Werbeblocker selbst hosten: Pi-hole, AdGuard Home und Browser-Erweiterungen im ehrlichen Vergleich
Warum ein zentraler DNS-Blocker mehr bringt als zehn Einzel-Erweiterungen
Browser-Erweiterungen wie uBlock Origin filtern Werbung im Browser – und nur dort. Das Smart-TV, Apps auf dem Handy, die Spielkonsole, die Wetter-App mit Werbebanner: alles unberührt. Ein zentraler DNS-Blocker setzt eine Ebene tiefer an. Er filtert für jedes Gerät im Netz, das ihn als DNS-Server nutzt. Statt fünf Erweiterungen zu pflegen, die jeder Browser-Hersteller umgehen kann, gibt es eine Liste, ein Protokoll, eine Wahrheit.
Dazu ehrlich: In geteilten Haushalten greift der Filter nur, wenn die Geräte wirklich über den eigenen DNS laufen. Wer das Handy im Mobilfunknetz oder per fest eingestelltem DNS (manche Smart-TVs, manche IoT-Steckdosen) betreibt, wird nicht gefiltert. Eine Beispielrechnung: Zahlt ein Haushalt monatlich rund 3 € für „werbefreie" Abos auf drei Geräten, sind das 3 × 12 = 36 € im Jahr – ersetzt der eigene Resolver diese Abos, amortisiert sich ein stromsparender Mini-PC (rund 15–30 € Strom im Jahr) bereits im ersten Jahr. Der zentrale Blocker ist ein Netz-Werkzeug, kein Geräte-Zwang.
Funktionsweise in drei Schritten
1. DNS-Anfrage: Das Gerät fragt den Resolver, welche IP-Adresse hinter werbung.example steckt.
2. Filterliste: Der Blocker gleicht den Namen mit seiner Blockliste ab.
3. Leere Antwort: Steht der Name auf der Liste, antwortet der Server mit 0.0.0.0 – das Gerät bekommt keine erreichbare Adresse, die Anzeige lädt nicht.
Geraet Router/NAS (Pi-hole) Upstream-DNS
| | |
|-- DNS: werbung.de? --->| |
| |-- Abgleich Filterliste |
| |--> nicht gefunden ------->| 1.1.1.1
| |<-- echte IP --------------|
|<-- echte IP -----------| |
| |
|-- DNS: werbung.de? --->| (steht auf Blockliste)
|<-- 0.0.0.0 (leer) -----|
| Anzeige laedt nicht | Log: "werbung.de blockiert"
Entscheidend: Der Blocker sieht nur, welche Namen angefragt werden – nicht die Inhalte der Seiten und nicht die verschlüsselten Verbindungen dahinter.
Pi-hole: Funktionen als DNS-Server, Listenverwaltung, Query-Log
Pi-hole ist die bekannteste Lösung und im Kern ein DNS-Server, der eine Filterliste anwendet. Was es kann:
- DNS-Server für das ganze Netz, mit Weiterleitung an konfigurierbare Upstream-Server.
- Listenverwaltung: mehrere Ad- und Regex-Listen, per Weboberfläche aktualisierbar (Standardliste: StevenBlack-Hosts).
- Query-Log: jede Anfrage sichtbar – erlaubt, blockiert, gekacht. Nützlich zur Diagnose („Warum lädt ein Bild nicht?") und zur Rechnungsprüfung („Welches Gerät funkt fern?").
- Feste Zonen/DNS-Einträge für lokale Namen, ein Werbeblocker as DNS-Server.
Was es nicht kann: Pi-hole filtert nur auf DNS-Ebene. YouTube-Werbung, die über dieselbe Domain wie die Videos läuft (HTTP-Ebene), bleibt unsichtbar – dafür braucht es wieder eine Browser-Erweiterung. Ebenso keine HTTPS-Inspektion: Der Blocker sieht keine URLs hinter verschlüsselten Verbindungen. Pi-hole selbst bringt keine DoH-/DoT-Gegenstelle mit, sondern arbeitet als klassischer DNS-Server.
AdGuard Home: Unterschiede zu Pi-hole
AdGuard Home deckt dieselbe Aufgabe – netzweit DNS filtern – ist aber anders gebaut:
- Eigene, mitgelieferte Filterlisten statt reiner Hosts-Dateien; zusätzlich Benutzerregeln mit Filter-Syntax (ähnlich uBlock) und Wildcards/Regex.
