AdGuard Home es un servidor DNS para bloquear publicidad, rastreadores y dominios maliciosos en toda la red, gratuito y de código abierto. Además, se instala una sola vez, en un servidor, en una máquina virtual o en el propio router. Desde ese momento, cada equipo que pregunta por un nombre de dominio recibe una respuesta filtrada, sin instalar nada en él: computadores, teléfonos, televisores y cualquier aparato conectado.
Esta guía sirve a dos lectores. Si usted decide en una empresa, le bastan los apartados sobre qué es, para qué sirve, qué beneficios trae y qué no hace. Si administra la red, además encontrará el sistema operativo base, las arquitecturas soportadas, la instalación en Linux, Docker, MikroTik, GL.iNet y OpenWrt, la configuración del primer día, los comandos más usados y varios escenarios de ejemplo.
Por otra parte, no nos quedamos en la documentación. Primero, descargamos la versión vigente, la 0.107.79, comprobamos su suma de verificación y la pusimos a funcionar en un equipo de pruebas. Así medimos cuánta memoria usa, cuántas reglas trae y, sobre todo, un límite que viene activado de fábrica y que puede dejar a toda una oficina sin respuesta.
¿Qué es AdGuard Home y para qué sirve?
Cada vez que un equipo abre una página, primero pregunta a un servidor DNS qué dirección IP tiene ese nombre. AdGuard Home se coloca justo en ese punto. Si el nombre está en una lista de bloqueo, responde con una dirección vacía y la conexión nunca se produce; si no lo está, reenvía la pregunta a un servidor de internet y devuelve la respuesta.
Por eso funciona en aparatos donde no se puede instalar un bloqueador, como un televisor, una consola o una cámara de oficina. Además, lo desarrolla AdGuard, la misma empresa del bloqueador de anuncios y de los servidores públicos AdGuard DNS. Asimismo, el proyecto tiene licencia GPL-3.0 y su repositorio oficial supera las 37.000 estrellas en GitHub.
Explicado sin tecnicismos
Piense en la recepción de un edificio de oficinas. Antes de subir, cada visitante pregunta en qué piso queda la empresa que busca. Además, la recepcionista tiene una lista de visitantes no deseados: a esos les dice que la empresa no existe, y al resto les indica el piso. AdGuard Home es esa recepcionista, que también anota quién preguntó por quién y a qué hora.
AdGuard Home, AdGuard DNS y la aplicación AdGuard no son lo mismo
El nombre se presta a confusión, porque el fabricante usa la misma marca para cuatro cosas distintas:
| Producto | Qué es | Dónde funciona |
|---|---|---|
| AdGuard Home | Servidor DNS que usted instala, configura y controla | En su servidor, su máquina virtual o su router |
| AdGuard DNS público | Servidores DNS del fabricante, listos para usar y gratuitos | En la infraestructura de AdGuard |
| AdGuard DNS privado | El servicio en la nube con panel propio y reglas por dispositivo | En la infraestructura de AdGuard |
| Aplicación o extensión AdGuard | Bloqueador que filtra el contenido dentro de cada equipo | En cada computador, teléfono o navegador |
La diferencia de fondo es el control. Con AdGuard DNS, las consultas de su red viajan a los servidores del fabricante; en cambio, con AdGuard Home se quedan en su red y usted decide qué se bloquea, qué se permite y cuánto tiempo se guarda el registro.
Usos comunes de AdGuard Home
- Bloquear publicidad y rastreadores en toda la red. También incluye los aparatos que no admiten un bloqueador: televisores, altavoces inteligentes y dispositivos del internet de las cosas.
- Cortar dominios de fraude y de malware. Por ejemplo, el enlace de un correo de phishing deja de resolver si el dominio ya está en una lista.
- Control parental y búsqueda segura. Bloquea contenido para adultos y fuerza el modo seguro en los buscadores compatibles, por red o por equipo.
- Bloquear servicios concretos. Así, redes sociales, juegos o plataformas de video se apagan para un grupo de equipos con un clic.
- Resolver los nombres internos. En concreto, envía las consultas del dominio de la empresa a sus controladores de dominio y crea nombres propios para impresoras o servidores.
- Cifrar el DNS. Pregunta a internet por DNS sobre HTTPS, TLS o QUIC, y también puede recibir consultas cifradas de los equipos.
- Ver qué consulta cada equipo. El registro de consultas y las estadísticas muestran, por ejemplo, un computador que intenta contactar dominios extraños a las tres de la mañana.
