AdGuard Home: qué es, cómo instalarlo y configurarlo

AdGuard Home: router compacto con wifi 6 y dos antenas plegables sobre un escritorio de madera, conectado por cable a la red

AdGuard Home es un servidor DNS para bloquear publicidad, rastreadores y dominios maliciosos en toda la red, gratuito y de código abierto. Además, se instala una sola vez, en un servidor, en una máquina virtual o en el propio router. Desde ese momento, cada equipo que pregunta por un nombre de dominio recibe una respuesta filtrada, sin instalar nada en él: computadores, teléfonos, televisores y cualquier aparato conectado.

Esta guía sirve a dos lectores. Si usted decide en una empresa, le bastan los apartados sobre qué es, para qué sirve, qué beneficios trae y qué no hace. Si administra la red, además encontrará el sistema operativo base, las arquitecturas soportadas, la instalación en Linux, Docker, MikroTik, GL.iNet y OpenWrt, la configuración del primer día, los comandos más usados y varios escenarios de ejemplo.

Por otra parte, no nos quedamos en la documentación. Primero, descargamos la versión vigente, la 0.107.79, comprobamos su suma de verificación y la pusimos a funcionar en un equipo de pruebas. Así medimos cuánta memoria usa, cuántas reglas trae y, sobre todo, un límite que viene activado de fábrica y que puede dejar a toda una oficina sin respuesta.

¿Qué es AdGuard Home y para qué sirve?

Cada vez que un equipo abre una página, primero pregunta a un servidor DNS qué dirección IP tiene ese nombre. AdGuard Home se coloca justo en ese punto. Si el nombre está en una lista de bloqueo, responde con una dirección vacía y la conexión nunca se produce; si no lo está, reenvía la pregunta a un servidor de internet y devuelve la respuesta.

Por eso funciona en aparatos donde no se puede instalar un bloqueador, como un televisor, una consola o una cámara de oficina. Además, lo desarrolla AdGuard, la misma empresa del bloqueador de anuncios y de los servidores públicos AdGuard DNS. Asimismo, el proyecto tiene licencia GPL-3.0 y su repositorio oficial supera las 37.000 estrellas en GitHub.

Explicado sin tecnicismos

Piense en la recepción de un edificio de oficinas. Antes de subir, cada visitante pregunta en qué piso queda la empresa que busca. Además, la recepcionista tiene una lista de visitantes no deseados: a esos les dice que la empresa no existe, y al resto les indica el piso. AdGuard Home es esa recepcionista, que también anota quién preguntó por quién y a qué hora.

AdGuard Home, AdGuard DNS y la aplicación AdGuard no son lo mismo

El nombre se presta a confusión, porque el fabricante usa la misma marca para cuatro cosas distintas:

ProductoQué esDónde funciona
AdGuard HomeServidor DNS que usted instala, configura y controlaEn su servidor, su máquina virtual o su router
AdGuard DNS públicoServidores DNS del fabricante, listos para usar y gratuitosEn la infraestructura de AdGuard
AdGuard DNS privadoEl servicio en la nube con panel propio y reglas por dispositivoEn la infraestructura de AdGuard
Aplicación o extensión AdGuardBloqueador que filtra el contenido dentro de cada equipoEn cada computador, teléfono o navegador

La diferencia de fondo es el control. Con AdGuard DNS, las consultas de su red viajan a los servidores del fabricante; en cambio, con AdGuard Home se quedan en su red y usted decide qué se bloquea, qué se permite y cuánto tiempo se guarda el registro.

Usos comunes de AdGuard Home

  1. Bloquear publicidad y rastreadores en toda la red. También incluye los aparatos que no admiten un bloqueador: televisores, altavoces inteligentes y dispositivos del internet de las cosas.
  2. Cortar dominios de fraude y de malware. Por ejemplo, el enlace de un correo de phishing deja de resolver si el dominio ya está en una lista.
  3. Control parental y búsqueda segura. Bloquea contenido para adultos y fuerza el modo seguro en los buscadores compatibles, por red o por equipo.
  4. Bloquear servicios concretos. Así, redes sociales, juegos o plataformas de video se apagan para un grupo de equipos con un clic.
  5. Resolver los nombres internos. En concreto, envía las consultas del dominio de la empresa a sus controladores de dominio y crea nombres propios para impresoras o servidores.
  6. Cifrar el DNS. Pregunta a internet por DNS sobre HTTPS, TLS o QUIC, y también puede recibir consultas cifradas de los equipos.
  7. Ver qué consulta cada equipo. El registro de consultas y las estadísticas muestran, por ejemplo, un computador que intenta contactar dominios extraños a las tres de la mañana.
  8. Repartir direcciones. Por último, trae un servidor DHCP opcional para redes donde el router no permite cambiar el DNS.