- Blocking-Mode wählbar:
0.0.0.0,NXDOMAIN, „Refused" oder eine eigene Antwort (z. B. Pixel). Pi-hole antwortet im Standard starr. - Mobil nutzbar: AdGuard Home läuft auch auf Handy/Router-AP und bietet eingebautes DNS-over-HTTPS und DNS-over-TLS als Server direkt mit.
- Kindersicherung/Elternkontrolle und Clientspezifische Regeln sind stärker ausgebaut.
Ehrliche Nachteile: Die Oberfläche ist mächtiger, dadurch für Nichttechniker anfangs unübersichtlicher. Manche Umsteiger vermissen das schlichte Pi-hole-Query-Log. Und die größere Funktionsfülle verleitet zu Regelwildwuchs – wer zu viele Blocklisten stapelt, sperrt sich das eigene Smart Home aus.
Vergleichstabelle
| Kriterium | Pi-hole | AdGuard Home |
|---|---|---|
| DNS-Filterung | Ja, host/s-Regex | Ja, volle Filter-Syntax + Wildcards |
| HTTP-/YouTube-Filterung | Nein | Nein (nur per Browser-Erweiterung) |
| Speicherverbrauch (typisch) | 512 MB – 1 GB RAM | 512 MB – 1 GB RAM |
| Bedienoberfläche | schlicht, query-zentriert | umfangreich, regel-zentriert |
| Docker-Einrichtung | sehr einfach (Image pihole/pihole) | einfach (Image adguard/adguardhome) |
| Nichttechniker-Tauglichkeit | hoch | mittel |
| Lizenz | EUPL-1.2 (GPL-nah) | GPL-3.0 |
Kombination mit DNS-over-HTTPS/-TLS und eigenem Resolver
Reihenfolge im Netz (von innen nach außen):
1. Gerät fragt Pi-hole/AdGuard Home (im LAN, klassisch Port 53).
2. Der Blocker fragt den Upstream (z. B. Cloudflare 1.1.1.1, Quad9 9.9.9.9) – idealerweise per DoH/DoT verschlüsselt.
3. Optional davor/lokal: eigener Resolver (Unbound) für volle Kontrolle statt fremdem Upstream.
Typische Fehler: (a) DoH im Browser aktiv – der Browser umgeht den lokalen DNS komplett und sendet direkt per HTTPS, dann blockiert Pi-hole nichts. Lösung: „Secure DNS" im Browser auf „Ausschalten" oder den Blocker selbst als DoH-Endpunkt eintragen (kann AdGuard Home nativ). (b) DoH/DoT auf dem Router aktiviert, wodurch der Blocker als Zwischenschicht übersprungen wird. (c) Doppelter Resolver, bei dem die Geräte am Filter vorbeifragen. Reihenfolge-Merkregel: Erst filtern, dann verschlüsseln, dann auflösen.
Praxis: Docker-Compose-Grundgerüst für Pi-hole
services:
pihole:
container_name: pihole
image: pihole/pihole:latest
ports:
- "53:53/tcp"
- "53:53/udp"
- "8080:80/tcp"
environment:
TZ: "Europe/Berlin"
WEBPASSWORD: "sicheres-passwort-hier"
PIHOLE_DNS_: "1.1.1.1;9.9.9.9"
volumes:
- "./etc-pihole:/etc/pihole"
cap_add:
- NET_ADMIN
restart: unless-stopped
Netz- und DHCP-Anpassung: Im Router den DHCP-DNS auf die Pi-hole-IP setzen, damit alle Geräte den Filter nutzen. Stolperfallen: (1) DHCP-Vergabe am Pi-hole ausschalten, wenn der Router DHCP macht – zwei DHCP-Server im Netz sorgen für Adresschaos. (2) Port 53 muss frei sein – läuft ein anderer DNS-Dienst (systemd-resolved, dnsmasq) auf der Maschine, scheitert der Start. (3) Eine zweite Instanz im WLAN nicht vergessen, wenn ein Gäste-WLAN einen eigenen DHCP-Server hat – sonst filtern Gäste nicht.
Grenzen und Sicherheitsaspekte
Ein DNS-Blocker kann nicht: HTTPS-Inhalte filtern, Werbung auf derselben Domain wie Inhalte (YouTube) blocken, verschlüsselte Anfragen sehen, oder Geräte mit fest eingestelltem DNS/DoH umleiten. Auch ohne Filterliste korrekt: Er ist kein Malware-Schutz im vollen Sinne.