- Repartir direcciones. Por último, trae un servidor DHCP opcional para redes donde el router no permite cambiar el DNS.
Beneficios de AdGuard Home y lo que no hace
| Beneficio | En la práctica |
|---|---|
| Una sola instalación para toda la red | No hay que instalar ni actualizar nada en cada equipo |
| Menos tráfico inútil | Las peticiones de publicidad y de rastreo ni siquiera salen de la red |
| Visibilidad | Sabe qué dominios consulta cada equipo y cuáles se bloquearon |
| Privacidad | Los datos de navegación no dependen de un tercero y el DNS puede ir cifrado |
| Gratuito y abierto | Licencia GPL-3.0, sin versión de pago ni límite de equipos |
| Ligero | En nuestra prueba usó 66 MB de memoria con 176.317 reglas cargadas |
Sin embargo, conviene saber desde el principio lo que no hace. De hecho, según las preguntas frecuentes del fabricante, un filtro de DNS no puede quitar la publicidad que llega desde el mismo dominio que el contenido. Es decir, los anuncios de YouTube y de Twitch y las publicaciones patrocinadas de Facebook, Instagram o X siguen apareciendo.
Tampoco sustituye al firewall perimetral ni al antivirus. Solo actúa cuando un equipo le pregunta, de modo que un programa que usa su propio DNS cifrado o una dirección IP escrita a mano pasa de largo. Por último, si el servidor se cae y no hay otro, la oficina entera se queda sin navegar: el DNS es un servicio crítico, no un accesorio.
Sistema operativo base y arquitectura soportada
Esta es la pregunta que más confunde, porque AdGuard Home no es un sistema operativo. Se trata de un programa de un solo archivo, escrito en Go, que corre encima del sistema que usted ya tiene. De hecho, el ejecutable de Windows que descargamos pesa 33 MB y no necesita nada más.
La versión 0.107.79, publicada el 18 de agosto de 2026, es la vigente; la rama 0.108 sigue en beta. Además, se publica en 25 paquetes oficiales, que coinciden con la tabla de plataformas soportadas:
| Sistema | Arquitecturas con paquete oficial |
|---|---|
| Linux | x86-64, x86 de 32 bits, ARM64, ARMv5, ARMv6, ARMv7, MIPS y MIPS LE de 32 y 64 bits, PowerPC 64 LE y RISC-V 64 |
| Windows | x86-64, x86 de 32 bits y ARM64 |
| macOS | Intel (x86-64) y Apple Silicon (ARM64) |
| FreeBSD | x86-64, x86 de 32 bits, ARM64, ARMv5, ARMv6 y ARMv7 |
| OpenBSD | x86-64 y ARM64 |
| Imagen oficial de Docker | x86-64, x86 de 32 bits, ARM64, ARMv6, ARMv7 y PowerPC 64 LE |
| Paquete Snap | x86-64, x86 de 32 bits, ARM64 y ARMv7 |
En resumen, corre en casi cualquier cosa: un servidor Intel o AMD, una Raspberry Pi, un Mac con chip de Apple o un router con procesador MIPS. Esa amplitud explica por qué los fabricantes de routers lo integran. Ahora bien, que corra no significa que corra bien: la memoria y el almacenamiento del equipo mandan, como se ve a continuación.
Requisitos de AdGuard Home y puertos que usa
El fabricante no publica un mínimo de memoria ni de procesador. Por eso lo medimos: con la configuración por defecto y su lista principal cargada, 176.317 reglas, el proceso ocupó 66 MB de memoria en uso. Tras las pruebas de carga subió a 78 MB. La cifra cambia con el sistema y con cada lista que se añade, pero da el orden de magnitud para dimensionar.
