<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Unbound &#8211; El Cornijal de Linux</title>
	<atom:link href="https://linuxete.duckdns.org/category/unbound/feed/" rel="self" type="application/rss+xml" />
	<link>https://linuxete.duckdns.org</link>
	<description>Un blog sobre Linux</description>
	<lastBuildDate>Fri, 03 Jul 2026 19:10:51 +0000</lastBuildDate>
	<language>es</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.0.1</generator>
	<item>
		<title>El manual definitivo para navegar 100% seguro con WireGuard, Pi-hole y Unbound.</title>
		<link>https://linuxete.duckdns.org/el-manual-definitivo-para-navegar-100-seguro-con-wireguard-pi-hole-y-unbound/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=el-manual-definitivo-para-navegar-100-seguro-con-wireguard-pi-hole-y-unbound</link>
					<comments>https://linuxete.duckdns.org/el-manual-definitivo-para-navegar-100-seguro-con-wireguard-pi-hole-y-unbound/#respond</comments>
		
		<dc:creator><![CDATA[raspberry]]></dc:creator>
		<pubDate>Fri, 03 Jul 2026 18:03:51 +0000</pubDate>
				<category><![CDATA[Seguridad y Privacidad]]></category>
		<category><![CDATA[Unbound]]></category>
		<category><![CDATA[VPN]]></category>
		<category><![CDATA[pi-hole]]></category>
		<category><![CDATA[WireGuard]]></category>
		<guid isPermaLink="false">https://linuxete.duckdns.org/?p=4573</guid>

					<description><![CDATA[Comenzamos. Una vez hayas completado todos los manuales anteriores, como vimos en WireGuard en Raspberry PI, VPN casera, segura y gratuita. no deberías usar las DNS de Google (8.8.8.8) que se detallaban en el apartado «6.2. Crear los archivos de configuración de cada cliente«. Porque tu cliente de WireGuard en el móvil tiene grabada a [&#8230;]]]></description>
										<content:encoded><![CDATA[
<blockquote class="wp-block-quote is-layout-flow wp-block-quote-is-layout-flow">
<p class="has-medium-font-size wp-block-paragraph">Este es el último manual de una lista que debes poner en marcha en el siguiente orden. </p>



<ol class="wp-block-list">
<li><a href="https://linuxete.duckdns.org/wireguard-en-raspberry-pi-vpn-casera-segura-y-gratuita/"></a><a href="https://linuxete.duckdns.org/wireguard-en-raspberry-pi-vpn-casera-segura-y-gratuita/">WireGuard en Raspberry PI, VPN casera, segura y gratuita.</a></li>



<li><a href="https://linuxete.duckdns.org/pi-hole-en-raspberry-pi-instalacion-paso-a-paso/"></a><a href="https://linuxete.duckdns.org/pi-hole-en-raspberry-pi-instalacion-paso-a-paso/">Pi-hole en Raspberry Pi: Instalación paso a paso</a>.</li>



<li><a href="https://linuxete.duckdns.org/configura-tu-propio-servidor-dns-recursivo-con-pi-hole-y-unbound/"></a><a href="https://linuxete.duckdns.org/configura-tu-propio-servidor-dns-recursivo-con-pi-hole-y-unbound/">Configura tu propio servidor DNS recursivo con Pi-hole y Unbound</a></li>



<li>El manual definitivo para navegar 100% seguro con WireGuard, Pi-hole y Unbound.</li>
</ol>
</blockquote>



<h2 class="wp-block-heading">Comenzamos.</h2>



<p class="wp-block-paragraph">Una vez hayas completado todos los manuales anteriores, como vimos en <a href="https://linuxete.duckdns.org/wireguard-en-raspberry-pi-vpn-casera-segura-y-gratuita/"></a><a href="https://linuxete.duckdns.org/wireguard-en-raspberry-pi-vpn-casera-segura-y-gratuita/">WireGuard en Raspberry PI, VPN casera, segura y gratuita.</a> <strong>no deberías usar las DNS de Google (8.8.8.8)</strong> que se detallaban en el apartado «<strong>6.2. Crear los archivos de configuración de cada cliente</strong>«.</p>



