SecuFocus
Sous le capotRéseaux & autonomie

Pi-hole vs AdGuard Home : quel filtre DNS choisir ?

Pi-hole ou AdGuard Home : DNS chiffré, journaux, groupes, DHCP et maintenance. Les différences pour choisir un filtre adapté à votre réseau.

Deux modules de filtration en verre fumé, l’un modulaire et l’autre intégré, reliés par une liaison menthe. Illustration conceptuelle, sans produit réel.

Illustration originale générée avec une IA · SecuFocus

En bref

L’essentiel

AdGuard Home rassemble davantage de fonctions de DNS chiffré dans le même service. Pi-hole v6 convient bien à une installation Linux dont vous voulez composer les éléments et organiser le filtrage par groupes. Les deux peuvent limiter des connexions indésirables, mais la confidentialité dépend aussi du résolveur amont, des journaux et des appareils qui contournent le DNS local. Voici les différences qui comptent pour une maison.

Ce que ce comparatif permet de décider

Ce dossier compare les fonctions documentées de Pi-hole v6 et d’AdGuard Home, consultées le 2 octobre 2026. Ce n’est pas un essai de performance réalisé sur notre réseau : aucun débit, temps de réponse ou taux de blocage n’a été mesuré pour cet article. Les recommandations qui suivent sont une lecture de ces fonctions et de leurs conséquences d’administration.

AdGuard Home désigne ici le logiciel que vous hébergez. Il faut le distinguer du service hébergé AdGuard DNS et des applications de blocage AdGuard. Pi-hole est lui aussi un logiciel de filtrage DNS local. Dans les deux cas, vous fournissez l’hébergement et assumez les mises à jour ; choisir un logiciel gratuit ne supprime ni la consommation électrique ni le travail de maintenance.

Les différences, critère par critère

Le tableau distingue les fonctions intégrées des composants supplémentaires. « Possible » ne veut pas dire « activé », et HTTPS pour l’interface d’administration ne signifie pas que les requêtes DNS sont chiffrées. Les lignes sur les journaux décrivent les réglages documentés, pas une promesse de confidentialité par défaut.

Le comparatif2 outils · mêmes critères

Faites glisser le tableau pour lire les colonnes. Les critères et les noms restent visibles. Au clavier, utilisez les flèches dans le tableau.

Les différences, critère par critère
CritèrePi-hole v6AdGuard Home
Filtrage DNSListes, domaines autorisés ou refusés, expressions régulières.Listes et règles DNS, avec syntaxe Adblock et exceptions.
Règles par appareilAffectation des clients, domaines et listes à des groupes.Réglages par client, identifiants, règles conditionnelles et choix d’amont par client.
DNS amont chiffréComposant distinct, par exemple dnscrypt-proxy pour DoH.DoH, DoT et DoQ intégrés ; DNSCrypt également pris en charge.
DNS chiffré pour les clientsNécessite un service complémentaire adapté. HTTPS de l’interface ne fournit pas cette fonction.Service DoH, DoT ou DoQ configurable ; certificats et clients à préparer.
Administration en HTTPSIntégrée au serveur web de FTL v6. Lighttpd n’est plus un prérequis.Intégrée, avec configuration TLS.
Résolution récursive localeUnbound peut être ajouté séparément.Peut envoyer les requêtes à un Unbound local ; ce n’est pas son rôle natif de résolveur amont récursif.
DHCPDisponible ; attention au réseau des conteneurs et au DHCP déjà en place.Disponible sur les systèmes compatibles, pas sur Windows.
Journal des requêtesNiveaux de confidentialité. La valeur documentée de database.maxDBdays est 91 jours ; 0 désactive cette base.Activation et écriture du journal réglables, rotation des fichiers et statistiques configurables séparément.
HébergementDistributions Linux prises en charge et image Docker officielle. Pas limité au Raspberry Pi.Binaires pour plusieurs systèmes et architectures, ainsi qu’une image Docker.
Travail supplémentaireGérer aussi les composants DNS ajoutés, leur configuration et leurs sauvegardes.Gérer le service et ses certificats si utilisés ; l’intégration ne supprime pas l’entretien.
Limite communeNe filtre que les requêtes qui lui parviennent et ne nettoie pas le contenu des pages.Même limite : un filtrage DNS ne lit pas les URL complètes ni les éléments de la page.

