Les publicités invasives, les scripts de suivi et certains domaines malveillants sont aujourd’hui présents sur une grande partie du web. Installer un bloqueur sur chaque navigateur apporte une première réponse, mais cette méthode devient vite contraignante dans un foyer ou une petite entreprise : smartphones, téléviseurs connectés, consoles, tablettes et objets connectés ne prennent pas tous en charge les extensions. Pi-hole répond à ce problème en filtrant les requêtes publicitaires directement au niveau du réseau local.
Grâce à cette solution open source, un seul équipement peut protéger l’ensemble des appareils connectés à votre box Internet ou à votre routeur. Pi-hole ne supprime pas visuellement les bannières après leur chargement : il empêche surtout les appareils de contacter les domaines connus pour diffuser de la publicité, collecter des données ou distribuer certains contenus indésirables. Dans ce guide, VirtuaConnect explique comment fonctionne Pi-hole, comment l’installer, le relier à votre réseau et le configurer durablement sans bloquer par erreur les services importants.
1. Comprendre Pi-hole et son intérêt sur un réseau domestique

Pi-hole est un logiciel libre de filtrage DNS. Son rôle est d’analyser les demandes de résolution de noms effectuées par les appareils de votre réseau. Lorsqu’un smartphone tente d’ouvrir un domaine publicitaire tel qu’un serveur de tracking ou une régie d’annonces, Pi-hole compare cette demande à ses listes de blocage. Si le domaine est identifié comme indésirable, la requête est refusée ou renvoyée vers une adresse non exploitable.
Cette approche présente un avantage majeur : le filtrage ne dépend pas du navigateur ni du système d’exploitation. Une fois le serveur DNS Pi-hole défini dans la configuration réseau, il fonctionne pour un PC Windows, un Mac, un téléphone Android, un iPhone, une Apple TV, une smart TV, une console ou encore des objets connectés. Il s’agit donc d’une protection centralisée, particulièrement utile dans les environnements où il serait impossible d’installer un bloqueur de publicité classique partout.
Un bloqueur de publicité différent d’une extension navigateur
Les extensions comme uBlock Origin examinent le contenu d’une page web afin de masquer ou de bloquer certains éléments. Pi-hole intervient plus tôt, au stade de la résolution DNS. Il bloque la connexion à des domaines entiers avant même que le navigateur, l’application ou l’objet connecté puisse télécharger leurs ressources. Cette différence explique pourquoi Pi-hole est très efficace contre de nombreux traqueurs et appels publicitaires intégrés dans les applications mobiles.
En revanche, Pi-hole ne peut pas tout bloquer. Les plateformes qui servent simultanément leurs contenus et leurs publicités depuis le même domaine sont difficiles à filtrer par DNS. C’est notamment le cas de certaines publicités YouTube, de publicités diffusées dans des flux vidéo ou de contenus hébergés sur les mêmes infrastructures que les éléments légitimes. Pi-hole complète donc utilement un bloqueur de contenu installé dans un navigateur, sans le remplacer totalement.
Les bénéfices concrets de Pi-hole
- Réduction des requêtes publicitaires : les appareils contactent moins de régies, de pixels de suivi et de serveurs analytiques.
- Protection multi-appareils : le filtrage s’applique aussi aux équipements sans extension, comme les téléviseurs et les consoles.
- Meilleure confidentialité : les domaines de tracking connus sont bloqués avant l’échange de données.
- Vision centralisée : le tableau de bord affiche les domaines demandés, autorisés et refusés.
- Coût réduit : Pi-hole fonctionne sur du matériel modeste, souvent déjà disponible à la maison.
Dans un foyer équipé d’une vingtaine d’appareils, le tableau de bord peut rapidement mettre en évidence des comportements inattendus. Une télévision connectée peut par exemple solliciter des dizaines de domaines analytiques au démarrage, tandis qu’une application mobile gratuite peut générer un nombre élevé de requêtes vers des plateformes publicitaires. Ces informations permettent de mieux comprendre ce qui circule sur le réseau, sans avoir à installer un outil d’analyse sur chaque terminal.