En consecuencia, nuestra recomendación para una empresa es partir de 1 GB de memoria y 2 GB de disco en una máquina virtual o un contenedor dedicado. Así queda margen para varias listas y para el registro de consultas. A continuación, estos son los puertos, según la guía de primeros pasos y la guía de Docker:
| Puerto | Protocolo | Para qué | ¿Hace falta? |
|---|---|---|---|
| 3000 | TCP | Asistente de instalación | Solo el primer día |
| 80 | TCP | Panel de administración | Sí, aunque se puede cambiar |
| 53 | UDP y TCP | DNS normal | Sí |
| 67 y 68 | UDP | DHCP | Solo si reparte direcciones |
| 443 | TCP y UDP | Panel por HTTPS y DNS sobre HTTPS | Opcional |
| 853 | TCP | DNS sobre TLS | Opcional |
| 853 | UDP | DNS sobre QUIC | Opcional |
| 5443 | TCP y UDP | DNSCrypt | Opcional |
Dónde instalar AdGuard Home: las opciones
Antes de instalar conviene elegir el lugar, porque cada opción cambia lo que usted gana y lo que arriesga:
| Dónde | Ventaja | Cuidado |
|---|---|---|
| Máquina virtual o contenedor LXC con Debian o Ubuntu | Aislado, fácil de respaldar y de clonar | Si el anfitrión se apaga, se va el DNS |
| Docker | Actualizar es cambiar la imagen | Con la red en modo puente ve la IP de Docker, no la de cada equipo |
| Raspberry Pi | Bajo consumo y dedicado | Es un solo aparato, sin redundancia |
| Router con OpenWrt | Paquete oficial del sistema | Hay que apartar a dnsmasq del puerto 53 |
| Router MikroTik | No suma equipos: corre como contenedor | Exige acceso físico, disco externo y procesador ARM, ARM64 o x86 |
| Router GL.iNet | Viene de fábrica | Solo en 20 modelos |
| Home Assistant | Complemento de la comunidad | Depende del servidor domótico |
| Windows | Corre como servicio | Requiere permisos de administrador |
Instalar AdGuard Home en Linux paso a paso
Linux es la opción más común y la mejor documentada. Primero, dele al servidor una dirección IP fija, porque todos los equipos van a apuntar a ella. Después elija entre el guion automático del fabricante o la instalación manual.
Con el guion automático
El guion detecta el sistema y la arquitectura, descarga el paquete correcto y lo registra como servicio. Sirve para Linux, macOS, FreeBSD y OpenBSD:
# Instalación automática (la opción -v muestra el detalle)
curl -s -S -L https://raw.githubusercontent.com/AdguardTeam/AdGuardHome/master/scripts/install.sh | sh -s -- -v
# El mismo guion acepta -r para reinstalar y -u para desinstalar
Instalación manual, comprobando la firma
Si prefiere ver cada paso, descargue el paquete de su arquitectura. El comando uname -m la indica: x86_64 corresponde a amd64 y aarch64 a arm64. Luego verifique la firma, tal como piden las recomendaciones de seguridad del fabricante:
uname -m
curl -L -S -s -o /tmp/AdGuardHome_linux_amd64.tar.gz https://static.adguard.com/adguardhome/release/AdGuardHome_linux_amd64.tar.gz
sudo tar -C /opt -f /tmp/AdGuardHome_linux_amd64.tar.gz -x -v -z
# Verificar que el binario lo firmó el fabricante
gpg --keyserver 'keys.openpgp.org' --recv-key '28645AC9776EC4C00BCE2AFC0FE641E7235E2EC6'
gpg --verify /opt/AdGuardHome/AdGuardHome.sig
# Registrar el servicio y comprobarlo
cd /opt/AdGuardHome
sudo ./AdGuardHome -s install
sudo ./AdGuardHome -s status
El asistente del primer arranque
Al arrancar por primera vez, AdGuard Home escucha en el puerto 3000 y muestra un asistente en el navegador: http://IP-del-servidor:3000. Allí se eligen tres cosas. En primer lugar, la interfaz y el puerto del panel, que queda en el 80. En segundo lugar, la interfaz del DNS, en el 53. Por último, el usuario y la contraseña del administrador.
En la interfaz, elija la de la red local y no «todas las interfaces». En cambio, «todas las interfaces» solo tiene sentido en un servidor público, y un DNS abierto a internet termina usado en ataques de otros.
El error «address already in use» en Ubuntu
Ubuntu trae un DNS local, systemd-resolved, que ocupa el puerto 53 en 127.0.0.53. El asistente ofrece un botón para corregirlo; si no funciona, o si instala con Docker o Snap, el arreglo manual es este:
sudo lsof -i :53
sudo mkdir -p /etc/systemd/resolved.conf.d
printf '[Resolve]\nDNS=127.0.0.1\nDNSStubListener=no\n' | sudo tee /etc/systemd/resolved.conf.d/adguardhome.conf
sudo mv /etc/resolv.conf /etc/resolv.conf.backup
sudo ln -s /run/systemd/resolve/resolv.conf /etc/resolv.conf
sudo systemctl reload-or-restart systemd-resolved
Si ya maneja la terminal, nuestra guía de comandos básicos de Linux explica cada una de estas órdenes.