Beneficios de AdGuard Home y lo que no hace

BeneficioEn la práctica
Una sola instalación para toda la redNo hay que instalar ni actualizar nada en cada equipo
Menos tráfico inútilLas peticiones de publicidad y de rastreo ni siquiera salen de la red
VisibilidadSabe qué dominios consulta cada equipo y cuáles se bloquearon
PrivacidadLos datos de navegación no dependen de un tercero y el DNS puede ir cifrado
Gratuito y abiertoLicencia GPL-3.0, sin versión de pago ni límite de equipos
LigeroEn nuestra prueba usó 66 MB de memoria con 176.317 reglas cargadas

Sin embargo, conviene saber desde el principio lo que no hace. De hecho, según las preguntas frecuentes del fabricante, un filtro de DNS no puede quitar la publicidad que llega desde el mismo dominio que el contenido. Es decir, los anuncios de YouTube y de Twitch y las publicaciones patrocinadas de Facebook, Instagram o X siguen apareciendo.

Tampoco sustituye al firewall perimetral ni al antivirus. Solo actúa cuando un equipo le pregunta, de modo que un programa que usa su propio DNS cifrado o una dirección IP escrita a mano pasa de largo. Por último, si el servidor se cae y no hay otro, la oficina entera se queda sin navegar: el DNS es un servicio crítico, no un accesorio.

Sistema operativo base y arquitectura soportada

Esta es la pregunta que más confunde, porque AdGuard Home no es un sistema operativo. Se trata de un programa de un solo archivo, escrito en Go, que corre encima del sistema que usted ya tiene. De hecho, el ejecutable de Windows que descargamos pesa 33 MB y no necesita nada más.

La versión 0.107.79, publicada el 18 de agosto de 2026, es la vigente; la rama 0.108 sigue en beta. Además, se publica en 25 paquetes oficiales, que coinciden con la tabla de plataformas soportadas:

SistemaArquitecturas con paquete oficial
Linuxx86-64, x86 de 32 bits, ARM64, ARMv5, ARMv6, ARMv7, MIPS y MIPS LE de 32 y 64 bits, PowerPC 64 LE y RISC-V 64
Windowsx86-64, x86 de 32 bits y ARM64
macOSIntel (x86-64) y Apple Silicon (ARM64)
FreeBSDx86-64, x86 de 32 bits, ARM64, ARMv5, ARMv6 y ARMv7
OpenBSDx86-64 y ARM64
Imagen oficial de Dockerx86-64, x86 de 32 bits, ARM64, ARMv6, ARMv7 y PowerPC 64 LE
Paquete Snapx86-64, x86 de 32 bits, ARM64 y ARMv7

En resumen, corre en casi cualquier cosa: un servidor Intel o AMD, una Raspberry Pi, un Mac con chip de Apple o un router con procesador MIPS. Esa amplitud explica por qué los fabricantes de routers lo integran. Ahora bien, que corra no significa que corra bien: la memoria y el almacenamiento del equipo mandan, como se ve a continuación.

Requisitos de AdGuard Home y puertos que usa

El fabricante no publica un mínimo de memoria ni de procesador. Por eso lo medimos: con la configuración por defecto y su lista principal cargada, 176.317 reglas, el proceso ocupó 66 MB de memoria en uso. Tras las pruebas de carga subió a 78 MB. La cifra cambia con el sistema y con cada lista que se añade, pero da el orden de magnitud para dimensionar.

