiliser un DNS chiffré vers votre propre service si les clients et la configuration le permettent. À l’extérieur du domicile, un VPN personnel vers le réseau peut aussi donner accès au filtre. Dans les deux cas, cela demande une configuration supplémentaire. N’ouvrez pas simplement le port 53 de la box à Internet pour retrouver le filtrage sur votre téléphone.
Quand une application cesse de fonctionner
Un lecteur vidéo qui tourne dans le vide ou une connexion de compte impossible peut venir d’un faux positif. Reproduisez le problème sur un appareil identifié et consultez les requêtes bloquées à cet instant. Si nécessaire, faites une désactivation courte et limitée du filtrage pour comparer, puis réactivez-le immédiatement. Le test ne doit pas devenir une exception permanente pour toute la maison.
Autorisez le domaine indispensable le plus précisément possible, avec une note expliquant la raison. Une permission trop large sur un domaine parent peut réautoriser beaucoup plus de services que prévu. Évitez aussi d’empiler des listes très agressives dès le départ : une longue liste est facile à importer, une panne intermittente beaucoup moins facile à attribuer.
Un domaine inconnu n’est pas automatiquement malveillant. Il peut servir à l’authentification, aux mises à jour ou à la diffusion du contenu. La décision se prend sur son rôle et le résultat de l’essai, pas sur l’étrangeté de son nom.
Le journal DNS contient aussi la vie des autres
Le filtre local devient un point d’observation : noms demandés, heures, appareils, fréquence. Cela peut révéler des services utilisés et des habitudes. Ce n’est toutefois pas un historique de navigation fiable : les applications travaillent en arrière-plan, les pages contactent des domaines tiers et les caches évitent certaines demandes. Une requête ne prouve pas qu’une personne a volontairement visité une page.
Expliquez aux personnes du foyer ce qui est filtré et enregistré. Gardez les détails seulement le temps nécessaire au dépannage, limitez les accès à l’administration et protégez les sauvegardes. Pi-hole propose des niveaux de confidentialité ; AdGuard Home permet de régler séparément le journal et les statistiques. Masquer une IP ne rend pas automatiquement toutes les données anonymes.
Modifier la journalisation ne supprime pas magiquement les anciens fichiers, exports et sauvegardes. Vérifiez ce qui a déjà été conservé. Un filtre choisi pour réduire la collecte externe ne devrait pas devenir, par facilité, un historique détaillé des usages de toute la famille.
Choisir à qui les demandes autorisées sont envoyées
Les requêtes autorisées doivent encore être résolues. Avec un fournisseur DNS externe, cet opérateur devient un interlocuteur de confiance. Chiffrer la liaison jusqu’à lui protège ce trajet contre l’observation locale ou en transit, mais ne lui cache pas les noms qu’il résout pour vous. HTTPS vers un site web protège un autre échange.
AdGuard Home sait utiliser des résolveurs chiffrés directement. Pi-hole peut passer par un composant local comme dnscrypt-proxy. Unbound, utilisé en résolveur récursif local, répond à un autre objectif : interroger la hiérarchie DNS plutôt que déléguer toutes les demandes à un même résolveur public. La récursion classique ne chiffre pas automatiquement les échanges vers les serveurs faisant autorité. DNSSEC vérifie l’authenticité des réponses signées ; il ne les rend pas secrètes.
Prévoir le jour où le filtre s’arrête
Si le seul DNS de la maison tombe, beaucoup d’applications donnent l’impression qu’Internet est en panne alors que la connexion fonctionne. Gardez une procédure courte : accéder au routeur par son IP, remettre les anciens paramètres DNS, renouveler la configuration des appareils et réparer le filtre sans urgence.
Ajouter un résolveur public en deuxième position ne garantit pas un secours utilisé seulement en cas de panne. Selon les appareils et leurs stratégies, il peut recevoir des demandes alors que le filtre fonctionne. Vous gagnez parfois en disponibilité au prix d’un filtrage irrégulier. Si vous voulez deux DNS filtrants, configurez deux instances locales avec des règles cohérentes et vérifiez que les clients n’emploient qu’elles.