2. Comment Pi-hole bloque les pubs grâce au DNS
Pour accéder à un site comme virtuaconnect.fr, un appareil doit d’abord traduire ce nom de domaine en adresse IP. Cette opération est réalisée par le DNS, souvent présenté comme l’annuaire d’Internet. Par défaut, votre box Internet, votre fournisseur d’accès ou un service DNS public répond à ces demandes. Pi-hole prend la place de ce résolveur DNS local pour appliquer des règles de filtrage avant de transmettre les requêtes légitimes à un serveur DNS en amont.
Le parcours d’une requête DNS filtrée
Lorsqu’un appareil ouvre une application ou une page web, il formule une requête pour chaque domaine nécessaire. Pi-hole reçoit cette demande et vérifie si le domaine figure dans une liste de blocage ou dans une règle personnalisée. Si le domaine est autorisé, Pi-hole l’envoie à son fournisseur DNS amont, par exemple Quad9, Cloudflare, Google Public DNS ou Unbound installé localement. Si le domaine est bloqué, Pi-hole répond immédiatement sans contacter le domaine concerné.
Ce traitement est très rapide et n’a généralement pas d’impact perceptible sur la navigation. Au contraire, le chargement de nombreuses pages peut sembler plus fluide puisque les éléments publicitaires et les scripts de mesure ne sont plus téléchargés. Les gains dépendent évidemment des sites visités, de la qualité de votre connexion et des listes activées, mais la baisse du nombre de requêtes inutiles est souvent visible dès les premières heures.
Listes de blocage, listes blanches et listes noires
Pi-hole s’appuie sur des listes de domaines, aussi appelées blocklists ou adlists. Elles regroupent des sources réputées pour diffuser de la publicité, assurer du tracking, héberger des logiciels malveillants ou proposer des contenus indésirables. La liste par défaut est déjà suffisante pour débuter. Ajouter trop de listes dès le départ est déconseillé, car un filtrage excessif augmente les risques de faux positifs.
La liste blanche permet à l’inverse d’autoriser un domaine nécessaire au fonctionnement d’un site ou d’une application. La liste noire sert à bloquer manuellement un domaine qui n’est pas encore présent dans vos listes. Une configuration saine consiste à partir d’une base modérée, à consulter les journaux lorsqu’un service ne fonctionne plus, puis à créer des exceptions ciblées. Cette méthode est plus fiable qu’un empilement de listes très agressives.
| Solution | Niveau de filtrage | Appareils protégés | Limites principales |
|---|---|---|---|
| Pi-hole | DNS réseau | Tous les appareils utilisant son DNS | Ne filtre pas facilement les publicités servies depuis le même domaine que le contenu |
| Extension navigateur | Page web et éléments chargés | Navigateur concerné uniquement | Inutilisable sur de nombreuses TV, consoles et applications |
| DNS public avec filtrage | DNS distant | Appareils configurés | Moins de contrôle et de visibilité sur les requêtes locales |
| Routeur avec filtrage intégré | Variable selon le modèle | Réseau entier | Fonctions parfois limitées, fermées ou complexes à administrer |
Le journal de requêtes constitue l’un des outils les plus utiles de Pi-hole. Il affiche l’heure, le client à l’origine de la demande, le domaine demandé et la décision prise. En cas de problème sur une application bancaire, un site d’information ou une enceinte connectée, vous pouvez rechercher les requêtes bloquées au moment précis de l’incident. Il devient alors simple de tester une autorisation temporaire avant de l’ajouter durablement à la liste blanche.
3. Choisir le matériel et préparer l’installation de Pi-hole

Pi-hole consomme peu de ressources. Un Raspberry Pi reste le choix le plus populaire en raison de son faible coût énergétique, de son fonctionnement silencieux et de sa disponibilité dans de nombreux tutoriels. Toutefois, il n’est pas obligatoire : un mini-PC, un NAS compatible Docker, une machine virtuelle, un serveur Linux existant ou un vieux ordinateur peuvent parfaitement héberger le service.
Quel appareil utiliser pour un Pi-hole fiable ?
Le critère principal n’est pas la puissance, mais la disponibilité. Pi-hole devient un élément central de votre réseau dès lors que vos appareils l’utilisent comme serveur DNS. Le matériel doit donc rester allumé et connecté en permanence. Un Raspberry Pi 3, 4 ou 5 avec 1 Go de mémoire vive est largement suffisant pour un usage domestique. Une carte microSD de qualité peut convenir, mais un SSD USB est préférable pour limiter l’usure liée aux écritures et améliorer la fiabilité à long terme.