En consecuencia, nuestra recomendación para una empresa es partir de 1 GB de memoria y 2 GB de disco en una máquina virtual o un contenedor dedicado. Así queda margen para varias listas y para el registro de consultas. A continuación, estos son los puertos, según la guía de primeros pasos y la guía de Docker:

PuertoProtocoloPara qué¿Hace falta?
3000TCPAsistente de instalaciónSolo el primer día
80TCPPanel de administraciónSí, aunque se puede cambiar
53UDP y TCPDNS normalSí
67 y 68UDPDHCPSolo si reparte direcciones
443TCP y UDPPanel por HTTPS y DNS sobre HTTPSOpcional
853TCPDNS sobre TLSOpcional
853UDPDNS sobre QUICOpcional
5443TCP y UDPDNSCryptOpcional

Dónde instalar AdGuard Home: las opciones

Antes de instalar conviene elegir el lugar, porque cada opción cambia lo que usted gana y lo que arriesga:

DóndeVentajaCuidado
Máquina virtual o contenedor LXC con Debian o UbuntuAislado, fácil de respaldar y de clonarSi el anfitrión se apaga, se va el DNS
DockerActualizar es cambiar la imagenCon la red en modo puente ve la IP de Docker, no la de cada equipo
Raspberry PiBajo consumo y dedicadoEs un solo aparato, sin redundancia
Router con OpenWrtPaquete oficial del sistemaHay que apartar a dnsmasq del puerto 53
Router MikroTikNo suma equipos: corre como contenedorExige acceso físico, disco externo y procesador ARM, ARM64 o x86
Router GL.iNetViene de fábricaSolo en 20 modelos
Home AssistantComplemento de la comunidadDepende del servidor domótico
WindowsCorre como servicioRequiere permisos de administrador

Instalar AdGuard Home en Linux paso a paso

Linux es la opción más común y la mejor documentada. Primero, dele al servidor una dirección IP fija, porque todos los equipos van a apuntar a ella. Después elija entre el guion automático del fabricante o la instalación manual.

Con el guion automático

El guion detecta el sistema y la arquitectura, descarga el paquete correcto y lo registra como servicio. Sirve para Linux, macOS, FreeBSD y OpenBSD:

# Instalación automática (la opción -v muestra el detalle)
curl -s -S -L https://raw.githubusercontent.com/AdguardTeam/AdGuardHome/master/scripts/install.sh | sh -s -- -v

# El mismo guion acepta -r para reinstalar y -u para desinstalar

Instalación manual, comprobando la firma

Si prefiere ver cada paso, descargue el paquete de su arquitectura. El comando uname -m la indica: x86_64 corresponde a amd64 y aarch64 a arm64. Luego verifique la firma, tal como piden las recomendaciones de seguridad del fabricante:

uname -m
curl -L -S -s -o /tmp/AdGuardHome_linux_amd64.tar.gz https://static.adguard.com/adguardhome/release/AdGuardHome_linux_amd64.tar.gz
sudo tar -C /opt -f /tmp/AdGuardHome_linux_amd64.tar.gz -x -v -z

# Verificar que el binario lo firmó el fabricante
gpg --keyserver 'keys.openpgp.org' --recv-key '28645AC9776EC4C00BCE2AFC0FE641E7235E2EC6'
gpg --verify /opt/AdGuardHome/AdGuardHome.sig

# Registrar el servicio y comprobarlo
cd /opt/AdGuardHome
sudo ./AdGuardHome -s install
sudo ./AdGuardHome -s status

El asistente del primer arranque

Al arrancar por primera vez, AdGuard Home escucha en el puerto 3000 y muestra un asistente en el navegador: http://IP-del-servidor:3000. Allí se eligen tres cosas. En primer lugar, la interfaz y el puerto del panel, que queda en el 80. En segundo lugar, la interfaz del DNS, en el 53. Por último, el usuario y la contraseña del administrador.

En la interfaz, elija la de la red local y no «todas las interfaces». En cambio, «todas las interfaces» solo tiene sentido en un servidor público, y un DNS abierto a internet termina usado en ataques de otros.

El error «address already in use» en Ubuntu

Ubuntu trae un DNS local, systemd-resolved, que ocupa el puerto 53 en 127.0.0.53. El asistente ofrece un botón para corregirlo; si no funciona, o si instala con Docker o Snap, el arreglo manual es este:

sudo lsof -i :53
sudo mkdir -p /etc/systemd/resolved.conf.d
printf '[Resolve]\nDNS=127.0.0.1\nDNSStubListener=no\n' | sudo tee /etc/systemd/resolved.conf.d/adguardhome.conf
sudo mv /etc/resolv.conf /etc/resolv.conf.backup
sudo ln -s /run/systemd/resolve/resolv.conf /etc/resolv.conf
sudo systemctl reload-or-restart systemd-resolved

Si ya maneja la terminal, nuestra guía de comandos básicos de Linux explica cada una de estas órdenes.

