Wer Werbung und Tracker nicht im Browser, sondern direkt im Heimnetzwerk blockieren will, landet früher oder später bei drei Namen: Pi-hole, AdGuard Home und NextDNS. Alle drei filtern Anfragen auf DNS-Ebene, bevor eine Anzeige überhaupt geladen wird. Der Unterschied liegt im Detail: zwei der Tools laufen auf eigener Hardware, eines läuft komplett in der Cloud. Dieser Vergleich zeigt, welche Lösung sich 2026 für welchen Haushalt oder welches Homelab eignet, mit aktuellen Versionsnummern, Preisen und echten Einsatzszenarien.
Was sind Pi-hole, AdGuard Home und NextDNS?
Alle drei Werkzeuge verfolgen dasselbe Grundprinzip. Statt eine Anfrage wie “ads.example.com” an einen echten Server weiterzuleiten, fängt der DNS-Resolver sie ab und antwortet mit einer leeren oder blockierten Adresse. Das Gerät lädt die Werbung dadurch gar nicht erst herunter. Dieser Ansatz wirkt netzwerkweit: Ein einziges Setup schützt Smart-TVs, Spielekonsolen und IoT-Geräte, auf denen sich keine Browser-Erweiterung installieren lässt.
Pi-hole und AdGuard Home unterscheiden sich von Werkzeugen wie uBlock Origin oder AdGuard dadurch, dass sie nicht im Browser, sondern als eigener DNS-Server im Netzwerk laufen. Beide sind Open-Source-Software, die auf einem Raspberry Pi, in Docker oder auf einem Router laufen. NextDNS dagegen braucht keine eigene Hardware. Der Dienst funktioniert wie ein öffentlicher DNS-Resolver, nur mit Filterregeln, die sich im Webinterface konfigurieren lassen. Genau diese Hardware-Frage ist der zentrale Unterschied zu bereits verglichenen Cloud-Resolvern wie in unserem Quad9-vs-Cloudflare-vs-NextDNS-Vergleich, wo es ausschließlich um gehostete Dienste ging.
Für Österreich ist das praktisch relevant. Viele Haushalte nutzen eine FRITZ!Box oder einen Kabelrouter des lokalen Providers. Pi-hole und AdGuard Home lassen sich dort als zusätzlicher DNS-Server eintragen, ohne die Firmware des Routers selbst zu verändern. NextDNS wiederum lässt sich sogar ohne Router-Zugriff direkt auf einzelnen Geräten konfigurieren, was bei Firmenhandys oder Leihgeräten oft der einzig gangbare Weg ist.
Wichtig für die Erwartungshaltung: Keines der drei Tools ersetzt einen klassischen Werbeblocker im Browser vollständig. Sie arbeiten eine Ebene tiefer, im Netzwerkverkehr, bevor überhaupt eine Verbindung aufgebaut wird. Das bringt Geschwindigkeitsvorteile, weil blockierte Inhalte gar nicht erst heruntergeladen werden, deckt aber nicht jede Form von Werbung ab, die direkt über die Hauptdomain einer Seite ausgeliefert wird.
Wie DNS-basierte Werbeblockierung technisch funktioniert
Technisch gesehen arbeiten alle drei Dienste als rekursive DNS-Resolver mit vorgeschalteter Filterliste. Jede Anfrage eines Geräts läuft zunächst gegen eine lokale oder cloudbasierte Blocklist. Steht die angefragte Domain auf dieser Liste, antwortet der Dienst mit einer sogenannten NXDOMAIN-Antwort oder leitet auf eine leere IP-Adresse um. Steht sie nicht auf der Liste, reicht der Resolver die Anfrage normal an einen Upstream-Server weiter, etwa Cloudflare, Google oder einen anderen öffentlichen Resolver.
Die Blocklisten selbst liegen meist im sogenannten Hosts-Format vor, einer einfachen Textdatei mit einer Domain pro Zeile, oder im Adblock-Syntax-Format, das auch Platzhalter und Ausnahmeregeln erlaubt. Pi-hole und AdGuard Home laden solche Listen aus mehreren Quellen gleichzeitig und führen sie zu einer gemeinsamen Datenbank zusammen, der sogenannten Gravity-Datenbank bei Pi-hole. NextDNS pflegt seine Listen zentral in der Cloud und aktualisiert sie dort, ohne dass Nutzer selbst etwas herunterladen müssen.
Ein bekanntes technisches Problem aller DNS-Filter ist CNAME-Cloaking. Dabei verstecken Werbenetzwerke ihre eigentliche Trackerdomain hinter einem CNAME-Eintrag einer vertrauenswürdig wirkenden Subdomain, etwa “stats.example.com”, die technisch auf einen Tracking-Anbieter zeigt. Einfache Filter erkennen das nicht, weil sie nur die angefragte Domain prüfen, nicht aber, wohin ein CNAME-Eintrag tatsächlich auflöst. Pi-hole und AdGuard Home lösen das inzwischen durch aktives CNAME-Following, bei dem der Resolver die komplette Auflösungskette prüft, bevor er eine Antwort freigibt. Ob NextDNS exakt denselben Mechanismus verwendet, lässt sich öffentlich nicht im Detail nachvollziehen, da der Dienst Closed Source ist.
Pi-hole im Detail: Architektur, Version 6.4.3 und die FTL-Engine
Pi-hole ist mit großem Abstand das bekannteste Projekt in diesem Vergleich. Aktuell liegt die Software laut der offiziellen Dokumentation in folgendem Versionsstand vor: Core 6.4.3, FTL 6.7, Web 6.6 und Docker-Image 2026.07.0, veröffentlicht am 6. Juli 2026. Pi-hole versioniert seine Komponenten getrennt, was für Einsteiger zunächst verwirrend wirkt, aber in der Praxis genaue Fehlerdiagnosen erleichtert.