AdGuard Home en Docker
Con Docker, actualizar AdGuard Home es cambiar la etiqueta de la imagen. Sin embargo, hay un detalle que decide todo: con la red en modo puente, el programa ve la dirección interna de Docker y no la de cada equipo. Por eso la documentación recomienda la red del anfitrión, que además es obligatoria si va a usar su DHCP. Este es un archivo de Docker Compose con la versión fijada:
services:
adguardhome:
image: adguard/adguardhome:v0.107.79
container_name: adguardhome
restart: unless-stopped
network_mode: host
volumes:
- ./work:/opt/adguardhome/work
- ./conf:/opt/adguardhome/conf
Tenga en cuenta dos cosas. Por un lado, la red del anfitrión solo funciona en Linux, no en Docker Desktop para Windows o Mac. Por otro lado, dentro de Docker el botón «Actualizar» del panel está desactivado: se actualiza descargando la imagen nueva con docker compose pull y recreando el contenedor con docker compose up -d.
AdGuard Home en MikroTik con contenedores
RouterOS 7 puede correr contenedores con imágenes de Docker Hub, así que AdGuard Home puede vivir dentro del propio router. Según la documentación de contenedores de RouterOS, estos son los requisitos:
- Procesador ARM, ARM64 o x86. Los modelos con MIPS no admiten contenedores.
- El paquete
containerinstalado y RouterOS 7 actualizado. - Acceso físico al equipo. El modo de dispositivo pide confirmar con el botón o cortando la corriente, por defecto en menos de 5 minutos. Además, los contenedores vienen apagados de fábrica.
- Un disco externo. MikroTik recomienda al menos 100 MB/s y 10.000 operaciones por segundo, y no usar la memoria interna.
Instalar AdGuard Home en un MikroTik paso a paso
Antes de empezar, hay una excepción que conviene conocer. En los equipos con procesador EN7562CT, como el hEX Refresh, solo corren imágenes ARMv5. Como la imagen oficial de AdGuard Home no tiene esa variante, ahí no funciona. En cambio, en un modelo compatible, el procedimiento adapta el ejemplo oficial de MikroTik y le da al contenedor una IP propia de la red local:
# 1. Activar los contenedores (hay que pulsar el botón del equipo o cortar la corriente)
/system/device-mode/update container=yes
# 2. Interfaz virtual con una IP de la LAN, unida al puente de la LAN
/interface/veth/add name=veth-agh address=192.168.88.2/24 gateway=192.168.88.1
/interface/bridge/port/add bridge=bridge interface=veth-agh
# 3. Carpetas persistentes en el disco externo
/container/mounts/add list=MOUNT_AGH src=disk1/volumes/adguard/conf dst=/opt/adguardhome/conf
/container/mounts/add list=MOUNT_AGH src=disk1/volumes/adguard/work dst=/opt/adguardhome/work
# 4. Descargar la imagen desde Docker Hub y crear el contenedor
/container/config/set registry-url=https://registry-1.docker.io tmpdir=disk1/tmp
/container/add remote-image=adguard/adguardhome:latest interface=veth-agh root-dir=disk1/images/adguard mountlists=MOUNT_AGH name=adguard start-on-boot=yes logging=yes
/container/print
/container/start adguard
# 5. Entregar AdGuard Home como DNS por DHCP
/ip/dhcp-server/network/set [find address=192.168.88.0/24] dns-server=192.168.88.2
Después, el asistente queda en http://192.168.88.2:3000. Este diseño expone todos los puertos del contenedor a la red local, algo que MikroTik considera menos seguro; por eso conviene limitar el acceso al panel con una regla del firewall. Además, la propia documentación advierte que un contenedor de terceros amplía la superficie de ataque del router. Si ya administra la red con RouterOS, tiene sentido; si no, un servidor aparte es más sencillo de mantener.
Routers GL.iNet: AdGuard Home de fábrica
GL.iNet incluye AdGuard Home en el firmware 4 de sus routers, sin instalar nada. De hecho, el propio programa tiene una opción de arranque, --glinet, para funcionar en modo compatible con estos equipos. Según la guía del fabricante, el procedimiento tiene cuatro pasos:
- Entrar al panel del router e ir a APPLICATIONS › AdGuard Home.