AdGuard Home en Docker

Con Docker, actualizar AdGuard Home es cambiar la etiqueta de la imagen. Sin embargo, hay un detalle que decide todo: con la red en modo puente, el programa ve la dirección interna de Docker y no la de cada equipo. Por eso la documentación recomienda la red del anfitrión, que además es obligatoria si va a usar su DHCP. Este es un archivo de Docker Compose con la versión fijada:

services:
  adguardhome:
    image: adguard/adguardhome:v0.107.79
    container_name: adguardhome
    restart: unless-stopped
    network_mode: host
    volumes:
      - ./work:/opt/adguardhome/work
      - ./conf:/opt/adguardhome/conf

Tenga en cuenta dos cosas. Por un lado, la red del anfitrión solo funciona en Linux, no en Docker Desktop para Windows o Mac. Por otro lado, dentro de Docker el botón «Actualizar» del panel está desactivado: se actualiza descargando la imagen nueva con docker compose pull y recreando el contenedor con docker compose up -d.

AdGuard Home en MikroTik con contenedores

RouterOS 7 puede correr contenedores con imágenes de Docker Hub, así que AdGuard Home puede vivir dentro del propio router. Según la documentación de contenedores de RouterOS, estos son los requisitos:

  • Procesador ARM, ARM64 o x86. Los modelos con MIPS no admiten contenedores.
  • El paquete container instalado y RouterOS 7 actualizado.
  • Acceso físico al equipo. El modo de dispositivo pide confirmar con el botón o cortando la corriente, por defecto en menos de 5 minutos. Además, los contenedores vienen apagados de fábrica.
  • Un disco externo. MikroTik recomienda al menos 100 MB/s y 10.000 operaciones por segundo, y no usar la memoria interna.

Instalar AdGuard Home en un MikroTik paso a paso

Antes de empezar, hay una excepción que conviene conocer. En los equipos con procesador EN7562CT, como el hEX Refresh, solo corren imágenes ARMv5. Como la imagen oficial de AdGuard Home no tiene esa variante, ahí no funciona. En cambio, en un modelo compatible, el procedimiento adapta el ejemplo oficial de MikroTik y le da al contenedor una IP propia de la red local:

# 1. Activar los contenedores (hay que pulsar el botón del equipo o cortar la corriente)
/system/device-mode/update container=yes

# 2. Interfaz virtual con una IP de la LAN, unida al puente de la LAN
/interface/veth/add name=veth-agh address=192.168.88.2/24 gateway=192.168.88.1
/interface/bridge/port/add bridge=bridge interface=veth-agh

# 3. Carpetas persistentes en el disco externo
/container/mounts/add list=MOUNT_AGH src=disk1/volumes/adguard/conf dst=/opt/adguardhome/conf
/container/mounts/add list=MOUNT_AGH src=disk1/volumes/adguard/work dst=/opt/adguardhome/work

# 4. Descargar la imagen desde Docker Hub y crear el contenedor
/container/config/set registry-url=https://registry-1.docker.io tmpdir=disk1/tmp
/container/add remote-image=adguard/adguardhome:latest interface=veth-agh root-dir=disk1/images/adguard mountlists=MOUNT_AGH name=adguard start-on-boot=yes logging=yes
/container/print
/container/start adguard

# 5. Entregar AdGuard Home como DNS por DHCP
/ip/dhcp-server/network/set [find address=192.168.88.0/24] dns-server=192.168.88.2

Después, el asistente queda en http://192.168.88.2:3000. Este diseño expone todos los puertos del contenedor a la red local, algo que MikroTik considera menos seguro; por eso conviene limitar el acceso al panel con una regla del firewall. Además, la propia documentación advierte que un contenedor de terceros amplía la superficie de ataque del router. Si ya administra la red con RouterOS, tiene sentido; si no, un servidor aparte es más sencillo de mantener.

Routers GL.iNet: AdGuard Home de fábrica

GL.iNet incluye AdGuard Home en el firmware 4 de sus routers, sin instalar nada. De hecho, el propio programa tiene una opción de arranque, --glinet, para funcionar en modo compatible con estos equipos. Según la guía del fabricante, el procedimiento tiene cuatro pasos:

  1. Entrar al panel del router e ir a APPLICATIONS › AdGuard Home.
  2. Activar el interruptor y pulsar Apply.
  3. Decidir la opción AdGuard Home Handle Client Requests, que se explica abajo.
  4. Pulsar Settings Page para abrir el panel completo y ajustar listas y reglas.