Mit Version 6 hat das Team die Architektur grundlegend umgebaut. Früher liefen ein separater Webserver (lighttpd) und PHP-Skripte neben dem eigentlichen DNS-Dienst. Seit v6 ist die komplette Weboberfläche samt REST-API direkt in die FTL-Binary eingebettet, das Herzstück von Pi-hole. Das reduziert die Zahl der Dienste, die ein Administrator pflegen muss, und vereinfacht gleichzeitig Updates. Im Hintergrund arbeitet eine eingebettete dnsmasq-Engine in Version 2.93 sowie SQLite 3.53.1 für die Abfrage-Datenbank.
Pi-hole erschien ursprünglich für den Raspberry Pi, läuft heute aber auf deutlich mehr Plattformen. Laut der offiziellen Systemvoraussetzungen auf docs.pi-hole.net braucht die Installation mindestens 512 MB RAM sowie 2 GB freien Speicherplatz, 4 GB werden empfohlen. Offiziell unterstützt werden aktuell gepflegte Versionen von Alpine, Armbian OS, Debian, CentOS Stream, Fedora, Raspberry Pi OS und Ubuntu. Fertige Binärpakete gibt es für x86_64 (amd64 und i686), armv6, armv7, armv8/aarch64 sowie riscv64. Für andere Prozessorarchitekturen bleibt nur der Weg über den Quellcode.
Rechtlich steht Pi-hole unter der European Union Public Licence Version 1.2 (EUPL-1.2), einer in der EU besonders häufig genutzten Open-Source-Lizenz. Auf GitHub sammelt das Hauptrepository pi-hole/pi-hole aktuell rund 61.100 Sterne (Stand 1. Oktober 2026), ein Indikator für die breite Community, die Blocklisten, Themes und Troubleshooting-Guides beisteuert.
AdGuard Home im Detail: die schlanke Go-Alternative
AdGuard Home stammt vom selben Unternehmen, das auch die Browser-Erweiterung AdGuard und den Cloud-Dienst AdGuard DNS entwickelt, den wir bereits in unserem Vergleich zwischen NextDNS und AdGuard DNS unter die Lupe genommen haben. AdGuard Home ist davon technisch unabhängig: Es handelt sich um eine eigenständige, selbst gehostete Anwendung, komplett in Go geschrieben. Die aktuelle Version trägt die Nummer 0.107.76 und erschien am 21. Mai 2026.
Die Entscheidung für Go statt C zahlt sich in der Praxis vor allem beim Ressourcenverbrauch aus. Eine Community-Messung des Blogs dev.to (Autor selfhostingsh) gibt für AdGuard Home im Leerlauf etwa 80 MB RAM und unter Last rund 150 MB an, während Pi-hole in derselben Messung auf etwa 100 MB im Leerlauf und 200 MB unter Last kommt. Noch deutlicher fällt der Unterschied beim Docker-Image aus: Laut derselben Quelle bringt AdGuard Home nur rund 50 MB auf die Waage, das Pi-hole-Image dagegen rund 200 MB. Für Geräte mit wenig Arbeitsspeicher, etwa ältere Router oder ein NAS mit begrenzten Ressourcen, kann das den Ausschlag geben.
AdGuard Home steht unter der GNU General Public License Version 3 (GPL-3.0), ebenfalls eine Open-Source-Lizenz, allerdings mit anderen Copyleft-Bedingungen als Pi-holes EUPL. Das GitHub-Repository AdguardTeam/AdGuardHome kommt auf etwa 37.200 Sterne (Stand 1. Oktober 2026) und wächst damit zwar langsamer als Pi-hole, bleibt aber klar das zweitgrößte Projekt in diesem Marktsegment. Technisch bietet AdGuard Home ein eigenes Webinterface, DHCP-Funktionen und, wie Pi-hole, einen integrierten DNS-over-HTTPS- und DNS-over-TLS-Client für verschlüsselte Anfragen an vorgelagerte Resolver.
NextDNS im Detail: Werbeblocker ganz ohne eigene Hardware
NextDNS verfolgt einen anderen Ansatz. Statt Software auf eigener Hardware zu installieren, meldet man sich auf nextdns.io an, erstellt ein Profil und bekommt eine eindeutige DNS-Adresse zugewiesen. Diese Adresse trägt man am Router, am Smartphone oder direkt im Betriebssystem ein. Der Dienst selbst läuft komplett in der Cloud, Filterregeln, Statistiken und Blocklisten verwaltet man über ein Webdashboard.
Der kostenlose Tarif erlaubt laut der offiziellen Preisseite bis zu 300.000 Abfragen pro Monat, bei unbegrenzter Geräteanzahl. Für die meisten Ein- bis Zweipersonenhaushalte reicht das völlig aus, größere Familien oder kleine Büros stoßen dagegen schneller an die Grenze. Der bezahlte Pro-Tarif kostet 1,99 US-Dollar im Monat oder 19,90 US-Dollar im Jahr und hebt das Limit komplett auf. Wichtig für Nutzer, die über den App Store zahlen: Die In-App-Preise auf iOS weichen mit 2,99 US-Dollar monatlich beziehungsweise 29,99 US-Dollar jährlich spürbar vom Web-Preis ab, ein Aufschlag, der bei App-Store-Abos generell üblich ist.
Ein Punkt verdient besondere Erwähnung: Für den vielzitierten No-Logs-Anspruch von NextDNS ließ sich bei der Recherche für diesen Artikel kein unabhängiger, veröffentlichter Audit-Bericht finden. Die Zusicherung, keine Abfrageprotokolle dauerhaft zu speichern, stammt bislang ausschließlich vom Anbieter selbst. Das bedeutet nicht zwangsläufig, dass die Aussage falsch ist, aber Leser sollten sie als Herstellerangabe und nicht als extern geprüften Fakt behandeln, solange NextDNS keinen aktuellen Prüfbericht vorlegt.
