Pi-hole vs. AdGuard Home vs. NextDNS: filtrado de publicidad y rastreo en el homelab
Como desarrollador, configuro mi homelab para que me apoye durante el desarrollo. Mi homelab se ha convertido en un conjunto de varios equipos y servidores. Para trabajar uso un sistema con AMD Ryzen AI Max+ 395, una versión reciente de Fedora y mis herramientas de desarrollo. Un Dell OptiPlex 3050 Micro ejecuta servicios como Paperless y Nextcloud. Complemento esto con un viejo Mac Pro en el conocido diseño Trashcan con 64 GB de RAM, que utilizo para pruebas y sistemas multiagente.
Delante de todo ello está el router 5G. Un switch gestionable y decente sigue en mi lista de pendientes.
Con esta infraestructura surgió una pregunta muy práctica: ¿qué solución debería filtrar publicidad, rastreo y telemetría innecesaria en la red? Las opciones eran Pi-hole, AdGuard Home, NextDNS, las funciones de filtrado del router y los clásicos bloqueadores de navegador.
Probé los cinco enfoques. Este artículo no trata de generar la mayor cantidad posible de coincidencias en una página de prueba artificial. Lo importante es qué tan confiable es una solución en la práctica diaria, qué dispositivos protege, cuánto mantenimiento requiere y qué tan rápido puedo identificar un bloqueo incorrecto.
La distinción más importante: filtros DNS y filtros de contenido
Pi-hole, AdGuard Home, NextDNS y muchos filtros de router toman decisiones basadas en nombres de dominio. Si un dispositivo consulta un dominio de rastreo conocido, el filtro no devuelve una dirección útil. De esta forma, la conexión al rastreador nunca se establece.
Esto funciona independientemente de si la solicitud proviene de un navegador, un smartphone, un televisor o un dispositivo IoT. La condición es que el dispositivo utilice realmente el resolutor DNS previsto.
Sin embargo, un filtro DNS no ve la ruta completa de la URL ni el contenido de una página web. Tampoco puede diferenciar confiablemente entre publicidad y contenido útil cuando ambos se entregan a través del mismo dominio. Por eso la publicidad de YouTube, los posts patrocinados en redes sociales y cierta publicidad en aplicaciones de streaming con frecuencia permanecen visibles. AdGuard Home menciona esta limitación explícitamente en su FAQ oficial.
Un bloqueador de navegador trabaja más cerca de la página web. Puede bloquear solicitudes de red individuales, ocultar elementos HTML y aplicar reglas a rutas específicas o elementos de página. A cambio, su responsabilidad termina en los límites del navegador.
Por eso estas soluciones no son alternativas completas. Para una protección sólida, un filtro DNS a nivel de red y un bloqueador de navegador se complementan mutuamente.
Comparación directa
| Categoría | Pi-hole | AdGuard Home | NextDNS | Router DNS | Bloqueador navegador |
|---|---|---|---|---|---|
| Bloqueo de publicidad y rastreo | bueno a nivel DNS | bueno a nivel DNS | bueno a nivel DNS | depende del router | muy bueno en navegador |
| Cobertura de dispositivos | toda la LAN | toda la LAN | en casa y fuera | toda la LAN | solo navegadores soportados |
| Instalación | esfuerzo medio | bastante simple | muy simple | simple a medio | muy simple |
| Almacenamiento de datos | local | local | servicio externo | mayormente local | local en navegador, listas externas |
| Mantenimiento | sistema y listas | sistema y listas | bajo | depende del fabricante | bajo |
| Diagnóstico | muy bueno | muy bueno | muy bueno | frecuentemente limitado | bueno por navegador |
| DNS cifrado | upstream solo con solución adicional | integrado | integrado | depende del modelo | depende del navegador |
| Protección para Smart TV e IoT | sí | sí | sí | sí, si el filtro funciona | no |
| Filtros cosméticos | no | no | no | no | sí |
La tabla ya muestra por qué una pregunta simple como “¿qué solución bloquea más?” se queda corta. Alcance, control y profundidad de filtrado son propiedades diferentes.