La opción del tercer paso importa. Si se activa, AdGuard Home atiende directamente las consultas de los equipos y ve cada dispositivo por separado; a cambio, dejan de funcionar las políticas de VPN por dominio y el control parental propio del router. Si se deja apagada, las consultas pasan primero por el DNS del router. En ese caso AdGuard Home ve un solo cliente: pierde el detalle por equipo y, si el límite de consultas está activo, todas cuentan contra el mismo cupo, como explicamos más abajo.

Está disponible en 20 modelos, entre ellos Flint 2 (GL-MT6000), Beryl AX (GL-MT3000), Slate AX (GL-AXT1800), Brume 2 (GL-MT2500), Flint 3 (GL-BE9300) y Slate 7 (GL-BE3600). En cambio, no está en 11, como Mango, Opal o Shadow. Por su tamaño, un router de viaje de esta marca es además una forma práctica de llevar el filtro a una sede pequeña.

OpenWrt, Proxmox, Windows y Home Assistant

AdGuard Home en OpenWrt

OpenWrt 25.12 trae la versión 0.107.79 en su paquete oficial y usa el gestor apk. En cambio, OpenWrt 24.10 usa opkg y se quedó en la 0.107.57. El punto delicado es que dnsmasq ya ocupa el puerto 53. Por eso, la opción que conserva la IP de cada equipo es moverlo al 54 y dejar AdGuard Home en el 53:

# OpenWrt 25.12 (en 24.10: opkg update y opkg install adguardhome)
apk update
apk add adguardhome
/etc/init.d/adguardhome enable
/etc/init.d/adguardhome start

# Mover dnsmasq al puerto 54 y anunciar el router como DNS por DHCP
uci set dhcp.@dnsmasq[0].port='54'
uci add_list dhcp.lan.dhcp_option='6,192.168.1.1'
uci commit dhcp
/etc/init.d/dnsmasq restart

Ahora bien, haga este cambio en una ventana de mantenimiento: entre el cambio de puerto y el final del asistente, la red se queda sin DNS. Además, el paquete guarda los datos en /var/lib/adguardhome, y en OpenWrt /var vive en memoria. Por lo tanto, las estadísticas y el registro se pierden al reiniciar, salvo que cambie work_dir a un disco USB en /etc/config/adguardhome.

En Proxmox

En un clúster de Proxmox, la forma más limpia es un contenedor LXC con Debian y el guion automático de arriba. Además, pesa poco, se respalda con el resto de las máquinas y se clona para tener una segunda instancia en otro nodo.

En Windows

Descomprima el paquete en C:\Program Files\AdGuardHome, abra PowerShell como administrador y ejecute .\AdGuardHome.exe -s install. En nuestra prueba, el programa restringió su carpeta de trabajo a los administradores y, sin permisos elevados, no pudo completar el asistente. Para diagnosticar, nuestra guía de comandos CMD explica nslookup e ipconfig /flushdns.

En Home Assistant

Existe un complemento de la comunidad para Home Assistant, mantenido por Franck Nijhof. Es cómodo en casa; en una empresa, en cambio, ata el DNS de todos a un servidor domótico, algo que no recomendamos.

Configuración básica de AdGuard Home: el primer día

Terminado el asistente, estos son los ajustes que dejamos hechos antes de apuntar un solo equipo al servidor. Los nombres de los menús son los del panel, en Configuración y Filtros:

  1. Servidores de subida. De fábrica, AdGuard Home pregunta a Quad9 por DNS sobre HTTPS. Conviene añadir al menos un segundo proveedor cifrado y revisar los servidores de arranque, que resuelven el nombre de los primeros.
  2. El dominio interno. Si la empresa tiene directorio activo, sus consultas deben ir a los controladores de dominio. Asimismo, las búsquedas inversas de la red local deben ir a esos mismos servidores, en el campo de servidores DNS inversos privados.
  3. Listas de bloqueo. Viene activa la lista principal del fabricante, con 176.317 reglas en nuestra medición, y una segunda lista, AdAway, apagada. Empiece con eso; cada lista suma memoria y falsos positivos.
  4. Clientes. Dé nombre a los equipos importantes y agrúpelos por red: así cada grupo recibe sus propias reglas.
  5. El límite de consultas. Revíselo antes de producción, por lo que explicamos en el apartado siguiente.
  6. El registro de consultas. Defina cuánto tiempo se guarda y quién puede verlo, porque muestra qué sitios consulta cada persona.