Datenschutz: Der Blocker sieht alle von innen angefragten Domainnamen – also auch, welche Geräte wann welche Seiten aufrufen. Wer das Log zeigt/speichert, protokolliert damit faktisch das Surfverhalten. Für Privat ideal als reine Statistik, aber Logs regelmäßig und gezielt aufbewahren. Kleine Firmen: Wenn der DNS-Log zur Überwachung von Mitarbeitern genutzt wird, greift schnell das Bundesdatenschutzgesetz (§ 26 BDSG) und eine Betriebsvereinbarung / DSGVO-Information wird nötig; eine Protokollierungspflicht besteht z. B. für TK-Anbieter (§ 100 TKG § 91 ff.), nicht für normale Firmennetze. Faustregel: Log nur so lange wie nötig, nicht personenbezogen auswerten, Zugriff schützen.
Fazit: Empfehlung je Kundenprofil
- Privat (1–2 Geräte): Browser-Erweiterung (uBlock Origin) reicht. Der Aufwand für einen eigenen DNS-Server zahlt sich kaum aus, wenn meist nur ein Browser surft.
- Familie / geteilter Haushalt: Ein Pi-hole (oder AdGuard Home) ergibt Sinn, sobald mehrere Geräte, Fernseher und Kindergeräte mitschauen. Pi-hole ist der schnellere Einstieg, AdGuard Home die flexiblere Dauerlösung.
- Kleine Firma (bis ~25 Arbeitsplätze): Zentraler DNS-Filter plus DoH/DoT zum Upstream, Logs datenschutzkonform begrenzen. AdGuard Home wegen DoH/DoT-Server, Client-Regeln und Elternkontrolle, oder Pi-hole für maximale Einfachheit. Kombination mit einem eigenen Resolver (Unbound) für maximale Kontrolle.
Häufige Fragen
Blockiert Pi-hole YouTube-Werbung?
Nein. YouTube liefert Videos und Werbung über dieselbe Domain aus. Nur eine Browser-Erweiterung kann hier zusätzlich filtern.
Kann ich Pi-hole und einen eigenen Resolver (Unbound) kombinieren?
Ja. Pi-hole filtert und leitet an Unbound weiter, Unbound löst rekursiv auf. Reihenfolge: Gerät → Pi-hole → Unbound → Internet.
Warum blockiert mein Blocker nichts mehr, seit ich DoH im Browser aktiviere?
Der Browser umgeht den lokalen DNS. „Secure DNS" ausschalten oder den Blocker als DoH-Endpunkt eintragen (AdGuard Home kann das nativ).
Reicht ein Raspberry Pi?
Für ein typisches Heimnetz (20–50 Geräte) reicht ein Raspberry Pi 4 oder ein Mini-PC. AdGuard Home und Pi-hole brauchen je nach Liste 512 MB bis 1 GB RAM.
Ist ein selbst gehosteter DNS-Blocker legal?
Ja, im eigenen Netz. Bei Firmen ist zu beachten, dass Logs über Mitarbeiter-Surfverhalten datenschutzrechtlich (§ 26 BDSG, DSGVO) geregelt sein müssen.
Quellen
- Pi-hole Dokumentation: https://docs.pi-hole.net/
- Pi-hole GitHub: https://github.com/pi-hole/pi-hole
- Pi-hole Docker: https://github.com/pi-hole/docker-pi-hole
- AdGuard Home GitHub/Wiki: https://github.com/AdguardTeam/AdGuardHome
- AdGuard Home Projektseite: https://adguard.com/adguard-home/overview.html
- Unbound Resolver: https://unbound.docs.nlnetlabs.nl/
Interne Verlinkungen
- passwortmanager-selbst-hosten — Ankertext: „Passwörter selbst verwalten statt Cloud-Abos" (verweist auf
passwortmanager-selbst-hosten.md; thematisch verwandt: Zugriffskontrolle im eigenen Netz). - vlan-netzsegmentierung — Ankertext: „Netzsegmentierung mit VLANs" (verweist auf
vlan-netzsegmentierung.md; ideal als Folgeschritt, um DNS-Server und Gäste-WLAN zu trennen). - monitoring-ohne-cloud — Ankertext: „Monitoring ohne Cloud" (verweist auf
monitoring-ohne-cloud.md; passt zur Überwachung des Pi-hole-Query-Logs und Dienst-Uptime). - docker-vs-vm — Ankertext: „Docker oder VM: was passt?" (verweist auf
docker-vs-vm.md; erklärt die Grundlage für das Pi-hole-Docker-Grundgerüst).
Hinweis: Dieser Artikel ist redaktioneller Inhalt und enthält keine Affiliate- oder Partner-Links. Alle Angaben entsprechen dem Stand 2026 und können sich ändern.