⚡ HomelabVergleich

Werbeblocker selbst hosten: Pi-hole, AdGuard Home und Browser-Erweiterungen im ehrlichen Vergleich

Warum ein zentraler DNS-Blocker mehr bringt als zehn Einzel-Erweiterungen

Browser-Erweiterungen wie uBlock Origin filtern Werbung im Browser – und nur dort. Das Smart-TV, Apps auf dem Handy, die Spielkonsole, die Wetter-App mit Werbebanner: alles unberührt. Ein zentraler DNS-Blocker setzt eine Ebene tiefer an. Er filtert für jedes Gerät im Netz, das ihn als DNS-Server nutzt. Statt fünf Erweiterungen zu pflegen, die jeder Browser-Hersteller umgehen kann, gibt es eine Liste, ein Protokoll, eine Wahrheit.

Dazu ehrlich: In geteilten Haushalten greift der Filter nur, wenn die Geräte wirklich über den eigenen DNS laufen. Wer das Handy im Mobilfunknetz oder per fest eingestelltem DNS (manche Smart-TVs, manche IoT-Steckdosen) betreibt, wird nicht gefiltert. Eine Beispielrechnung: Zahlt ein Haushalt monatlich rund 3 € für „werbefreie" Abos auf drei Geräten, sind das 3 × 12 = 36 € im Jahr – ersetzt der eigene Resolver diese Abos, amortisiert sich ein stromsparender Mini-PC (rund 15–30 € Strom im Jahr) bereits im ersten Jahr. Der zentrale Blocker ist ein Netz-Werkzeug, kein Geräte-Zwang.

Funktionsweise in drei Schritten

1. DNS-Anfrage: Das Gerät fragt den Resolver, welche IP-Adresse hinter werbung.example steckt.

2. Filterliste: Der Blocker gleicht den Namen mit seiner Blockliste ab.

3. Leere Antwort: Steht der Name auf der Liste, antwortet der Server mit 0.0.0.0 – das Gerät bekommt keine erreichbare Adresse, die Anzeige lädt nicht.


   Geraet              Router/NAS (Pi-hole)          Upstream-DNS
     |                        |                          |
     |-- DNS: werbung.de? --->|                          |
     |                        |-- Abgleich Filterliste   |
     |                        |--> nicht gefunden ------->| 1.1.1.1
     |                        |<-- echte IP --------------|
     |<-- echte IP -----------|                          |
     |                        |
     |-- DNS: werbung.de? --->|  (steht auf Blockliste)
     |<-- 0.0.0.0 (leer) -----|
     |  Anzeige laedt nicht   |  Log: "werbung.de blockiert"

Entscheidend: Der Blocker sieht nur, welche Namen angefragt werden – nicht die Inhalte der Seiten und nicht die verschlüsselten Verbindungen dahinter.

Pi-hole: Funktionen als DNS-Server, Listenverwaltung, Query-Log

Pi-hole ist die bekannteste Lösung und im Kern ein DNS-Server, der eine Filterliste anwendet. Was es kann:

Was es nicht kann: Pi-hole filtert nur auf DNS-Ebene. YouTube-Werbung, die über dieselbe Domain wie die Videos läuft (HTTP-Ebene), bleibt unsichtbar – dafür braucht es wieder eine Browser-Erweiterung. Ebenso keine HTTPS-Inspektion: Der Blocker sieht keine URLs hinter verschlüsselten Verbindungen. Pi-hole selbst bringt keine DoH-/DoT-Gegenstelle mit, sondern arbeitet als klassischer DNS-Server.

AdGuard Home: Unterschiede zu Pi-hole

AdGuard Home deckt dieselbe Aufgabe – netzweit DNS filtern – ist aber anders gebaut:

Ehrliche Nachteile: Die Oberfläche ist mächtiger, dadurch für Nichttechniker anfangs unübersichtlicher. Manche Umsteiger vermissen das schlichte Pi-hole-Query-Log. Und die größere Funktionsfülle verleitet zu Regelwildwuchs – wer zu viele Blocklisten stapelt, sperrt sich das eigene Smart Home aus.

Vergleichstabelle

| Kriterium | Pi-hole | AdGuard Home |

|---|---|---|

| DNS-Filterung | Ja, host/s-Regex | Ja, volle Filter-Syntax + Wildcards |

| HTTP-/YouTube-Filterung | Nein | Nein (nur per Browser-Erweiterung) |

| Speicherverbrauch (typisch) | 512 MB – 1 GB RAM | 512 MB – 1 GB RAM |

| Bedienoberfläche | schlicht, query-zentriert | umfangreich, regel-zentriert |

| Docker-Einrichtung | sehr einfach (Image pihole/pihole) | einfach (Image adguard/adguardhome) |

| Nichttechniker-Tauglichkeit | hoch | mittel |

| Lizenz | EUPL-1.2 (GPL-nah) | GPL-3.0 |

Kombination mit DNS-over-HTTPS/-TLS und eigenem Resolver

Reihenfolge im Netz (von innen nach außen):