- Activar el interruptor y pulsar Apply.
- Decidir la opción AdGuard Home Handle Client Requests, que se explica abajo.
- Pulsar Settings Page para abrir el panel completo y ajustar listas y reglas.
La opción del tercer paso importa. Si se activa, AdGuard Home atiende directamente las consultas de los equipos y ve cada dispositivo por separado; a cambio, dejan de funcionar las políticas de VPN por dominio y el control parental propio del router. Si se deja apagada, las consultas pasan primero por el DNS del router. En ese caso AdGuard Home ve un solo cliente: pierde el detalle por equipo y, si el límite de consultas está activo, todas cuentan contra el mismo cupo, como explicamos más abajo.
Está disponible en 20 modelos, entre ellos Flint 2 (GL-MT6000), Beryl AX (GL-MT3000), Slate AX (GL-AXT1800), Brume 2 (GL-MT2500), Flint 3 (GL-BE9300) y Slate 7 (GL-BE3600). En cambio, no está en 11, como Mango, Opal o Shadow. Por su tamaño, un router de viaje de esta marca es además una forma práctica de llevar el filtro a una sede pequeña.
OpenWrt, Proxmox, Windows y Home Assistant
AdGuard Home en OpenWrt
OpenWrt 25.12 trae la versión 0.107.79 en su paquete oficial y usa el gestor apk. En cambio, OpenWrt 24.10 usa opkg y se quedó en la 0.107.57. El punto delicado es que dnsmasq ya ocupa el puerto 53. Por eso, la opción que conserva la IP de cada equipo es moverlo al 54 y dejar AdGuard Home en el 53:
# OpenWrt 25.12 (en 24.10: opkg update y opkg install adguardhome)
apk update
apk add adguardhome
/etc/init.d/adguardhome enable
/etc/init.d/adguardhome start
# Mover dnsmasq al puerto 54 y anunciar el router como DNS por DHCP
uci set dhcp.@dnsmasq[0].port='54'
uci add_list dhcp.lan.dhcp_option='6,192.168.1.1'
uci commit dhcp
/etc/init.d/dnsmasq restart
Ahora bien, haga este cambio en una ventana de mantenimiento: entre el cambio de puerto y el final del asistente, la red se queda sin DNS. Además, el paquete guarda los datos en /var/lib/adguardhome, y en OpenWrt /var vive en memoria. Por lo tanto, las estadísticas y el registro se pierden al reiniciar, salvo que cambie work_dir a un disco USB en /etc/config/adguardhome.
En Proxmox
En un clúster de Proxmox, la forma más limpia es un contenedor LXC con Debian y el guion automático de arriba. Además, pesa poco, se respalda con el resto de las máquinas y se clona para tener una segunda instancia en otro nodo.
En Windows
Descomprima el paquete en C:\Program Files\AdGuardHome, abra PowerShell como administrador y ejecute .\AdGuardHome.exe -s install. En nuestra prueba, el programa restringió su carpeta de trabajo a los administradores y, sin permisos elevados, no pudo completar el asistente. Para diagnosticar, nuestra guía de comandos CMD explica nslookup e ipconfig /flushdns.
En Home Assistant
Existe un complemento de la comunidad para Home Assistant, mantenido por Franck Nijhof. Es cómodo en casa; en una empresa, en cambio, ata el DNS de todos a un servidor domótico, algo que no recomendamos.
Configuración básica de AdGuard Home: el primer día
Terminado el asistente, estos son los ajustes que dejamos hechos antes de apuntar un solo equipo al servidor. Los nombres de los menús son los del panel, en Configuración y Filtros:
- Servidores de subida. De fábrica, AdGuard Home pregunta a Quad9 por DNS sobre HTTPS. Conviene añadir al menos un segundo proveedor cifrado y revisar los servidores de arranque, que resuelven el nombre de los primeros.
- El dominio interno. Si la empresa tiene directorio activo, sus consultas deben ir a los controladores de dominio. Asimismo, las búsquedas inversas de la red local deben ir a esos mismos servidores, en el campo de servidores DNS inversos privados.
- Listas de bloqueo. Viene activa la lista principal del fabricante, con 176.317 reglas en nuestra medición, y una segunda lista, AdAway, apagada. Empiece con eso; cada lista suma memoria y falsos positivos.
- Clientes. Dé nombre a los equipos importantes y agrúpelos por red: así cada grupo recibe sus propias reglas.