Mobile Apps und Zugriff unterwegs
Beim mobilen Zugriff zeigt sich der größte praktische Unterschied zwischen den drei Lösungen. NextDNS bietet native Apps für iOS, Android, Windows und macOS an, die das gewählte Profil automatisch auf dem Gerät aktivieren, unabhängig davon, in welches WLAN man sich gerade einwählt. Das ist besonders für Smartphones praktisch, die ständig zwischen Heimnetz, Mobilfunk und fremden Netzwerken wechseln.
Pi-hole und AdGuard Home bieten dagegen keine offizielle native App für unterwegs an. Beide verwalten sich über ein Webinterface, das im Heimnetz direkt erreichbar ist. Unterwegs lässt sich dieses Interface nur über einen Umweg erreichen, etwa indem das Smartphone per WireGuard-VPN in das Heimnetz zurücktunnelt und den DNS-Server von dort aus nutzt. Dieser Umweg funktioniert zuverlässig, verlangt aber im Vorfeld etwas Konfigurationsaufwand, den NextDNS komplett erspart.
Datenschutz: Wohin wandern die DNS-Anfragen?
Für datenschutzbewusste Nutzer ist die Frage entscheidend, wo die eigenen DNS-Anfragen tatsächlich landen. Bei Pi-hole und AdGuard Home ist die Antwort einfach: Die Filterung passiert auf der eigenen Hardware im eigenen Netzwerk. Nur die nicht blockierten Anfragen verlassen das Heimnetz überhaupt, und zwar in Richtung des selbst gewählten Upstream-Resolvers, etwa eines verschlüsselten Anbieters wie in unserem Quad9-Vergleich beschrieben. Niemand außer dem gewählten Upstream-Betreiber sieht diese Anfragen, und der Betreiber des Heimnetzes behält die volle Kontrolle über Protokollierung und Aufbewahrungsdauer.
Bei NextDNS verarbeitet der Anbieter zwangsläufig jede einzelne Anfrage, blockiert oder nicht, weil die Filterung komplett in der Cloud stattfindet. Für Privatnutzer ist das in aller Regel unproblematisch, für Unternehmen mit eigenen DSGVO-Pflichten lohnt sich dagegen ein Blick in die Auftragsverarbeitungsvereinbarung des Anbieters, bevor der Dienst produktiv eingesetzt wird. Generelle Hinweise zu den Pflichten von Unternehmen bei der Verarbeitung personenbezogener Daten liefert die österreichische Datenschutzbehörde. Wer ganz sichergehen will, dass Abfragedaten das eigene Netzwerk nicht verlassen, kommt an einer selbst gehosteten Lösung wie Pi-hole oder AdGuard Home kaum vorbei.
Beide selbst gehosteten Tools erlauben zusätzlich, wie lange Abfrageprotokolle überhaupt gespeichert bleiben. In den Datenschutzeinstellungen lässt sich die Protokollierung einzelner Domains deaktivieren oder auf eine kurze Aufbewahrungsdauer begrenzen, sodass selbst im eigenen Netzwerk kein dauerhaftes Bewegungsprofil der genutzten Dienste entsteht. Diese Feinsteuerung bietet NextDNS zwar ebenfalls über sein Dashboard an, die endgültige Kontrolle über die zugrunde liegende Infrastruktur bleibt dabei aber beim Anbieter und nicht beim Nutzer selbst.
Technische Daten im Vergleich
Die folgende Tabelle fasst die wichtigsten technischen Eckdaten aller drei Lösungen zusammen, Stand 1. Oktober 2026.
| Merkmal | Pi-hole | AdGuard Home | NextDNS |
|---|---|---|---|
| Aktuelle Version | Core 6.4.3 / FTL 6.7 / Web 6.6 | 0.107.76 | Laufend aktualisierter Cloud-Dienst |
| Lizenz | EUPL-1.2 (Open Source) | GPL-3.0 (Open Source) | Proprietär |
| Hosting-Modell | Selbst gehostet | Selbst gehostet | Cloud / SaaS |
| Kernsprache | C (FTL-Engine), dnsmasq 2.93 | Go | Nicht öffentlich dokumentiert |
| RAM-Nutzung im Betrieb | ca. 100–200 MB (Community-Messung) | ca. 80–150 MB (Community-Messung) | Entfällt, keine lokale Hardware |
| Minimale Systemanforderung | 512 MB RAM, 2 GB Speicher | Kein offizieller Mindestwert dokumentiert | Entfällt |
| Docker-Image-Größe | ca. 200 MB | ca. 50 MB | Entfällt |
| GitHub-Sterne | ca. 61.100 | ca. 37.200 | Kein öffentliches Repository |
| Eigene Weboberfläche | Ja, in FTL integriert seit v6 | Ja, integriert | Ja, Cloud-Dashboard |
| DHCP-Server | Ja, inkl. überarbeitetem Lease-Editor | Ja | Nein |
| DNS-over-HTTPS/TLS zum Upstream | Ja | Ja | Ja, Grundprinzip des Dienstes |
| Gratis-Kontingent | Unbegrenzt (eigene Hardware) | Unbegrenzt (eigene Hardware) | 300.000 Abfragen/Monat |
Auffällig ist, wie unterschiedlich die beiden selbst gehosteten Projekte ihre Stärken ausspielen. Pi-hole punktet mit der größten Community und der umfangreichsten Dokumentation, AdGuard Home dagegen mit einem spürbar kleineren Speicherbedarf. Für Geräte wie einen Raspberry Pi Zero oder einen älteren Router mit wenig Arbeitsspeicher kann dieser Unterschied entscheidend sein.