Pour une installation sur Docker, un NAS Synology, QNAP ou un petit serveur maison permet de centraliser plusieurs services. Il faut cependant vérifier la gestion des ports réseau, en particulier le port 53 utilisé par DNS et le port 80 ou 8080 utilisé par l’interface web. Sur certains NAS, un service intégré peut déjà occuper ces ports. Dans ce cas, adaptez les redirections ou utilisez une adresse IP dédiée pour le conteneur.
Pré-requis réseau essentiels
- Une adresse IP locale fixe ou une réservation DHCP pour le serveur Pi-hole.
- Un accès administrateur à votre routeur ou à votre box Internet.
- Une connexion Ethernet recommandée pour éviter les coupures Wi-Fi.
- Un système Linux à jour, comme Raspberry Pi OS Lite, Debian ou Ubuntu Server.
- Un mot de passe administrateur robuste pour l’interface Pi-hole.
L’adresse IP fixe est indispensable. Si l’adresse du serveur change après un redémarrage de la box, les appareils configurés avec l’ancienne adresse DNS ne pourront plus résoudre les noms de domaine. La meilleure pratique consiste à créer une réservation DHCP dans l’interface du routeur : le routeur attribuera toujours la même adresse à votre Pi-hole à partir de son adresse MAC. Vous conservez ainsi une gestion centralisée sans devoir définir manuellement l’IP dans le système.
Sécuriser l’accès avant de commencer
Pi-hole ne doit pas être exposé directement sur Internet. Son interface d’administration et son service DNS sont conçus pour fonctionner sur le réseau local. Ne créez pas de redirection de port 53 ou 80 vers l’extérieur, sauf cas très particulier maîtrisé avec VPN, pare-feu et authentification adaptés. Un résolveur DNS ouvert peut être abusé pour des attaques par amplification et représente un risque de sécurité important.
Avant l’installation, mettez à jour le système avec les commandes habituelles de votre distribution. Sur Debian ou Raspberry Pi OS, utilisez sudo apt update && sudo apt upgrade. Créez également une sauvegarde de la configuration de votre routeur ou notez les paramètres DNS actuels. Cette précaution facilite le retour en arrière si vous devez désactiver Pi-hole pendant une phase de test.
4. Installer Pi-hole sur Raspberry Pi, Linux ou Docker
L’installation native sur Raspberry Pi OS ou Debian est simple et convient à la majorité des utilisateurs. Elle installe le moteur DNS, l’interface d’administration, les listes initiales et les outils de maintenance. Il est préférable de lancer la procédure depuis une session SSH ou directement depuis un terminal local, après avoir vérifié que l’équipement possède déjà une adresse IP stable.
Installation native sur Raspberry Pi OS ou Debian
Le projet Pi-hole fournit un script d’installation officiel. Téléchargez-le uniquement depuis la documentation officielle ou le dépôt reconnu du projet, puis vérifiez l’URL avant de l’exécuter. La commande la plus courante est curl -sSL https://install.pi-hole.net | bash. L’assistant vous demande ensuite de choisir l’interface réseau, de confirmer l’adresse IP fixe, de sélectionner les listes initiales et de définir le DNS amont.
Pour un premier déploiement, les choix proposés par défaut sont généralement adaptés. Vous pouvez sélectionner Quad9 pour bénéficier d’un filtrage de domaines malveillants côté DNS amont, ou Cloudflare pour privilégier la rapidité et une politique de confidentialité connue. Une autre solution consiste à installer Unbound afin que Pi-hole effectue des résolutions récursives locales. Cette configuration demande davantage de réglages, mais limite la dépendance à un résolveur public unique.
Déploiement de Pi-hole avec Docker
Docker est pertinent si vous disposez déjà d’un serveur de conteneurs. Il simplifie les migrations, les sauvegardes de volumes et les mises à jour. En contrepartie, la configuration réseau doit être étudiée avec soin. Pi-hole doit pouvoir écouter les requêtes DNS provenant de votre réseau local, ce qui nécessite souvent le mode hôte ou une publication correcte des ports UDP et TCP 53.