Pi-hole: transparente y probado
Pi-hole es una solución de sumidero DNS para hardware Linux propio. Después de la instalación, configuras Pi-hole en el router como servidor DNS para los clientes. Si tu router no puede distribuir su propio servidor DNS vía DHCP, Pi-hole también incluye un servidor DHCP. La documentación oficial describe ambas variantes en la sección sobre configuración de red.
Lo que me gusta de Pi-hole es principalmente la transparencia. El Query Log muestra qué dispositivo consultó qué dominio y qué regla se aplicó. Esto es más importante para la resolución de problemas que un bonito indicador de porcentaje. Cuando Microsoft 365, una página bancaria o una aplicación dejan de funcionar correctamente, encuentro el dominio sospechoso rápidamente y puedo desbloquearlo de forma selectiva.
Pi-hole admite listas de bloqueo, dominios exactos, comodines y expresiones regulares. Los dispositivos se pueden asignar a grupos, por lo que un equipo de desarrollo puede tener reglas diferentes a las de un televisor o un dispositivo de domótica.
El inconveniente es su operación. Pi-hole necesita un sistema disponible permanentemente, actualizaciones, copias de seguridad y una configuración de red limpia. Si el único servidor DNS falla, los usuarios lo viven como una caída de internet. Dos instancias independientes pueden mejorar la disponibilidad, pero entonces la configuración debe permanecer consistente en ambos sistemas.
Tampoco automáticamente todo permanece invisible en cuanto a privacidad. Pi-hole registra solicitudes DNS según su configuración. La configuración FTL ofrece varios niveles de privacidad, hasta desactivar registros de consultas a largo plazo. Si ejecutas el sistema para varias personas, deberías establecer el registro conscientemente y no simplemente aceptar la configuración predeterminada.
Pi-hole es para ti si
- Quieres gestionar sistemas Linux por tu cuenta,
- Necesitas registros locales detallados y grupos flexibles,
- Quieres control máximo sobre datos y listas,
- No tienes problema con actualizaciones regulares y copias de seguridad.
AdGuard Home: muchas funciones en un paquete
AdGuard Home sigue el mismo enfoque básico que Pi-hole. Opera como servidor DNS local y bloquea dominios conocidos de publicidad, rastreo y malware. Sentí que la instalación y configuración básica son directas. La interfaz web te lleva rápidamente a clientes, filtros, registros de consultas y estadísticas.
La mayor diferencia funcional está en DNS cifrado. AdGuard Home puede acceder a resolutores upstream cifrados directamente a través de DNS over HTTPS, DNS over TLS y DNSCrypt. Además, puede actuar como servidor DNS cifrado para clientes. Con Pi-hole, normalmente necesitas un proxy local adicional para esto. Esta comparación no viene solo de textos de marketing. AdGuard lo documenta en su propia descripción general de comparación.
Además, AdGuard Home trae funciones como búsqueda segura forzada y protecciones predefinidas contra contenido inadecuado. Esto hace que la solución sea interesante si quieres evitar componer varias herramientas.
Aquí también se aplica lo mismo: DNS sigue siendo DNS. Un dashboard moderno no transforma un filtro de dominio en un bloqueador de contenido completo. La publicidad de YouTube o los posts patrocinados de Instagram no se eliminan de forma confiable por esto.
AdGuard Home te conviene si
- prefieres una solución completa y compacta,
- quieres usar DoH o DoT sin necesidad de proxy adicional,
- deseas combinar control local con una interfaz accesible,
- necesitas gestionar reglas de protección para diferentes tipos de dispositivos.
NextDNS: operación mínima, movilidad máxima
NextDNS traslada el filtrado DNS desde tu homelab a un proveedor externo. Creas una configuración, activas las listas de protección que necesitas y vinculas los dispositivos o el router a través de los métodos DNS disponibles.
La ventaja práctica es clara: NextDNS funciona también cuando estás fuera de casa, siempre que el smartphone o la laptop estén configurados correctamente. No necesitas tu propio servidor, ni redirecciones de puertos, ni túneles VPN de regreso a la red doméstica. Las listas, estadísticas, bloqueos y excepciones se gestionan de forma centralizada.