Le DNS chiffré donne un avantage pratique à AdGuard Home

Si votre besoin est d’envoyer les requêtes à un résolveur externe en DoH ou DoT, AdGuard Home réduit le nombre de composants à installer. Avec Pi-hole, le montage courant ajoute un proxy local ; Pi-hole lui transmet les requêtes, puis ce proxy chiffre la liaison amont. Le résultat peut répondre au même besoin, avec une configuration supplémentaire à maintenir.

Il faut examiner trois trajets séparément : appareil vers filtre, filtre vers résolveur amont, puis appareil vers site web. Chiffrer le deuxième ne chiffre pas automatiquement le premier. Et ouvrir l’administration en HTTPS ne change aucun de ces trajets DNS. Pi-hole v6 possède bien son serveur web HTTPS intégré ; lui attribuer une absence générale de HTTPS sur la base d’un ancien comparatif serait une erreur.

Pour proposer votre propre DNS chiffré aux appareils, AdGuard Home intègre les protocoles nécessaires, mais il faut encore configurer les certificats, leur renouvellement et les clients. Le service ne devient pas privé simplement parce qu’il répond en TLS. Pour un usage domestique, gardez ses accès limités aux personnes et réseaux prévus.

L’hébergement local déplace la confiance

Un filtre local vous donne la main sur les règles et peut garder les journaux chez vous. Les requêtes autorisées peuvent cependant partir vers un résolveur public. Chiffrer cette liaison empêche certains intermédiaires de lire son contenu ; le résolveur doit toujours connaître les noms pour répondre. Choisissez donc aussi cet opérateur, sa politique de conservation et ses options, au lieu de considérer le seul logiciel installé.

Ajouter Unbound en mode récursif évite de confier toutes les recherches à un unique résolveur récursif public. Cela ne transforme pas le DNS en réseau anonyme : des serveurs de la hiérarchie reçoivent les requêtes nécessaires, et la récursion classique n’offre pas un chiffrement général de ces échanges. DNSSEC traite l’authenticité des données signées, pas leur confidentialité.

Notre préférence pour une architecture plus simple ou plus modulaire ne vaut donc pas verdict universel sur la vie privée. Il faut regarder les flux effectivement configurés et les données conservées. Deux installations du même logiciel peuvent avoir des propriétés très différentes.

Les journaux méritent autant d’attention que les listes

Pi-hole documente une conservation de 91 jours pour database.maxDBdays. La valeur 0 désactive cette base ; elle ne doit pas être présentée comme un bouton effaçant tous les journaux du système. Les niveaux de confidentialité permettent aussi de réduire les détails conservés. Le niveau 3 désactive notamment le journal des requêtes et leur enregistrement dans la base à long terme.

AdGuard Home sépare les paramètres du journal des requêtes et ceux des statistiques. Vous pouvez régler leur activation et la conservation ou rotation correspondante. Consultez les valeurs effectives de votre installation, particulièrement après une migration : un réglage par défaut trouvé dans un tutoriel peut ne plus décrire votre service.

Avant de conclure que l’un protège mieux les occupants, regardez ce qu’un administrateur peut retrouver : domaine, appareil, heure et durée de conservation. Une adresse masquée et un domaine très caractéristique peuvent encore révéler un usage. Prévoyez aussi le nettoyage des anciennes sauvegardes : réduire la collecte future ne modifie pas leur contenu.

Des groupes ou des réglages par client

Pi-hole organise clients et règles au moyen de groupes. Vous pouvez par exemple appliquer une liste supplémentaire aux objets connectés et conserver des exceptions pour un ordinateur. AdGuard Home propose des paramètres par client, des règles conditionnelles et la possibilité de choisir des résolveurs amont différents selon le client. Ces deux approches permettent d’éviter un réglage unique trop strict pour tout le foyer.

La qualité du résultat dépend de l’identification. Si le routeur retransmet toutes les requêtes avec sa propre adresse, le filtre n’observe pas directement chaque appareil. Une adresse qui change peut également déplacer une règle vers le mauvais client si la configuration repose sur une IP fixe non réservée. Chez AdGuard Home, l’identification par adresse MAC suppose l’usage de son DHCP.

Ne confondez pas un nom lisible dans un tableau de bord avec une identité authentifiée. Les règles de réseau et l’accès à l’administration restent nécessaires. Et si le téléphone utilise son VPN ou un autre DNS, une règle parfaitement écrite dans votre filtre peut ne jamais s’appliquer.

Combien de services faudra-t-il entretenir ?

AdGuard Home est attirant quand on veut regrouper filtrage et DNS chiffré. Pi-hole offre une organisation adaptée à ceux qui souhaitent choisir leur résolveur ou leur proxy et comprendre chaque liaison. Ajouter des composants n’est pas un défaut en soi : cela donne des possibilités, mais multiplie les configurations, versions et causes possibles d’une panne.