Preise und Lizenzmodelle im Vergleich
Bei den Kosten liegen Welten zwischen den drei Lösungen, auch wenn zwei davon komplett kostenlos sind.
| Tarif | Pi-hole | AdGuard Home | NextDNS |
|---|---|---|---|
| Basistarif | 0 € (Software), eigene Hardware nötig | 0 € (Software), eigene Hardware nötig | 0 €, bis 300.000 Abfragen/Monat |
| Bezahltarif | Keiner, Spenden freiwillig | Keiner, Spenden freiwillig | Pro: 1,99 €/Monat bzw. 19,90 €/Jahr |
| Preis über App Store (iOS) | Entfällt | Entfällt | 2,99 $/Monat bzw. 29,99 $/Jahr |
| Zusätzliche Hardwarekosten | Raspberry Pi, Mini-PC oder vorhandener Server (ab ca. 40–100 €) | Raspberry Pi, Router oder NAS (oft bereits vorhanden) | Keine |
| Geräte-Limit | Unbegrenzt | Unbegrenzt | Unbegrenzt, auch im Gratis-Tarif |
Die einmalige Hardwareinvestition ist der entscheidende Kostenfaktor bei Pi-hole und AdGuard Home. Wer bereits einen Raspberry Pi, eine Synology-NAS oder einen Heimserver besitzt, zahlt faktisch nichts außer etwas Strom. Wer erst Hardware kaufen muss, sollte diese Anschaffung gegen die 19,90 Euro im Jahr für NextDNS Pro rechnen. Bei einem einfachen Single-Board-Computer amortisiert sich die Investition oft schon nach zwei bis drei Jahren, danach läuft der Betrieb praktisch kostenlos weiter.
Blocklisten: Woher die Filterregeln stammen
Keines der drei Tools erfindet seine Filterregeln selbst. Alle greifen auf community-gepflegte Listen zurück, die Werbe- und Trackerdomains sammeln und laufend aktualisieren. Die Selfhosting-Anleitung von pistack.xyz nennt für den Eigenbetrieb mit Pi-hole oder AdGuard Home unter anderem die Liste von StevenBlack, die OISD-Liste sowie URLHaus für aktiv missbrauchte Schadsoftware-Domains als gängige Startpunkte.
Der Unterschied zwischen beiden selbst gehosteten Lösungen liegt weniger in der Auswahl verfügbarer Listen, die lassen sich bei beiden frei hinzufügen, sondern darin, wie leicht sich eigene Ausnahmen pflegen lassen. Pi-hole trennt Denylist, Allowlist und Regex-Filter in eigenen Reitern der Weboberfläche, AdGuard Home bündelt ähnliche Funktionen kompakter in einem einzigen Filterbereich. Für Einsteiger ist das bei AdGuard Home oft übersichtlicher, erfahrene Nutzer schätzen an Pi-hole dagegen die feingranulare Kontrolle über einzelne Regelsätze.
NextDNS geht einen anderen Weg und bündelt beliebte Listen als anklickbare Kategorien direkt im Dashboard, etwa “Werbung”, “Tracker”, “Krypto-Mining” oder “Phishing und Malware”. Nutzer müssen keine URL einer Blocklist manuell eintragen, verlieren dadurch aber auch etwas Transparenz darüber, welche konkrete Quelle hinter einer aktivierten Kategorie steckt. Für die meisten privaten Haushalte ist dieser kuratierte Ansatz ausreichend, Poweruser mit sehr spezifischen Anforderungen greifen eher zu den frei konfigurierbaren Listen von Pi-hole oder AdGuard Home.
Ressourcenverbrauch und Geschwindigkeit: Was Tests zeigen
Ein vollständiger, unabhängiger Labortest, der alle drei Dienste unter identischen Bedingungen misst, ließ sich bei der Recherche nicht finden. Das liegt auch am grundsätzlich unterschiedlichen Aufbau: Pi-hole und AdGuard Home laufen im eigenen Netzwerk und antworten in der Regel innerhalb weniger Millisekunden, während NextDNS als Cloud-Dienst zusätzlich die Strecke zum nächsten Rechenzentrum zurücklegen muss. Ein direkter Millisekundenvergleich wäre deshalb nur fair, wenn man Serverstandort, Cache-Zustand und Netzanbindung exakt gleich hält.
Belastbare Zahlen gibt es trotzdem aus mehreren Quellen. Die bereits zitierte Messung von dev.to/selfhostingsh gibt für beide selbst gehosteten Lösungen eine typische Abfragezeit von unter 1 Millisekunde an, sobald eine Domain im lokalen Cache liegt. Das deckt sich mit der Architektur beider Projekte: Pi-holes FTL-Engine ist bewusst in C geschrieben, um möglichst wenig Overhead pro Abfrage zu erzeugen, AdGuard Home verfolgt mit Go ein ähnliches Performanceziel bei geringerem Speicherbedarf.
Die Anleitung von pistack.xyz, die Pi-hole, AdGuard Home und den dritten Open-Source-Kandidaten Technitium DNS Server gegenüberstellt, empfiehlt für den praktischen Betrieb zehn bis fünfzehn gepflegte Blocklisten statt möglichst vieler. Mehr Listen bedeuten nicht automatisch bessere Filterung, sie erhöhen aber Ladezeit beim Start und Speicherbedarf der Abfrage-Datenbank. Offizielle Angaben zur genauen Zahl blockierter Domains macht keiner der drei Anbieter verbindlich, da sich Listen laufend ändern und je nach Konfiguration stark variieren.
Für NextDNS gilt ein anderer Flaschenhals: die Entfernung zum nächsten Anycast-Knoten. Der Dienst verteilt seine Infrastruktur über mehrere Standorte weltweit, in der Praxis bestimmt aber die Internetanbindung des jeweiligen Nutzers die gefühlte Geschwindigkeit stärker als die reine Serverlast. Bei stabiler Glasfaser- oder Kabelverbindung in Österreich fällt der Unterschied zu einem lokal laufenden Pi-hole im Alltag kaum auf, bei mobilen Verbindungen mit hoher Latenz kann er spürbar werden.