- El límite de consultas. Revíselo antes de producción, por lo que explicamos en el apartado siguiente.
- El registro de consultas. Defina cuánto tiempo se guarda y quién puede verlo, porque muestra qué sitios consulta cada persona.
Servidores de subida y dominio interno en AdGuard Home
Por ejemplo, así se escribe el campo de servidores de subida para una empresa con directorio activo en empresa.local. La sintaxis entre barras está en la referencia de configuración:
# Servidores de subida, uno por línea
https://dns10.quad9.net/dns-query
tls://unfiltered.adguard-dns.com
# El dominio interno va a los dos controladores de dominio
[/empresa.local/]10.0.0.10 10.0.0.11
En cuanto al registro, la configuración permite anonimizar la IP de los clientes. Si lo usa para ver la navegación de personas identificables, trate ese registro como un dato personal; en Colombia, la Ley 1581 de 2012 regula ese tratamiento.
Reglas de filtrado de AdGuard Home más usadas
Las reglas propias se escriben en Filtros › Reglas de filtrado personalizadas, con la sintaxis de reglas del fabricante. Estas cubren casi todos los casos:
| Regla | Qué hace |
|---|---|
||ejemplo.com^ | Bloquea el dominio y todos sus subdominios |
@@||ejemplo.com^ | Lo desbloquea, aunque una lista lo bloquee |
||ejemplo.com^$important | Bloquea con prioridad sobre las excepciones normales |
||ejemplo.com^$client=192.168.20.0/24 | Bloquea solo para los equipos de esa red |
||intranet.empresa.local^$dnsrewrite=10.0.0.20 | Responde con una IP fija, útil para nombres internos |
0.0.0.0 ejemplo.com | El formato clásico de un archivo hosts |
! comentario | Una nota que el programa ignora |
El límite que nadie ve: 20 consultas por segundo para toda la red
Este es el hallazgo de nuestra prueba y el error más caro de una instalación en empresa. AdGuard Home trae activado un límite de 20 consultas por segundo, pensado para proteger un servidor expuesto a internet. Según la referencia de configuración, lo que pasa de ese límite «se descarta en silencio». El matiz está en otro parámetro: el límite no se cuenta por equipo, sino por subred /24.
Por eso lo probamos con la versión 0.107.79, enviando ráfagas de consultas desde el mismo equipo de pruebas:
| Prueba | Resultado |
|---|---|
| 100 consultas en 6 milésimas de segundo, desde una IP | 20 respondidas, 80 descartadas sin aviso |
| 100 consultas repartidas entre dos IP de la misma /24 | 12 y 8: 20 en total, el cupo es compartido |
| 15 consultas desde una IP | 15 respondidas |
| 100 consultas con el límite en 0 | 100 respondidas |
doubleclick.net, dominio de publicidad | Bloqueado: responde 0.0.0.0 |
Qué significa el límite de AdGuard Home en una oficina
Ahora llévelo a la empresa de nuestra guía del servidor NAS: 45 personas y, suponemos, unos 120 equipos conectados, entre computadores, teléfonos, impresoras y televisores de las salas. Si todos están en la misma red de área local /24, comparten 20 consultas por segundo. Es decir, cada equipo dispone en promedio de una consulta cada 6 segundos.
Basta que 21 equipos pidan un nombre en el mismo segundo, algo normal a las ocho de la mañana, para que alguno se quede sin respuesta. El síntoma confunde, porque no es un corte: son páginas que tardan en abrir de vez en cuando, y nadie lo relaciona con el DNS. Además, si el router pregunta en nombre de todos, AdGuard Home ve un solo cliente, y ni siquiera separar la red en VLAN reparte el cupo.
La solución es sencilla. Si el servidor no está expuesto a internet, la propia documentación dice que es seguro desactivar el límite: se pone en 0 en Configuración › Configuración DNS. Otra opción es aplicar una segmentación de red por VLAN, porque cada /24 tiene su propio cupo. Solo se limita el DNS normal por UDP; las consultas cifradas no cuentan.