Dans les deux cas, le DNS devient une dépendance du réseau. Une machine en veille, un disque rempli de journaux ou une mauvaise mise à jour peut gêner tout le foyer. Docker simplifie certains remplacements, mais n’invente ni sauvegarde ni disponibilité. Vérifiez les volumes persistants, les interfaces d’écoute et la procédure de restauration.

La meilleure comparaison d’administration est très concrète : pouvez-vous retrouver une règle créée il y a trois mois, expliquer son utilité et remettre le service sur une autre machine ? Préparez aussi les informations nécessaires à la personne qui devra rétablir la connexion si vous êtes absent.

Comparer la vitesse et les pannes chez soi

Des chiffres de latence n’ont de sens qu’avec les conditions de mesure. Même matériel, mêmes domaines, mêmes règles effectives, même amont et même état du cache sont nécessaires pour approcher une comparaison équitable. Une requête servie depuis le cache local ne mesure pas la même chose qu’une résolution qui interroge plusieurs serveurs.

Il faut aussi distinguer temps de réponse médian, p95, erreurs et faux positifs. Le p95 correspond ici au délai sous lequel se terminent 95 % des requêtes mesurées. Une différence minime de moyenne peut compter beaucoup moins qu’une panne récurrente d’authentification ou qu’un DNS indisponible au redémarrage.

Voici un protocole de comparaison à réaliser sur votre réseau. Ce sont des contrôles proposés, pas des résultats obtenus par SecuFocus.

  1. Notez versions, matériel, listes, options de journalisation et résolveurs amont. Gardez les deux services sur des adresses distinctes.
  2. Utilisez des domaines autorisés et des domaines de test explicitement bloqués. Vérifiez les réponses et la règle responsable.
  3. Séparez les essais cache chaud et cache froid ; relevez médiane, p95 et erreurs sur plusieurs séries, sans présenter une seule requête comme un benchmark.
  4. Essayez les usages réels du foyer et notez les faux positifs, avec VPN et paramètres DNS habituels.
  5. Redémarrez le service pendant une période convenue, puis vérifiez reprise, restauration de configuration et procédure de secours.

Le choix que nous ferions selon le besoin

Pour une nouvelle installation domestique où le DNS chiffré vers l’amont est un besoin immédiat, nous commencerions par AdGuard Home : il réunit les fonctions utiles sans proxy supplémentaire. C’est une préférence d’architecture, pas une affirmation qu’il bloque plus de traceurs ou conserve moins de données dans toutes les configurations.

Pour quelqu’un qui administre déjà Linux, apprécie l’organisation par groupes et veut choisir séparément Unbound ou un proxy DNS, Pi-hole v6 reste cohérent. Si votre Pi-hole fonctionne, que ses journaux sont maîtrisés et que vous savez le restaurer, le remplacer pour une fonction dont vous n’avez pas besoin apporte peu.

Dans les deux cas, commencez par un seul appareil avant de changer le DNS de toute la maison. Une installation comprise et entretenue vaut davantage qu’une liste de fonctions activées sans savoir quel trafic passe réellement par elles.

Questions fréquentes

Les questions pratiques

Le HTTPS de Pi-hole v6 chiffre-t-il aussi les requêtes DNS ?

Non. Le HTTPS de l’interface web protège son accès. Le chiffrement du transport DNS répond à un autre besoin et nécessite une configuration adaptée. AdGuard Home regroupe davantage de fonctions de DNS chiffré dans le même service.

Comprendre : Le DNS chiffré donne un avantage pratique à AdGuard Home #Lien vers cette réponse

Unbound rend-il les échanges DNS invisibles ?

Non. En mode récursif, Unbound interroge les serveurs DNS nécessaires à la résolution. Cette autonomie ne chiffre pas automatiquement les échanges. DNSSEC vérifie l’authenticité des données signées ; il ne les rend pas confidentielles.

Comprendre : L’hébergement local déplace la confiance #Lien vers cette réponse

Vérifier, approfondir

Les sources de cet article

Les numéros relient chaque référence aux passages qui l’utilisent. La date indique quand la documentation a été consultée.

Cet article s’appuie sur les sources ci-dessus. Les exercices proposés sont à réaliser sur vos appareils ; SecuFocus ne les présente pas comme des essais menés par la rédaction. Les interfaces et les fonctions peuvent changer. Méthode et corrections.

Citer cet article

Pour retrouver cette lecture ou la partager avec sa référence.