Sicherheit: Updates, Schwachstellen und Patch-Historie 2026
Ein selbst gehosteter DNS-Server ist ein exponierter Dienst, der kontinuierliche Pflege braucht. Beide Open-Source-Projekte veröffentlichten 2026 mehrere sicherheitsrelevante Updates.
Bei Pi-hole schloss das Release vom 17. Februar 2026 (FTL 6.5, Web 6.4.1, Core 6.4) zwei Schwachstellen im Webinterface. Das Update vom 3. April 2026 (FTL 6.6, Web 6.5, Core 6.4.1) behob mehrere XSS- und HTML-Injection-Lücken, einen Autorisierungsfehler beim Import von Teleporter-Archiven über CLI-API-Sitzungen sowie ein Problem mit fehlender Zeilenumbruch-Validierung, über das sich Konfigurationswerte manipulieren ließen. Das Release vom 6. Juli 2026 schloss schließlich sechs weitere Advisories in Core und FTL, darunter eine Denial-of-Service-Lücke im Web-UI durch fehlendes Rate Limiting und einen Fehler, bei dem abgelaufene Sitzungen unter bestimmten Bedingungen weiter gültig blieben.
Für AdGuard Home ließ sich im Rahmen der Recherche keine vergleichbare, öffentlich dokumentierte CVE-Liste für 2025 oder 2026 finden. Das ist kein Beweis für eine lückenlose Sicherheitsbilanz, sondern spiegelt lediglich wider, was zum Recherchezeitpunkt öffentlich auffindbar war. Wer eines der beiden Tools betreibt, sollte in jedem Fall automatische Updates aktivieren oder den Patch-Status regelmäßig manuell prüfen, insbesondere wenn das Webinterface aus dem Internet erreichbar ist.
NextDNS entfällt dieses Risiko weitgehend, weil der Nutzer selbst keine Serversoftware pflegt. Dafür verlagert sich das Vertrauen vollständig auf den Anbieter: Patches, Verfügbarkeit und Schutz vor Angriffen liegen außerhalb der eigenen Kontrolle. Wer ein NIS2-pflichtiges Unternehmen betreibt, findet dazu Hintergründe in unserem Beitrag zum NIS-Gesetz 2026 in Österreich, das auch Anforderungen an Netzwerksicherheit bei kritischen und wichtigen Einrichtungen regelt.
Ein häufiger Konfigurationsfehler bei beiden selbst gehosteten Lösungen betrifft die Erreichbarkeit von außen. Standardmäßig lauscht Port 53 für DNS-Anfragen, zusätzlich das Webinterface auf einem eigenen Port. Wird der Router so konfiguriert, dass diese Ports aus dem Internet erreichbar sind, etwa für den Fernzugriff ohne VPN, steigt das Risiko für sogenannte DNS-Amplification-Angriffe und Brute-Force-Versuche auf das Admin-Panel deutlich. Die Hersteller beider Projekte empfehlen deshalb ausdrücklich, Pi-hole und AdGuard Home nur innerhalb des lokalen Netzwerks oder über einen VPN-Tunnel erreichbar zu machen, niemals direkt am offenen Internet.
Einrichtung und Installation: Raspberry Pi, Docker, Router, Smartphone
Die Installation unterscheidet sich je nach gewähltem Werkzeug deutlich im Aufwand. Pi-hole lässt sich mit einem einzigen Befehl auf einem frisch aufgesetzten Raspberry Pi OS, Debian oder Ubuntu installieren.
curl -sSL https://install.pi-hole.net | bash
Der Installer führt durch Netzwerk-Interface, Upstream-DNS-Auswahl und die ersten Blocklisten. Alternativ steht ein offizielles Docker-Image zur Verfügung, was sich besonders für NAS-Systeme oder bestehende Docker-Hosts anbietet.
docker run -d --name pihole \
-p 53:53/tcp -p 53:53/udp -p 80:80/tcp \
-e TZ="Europe/Vienna" \
-v "$(pwd)/etc-pihole:/etc/pihole" \
pihole/pihole:2026.07.0
AdGuard Home folgt einem ähnlichen Muster, bringt aber zusätzlich fertige Pakete für einige Router-Firmwares wie OpenWrt mit, was Pi-hole offiziell nicht anbietet. Wer bereits einen mit OpenWrt geflashten Router betreibt, kann AdGuard Home dadurch direkt auf dem Router selbst laufen lassen, ganz ohne zusätzliche Hardware. Details zu OpenWrt-kompatiblen Paketen liefert die offizielle OpenWrt-Dokumentation.
NextDNS braucht keine Installation im klassischen Sinn. Nach der Kontoerstellung reicht es, die zugewiesene DNS-Adresse im Router, im Betriebssystem oder über die native App einzutragen. Für Nutzer, die zuvor bereits einen anderen verschlüsselten Resolver nutzten, haben wir die Einrichtung über DNS-over-HTTPS bereits in unserem DNS-over-HTTPS-Vergleich beschrieben, die Grundprinzipien lassen sich direkt auf NextDNS übertragen.
Wer eines der selbst gehosteten Tools am Router als primären DNS-Server hinterlegen möchte, trägt üblicherweise im DHCP-Bereich der FRITZ!Box oder eines vergleichbaren Routers die lokale IP-Adresse des Pi-hole- oder AdGuard-Home-Hosts als DNS-Server ein. Alle Geräte, die ihre Netzwerkeinstellungen automatisch per DHCP beziehen, übernehmen den Filter dann ohne weiteres Zutun.