Servidores de subida y dominio interno en AdGuard Home

Por ejemplo, así se escribe el campo de servidores de subida para una empresa con directorio activo en empresa.local. La sintaxis entre barras está en la referencia de configuración:

# Servidores de subida, uno por línea
https://dns10.quad9.net/dns-query
tls://unfiltered.adguard-dns.com

# El dominio interno va a los dos controladores de dominio
[/empresa.local/]10.0.0.10 10.0.0.11

En cuanto al registro, la configuración permite anonimizar la IP de los clientes. Si lo usa para ver la navegación de personas identificables, trate ese registro como un dato personal; en Colombia, la Ley 1581 de 2012 regula ese tratamiento.

Reglas de filtrado de AdGuard Home más usadas

Las reglas propias se escriben en Filtros › Reglas de filtrado personalizadas, con la sintaxis de reglas del fabricante. Estas cubren casi todos los casos:

ReglaQué hace
||ejemplo.com^Bloquea el dominio y todos sus subdominios
@@||ejemplo.com^Lo desbloquea, aunque una lista lo bloquee
||ejemplo.com^$importantBloquea con prioridad sobre las excepciones normales
||ejemplo.com^$client=192.168.20.0/24Bloquea solo para los equipos de esa red
||intranet.empresa.local^$dnsrewrite=10.0.0.20Responde con una IP fija, útil para nombres internos
0.0.0.0 ejemplo.comEl formato clásico de un archivo hosts
! comentarioUna nota que el programa ignora

El límite que nadie ve: 20 consultas por segundo para toda la red

Este es el hallazgo de nuestra prueba y el error más caro de una instalación en empresa. AdGuard Home trae activado un límite de 20 consultas por segundo, pensado para proteger un servidor expuesto a internet. Según la referencia de configuración, lo que pasa de ese límite «se descarta en silencio». El matiz está en otro parámetro: el límite no se cuenta por equipo, sino por subred /24.

Por eso lo probamos con la versión 0.107.79, enviando ráfagas de consultas desde el mismo equipo de pruebas:

PruebaResultado
100 consultas en 6 milésimas de segundo, desde una IP20 respondidas, 80 descartadas sin aviso
100 consultas repartidas entre dos IP de la misma /2412 y 8: 20 en total, el cupo es compartido
15 consultas desde una IP15 respondidas
100 consultas con el límite en 0100 respondidas
doubleclick.net, dominio de publicidadBloqueado: responde 0.0.0.0

Qué significa el límite de AdGuard Home en una oficina

Ahora llévelo a la empresa de nuestra guía del servidor NAS: 45 personas y, suponemos, unos 120 equipos conectados, entre computadores, teléfonos, impresoras y televisores de las salas. Si todos están en la misma red de área local /24, comparten 20 consultas por segundo. Es decir, cada equipo dispone en promedio de una consulta cada 6 segundos.

Basta que 21 equipos pidan un nombre en el mismo segundo, algo normal a las ocho de la mañana, para que alguno se quede sin respuesta. El síntoma confunde, porque no es un corte: son páginas que tardan en abrir de vez en cuando, y nadie lo relaciona con el DNS. Además, si el router pregunta en nombre de todos, AdGuard Home ve un solo cliente, y ni siquiera separar la red en VLAN reparte el cupo.

La solución es sencilla. Si el servidor no está expuesto a internet, la propia documentación dice que es seguro desactivar el límite: se pone en 0 en Configuración › Configuración DNS. Otra opción es aplicar una segmentación de red por VLAN, porque cada /24 tiene su propio cupo. Solo se limita el DNS normal por UDP; las consultas cifradas no cuentan.