Escenarios de ejemplo con AdGuard Home
| Escenario | Diseño | Punto clave |
|---|---|---|
| Oficina de 45 personas | Dos instancias: una en una máquina virtual y otra en el router o en una Raspberry Pi | El DHCP entrega las dos direcciones y ambas tienen las mismas reglas |
| Sede pequeña o sucursal | Router GL.iNet con AdGuard Home de fábrica | Activar que atienda directamente a los clientes |
| Red de invitados | Una VLAN aparte con control parental y servicios bloqueados | Reglas con $client para esa red |
| Televisores y dispositivos inteligentes | Su propia VLAN, con el registro de consultas activo | Descubrir a qué dominios se conectan |
| Router MikroTik existente | Contenedor con IP propia y disco USB | Confirmar arquitectura ARM, ARM64 o x86 |
| Laboratorio o pruebas | Docker con la versión fijada | Probar listas y reglas antes de pasarlas a producción |
La oficina de 45 personas, en detalle
Primero, la instancia principal va en una máquina virtual de su servidor de virtualización, y la secundaria en otro equipo distinto, para que un reinicio no deje a nadie sin DNS. Los equipos no siempre usan el primer servidor que reciben, así que las dos instancias deben tener las mismas listas y reglas; de lo contrario, un sitio se bloquea a ratos. Después, el DHCP entrega ambas direcciones y el límite de consultas queda en 0, porque ninguna de las dos es accesible desde internet.
Luego, el dominio interno va a los controladores de dominio, como en el ejemplo de configuración. Por último, el firewall solo deja salir el DNS hacia internet desde las dos instancias. Así, un equipo con un DNS escrito a mano no puede saltarse el filtro. Si además necesita que esas dos instancias no fallen a la vez, nuestra guía de alta disponibilidad explica el diseño.
Comandos más usados de AdGuard Home
| Comando | Para qué sirve |
|---|---|
sudo ./AdGuardHome -s install | Registra el programa como servicio del sistema |
-s start · -s stop · -s restart | Arranca, detiene o reinicia el servicio |
-s status | Muestra si el servicio está funcionando |
-s reload | Relee la tabla ARP y el certificado TLS |
-s uninstall | Quita el servicio |
./AdGuardHome --update | Actualiza desde la terminal, sin el panel |
./AdGuardHome --version | Muestra la versión instalada |
sudo lsof -i :53 | Indica qué programa ocupa el puerto 53 |
nslookup doubleclick.net 192.168.1.2 | Prueba el bloqueo desde Windows |
dig @192.168.1.2 doubleclick.net +short | Prueba el bloqueo desde Linux o macOS |
docker logs adguardhome | Muestra el registro del contenedor |
/container/print | Muestra el estado del contenedor en MikroTik |
logread -e AdGuardHome | Muestra el registro en OpenWrt |
snap logs adguard-home | Muestra el registro de la instalación con Snap |
Por último, para confirmar que un equipo usa el servidor, pruebe con un dominio de publicidad conocido. Si la respuesta es 0.0.0.0, el bloqueo funciona; si devuelve una dirección real, el equipo está preguntando a otro DNS:
# Windows (CMD o PowerShell)
nslookup doubleclick.net 192.168.1.2
# Linux o macOS
dig @192.168.1.2 doubleclick.net +short
# Respaldo de la configuración y de los datos antes de actualizar
sudo ./AdGuardHome -s stop
mkdir -p ~/respaldo-agh
cp -r ./AdGuardHome.yaml ./data ~/respaldo-agh/
sudo ./AdGuardHome -s start
AdGuard Home vs Pi-hole
Pi-hole es la otra opción conocida y hace lo mismo en esencia: bloquear por DNS. Las diferencias están en dónde corre y en qué trae de serie. Los datos salen de la documentación de cada proyecto, incluidos los requisitos de Pi-hole:
| Aspecto | AdGuard Home | Pi-hole |
|---|---|---|
| Versión vigente | 0.107.79, del 18 de agosto de 2026 | 6.4.3 del núcleo y 6.7.1 de su motor DNS, de julio y septiembre de 2026 |
| Sistemas | Linux, Windows, macOS, FreeBSD y OpenBSD | Solo Linux: Debian, Ubuntu, Raspberry Pi OS, Fedora, CentOS Stream, Alpine y Armbian |
| Hardware mínimo publicado | No lo publica; medimos 66 MB | 512 MB de memoria y 2 GB libres |
| DNS cifrado hacia internet | Integrado: HTTPS, TLS, QUIC y DNSCrypt | Con programas adicionales, como cloudflared o dnscrypt-proxy |
| Servir DNS cifrado a los equipos | Integrado | No figura en su documentación |
| Control parental y búsqueda segura | Integrados | Requieren listas o registros añadidos a mano |
| Panel por HTTPS | Sí | Sí, desde la versión 6 |
| DHCP | Sí | Sí |
| Configuración | Un archivo, AdGuardHome.yaml | Un archivo, /etc/pihole/pihole.toml |
En resumen, AdGuard Home trae más de serie y corre en más sistemas, mientras que Pi-hole tiene una comunidad enorme en redes caseras. Para una empresa pesa más el DNS cifrado integrado y el control por cliente; para una red casera sobre Linux, cualquiera de los dos cumple.