El precio de esta comodidad es la dependencia de un servicio en la nube. Las consultas DNS salen de tu red. Según la política de privacidad de NextDNS, es posible desactivar los registros y configurar la retención y región de almacenamiento cuando el registro está activo. Esto es mejor que un registro que no puedas controlar, pero representa un modelo de confianza distinto al de un resolver local.
Para dispositivos móviles, NextDNS es la opción más cómoda en comparación directa. Pi-hole y AdGuard Home también se pueden usar cuando estás fuera, pero lo recomendable es hacerlo a través de una VPN propia como WireGuard o Tailscale. Esto añade componentes adicionales y potenciales puntos de fallo.
Además, NextDNS está sujeto a límites de plan y a la disponibilidad del proveedor. Los precios y las cuotas gratuitas pueden cambiar, por eso evito mencionar cifras permanentes aquí. Antes de configurarlo, revisa la página de precios actual.
NextDNS te conviene si
- quieres proteger los dispositivos en casa y fuera con el mismo perfil,
- prefieres no ejecutar tu propio servicio DNS,
- deseas minimizar el esfuerzo de mantenimiento,
- aceptas que tus consultas DNS se procesen externamente.
Soluciones basadas en router: cómodas, pero no comparables
«DNS del router» no es un producto único. Bajo este término pueden esconderse listas de dominios simples, perfiles de control parental, un servicio del fabricante o un resolver integrado con upstream cifrado. Las funciones varían mucho según el fabricante, modelo y firmware.
La ventaja es obvia: el router ya está presente y distribuye la configuración a toda la red doméstica. Para una instalación pequeña, eso puede ser suficiente.
Sin embargo, cuando necesitas investigar problemas, muchas soluciones de router rápidamente muestran sus limitaciones. A menudo carecen de registros detallados de consultas, expresiones regulares flexibles, reglas separadas por cliente, APIs y funciones de exportación útiles. Además, las actualizaciones de listas y la duración del soporte del fabricante no están bajo tu control.
Otro punto es la imposición del uso de DNS. Algunos dispositivos tienen resolvers hardcodeados o DNS cifrado que evitan la configuración del router. Esto afecta no solo a los filtros del router, sino también a Pi-hole y AdGuard Home. Si quieres aplicar DNS de forma centralizada, necesitas reglas de firewall adecuadas. DoH no se puede bloquear de forma general a través de un único puerto porque utiliza HTTPS.
Una solución de router te conviene si
- solo necesitas protección básica,
- tu router ofrece registros comprensibles y filtros actuales,
- no quieres ejecutar un servicio adicional,
- has verificado las funciones concretas de tu modelo.
Bloqueadores de navegador: siguen siendo imprescindibles en el navegador
Un buen bloqueador de navegador no es un complemento anticuado, sino la segunda capa de filtrado. Puede aplicar reglas cosméticas, eliminar espacios de anuncios vacíos y bloquear solicitudes basándose en URLs completas. Un resolver DNS no puede hacer esto técnicamente.
Para Firefox, uBlock Origin es la opción obvia para mí. Con navegadores basados en Chromium, la plataforma de extensiones está más regulada por Manifest V3. Allí hay que verificar específicamente qué versión y qué conjunto de funciones están disponibles en cada navegador. Una afirmación general para todos los navegadores basados en Chromium no sería confiable.
Los bloqueadores de navegador, sin embargo, no protegen aplicaciones nativas, televisores, consolas, impresoras ni asistentes de voz. Tampoco ofrecen una vista centralizada de la comunicación DNS de todos los dispositivos.
Un bloqueador de navegador te conviene si
- quieres filtrar anuncios y elementos de página en el navegador de forma exhaustiva,
- necesitas investigar reglas individuales directamente en una página web,
- lo usas como complemento a un filtro DNS.