Conservez les données persistantes dans des volumes dédiés, notamment les répertoires de configuration et les listes personnalisées. Sans volume persistant, une recréation du conteneur peut supprimer vos listes blanches, vos groupes de clients et vos réglages. Documentez aussi la version de l’image utilisée : une mise à jour de conteneur doit être testée, surtout si votre Pi-hole sert un réseau professionnel ou familial important.
Accéder au tableau de bord d’administration
Après l’installation, l’interface est accessible depuis un navigateur à une adresse du type http://pi.hole/admin ou http://adresse-ip-du-serveur/admin. Le second format est le plus fiable, car le nom local pi.hole ne fonctionne que si l’appareil utilise déjà Pi-hole comme DNS. Définissez ou modifiez le mot de passe administrateur avec la commande pihole -a -p si nécessaire.
Le tableau de bord affiche notamment le volume total de requêtes, le pourcentage de requêtes bloquées, les clients les plus actifs et les domaines les plus sollicités. Ne vous inquiétez pas si le taux de blocage varie fortement : 5 %, 15 % ou 30 % peuvent être observés selon les appareils et les usages. Ce chiffre n’est pas un objectif en soi. La qualité de l’expérience utilisateur et l’absence de blocages gênants sont bien plus importantes qu’un pourcentage élevé.
5. Configurer le routeur pour bloquer les pubs sur tout le réseau

L’installation du logiciel ne suffit pas : pour que Pi-hole bloque les publicités sur tout le réseau, les appareils doivent réellement l’utiliser comme serveur DNS. La méthode la plus efficace consiste à modifier les paramètres DHCP du routeur. Le DHCP distribue automatiquement une adresse IP, une passerelle et des serveurs DNS aux équipements qui se connectent au réseau.
Définir Pi-hole comme DNS via le DHCP de la box
Connectez-vous à l’interface de votre box ou routeur, puis recherchez les réglages LAN, réseau local, DHCP ou DNS. Saisissez l’adresse IP locale fixe de Pi-hole comme DNS primaire. Selon l’interface, vous pourrez aussi laisser le DNS secondaire vide. Cette dernière option est souvent préférable si vous voulez vous assurer que toutes les requêtes passent par Pi-hole.
Attention : si vous indiquez un DNS public en serveur secondaire, de nombreux appareils pourront l’utiliser lorsque Pi-hole répond lentement ou est temporairement inaccessible. Ils contourneront alors le filtrage. Pour éviter une panne totale en cas d’arrêt du serveur, la meilleure solution consiste à déployer un second Pi-hole, et non à renseigner un résolveur public en secours. Cette architecture est particulièrement intéressante dans un bureau, une maison connectée ou un réseau accueillant beaucoup d’utilisateurs.
Renouveler les paramètres sur les appareils
Après la modification du DHCP, les appareils déjà connectés conservent parfois leurs anciens paramètres jusqu’au renouvellement de leur bail réseau. Redémarrez la connexion Wi-Fi, débranchez puis rebranchez le câble Ethernet, redémarrez l’appareil ou attendez la fin du bail DHCP. Sur Windows, la commande ipconfig /renew peut accélérer l’opération. Sur un smartphone, activer puis désactiver le mode avion est souvent suffisant.
Vous pouvez contrôler la prise en compte de Pi-hole en ouvrant le tableau de bord et en consultant les requêtes en temps réel. Lancez ensuite une navigation depuis un appareil donné : son adresse IP ou son nom d’hôte doit apparaître parmi les clients. Si toutes les requêtes semblent provenir de l’adresse de votre routeur, activez si possible le DHCP directement dans Pi-hole ou ajustez le mode de relayage DNS de votre box afin d’améliorer l’identification des appareils.
Cas des DNS chiffrés et des appareils récalcitrants
Certains navigateurs et systèmes activent le DNS sécurisé, aussi appelé DNS over HTTPS ou DoH. Dans ce cas, le navigateur peut envoyer ses demandes DNS directement à un fournisseur externe, en contournant Pi-hole. Vérifiez les paramètres de confidentialité de Firefox, Chrome, Edge ou Brave et désactivez le DNS sécurisé si vous souhaitez imposer le filtrage local. Dans un environnement professionnel, cette décision doit être documentée, car le DNS chiffré répond aussi à un besoin légitime de confidentialité.