<p class="wp-block-paragraph">Porque tu cliente de WireGuard en el móvil tiene grabada a fuego la directiva <code>DNS = 8.8.8.8</code> en su perfil actual. Al levantar el túnel, el sistema operativo de tu móvil le hace caso a esa línea y envía las consultas DNS a Google a través del túnel. </p>



<p class="wp-block-paragraph">El objetivo principal de montar tu propia infraestructura es mantener la privacidad y, de paso, aprovechar el bloqueo de publicidad y rastreadores de Pi-hole incluso cuando estás fuera de casa.  Para lograrlo, la dirección IP que debes poner en el apartado <code>DNS</code> de las configuraciones de los clientes varía según cómo quieras resolver las peticiones dentro del túnel:</p>



<h3 class="wp-block-heading">La prueba de dnsleaktest</h3>



<p class="wp-block-paragraph">Cuando estás conectado a la VPN con el DNS de Google (<code>8.8.8.8</code>), las páginas de test verán que tus peticiones vienen de los servidores de Google. Si usas tu servidor recursivo, verán la IP pública de tu casa (la de tu proveedor de internet).</p>



<ol start="1" class="wp-block-list">
<li>Conéctate a la VPN desde fuera de casa (o quita el WiFi y usa datos móviles).</li>



<li>Entra en la página web: <strong><a href="https://www.dnsleaktest.com/" target="_blank" rel="noreferrer noopener">dnsleaktest.com</a></strong></li>



<li>Verás tu IP pública actual. Haz clic en el botón <strong>«Standard test»</strong>.</li>



<li><strong>Analiza el resultado:</strong>
<ul class="wp-block-list">
<li><strong>Si sale Google</strong> (generalmente con banderas de tu país, o donde esté el servidor más cercano) o ves IPs que no te pertenecen: Sigues usando el DNS de Google configurado en la interfaz.</li>



<li><strong>Si sale únicamente tu proveedor de internet</strong> (Movistar, Digi, Orange, etc.) con la IP de tu casa: Significa que tu petición ha viajado por la VPN hasta tu Raspberry Pi, y de ahí Unbound ha salido a internet a resolverla. El sistema recursivo está funcionando.</li>
</ul>
</li>
</ol>



<figure class="wp-block-image aligncenter size-large is-resized"><img fetchpriority="high" decoding="async" width="461" height="1024" src="https://linuxete.duckdns.org/wp-content/uploads/2026/05/photo_2026-07-01_20-57-52-461x1024.jpg" alt="" class="wp-image-4549" style="width:297px;height:auto" srcset="https://linuxete.duckdns.org/wp-content/uploads/2026/05/photo_2026-07-01_20-57-52-461x1024.jpg 461w, https://linuxete.duckdns.org/wp-content/uploads/2026/05/photo_2026-07-01_20-57-52-135x300.jpg 135w, https://linuxete.duckdns.org/wp-content/uploads/2026/05/photo_2026-07-01_20-57-52-768x1707.jpg 768w, https://linuxete.duckdns.org/wp-content/uploads/2026/05/photo_2026-07-01_20-57-52-691x1536.jpg 691w, https://linuxete.duckdns.org/wp-content/uploads/2026/05/photo_2026-07-01_20-57-52-922x2048.jpg 922w, https://linuxete.duckdns.org/wp-content/uploads/2026/05/photo_2026-07-01_20-57-52.jpg 1080w" sizes="(max-width: 461px) 100vw, 461px" /></figure>



<p class="wp-block-paragraph">La captura del test muestra claramente que las peticiones se están resolviendo a través de servidores pertenecientes a <strong>Google</strong> en Madrid. Esto significa que, aunque el resto de tu tráfico (la navegación general) sí vaya cifrado por la VPN, las preguntas de <em>«¿a qué IP pertenece esta web?»</em> se le siguen enviando directamente a Google en el formato tradicional, saltándose por completo tu Raspberry Pi con Pi-hole y Unbound.</p>



<h3 class="wp-block-heading">Cómo solucionar el problema en 3 pasos:</h3>



<p class="wp-block-paragraph">Para solucionarlo y hacer que tu servidor recursivo tome el control total, tienes que actualizar la configuración del cliente.</p>



<p class="wp-block-paragraph">Paso 1. <strong>Modifica el archivo en la Raspberry Pi:</strong> Ve a la ruta donde guardas los perfiles de los clientes:</p>