Mi configuración de pruebas
Una comparación justa requiere los mismos clientes, los mismos resolvers upstream, los mismos tiempos de prueba y listas de filtros lo más similares posible. De lo contrario, no estás midiendo el software, sino diferentes listas o rutas de red.
Divido el test en doce áreas. Los porcentajes de sitios de prueba los uso solo como mediciones individuales. No son una prueba general de efectividad de protección.
1. Calidad del bloqueo
Pruebo banners clásicos, scripts de seguimiento, widgets sociales, rastreadores de afiliados y telemetría. Además, utilizo los siguientes sitios de prueba:
Hay que estar claro sobre qué mide cada sitio. Cover Your Tracks examina entre otras cosas el fingerprinting del navegador. Un filtro DNS por sí solo no puede eliminar la huella digital de un navegador. Un alto valor en el test de Adblock tampoco dice mucho sobre si una aplicación bancaria, un Smart TV y Microsoft 365 siguen funcionando sin problemas.
Por eso registro:
- porcentaje de solicitudes de prueba bloqueadas,
- rastreadores detectados,
- publicidad visible,
- espacios de anuncios vacíos u ocultos,
- disfunciones reproducibles.
2. Rendimiento DNS
Para mediciones individuales, dig y drill son suficientes. Las pruebas de carga se pueden realizar con dnsperf. namebench ya no lo utilizaría como herramienta principal para una prueba reproducible actual, porque el proyecto original no recibe mantenimiento regular desde hace mucho tiempo.
# Primera consulta, posible fallo de caché
dig @192.168.1.2 example.org A +stats
# Repetición inmediata, típicamente acierto de caché
dig @192.168.1.2 example.org A +stats
# Verificar respuesta DNSSEC
dig @192.168.1.2 cloudflare.com A +dnssec +multi
# Verificar resolución IPv6
dig @192.168.1.2 example.org AAAA +stats
Para valores significativos, realizo cada medición varias veces y registro la mediana y el percentil 95. Un valor individual en milisegundos es inútil si el Wi-Fi, la red móvil o un caché frío determinan el resultado.
Hay que medir:
- tiempo de respuesta con fallo de caché,
- tiempo de respuesta con acierto de caché,
- tasa de error,
- validación DNSSEC,
- IPv4 e IPv6,
- comportamiento ante fallo del upstream,
- DoH, DoT y si es aplicable, DoQ.
3. Compatibilidad con sitios web
Abro aproximadamente 50 sitios de diferentes categorías. Incluyen YouTube, Reddit, Amazon, Microsoft, Spiegel, Netflix, Twitch, LinkedIn, Instagram, Facebook y varios sitios de noticias.
Verifico la maquetación, imágenes, video, inicio de sesión, comentarios, funciones de búsqueda y procesos de pago. Los banners de cookies los evalúo por separado. Eliminar un banner no es automáticamente lo mismo que rechazar el consentimiento.
4. Smart TV y streaming
Este test demuestra la ventaja de los filtros a nivel de red. Pruebo, siempre que haya dispositivos disponibles, Samsung TV, LG TV, Android TV, Fire TV y Apple TV con YouTube, Twitch, Pluto TV, Rakuten TV y Spotify.
No espero una ausencia total de anuncios. Muchos servicios de streaming entregan publicidad e contenidos a través de infraestructuras compartidas. Lo importante es qué telemetría se bloquea y si la reproducción, el inicio de sesión y la activación de dispositivos funcionan correctamente.
5. Rastreo en apps
En Android e iOS pruebo apps típicas como Facebook, Instagram, TikTok, Reddit, Spotify, aplicaciones de clima y juegos. Registro:
- dominios contactados,
- consultas DNS bloqueadas,
- publicidad visible después del bloqueo,
- errores funcionales tras la restricción,
- diferencias entre el inicio, el inicio de sesión y el uso normal.
El número de consultas bloqueadas no debería presentarse como el número de intentos de rastreo prevenidos. Una app puede solicitar repetidamente el mismo dominio bloqueado e inflar artificialmente el contador.