Nach jeder Einrichtung lohnt sich ein kurzer Funktionstest, bevor man sich auf den Schutz verlässt. Ein einfacher Befehl zeigt, ob eine bekannte Werbedomain tatsächlich blockiert wird.
nslookup doubleclick.net
# Erwartete Antwort bei aktiver Blockierung: 0.0.0.0 oder NXDOMAIN
# Bei normaler Auflösung läuft die Anfrage noch am Filter vorbei
Antwortet der Befehl mit einer echten IP-Adresse statt einer Blockierung, liegt meist ein einfacher Konfigurationsfehler vor, etwa ein Gerät, das trotz Router-Einstellung weiterhin einen fest eingetragenen DNS-Server wie 8.8.8.8 verwendet und den zentralen Filter dadurch umgeht. Gerade bei Smartphones mit manuell gesetzten DNS-Einstellungen oder bei Geräten mit eigenem DNS-over-HTTPS-Client, etwa aktuellen Firefox- oder Android-Versionen, kommt dieser Fall in der Praxis häufiger vor, als man zunächst annimmt.
Sieben Praxisbeispiele: Wer welche Lösung tatsächlich nutzt
Abstrakte Specs sagen wenig darüber aus, wie sich eine Lösung im Alltag schlägt. Diese sieben Szenarien zeigen typische Einsatzmuster.
- Raspberry Pi 5 im Reihenhaus-Netzwerk: Ein Haushalt mit FRITZ!Box und mehreren Streaming-Geräten betreibt Pi-hole auf einem Raspberry Pi 5 mit 4 GB RAM. Die FRITZ!Box verteilt die Pi-hole-Adresse per DHCP an alle Geräte, inklusive Smart-TV und Spielkonsole, auf denen sich sonst keine Werbeblocker installieren lassen.
- OpenWrt-Router im Homelab: Technisch versierte Nutzer installieren AdGuard Home direkt als Paket auf einem OpenWrt-Router. Dadurch entfällt zusätzliche Hardware komplett, der geringe Speicherbedarf von AdGuard Home passt gut zu den begrenzten Ressourcen typischer Router-SoCs.
- Kleines Büro oder Verein mit Docker-Stack: Ein Verein mit eigenem kleinen Server betreibt Pi-hole als Container neben anderen Diensten, kombiniert mit einem WireGuard-VPN, damit auch Mitarbeitende im Homeoffice von der Filterung profitieren, sobald sie sich ins Vereinsnetz einwählen.
- Reisende und mobile Geräte: Wer viel unterwegs ist und keinen Zugriff auf den jeweiligen Router hat, zum Beispiel in Hotels oder bei Kundenbesuchen, trägt stattdessen die NextDNS-Profiladresse direkt am Smartphone oder Laptop ein. Der Schutz funktioniert dadurch unabhängig vom lokalen Netzwerk.
- Familien mit mehreren Kindergeräten: Eltern nutzen Pi-holes Gruppenfunktion, um für Kindertablets strengere Blocklisten zu hinterlegen als für die eigenen Geräte, alles über dieselbe zentrale Installation gesteuert.
- Synology- oder QNAP-NAS als zusätzlicher Dienst: Besitzer eines NAS mit Docker-Unterstützung installieren AdGuard Home als zusätzlichen Container neben Backup- und Mediendiensten. Der geringe Speicherbedarf von rund 50 MB fällt neben den übrigen NAS-Diensten kaum ins Gewicht, eine komplett neue Hardware-Anschaffung entfällt dadurch.
- Firmenhandys ohne Root- oder Admin-Zugriff: Ein Unternehmen stattet Mitarbeitende mit verwalteten Smartphones aus, auf denen weder Root-Zugriff noch Zugriff auf die Router-Konfiguration möglich ist. Die IT-Abteilung rollt stattdessen zentral ein NextDNS-Profil über die Mobile-Device-Management-Lösung aus, ganz ohne Hardware vor Ort.
Community und Support: Wo gibt es Hilfe bei Problemen?
Bei selbst gehosteter Software entscheidet die Qualität der Community oft darüber, wie schnell sich ein Problem lösen lässt. Pi-hole spielt hier seine rund 61.100 GitHub-Sterne voll aus: Für praktisch jedes Fehlerbild, von der FRITZ!Box-Integration bis zur Docker-Netzwerkkonfiguration, finden sich bereits beantwortete Forenbeiträge. Das offizielle Discourse-Forum des Projekts sowie unzählige Reddit-Threads decken auch ungewöhnliche Einsatzszenarien ab.
AdGuard Home ist mit rund 37.200 GitHub-Sternen kleiner, aber keineswegs unterversorgt. Das Projekt pflegt eigene GitHub Discussions, in denen auch Entwickler des Kernteams regelmäßig antworten. Wer allerdings eine sehr spezifische Konfiguration sucht, etwa für eine bestimmte Router-Firmware-Kombination, findet bei Pi-hole aufgrund der schieren Nutzerzahl meist schneller eine passende Anleitung.
Bei NextDNS läuft Support klassisch über ein Ticketsystem sowie eine Wissensdatenbank des Anbieters. Community-Support in Form offener Foren spielt dort eine kleinere Rolle, weil es schlicht keine lokale Installation gibt, die individuell fehlschlagen könnte. Für die meisten Anwendungsfälle reicht die offizielle Dokumentation völlig aus, komplexere Netzwerkprobleme liegen aber oft außerhalb dessen, was der Support direkt beheben kann, da er auf die Konfiguration des jeweiligen Heimnetzwerks keinen Zugriff hat.
Migrationsleitfaden: Zwischen den drei Lösungen wechseln
Ein Wechsel ist bei allen drei Diensten möglich, ohne das gesamte Netzwerk neu aufsetzen zu müssen. Die folgenden Schritte gelten für den häufigsten Fall: den Umstieg von NextDNS auf eine selbst gehostete Lösung oder umgekehrt.