Deux conteneurs sur la même machine ne protègent pas contre l’arrêt de cette machine. Deux serveurs sur la même alimentation ne couvrent pas toutes les coupures. Pour un foyer, une procédure de retour aux anciens DNS comprise par une autre personne peut être plus utile qu’une architecture redondante que vous seul savez dépanner.
Entretenir le filtre sans en faire un second métier
Sauvegardez les paramètres, règles, réservations et informations nécessaires à la restauration. Vérifiez ce que contient l’export de votre outil : il ne sauvegarde pas forcément le système hôte, un proxy DNS ajouté séparément ou les réglages de la box. Pour les conteneurs, les données persistantes doivent survivre à leur remplacement.
Installez les mises à jour du système et du filtre en lisant les changements, puis vérifiez résolution DNS, blocage et usages importants. Pi-hole distingue la mise à jour native de celle de l’image Docker. Une liste actualisée ne remplace pas la mise à jour du logiciel qui la lit.
Après quelques jours, évaluez le résultat avec des questions concrètes : quels appareils utilisent bien le filtre, quels problèmes avez-vous dû corriger, pouvez-vous restaurer le service ? Si personne ne peut assurer cette maintenance, une protection directement dans le navigateur ou un service DNS filtrant géré peut être plus adapté, avec d’autres compromis de confidentialité.
Questions fréquentes
Les questions pratiques
Puis-je ajouter un DNS public comme secours ?
Vous pouvez, mais il risque d’être utilisé aussi lorsque le filtre fonctionne. Le DNS secondaire n’est pas forcément réservé aux pannes. Si vous voulez conserver le filtrage, prévoyez un second résolveur filtrant ou une procédure de retour temporaire au DNS de la box.
Comprendre : Prévoir le jour où le filtre s’arrête #Lien vers cette réponseLe journal DNS peut-il révéler les habitudes du foyer ?
Oui. Les domaines demandés, les horaires et les appareils concernés peuvent donner des indices sur les usages. Cela ne constitue pas l’historique complet des pages visitées. Réduisez la conservation et limitez l’accès à l’interface d’administration.
Comprendre : Le journal DNS contient aussi la vie des autres #Lien vers cette réponseVérifier, approfondir
Les sources de cet article
Les numéros relient chaque référence aux passages qui l’utilisent. La date indique quand la documentation a été consultée.
- Pi-hole : prérequis ↗docs.pi-hole.net ·
- AdGuard Home : installation ↗adguard-dns.io ·Utilisée dans :Installer un seul filtre pour commencer
- AdGuard Home : sécurisation des accès ↗adguard-dns.io ·
- Mozilla : DNS-over-HTTPS ↗support.mozilla.org ·Utilisée dans :IPv6, DNS chiffré et VPN : suivre le chemin réel
- AdGuard Home : DNS chiffré ↗adguard-dns.io ·
- Pi-hole : groupes, clients et listes ↗docs.pi-hole.net ·
- Pi-hole : niveaux de confidentialité ↗docs.pi-hole.net ·Utilisée dans :Le journal DNS contient aussi la vie des autres
- Pi-hole : Docker ↗docs.pi-hole.net ·
- AdGuard Home : configuration des journaux et statistiques ↗adguard-dns.io ·Utilisée dans :Le journal DNS contient aussi la vie des autres
- Pi-hole : dnscrypt-proxy ↗docs.pi-hole.net ·Utilisée dans :Choisir à qui les demandes autorisées sont envoyées
- Pi-hole : résolveur récursif Unbound ↗docs.pi-hole.net ·Utilisée dans :Choisir à qui les demandes autorisées sont envoyées
- Pi-hole : mises à jour ↗docs.pi-hole.net ·Utilisée dans :Entretenir le filtre sans en faire un second métier
Cet article s’appuie sur les sources ci-dessus. Les exercices proposés sont à réaliser sur vos appareils ; SecuFocus ne les présente pas comme des essais menés par la rédaction. Les interfaces et les fonctions peuvent changer. Méthode et corrections.
Citer cet article
Pour retrouver cette lecture ou la partager avec sa référence.