Certains appareils connectés possèdent également un DNS codé en dur. Ils peuvent continuer à joindre un service externe malgré la configuration DHCP. Les routeurs avancés permettent parfois de rediriger toutes les requêtes DNS sortantes vers Pi-hole par une règle de pare-feu. Cette méthode doit être employée avec prudence : elle peut perturber les VPN, les réseaux invités ou certains équipements spécialisés. Commencez toujours par identifier précisément les appareils concernés dans les journaux.
6. Optimiser Pi-hole : listes, groupes, confidentialité et performances
Une fois le filtrage actif, l’objectif n’est pas de bloquer le plus grand nombre de domaines possible. Il faut construire une configuration équilibrée, qui réduit efficacement le bruit publicitaire sans gêner les services utilisés au quotidien. Pi-hole propose des fonctions de groupes, de listes personnalisées et de réglages de confidentialité qui permettent d’adapter précisément son comportement.
Ajouter des listes avec modération
Les listes intégrées suffisent pour démarrer. Après quelques jours d’observation, vous pouvez ajouter une ou deux sources reconnues ciblant par exemple le tracking, les domaines malveillants ou les publicités dans les applications. Évitez les listes anciennes, non maintenues ou promettant de bloquer plusieurs millions de domaines sans expliquer leur origine. Un volume très important de domaines n’est pas forcément un gage de qualité.
Après chaque ajout, mettez les listes à jour et surveillez les effets pendant plusieurs jours. Si une application cesse de fonctionner, recherchez les requêtes bloquées dans le journal avant de désactiver toute la liste. Une exception par domaine est généralement préférable à une désactivation globale, mais uniquement si vous avez confirmé que le domaine est légitime et nécessaire.
Créer des groupes selon les appareils
Les groupes constituent une fonctionnalité très pratique. Vous pouvez appliquer des listes plus strictes aux appareils des enfants, aux téléviseurs connectés ou aux objets IoT, tout en conservant un filtrage plus souple pour les ordinateurs de travail. Par exemple, un groupe « IoT » peut bloquer davantage de domaines analytiques, tandis qu’un groupe « Télétravail » dispose d’autorisations spécifiques pour les outils de visioconférence, de signature électronique ou de stockage cloud.
- Groupe standard : listes de publicité et de tracking raisonnables pour tous les appareils du foyer.
- Groupe enfants : ajout de listes adaptées et horaires de filtrage complémentaires via le routeur.
- Groupe objets connectés : contrôle renforcé des domaines inhabituels sollicités par les appareils IoT.
- Groupe travail : liste blanche ciblée pour éviter les interruptions sur les outils professionnels.
Cette granularité évite un problème fréquent : rendre la configuration globale de plus en plus permissive pour résoudre un souci ponctuel. Avec les groupes, vous isolez les exceptions au client concerné. La maintenance devient plus claire, surtout lorsque plusieurs personnes utilisent le réseau avec des besoins différents.
Préserver la confidentialité des journaux
Le tableau de bord Pi-hole peut enregistrer les domaines demandés par chaque appareil. Ces données sont précieuses pour diagnostiquer une panne ou détecter un comportement suspect, mais elles sont aussi sensibles. Configurez le niveau de confidentialité selon votre contexte : masquage des domaines, anonymisation des clients, durée de conservation limitée des historiques ou désactivation de certaines statistiques.
Dans un foyer, informez les utilisateurs si vous administrez un journal détaillé des requêtes. Dans une entreprise ou une association, la collecte et la conservation de ces données doivent être proportionnées, transparentes et conformes aux règles internes ainsi qu’aux obligations applicables. Pi-hole est un excellent outil technique, mais il doit être utilisé de façon responsable.
7. Résoudre les problèmes courants et maintenir Pi-hole
La plupart des difficultés rencontrées avec Pi-hole proviennent de la configuration DNS, non du logiciel lui-même. Lorsqu’un site ne se charge plus, que certains appareils ne sont pas filtrés ou que le réseau perd la résolution de noms, adoptez une méthode de diagnostic progressive. Modifier plusieurs réglages simultanément rend souvent le problème plus difficile à identifier.