- Bestandsaufnahme der aktiven Blocklisten: Notiere dir, welche Listen und Ausnahmeregeln aktuell aktiv sind, bevor du etwas änderst. Bei Pi-hole findest du sie unter “Group Management”, bei NextDNS im Reiter “Denylist” und “Allowlist”.
- Export der Konfiguration: Pi-hole bietet dafür die Teleporter-Funktion, die eine komplette Sicherung als Archivdatei erstellt. AdGuard Home exportiert seine Einstellungen als AdGuardHome.yaml-Datei, die sich einfach kopieren lässt.
- Neue Installation parallel aufsetzen: Installiere die Ziel-Software auf neuer Hardware oder als zusätzlichen Docker-Container, ohne die alte Lösung sofort abzuschalten. So bleibt das Netzwerk während der Umstellung durchgehend geschützt.
- Testphase mit einzelnem Gerät: Trage die neue DNS-Adresse zunächst nur auf einem Testgerät ein, etwa einem Laptop, und prüfe mit einem einfachen Befehl, ob Anfragen wie erwartet blockiert werden.
dig doubleclick.net @IP-DER-NEUEN-DNS-LOESUNG
- Umstellung am Router: Erst wenn der Test erfolgreich war, trägst du die neue DNS-Adresse zentral im DHCP-Bereich des Routers ein, damit alle Geräte automatisch umschwenken.
- Alte Lösung abschalten: Nach einigen Tagen störungsfreiem Betrieb kannst du den alten Dienst deaktivieren oder, im Fall von NextDNS, das Profil einfach ungenutzt lassen beziehungsweise löschen.
Wer von Pi-hole v5 auf die aktuelle v6-Architektur aktualisiert, sollte zusätzlich beachten, dass sich durch die Zusammenlegung von Webserver und FTL-Binary auch Konfigurationspfade und API-Verhalten geändert haben. Manuelle Anpassungen an der alten lighttpd-Konfiguration lassen sich nicht einfach übernehmen, hier empfiehlt sich der offizielle Migrationsweg über das Update-Skript statt einer manuellen Neuinstallation.
Vor- und Nachteile im Überblick
Pi-hole
- Größte Community und umfangreichste Dokumentation aller drei Lösungen
- DHCP-Server mit überarbeitetem Lease-Editor integriert
- Läuft auf breiter Hardwarebasis, von Raspberry Pi bis x86_64-Server
- Höherer Speicherbedarf als AdGuard Home im direkten Vergleich
- Erfordert eigene Hardware und regelmäßige Update-Pflege
AdGuard Home
- Deutlich geringerer Ressourcenverbrauch, besonders als Docker-Image
- Offizielle Pakete für Router-Firmwares wie OpenWrt verfügbar
- In Go geschrieben, moderne und übersichtliche Codebasis
- Kleinere Community als Pi-hole, etwas weniger Drittanbieter-Anleitungen
- Erfordert ebenfalls eigene Hardware und Update-Pflege
NextDNS
- Keine Hardware nötig, Einrichtung in wenigen Minuten erledigt
- Funktioniert auch ohne Router-Zugriff, ideal für mobile Geräte
- Keine eigene Update- oder Patch-Verantwortung
- Gratis-Tarif auf 300.000 Abfragen pro Monat begrenzt
- No-Logs-Zusage bislang ohne öffentlich auffindbaren unabhängigen Audit
Für wen eignet sich welche Lösung? Sieben Empfehlungen
- Linux-Einsteiger mit Raspberry Pi: Pi-hole, wegen der riesigen Zahl an Tutorials und Foreneinträgen für fast jedes Problem.
- Homelab-Nutzer mit knappen Ressourcen: AdGuard Home, wegen des deutlich kleineren Speicherbedarfs im Dauerbetrieb.
- Besitzer eines OpenWrt-Routers: AdGuard Home, da offizielle Router-Pakete verfügbar sind und keine zusätzliche Hardware nötig ist.
- Vielreisende und mobile Nutzer ohne Routerzugriff: NextDNS, weil sich das Profil direkt am Gerät einrichten lässt.
- Familien mit unterschiedlichen Schutzstufen pro Kind: Pi-hole, wegen der granularen Gruppenverwaltung für einzelne Geräte.
- Kleine Vereine oder Unternehmen mit bestehendem Docker-Server: Pi-hole oder AdGuard Home als Container, kombiniert mit VPN-Zugang für das Homeoffice.
- Nutzer, die keine Lust auf Serverwartung haben: NextDNS, da Updates und Verfügbarkeit komplett beim Anbieter liegen.
Das Urteil: Welcher DNS-Werbeblocker gewinnt 2026?
Einen einzelnen Testsieger gibt es hier nicht, dafür unterscheiden sich die drei Ansätze zu grundlegend. Pi-hole bleibt die richtige Wahl für alle, die maximale Community-Unterstützung und ein ausgereiftes Ökosystem an Anleitungen wollen und dafür etwas mehr Arbeitsspeicher in Kauf nehmen. Mit rund 61.100 GitHub-Sternen und sechs geschlossenen Sicherheitslücken allein im Juli-2026-Release zeigt das Projekt sowohl breite Nutzung als auch aktive Pflege.
AdGuard Home punktet dort, wo Ressourcen knapp sind: auf Routern, kleinen Single-Board-Computern oder NAS-Systemen mit begrenztem Speicher. Der Docker-Footprint von rund 50 MB gegenüber 200 MB bei Pi-hole macht hier den Unterschied, auch wenn die Community mit etwa 37.200 Sternen kleiner bleibt.
