Pi-hole no es una extensión de navegador. Es un filtrador DNS que vive en tu red local — idealmente en el NAS que ya tienes encendido 24/7. Cuando un dispositivo pide cargar doubleclick.net o un dominio de analytics, Pi-hole responde «no existe» y el anuncio nunca llega.

La ventaja frente a uBlock en cada navegador: funciona en toda la casa. Smart TV, apps de móvil, consolas, IoT barato — todo lo que use DNS pasa por el filtro si configuras el router bien.

Pi-hole no sustituye un buen navegador con protección anti-rastreo, pero elimina el 80% del ruido de red sin instalar nada en cada pantalla.

Qué hace (y qué no hace)

  • Sí: bloquea dominios de publicidad y tracking a nivel de red.
  • Sí: panel con estadísticas — cuánto has bloqueado, qué dispositivo pregunta más.
  • Sí: listas negras actualizables (blocklists) sin tocar código.
  • No: bloquea anuncios incrustados en YouTube o Instagram — esos van por otro canal.
  • No: sustituye una VPN ni oculta tu IP a los sitios que visitas directamente.

Instalar Pi-hole en Docker

Asumo NAS con Docker. Si aún no lo tienes claro, pasa por los primeros 30 minutos con tu NAS.

docker-compose.yml
services:
  pihole:
    container_name: pihole
    image: pihole/pihole:latest
    ports:
      - "53:53/tcp"
      - "53:53/udp"
      - "8081:80"
    environment:
      TZ: Europe/Madrid
      WEBPASSWORD: cambia_esta_contraseña
    volumes:
      - ./pihole/etc:/etc/pihole
      - ./pihole/dnsmasq:/etc/dnsmasq.d
    restart: unless-stopped
01

Crea la carpeta y el compose

En tu NAS, carpeta /docker/pihole, pega el archivo de arriba y cambia la contraseña del panel web.

02

Arranca el contenedor

docker compose up -d. El panel queda en http://IP-NAS:8081/admin. El puerto 53 es el DNS — no lo cambies si quieres que el router apunte aquí.

03

Reserva IP fija para el NAS

En el router, DHCP estático o reserva para la MAC del NAS. Si la IP cambia, toda la red pierde DNS.

Configurar el router (o dispositivo a dispositivo)

Opción A — Toda la red (recomendada): en el router, DHCP → DNS primario = IP fija del NAS. Reinicia el router o renueva DHCP en los clientes. A partir de ahí, todo lo que se conecte al WiFi usa Pi-hole.

Opción B — Solo algunos dispositivos: configura DNS manual en cada móvil o portátil (IP del NAS). Útil para probar antes de imponerlo a la familia.

Si algo deja de funcionar (app bancaria, servicio de streaming), usa el panel de Pi-hole → Query Log, localiza el dominio bloqueado y añádelo a la whitelist. No desactiva Pi-hole entero por un falso positivo.

Listas de bloqueo recomendadas

Pi-hole trae listas por defecto. Para más cobertura, en el panel → Group Management → Adlists, añade URLs como:

  • Steven Black — equilibrio entre bloqueo y pocos falsos positivos (lista unificada hosts).
  • OISD — popular en la comunidad; variantes full o small según agresividad.

Después de añadir listas: Tools → Update Gravity. No acumules 30 listas redundantes — ralentizan el DNS sin ganar mucho.

Pi-hole fuera de casa con Tailscale

Si usas Tailscale, puedes configurar el NAS como DNS personalizado en la admin de Tailscale (DNS → Global nameservers → IP Tailscale del NAS). Así, el móvil fuera de casa también filtra anuncios cuando la VPN está activa. No mezcles DNS del router con DNS Tailscale sin leer la doc — un error y no resuelves nombres.

Lo esencial

  • Pi-hole filtra a nivel DNS — toda la red, no solo el navegador.
  • Docker en el NAS, puerto 53, IP fija reservada.
  • DNS del router → IP del NAS; whitelist para falsos positivos.
  • No bloquea YouTube in-app; combina con DNS-over-HTTPS consciente si hace falta.
  • Siguiente capa de privacidad: Vaultwarden para contraseñas.