1. Gerät fragt Pi-hole/AdGuard Home (im LAN, klassisch Port 53).

2. Der Blocker fragt den Upstream (z. B. Cloudflare 1.1.1.1, Quad9 9.9.9.9) – idealerweise per DoH/DoT verschlüsselt.

3. Optional davor/lokal: eigener Resolver (Unbound) für volle Kontrolle statt fremdem Upstream.

Typische Fehler: (a) DoH im Browser aktiv – der Browser umgeht den lokalen DNS komplett und sendet direkt per HTTPS, dann blockiert Pi-hole nichts. Lösung: „Secure DNS" im Browser auf „Ausschalten" oder den Blocker selbst als DoH-Endpunkt eintragen (kann AdGuard Home nativ). (b) DoH/DoT auf dem Router aktiviert, wodurch der Blocker als Zwischenschicht übersprungen wird. (c) Doppelter Resolver, bei dem die Geräte am Filter vorbeifragen. Reihenfolge-Merkregel: Erst filtern, dann verschlüsseln, dann auflösen.

Praxis: Docker-Compose-Grundgerüst für Pi-hole


services:
  pihole:
    container_name: pihole
    image: pihole/pihole:latest
    ports:
      - "53:53/tcp"
      - "53:53/udp"
      - "8080:80/tcp"
    environment:
      TZ: "Europe/Berlin"
      WEBPASSWORD: "sicheres-passwort-hier"
      PIHOLE_DNS_: "1.1.1.1;9.9.9.9"
    volumes:
      - "./etc-pihole:/etc/pihole"
    cap_add:
      - NET_ADMIN
    restart: unless-stopped

Netz- und DHCP-Anpassung: Im Router den DHCP-DNS auf die Pi-hole-IP setzen, damit alle Geräte den Filter nutzen. Stolperfallen: (1) DHCP-Vergabe am Pi-hole ausschalten, wenn der Router DHCP macht – zwei DHCP-Server im Netz sorgen für Adresschaos. (2) Port 53 muss frei sein – läuft ein anderer DNS-Dienst (systemd-resolved, dnsmasq) auf der Maschine, scheitert der Start. (3) Eine zweite Instanz im WLAN nicht vergessen, wenn ein Gäste-WLAN einen eigenen DHCP-Server hat – sonst filtern Gäste nicht.

Grenzen und Sicherheitsaspekte

Ein DNS-Blocker kann nicht: HTTPS-Inhalte filtern, Werbung auf derselben Domain wie Inhalte (YouTube) blocken, verschlüsselte Anfragen sehen, oder Geräte mit fest eingestelltem DNS/DoH umleiten. Auch ohne Filterliste korrekt: Er ist kein Malware-Schutz im vollen Sinne.

Datenschutz: Der Blocker sieht alle von innen angefragten Domainnamen – also auch, welche Geräte wann welche Seiten aufrufen. Wer das Log zeigt/speichert, protokolliert damit faktisch das Surfverhalten. Für Privat ideal als reine Statistik, aber Logs regelmäßig und gezielt aufbewahren. Kleine Firmen: Wenn der DNS-Log zur Überwachung von Mitarbeitern genutzt wird, greift schnell das Bundesdatenschutzgesetz (§ 26 BDSG) und eine Betriebsvereinbarung / DSGVO-Information wird nötig; eine Protokollierungspflicht besteht z. B. für TK-Anbieter (§ 100 TKG § 91 ff.), nicht für normale Firmennetze. Faustregel: Log nur so lange wie nötig, nicht personenbezogen auswerten, Zugriff schützen.

Fazit: Empfehlung je Kundenprofil

Häufige Fragen

Blockiert Pi-hole YouTube-Werbung?

Nein. YouTube liefert Videos und Werbung über dieselbe Domain aus. Nur eine Browser-Erweiterung kann hier zusätzlich filtern.

Kann ich Pi-hole und einen eigenen Resolver (Unbound) kombinieren?

Ja. Pi-hole filtert und leitet an Unbound weiter, Unbound löst rekursiv auf. Reihenfolge: Gerät → Pi-hole → Unbound → Internet.

Warum blockiert mein Blocker nichts mehr, seit ich DoH im Browser aktiviere?

Der Browser umgeht den lokalen DNS. „Secure DNS" ausschalten oder den Blocker als DoH-Endpunkt eintragen (AdGuard Home kann das nativ).

Reicht ein Raspberry Pi?

Für ein typisches Heimnetz (20–50 Geräte) reicht ein Raspberry Pi 4 oder ein Mini-PC. AdGuard Home und Pi-hole brauchen je nach Liste 512 MB bis 1 GB RAM.

Ist ein selbst gehosteter DNS-Blocker legal?

Ja, im eigenen Netz. Bei Firmen ist zu beachten, dass Logs über Mitarbeiter-Surfverhalten datenschutzrechtlich (§ 26 BDSG, DSGVO) geregelt sein müssen.

Quellen

Interne Verlinkungen

Hinweis: Dieser Artikel ist redaktioneller Inhalt und enthält keine Affiliate- oder Partner-Links. Alle Angaben entsprechen dem Stand 2026 und können sich ändern.