NextDNS wiederum gewinnt überall dort, wo keine eigene Hardware zur Verfügung steht oder der Wartungsaufwand schlicht nicht gewünscht ist. Für 19,90 Euro im Jahr entfällt jede Update-Sorge, dafür bleibt der No-Logs-Anspruch bislang unbestätigt und das Gratis-Kontingent gedeckelt. Wer bereits einen Server oder Raspberry Pi betreibt, bekommt mit Pi-hole oder AdGuard Home dauerhaft mehr Kontrolle für weniger laufende Kosten. Wer das nicht will oder kann, ist mit NextDNS in wenigen Minuten einsatzbereit.
Über einen Zeitraum von drei Jahren gerechnet, verschiebt sich die Kostenbilanz deutlich zugunsten der selbst gehosteten Lösungen. Ein Raspberry Pi mit Netzteil und SD-Karte kostet einmalig grob 60 bis 90 Euro, danach läuft der Betrieb praktisch kostenlos weiter, von ein paar Euro Stromkosten im Jahr abgesehen. NextDNS Pro schlägt im selben Zeitraum mit knapp 60 Euro zu Buche, wer stattdessen über den App Store zahlt, landet durch die höheren In-App-Preise sogar deutlich darüber. Wirtschaftlich lohnt sich die Investition in eigene Hardware also meist schon im zweiten Jahr, technisches Interesse und ein wenig Zeit für die Einrichtung vorausgesetzt.
Häufig gestellte Fragen
Ist Pi-hole wirklich kostenlos?
Ja, die Software selbst kostet nichts und steht unter der EUPL-1.2-Lizenz. Kosten entstehen höchstens für die Hardware, auf der Pi-hole läuft, etwa einen Raspberry Pi oder einen Mini-Server.
Kann ich Pi-hole und AdGuard Home gleichzeitig nutzen?
Technisch ja, allerdings ergibt der parallele Dauerbetrieb beider Dienste als primärer Resolver im selben Netzwerk wenig Sinn. Sinnvoller ist es, eines der beiden als primären DNS-Server zu betreiben und das andere höchstens zum Testen oder als Fallback bereitzuhalten.
Funktioniert NextDNS auch ohne eigenen Router-Zugriff?
Ja, genau das ist der Hauptvorteil gegenüber Pi-hole und AdGuard Home. Die DNS-Adresse lässt sich direkt im Betriebssystem oder per App auf dem jeweiligen Gerät eintragen, ganz ohne Zugriff auf den Router.
Blockiert eine DNS-Lösung wirklich alle Werbung?
Nein. DNS-Filter blockieren Anfragen an bekannte Werbe- und Trackerdomains, können aber keine Inhalte innerhalb einer bereits geladenen Seite entfernen. Werbung, die über dieselbe Domain wie der eigentliche Inhalt ausgeliefert wird, etwa bei manchen YouTube-Formaten, lässt sich auf DNS-Ebene kaum zuverlässig filtern. Für vollständigen Schutz im Browser bleibt eine zusätzliche Erweiterung wie in unserem uBlock-Origin-Vergleich sinnvoll.
Wie viel RAM braucht Pi-hole im Vergleich zu AdGuard Home wirklich?
Nach einer Community-Messung von dev.to/selfhostingsh liegt Pi-hole im Betrieb bei etwa 100 bis 200 MB, AdGuard Home bei etwa 80 bis 150 MB. Offizielle Herstellerwerte für AdGuard Home gibt es dazu nicht, Pi-hole selbst nennt offiziell mindestens 512 MB RAM als Systemvoraussetzung für die gesamte Installation inklusive Betriebssystem.
Ist NextDNS im DSGVO-Sinn für Österreich unbedenklich?
Das hängt vom konkreten Einsatzzweck ab. Da NextDNS personenbezogene Abfragedaten zumindest kurzzeitig verarbeitet, sollten insbesondere Unternehmen die Auftragsverarbeitungsvereinbarung des Anbieters prüfen. Allgemeine Informationen zu Datenschutzpflichten liefert die österreichische Datenschutzbehörde. Bei Pi-hole und AdGuard Home verlassen Abfragedaten dagegen gar nicht erst das eigene Netzwerk, was die Bewertung in vielen Fällen vereinfacht.
Welche Lösung eignet sich für absolute Technik-Einsteiger am besten?
NextDNS, da keine Installation auf eigener Hardware nötig ist und die Einrichtung über das Webdashboard oder eine App in wenigen Minuten erledigt ist. Pi-hole und AdGuard Home setzen etwas mehr Erfahrung mit Linux, Docker oder Router-Einstellungen voraus.
Was passiert, wenn der Pi-hole- oder AdGuard-Home-Server ausfällt?
Ohne Absicherung fällt dann die komplette DNS-Auflösung im Netzwerk aus, da alle Geräte auf den nicht erreichbaren Server als DNS-Ziel zeigen. Beide Projekte empfehlen deshalb, am Router zusätzlich einen sekundären DNS-Server einzutragen, etwa einen öffentlichen Resolver, der automatisch einspringt, sobald der primäre Server nicht antwortet. Bei NextDNS entfällt dieses Risiko, weil die Cloud-Infrastruktur des Anbieters redundant ausgelegt ist und nicht von einem einzelnen Gerät im Heimnetz abhängt.
Lohnt sich der Umstieg von AdGuard DNS oder NextDNS auf eine selbst gehostete Lösung?
Das hängt vom Kontrollbedürfnis und der vorhandenen Hardware ab. Wer bereits einen Raspberry Pi, ein NAS oder einen Heimserver im Dauerbetrieb hat, gewinnt mit Pi-hole oder AdGuard Home mehr Transparenz über die eigenen Daten und spart langfristig die 19,90 Euro jährliche NextDNS-Pro-Gebühr. Wer dagegen bereits zufrieden mit einem Cloud-Dienst wie in unserem NextDNS-vs-AdGuard-DNS-Vergleich ist und keine zusätzliche Hardware pflegen möchte, hat wenig zu gewinnen und sollte beim bestehenden Setup bleiben.