<pre class="wp-block-code"><code><code>sudo nano /etc/wireguard/clients/phone_dad.conf</code></code></pre>



<p class="wp-block-paragraph"><br>y edita el archivo cambiando la línea del <code>DNS = 8.8.8.8</code> por:</p>



<pre class="wp-block-code"><code>&#91;Interface]
PrivateKey = &#91;clave privadaa]
Address = 10.0.0.2/32
DNS = <mark style="background-color:#7bdcb5" class="has-inline-color">10.0.0.1</mark>

&#91;Peer]
PublicKey = &#91;clave_publica]
Endpoint = linuxete.duckdns.org:51820
AllowedIPs = 0.0.0.0/0
PersistentKeepalive = 25
</code></pre>



<p class="wp-block-paragraph">Paso 2. <strong>Asegura el cambio en Pi-hole:</strong> Confirma que aplicaste el cambio a <strong>«Permit all origins»</strong> en la pestaña DNS de Pi-hole (y dale a <em>Save &amp; Apply</em> si no lo hiciste antes) para que acepte las consultas que le lleguen desde la interfaz de WireGuard.</p>



<figure class="wp-block-image aligncenter size-full"><img decoding="async" width="422" height="468" src="https://linuxete.duckdns.org/wp-content/uploads/2026/05/all_origins.png" alt="" class="wp-image-4544" srcset="https://linuxete.duckdns.org/wp-content/uploads/2026/05/all_origins.png 422w, https://linuxete.duckdns.org/wp-content/uploads/2026/05/all_origins-271x300.png 271w" sizes="(max-width: 422px) 100vw, 422px" /></figure>



<p class="wp-block-paragraph">Paso 3. <strong>Actualiza el perfil en tu móvil:</strong></p>



<p class="wp-block-paragraph">En la terminal de la Pi, vuelve a generar el código QR con el archivo modificado:</p>



<pre class="wp-block-code"><code>sudo cat /etc/wireguard/clients/phone_dad.conf | qrencode -t ansiutf8</code></pre>



<p class="wp-block-paragraph">Escanea el nuevo QR desde la app de WireGuard en el móvil.</p>



<p class="wp-block-paragraph">Una vez hecho esto, activa la VPN con tus datos móviles y vuelve a pasar el <strong>dnsleaktest.com</strong>. Si todo está en orden, los 6 servidores de Google deberían desaparecer y, en su lugar, debería figurar <strong>únicamente tu proveedor de internet</strong> local de casa.</p>



<figure class="wp-block-image aligncenter size-large is-resized"><img decoding="async" width="461" height="1024" src="https://linuxete.duckdns.org/wp-content/uploads/2026/05/photo_2026-07-01_20-58-12-461x1024.jpg" alt="" class="wp-image-4550" style="width:280px;height:auto" srcset="https://linuxete.duckdns.org/wp-content/uploads/2026/05/photo_2026-07-01_20-58-12-461x1024.jpg 461w, https://linuxete.duckdns.org/wp-content/uploads/2026/05/photo_2026-07-01_20-58-12-135x300.jpg 135w, https://linuxete.duckdns.org/wp-content/uploads/2026/05/photo_2026-07-01_20-58-12-768x1707.jpg 768w, https://linuxete.duckdns.org/wp-content/uploads/2026/05/photo_2026-07-01_20-58-12-691x1536.jpg 691w, https://linuxete.duckdns.org/wp-content/uploads/2026/05/photo_2026-07-01_20-58-12-922x2048.jpg 922w, https://linuxete.duckdns.org/wp-content/uploads/2026/05/photo_2026-07-01_20-58-12.jpg 1080w" sizes="(max-width: 461px) 100vw, 461px" /></figure>



<p class="wp-block-paragraph">Ahora cuando mi móvil solicita resolver un dominio desde la red móvil (o cualquier WiFi pública), la consulta viaja encriptada por el túnel de Wireguard directo a mi Raspberry Pi. Pi-hole la procesa y se la pasa a <strong>Unbound</strong>.</p>