Escenarios de ejemplo con AdGuard Home

EscenarioDiseñoPunto clave
Oficina de 45 personasDos instancias: una en una máquina virtual y otra en el router o en una Raspberry PiEl DHCP entrega las dos direcciones y ambas tienen las mismas reglas
Sede pequeña o sucursalRouter GL.iNet con AdGuard Home de fábricaActivar que atienda directamente a los clientes
Red de invitadosUna VLAN aparte con control parental y servicios bloqueadosReglas con $client para esa red
Televisores y dispositivos inteligentesSu propia VLAN, con el registro de consultas activoDescubrir a qué dominios se conectan
Router MikroTik existenteContenedor con IP propia y disco USBConfirmar arquitectura ARM, ARM64 o x86
Laboratorio o pruebasDocker con la versión fijadaProbar listas y reglas antes de pasarlas a producción

La oficina de 45 personas, en detalle

Primero, la instancia principal va en una máquina virtual de su servidor de virtualización, y la secundaria en otro equipo distinto, para que un reinicio no deje a nadie sin DNS. Los equipos no siempre usan el primer servidor que reciben, así que las dos instancias deben tener las mismas listas y reglas; de lo contrario, un sitio se bloquea a ratos. Después, el DHCP entrega ambas direcciones y el límite de consultas queda en 0, porque ninguna de las dos es accesible desde internet.

Luego, el dominio interno va a los controladores de dominio, como en el ejemplo de configuración. Por último, el firewall solo deja salir el DNS hacia internet desde las dos instancias. Así, un equipo con un DNS escrito a mano no puede saltarse el filtro. Si además necesita que esas dos instancias no fallen a la vez, nuestra guía de alta disponibilidad explica el diseño.

Comandos más usados de AdGuard Home

ComandoPara qué sirve
sudo ./AdGuardHome -s installRegistra el programa como servicio del sistema
-s start · -s stop · -s restartArranca, detiene o reinicia el servicio
-s statusMuestra si el servicio está funcionando
-s reloadRelee la tabla ARP y el certificado TLS
-s uninstallQuita el servicio
./AdGuardHome --updateActualiza desde la terminal, sin el panel
./AdGuardHome --versionMuestra la versión instalada
sudo lsof -i :53Indica qué programa ocupa el puerto 53
nslookup doubleclick.net 192.168.1.2Prueba el bloqueo desde Windows
dig @192.168.1.2 doubleclick.net +shortPrueba el bloqueo desde Linux o macOS
docker logs adguardhomeMuestra el registro del contenedor
/container/printMuestra el estado del contenedor en MikroTik
logread -e AdGuardHomeMuestra el registro en OpenWrt
snap logs adguard-homeMuestra el registro de la instalación con Snap

Por último, para confirmar que un equipo usa el servidor, pruebe con un dominio de publicidad conocido. Si la respuesta es 0.0.0.0, el bloqueo funciona; si devuelve una dirección real, el equipo está preguntando a otro DNS:

# Windows (CMD o PowerShell)
nslookup doubleclick.net 192.168.1.2

# Linux o macOS
dig @192.168.1.2 doubleclick.net +short

# Respaldo de la configuración y de los datos antes de actualizar
sudo ./AdGuardHome -s stop
mkdir -p ~/respaldo-agh
cp -r ./AdGuardHome.yaml ./data ~/respaldo-agh/
sudo ./AdGuardHome -s start

AdGuard Home vs Pi-hole

Pi-hole es la otra opción conocida y hace lo mismo en esencia: bloquear por DNS. Las diferencias están en dónde corre y en qué trae de serie. Los datos salen de la documentación de cada proyecto, incluidos los requisitos de Pi-hole:

AspectoAdGuard HomePi-hole
Versión vigente0.107.79, del 18 de agosto de 20266.4.3 del núcleo y 6.7.1 de su motor DNS, de julio y septiembre de 2026
SistemasLinux, Windows, macOS, FreeBSD y OpenBSDSolo Linux: Debian, Ubuntu, Raspberry Pi OS, Fedora, CentOS Stream, Alpine y Armbian
Hardware mínimo publicadoNo lo publica; medimos 66 MB512 MB de memoria y 2 GB libres
DNS cifrado hacia internetIntegrado: HTTPS, TLS, QUIC y DNSCryptCon programas adicionales, como cloudflared o dnscrypt-proxy
Servir DNS cifrado a los equiposIntegradoNo figura en su documentación
Control parental y búsqueda seguraIntegradosRequieren listas o registros añadidos a mano
Panel por HTTPSSíSí, desde la versión 6
DHCPSíSí
ConfiguraciónUn archivo, AdGuardHome.yamlUn archivo, /etc/pihole/pihole.toml

En resumen, AdGuard Home trae más de serie y corre en más sistemas, mientras que Pi-hole tiene una comunidad enorme en redes caseras. Para una empresa pesa más el DNS cifrado integrado y el control por cliente; para una red casera sobre Linux, cualquiera de los dos cumple.