6. Dispositivos IoT
Alexa, Google Home, Philips Hue, impresoras, enchufes inteligentes y cámaras generan tráfico de red incluso cuando no se usan activamente. Capturo las consultas DNS durante al menos 24 horas y verifico dominios de telemetría sospechosos.
Después no bloqueo todo indiscriminadamente. En cámaras, asistentes de voz y enchufes conectados a la nube, la sincronización horaria, el inicio de sesión, las notificaciones push o el acceso remoto pueden depender de servicios del fabricante.
7. Consumo de recursos
Con Pi-hole y AdGuard Home mido RAM, carga de CPU, tamaño de base de datos, tiempos de respuesta y consultas DNS procesadas. Bajo Linux, comandos como estos proporcionan capturas reproducibles:
systemctl status pihole-FTL
systemctl status AdGuardHome
systemd-cgtop
ps -eo pid,comm,%cpu,%mem,rss --sort=-rss
Los contenedores deben probarse con los mismos límites, el mismo host y registro comparable. Los logs extensos y los períodos de retención largos afectan el consumo de almacenamiento y el tamaño de la base de datos.
8. Administración
En el día a día evalúo panel de control, logs de consultas, búsqueda, estadísticas, grupos, reglas de cliente, programaciones, control parental, listas blancas, listas negras, exportación de configuración y acceso API.
Para mí, el análisis rápido de causas es más importante que la cantidad de gráficos. Una solución es fácil de administrar cuando puedo pasar de una función rota a la regla que la causa en pocos minutos.
9. Privacidad
Compruebo:
- Dónde se almacenan los logs de consultas?
- Se pueden desactivar o anonimizar los logs?
- Cuánto tiempo se retienen los datos?
- Se requiere una cuenta en la nube?
- Se cifra la conexión upstream?
- Se valida DNSSEC?
- Se puede desactivar EDNS Client Subnet?
- Quién puede acceder a la interfaz de administración?
El DNS cifrado y el almacenamiento local de datos son dos cuestiones diferentes. DoH protege el transporte al resolver. El resolver sigue viendo las consultas.
10. Tasa de falsas alarmas
Más bloqueos no son automáticamente mejores. Pruebo banca online, Microsoft 365, Google Workspace, Teams, Zoom, Steam, Epic Games y Discord. Cada desbloqueado necesario se documenta con dominio, causa, función afectada y lista de filtrado.
Una lista blanca debe ser lo más restrictiva posible. Desbloquear un dominio completo del fabricante cuando solo se necesita un host individual debilita el filtro innecesariamente.
11. Movilidad
| Situación | Pi-hole | AdGuard Home | NextDNS | Bloqueador de navegador |
|---|---|---|---|---|
| En casa | 5/5 | 5/5 | 4/5 | 2/5 |
| Fuera sin tecnología adicional propia | 1/5 | 1/5 | 5/5 | 5/5 |
| Fuera con VPN a la red local | 5/5 | 5/5 | 5/5 | 5/5 en navegador |
| Smartphone incluyendo apps | 3/5 | 4/5 | 5/5 | 2/5 |
| Casa inteligente | 5/5 | 5/5 | 5/5 | 0/5 |
Estos valores evalúan la idoneidad para cada situación, no la tasa de bloqueo medida. Con Pi-hole y AdGuard Home, la calificación móvil sube solo con VPN adicional. Un bloqueador de navegador logra cinco puntos en la fila “fuera de casa” para contenido del navegador, no para apps nativas.
12. Funciones avanzadas
Para una comparación técnica más profunda, pruebo:
- DNS over HTTPS,
- DNS over TLS,
- DNS over QUIC,
- validación DNSSEC,
- EDNS Client Subnet,
- eficiencia de caché,
- reglas comodín y regex,
- intentos de evasión basados en CNAME,
- comportamiento EDNS0,
- conmutación por error,
- tiempo de inicio tras reinicio,
- copia de seguridad y recuperación,
- funciones API,
- actualizaciones automáticas de listas.