<p class="wp-block-paragraph">Como Unbound es un servidor DNS recursivo propio, no le pregunta a ninguna entidad comercial (ni a Google, ni a Cloudflare, ni a tu operador), sino que sale directamente a los <em>Root Servers</em> de internet usando tu propia conexión física de casa. Por eso de cara al test, el encargado de resolver la petición es, a todos los efectos, tu IP pública fija.</p>



<blockquote class="wp-block-quote is-layout-flow wp-block-quote-is-layout-flow">
<p class="has-medium-font-size wp-block-paragraph">Hemos conseguido el combo ideal: <strong>Privacidad absoluta (DNS recursivo sin intermediarios), bloqueo de publicidad en movilidad (Pi-hole) y conexión segura (WireGuard)</strong>. ¡Objetivo cumplido!</p>
</blockquote>



<h2 class="wp-block-heading">¡Hazlo desde la terminal!</h2>



<p class="wp-block-paragraph">Puede ser que no dispongas de un entorno gráfico o un navegador a mano para ir a <code>dnsleaktest.com</code>, pero si tienes una terminal, ¡tienes un tesoro!</p>



<p class="wp-block-paragraph">Para comprobar qué DNS estás utilizando, abre tu consola y lanza un <code>nslookup</code> apuntando a cualquier dominio:</p>



<pre class="wp-block-code"><code>nslookup google.com
</code></pre>



<p class="wp-block-paragraph">Fíjate bien en la <strong>primera línea de la respuesta</strong>, ya que te indicará qué servidor ha resuelto la petición:</p>



<ul class="wp-block-list">
<li>Si muestra <code>Server: 8.8.8.8</code>, estás saliendo a través de los DNS de Google.</li>



<li>Si muestra <code>Server: 127.0.0.1</code> (o la IP local de tu servidor), ¡enhorabuena! Estás usando con éxito tu propio combo de <strong>Pi-hole + Unbound</strong>.</li>
</ul>



<p class="wp-block-paragraph">Si quieres forzar la consulta directamente contra tu servidor para probarlo, puedes añadir su IP al final del comando:</p>



<pre class="wp-block-code"><code>~ $ nslookup google.com 10.0.0.1
Server:		<mark style="background-color:#7bdcb5" class="has-inline-color">10.0.0.1</mark>
Address:	<mark style="background-color:#7bdcb5" class="has-inline-color">10.0.0.1#53</mark>

Non-authoritative answer:
Name:	google.com
Address: 216.58.205.110
</code></pre>



<h3 class="wp-block-heading">El «Efecto Termux»: ¿Por qué no siempre coincide en Android?</h3>



<p class="wp-block-paragraph">Si estás haciendo esta prueba desde un teléfono Android, debes tener en cuenta un detalle importante sobre cómo interactúan las aplicaciones con la red:</p>



<ol start="1" class="wp-block-list">
<li><strong>La app oficial de WireGuard:</strong> Intercepta el tráfico a nivel de <code>VpnService</code> (la capa de red del sistema). Cuando usas el navegador web del móvil, la API de la VPN secuestra esa solicitud DNS y la fuerza a ir por el túnel hacia la IP de tu Pi-hole.</li>



<li><strong>El caso de Termux:</strong> Las herramientas de consola dentro de entornos emulados como Termux a veces se saltan las rutas DNS modificadas por las APIs de la VPN de Android. Debido a esto, pueden saltarse el túnel y exponer los servidores DNS del sistema base (los de tus datos móviles o la red WiFi).</li>
</ol>



<blockquote class="wp-block-quote is-layout-flow wp-block-quote-is-layout-flow">
<p class="wp-block-paragraph"><img src="https://s.w.org/images/core/emoji/17.0.2/72x72/1f4a1.png" alt="💡" class="wp-smiley" style="height: 1em; max-height: 1em;" /> <strong>En resumen:</strong> Si estás en una terminal nativa de Linux, un simple <code>nslookup google.com</code> bastará. Si estás en Termux dentro de Android y quieres asegurarte de que el túnel responde, fuerza la consulta especificando la IP interna de tu servidor: <code>nslookup google.com 10.0.0.1</code>.</p>
</blockquote>
]]></content:encoded>
					
					<wfw:commentRss>https://linuxete.duckdns.org/el-manual-definitivo-para-navegar-100-seguro-con-wireguard-pi-hole-y-unbound/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
	</channel>
</rss>