Recomendaciones para usar AdGuard Home en una empresa
- Dos instancias en equipos distintos, con las mismas listas y reglas.
- IP fija para cada servidor, reservada en el DHCP.
- Entregar su IP directamente a los equipos, sin otro DNS delante, para ver a cada cliente.
- Límite de consultas en 0 si el servidor no se ve desde internet, y el puerto 53 nunca abierto hacia fuera.
- El dominio interno hacia los controladores de dominio, o fallarán los inicios de sesión.
- Pocas listas, bien elegidas. Añada una lista solo cuando sepa qué problema resuelve.
- Cerrar el DNS saliente en el firewall, salvo desde las instancias. En equipos administrados, la directiva
DnsOverHttpsModede Chrome y Edge permite apagar el DNS seguro del navegador. - Una política para el registro de consultas: cuánto se guarda, quién lo mira y si se anonimiza.
- Actualizar con método. Respalde
AdGuardHome.yamly la carpetadata, actualice y compruebe la firma. - Documentar la configuración y dejarla en el inventario de la red, junto con el router y el firewall.
Preguntas frecuentes sobre AdGuard Home
¿AdGuard Home es gratis?
Sí. Por un lado, es software libre con licencia GPL-3.0, sin versión de pago y sin límite de equipos. Por otro lado, AdGuard DNS privado, el servicio en la nube del fabricante, tiene sus propios planes.
¿Bloquea los anuncios de YouTube?
No. Esos anuncios llegan desde los mismos dominios que los videos, y un filtro de DNS no puede separarlos sin bloquear también el contenido. También ocurre lo mismo con las publicaciones patrocinadas de las redes sociales.
¿Cuál es el mejor DNS para bloquear publicidad sin instalar nada?
Si no quiere instalar un servidor, los servidores públicos del fabricante son el DNS para bloquear publicidad más sencillo. AdGuard DNS usa 94.140.14.14 y 94.140.15.15 para bloquear anuncios y rastreadores, y 94.140.14.15 y 94.140.15.16 para la protección familiar. En Android, basta escribir dns.adguard-dns.com en DNS privado. Ahora bien, con AdGuard DNS público no controla las listas ni el registro; con AdGuard Home, sí.
¿Funciona en una Raspberry Pi?
Sí. Además de los paquetes para ARM64, ARMv7 y ARMv6, el fabricante publica una guía específica. En una empresa, eso sí, no la use como único servidor.
¿Qué pasa si el servidor se cae?
En ese caso, los equipos dejan de resolver nombres y, para el usuario, «no hay internet». Por eso recomendamos dos instancias; si solo hay una, el DHCP no debe entregar un segundo DNS sin filtro, porque los equipos lo usarían a ratos y el bloqueo sería intermitente.
¿Me protege fuera de la oficina?
Solo si el equipo sigue preguntándole. Hay dos formas: conectar a la oficina por VPN, como la que explicamos en la guía de pfSense, o publicar el servidor con DNS cifrado y un identificador por cliente. La segunda exige un certificado y cerrar muy bien el acceso.
Cómo lo aborda KHARONTE
Antes de poner un filtro en la red, la red tiene que estar en orden: saber qué equipo reparte las direcciones, por dónde sale cada VLAN y quién tiene la contraseña del firewall. Eso es lo que hace nuestra línea de redes y conectividad: diseñamos, instalamos y administramos la red de la empresa, con el firewall perimetral, la segmentación por VLAN, las VPN y el WiFi corporativo. No comercializamos los equipos.
Además, cada incidente de la red entra como caso en nuestra mesa de ayuda TI, con su criticidad y su historial. Si prefiere un técnico dedicado a su plataforma, lo ofrecemos como outsourcing de infraestructura de TI. Y si busca servicios administrados de TI que reúnan la red, los servidores y el soporte, conozca el resto de nuestros servicios de TI para empresas.