Un site ou une application ne fonctionne plus
Commencez par désactiver temporairement le blocage depuis l’interface, ou par autoriser le domaine suspect pendant quelques minutes. Rechargez ensuite le site ou relancez l’application. Si le service refonctionne, consultez le journal pour identifier le domaine réellement indispensable. Ajoutez-le à la liste blanche, puis réactivez le blocage. Évitez d’autoriser un domaine générique de publicité sans vérifier son rôle, car cela pourrait réduire fortement l’efficacité du filtrage.
Gardez en tête qu’une panne n’est pas toujours liée à Pi-hole. Testez le même service via une connexion mobile, vérifiez l’état de la plateforme concernée et observez les requêtes refusées au moment exact du problème. Les services modernes font appel à de nombreux domaines ; autoriser le premier domaine affiché ne résout pas nécessairement la cause réelle.
Les appareils ne passent pas par Pi-hole
Si le tableau de bord n’affiche aucune requête, vérifiez d’abord l’adresse DNS distribuée par le DHCP. Sur un ordinateur, consultez les paramètres réseau ; sur un téléphone, affichez les détails du réseau Wi-Fi. Contrôlez aussi que le serveur Pi-hole répond sur le port 53 et que son adresse IP n’a pas changé. Une réservation DHCP manquante est une cause très fréquente après le redémarrage d’une box.
Si seuls certains appareils échappent au filtrage, cherchez un DNS manuel, une application VPN, un profil de gestion, un DNS privé Android ou une option DoH activée dans le navigateur. Les VPN commerciaux utilisent souvent leurs propres résolveurs DNS afin de protéger le tunnel ; il est alors normal que Pi-hole ne voie plus les requêtes de l’appareil concerné.
Mises à jour, sauvegardes et continuité de service
Maintenez Pi-hole à jour afin de bénéficier des correctifs de sécurité, des améliorations de l’interface et des évolutions du moteur DNS. Avant une mise à jour importante, exportez les réglages depuis l’outil de téléportation intégré ou sauvegardez les fichiers de configuration et les volumes Docker. Conservez au minimum vos listes blanches, listes noires, groupes de clients, paramètres DNS et mots de passe dans une procédure documentée.
Pour une disponibilité renforcée, installez deux instances Pi-hole sur deux équipements distincts. Configurez les deux adresses comme DNS distribués par DHCP et synchronisez régulièrement leurs listes personnalisées. Vous évitez ainsi qu’une maintenance, une panne d’alimentation ou une mise à jour rende tout le réseau incapable de résoudre les noms de domaine. Un petit onduleur peut également protéger le routeur et le serveur Pi-hole contre les microcoupures.
8. Conclusion : Pi-hole, une solution durable pour reprendre le contrôle
Pi-hole est une solution particulièrement pertinente pour bloquer les pubs sur tout le réseau sans multiplier les extensions et les réglages sur chaque appareil. Son fonctionnement DNS lui permet de protéger les ordinateurs, smartphones, téléviseurs connectés, consoles et objets connectés depuis un seul point de contrôle. Avec un Raspberry Pi, un mini-PC, un NAS ou un serveur Docker, il est possible de mettre en place un filtrage efficace à faible coût et avec une consommation électrique réduite.
La clé d’une installation réussie réside dans une configuration progressive. Commencez avec les listes par défaut, attribuez une adresse IP stable au serveur, configurez votre routeur pour distribuer Pi-hole via DHCP, puis analysez les journaux avant de créer des exceptions. N’essayez pas de bloquer tous les domaines dès le premier jour : un filtrage raisonnable, documenté et entretenu apportera de meilleurs résultats qu’une configuration trop agressive. Associé à de bonnes pratiques de sécurité, à des mises à jour régulières et éventuellement à un bloqueur navigateur, Pi-hole devient un outil fiable pour améliorer confort, confidentialité et maîtrise du réseau local.
- Pi-hole bloque les domaines publicitaires et de tracking au niveau DNS, ce qui protège aussi les appareils ne pouvant pas utiliser d’extension navigateur.
- Pour filtrer tout le réseau, attribuez une IP fixe à Pi-hole et distribuez son adresse comme serveur DNS via le DHCP du routeur.
- Une configuration équilibrée repose sur des listes modérées, l’analyse des journaux et des listes blanches ciblées en cas de faux positifs.