Recomendaciones para usar AdGuard Home en una empresa

  1. Dos instancias en equipos distintos, con las mismas listas y reglas.
  2. IP fija para cada servidor, reservada en el DHCP.
  3. Entregar su IP directamente a los equipos, sin otro DNS delante, para ver a cada cliente.
  4. Límite de consultas en 0 si el servidor no se ve desde internet, y el puerto 53 nunca abierto hacia fuera.
  5. El dominio interno hacia los controladores de dominio, o fallarán los inicios de sesión.
  6. Pocas listas, bien elegidas. Añada una lista solo cuando sepa qué problema resuelve.
  7. Cerrar el DNS saliente en el firewall, salvo desde las instancias. En equipos administrados, la directiva DnsOverHttpsMode de Chrome y Edge permite apagar el DNS seguro del navegador.
  8. Una política para el registro de consultas: cuánto se guarda, quién lo mira y si se anonimiza.
  9. Actualizar con método. Respalde AdGuardHome.yaml y la carpeta data, actualice y compruebe la firma.
  10. Documentar la configuración y dejarla en el inventario de la red, junto con el router y el firewall.

Preguntas frecuentes sobre AdGuard Home

¿AdGuard Home es gratis?

Sí. Por un lado, es software libre con licencia GPL-3.0, sin versión de pago y sin límite de equipos. Por otro lado, AdGuard DNS privado, el servicio en la nube del fabricante, tiene sus propios planes.

¿Bloquea los anuncios de YouTube?

No. Esos anuncios llegan desde los mismos dominios que los videos, y un filtro de DNS no puede separarlos sin bloquear también el contenido. También ocurre lo mismo con las publicaciones patrocinadas de las redes sociales.

¿Cuál es el mejor DNS para bloquear publicidad sin instalar nada?

Si no quiere instalar un servidor, los servidores públicos del fabricante son el DNS para bloquear publicidad más sencillo. AdGuard DNS usa 94.140.14.14 y 94.140.15.15 para bloquear anuncios y rastreadores, y 94.140.14.15 y 94.140.15.16 para la protección familiar. En Android, basta escribir dns.adguard-dns.com en DNS privado. Ahora bien, con AdGuard DNS público no controla las listas ni el registro; con AdGuard Home, sí.

¿Funciona en una Raspberry Pi?

Sí. Además de los paquetes para ARM64, ARMv7 y ARMv6, el fabricante publica una guía específica. En una empresa, eso sí, no la use como único servidor.

¿Qué pasa si el servidor se cae?

En ese caso, los equipos dejan de resolver nombres y, para el usuario, «no hay internet». Por eso recomendamos dos instancias; si solo hay una, el DHCP no debe entregar un segundo DNS sin filtro, porque los equipos lo usarían a ratos y el bloqueo sería intermitente.

¿Me protege fuera de la oficina?

Solo si el equipo sigue preguntándole. Hay dos formas: conectar a la oficina por VPN, como la que explicamos en la guía de pfSense, o publicar el servidor con DNS cifrado y un identificador por cliente. La segunda exige un certificado y cerrar muy bien el acceso.

Cómo lo aborda KHARONTE

Antes de poner un filtro en la red, la red tiene que estar en orden: saber qué equipo reparte las direcciones, por dónde sale cada VLAN y quién tiene la contraseña del firewall. Eso es lo que hace nuestra línea de redes y conectividad: diseñamos, instalamos y administramos la red de la empresa, con el firewall perimetral, la segmentación por VLAN, las VPN y el WiFi corporativo. No comercializamos los equipos.

Además, cada incidente de la red entra como caso en nuestra mesa de ayuda TI, con su criticidad y su historial. Si prefiere un técnico dedicado a su plataforma, lo ofrecemos como outsourcing de infraestructura de TI. Y si busca servicios administrados de TI que reúnan la red, los servidores y el soporte, conozca el resto de nuestros servicios de TI para empresas.

Hablemos de la TI de su empresa

Cuéntenos qué necesita su operación y le enviamos una propuesta por escrito. Cada línea del portafolio se contrata por separado.

Compartir este artículo

Últimas entradas

Escríbanos ahora