No todas las funciones son medibles de forma significativa en todas las soluciones. Un bloqueador de navegador no es un resolutor DNS. NextDNS no se ejecuta en mi hardware, así que no puedo comparar su consumo de RAM en el servidor con Pi-hole.
Matriz de evaluación ponderada
Para una valoración general comprensible uso una escala de uno a cinco con la siguiente ponderación:
| Categoría | Peso |
|---|---|
| Calidad de bloqueo | 25 % |
| Velocidad | 15 % |
| Compatibilidad | 15 % |
| Privacidad | 15 % |
| Facilidad de uso | 10 % |
| Carga de mantenimiento | 10 % |
| Cobertura de dispositivos | 5 % |
| Funciones adicionales | 5 % |
El cálculo es simple:
Valoración general = Suma de valoración individual × peso
Ejemplo para una hoja de cálculo:
=SUMMENPRODUKT(B2:B9;C2:C9)/SUMME(C2:C9)
Aun así, no publicaría una única clasificación global. La ponderación depende del uso. Quien sale frecuentemente debe ponderar la movilidad más fuerte. Quien opera dispositivos locales sensibles valorará más la privacidad y el registro local. Para una red familiar, las programaciones y perfiles separados pueden ser más importantes que una API.
Mi evaluación desde la perspectiva de administrador y desarrollador
Pi-hole me ofrece la mayor similitud con un servicio Linux clásico. La configuración es comprensible, la comunidad es grande y el sistema se integra bien en un homelab existente. A cambio debo mantener el servicio disponible por mí mismo y complementar DNS upstream cifrado si es necesario.
AdGuard Home es para mí la aplicación única más completa. DNS cifrado, gestión de clientes y funciones de protección están estrechamente integradas. Si hoy tuviera que configurar un filtro DNS local desde cero sin infraestructura Pi-hole existente, AdGuard Home sería mi primer candidato para una prueba directa.
NextDNS destaca en movilidad y bajo mantenimiento. Para un notebook y smartphone que se utilizan regularmente fuera de la red local, esto es convincente. Sin embargo, pierdo el control local y debo confiar al proveedor mi procesamiento DNS.
Los filtros de router son útiles si el router específico proporciona buenos protocolos, listas actualizadas y reglas de cliente. Una recomendación general no es posible porque los productos varían demasiado.
Un bloqueador de navegador permanece instalado en mis máquinas de desarrollo. Elimina elementos de página y bloquea más precisamente que cualquier filtro DNS puro. Solo no es suficiente porque apps, televisores y dispositivos IoT quedan desprotegidos.
Mi recomendación práctica
Para mi homelab, una solución de dos niveles tiene más sentido:
- Pi-hole o AdGuard Home como filtro DNS local para toda la red.
- Un buen bloqueador de navegador en computadora de escritorio y notebook para filtros basados en URL y cosméticos.
- Si es necesario, un VPN a la red local o NextDNS para dispositivos que se usan frecuentemente fuera de casa.
Entre Pi-hole y AdGuard Home no decide la tasa de bloqueo pura. Con listas idénticas, ambos están en el mismo nivel técnico. Lo decisivo son la facilidad de uso, el DNS cifrado, la gestión de grupos, la copia de seguridad y la pregunta de cuál interfaz te muestra la causa de una falla más rápidamente.
Quien quiera administrar lo menos posible y acepte DNS en la nube está mejor servido con NextDNS. Quien quiera mantener los datos locales y controlar su homelab está mejor con Pi-hole o AdGuard Home. Quien solo instale una extensión de navegador protege bien el navegador, pero no la red.
Precisamente esta división pragmática de tareas es para mí más importante que un sello de prueba con el porcentaje más alto posible.
Fuentes y referencias
- Pi-hole, documentación oficial
- Pi-hole, configuración de red después de la instalación
- Pi-hole, configuración de FTL y niveles de privacidad
- AdGuard Home, proyecto oficial
- AdGuard Home, comparativa de funciones
- AdGuard Home, limitaciones conocidas del bloqueo DNS
- NextDNS, privacidad
- NextDNS, precios y límites de uso
- EFF, Cover Your Tracks


