很多人装 Pi-hole 都会撞上同一堵墙:仪表盘上每天拦几百上千条,数字看着挺爽,但手机开屏广告照样等满 5 秒,网页里该有广告还是有。这玩意儿是不是智商税?

先说结论:绝大多数"Pi-hole 不生效",不是规则列表不够强,而是请求压根没走到 Pi-hole。我汇总了近期知乎、小红书上真实用户的踩坑记录,发现大家真正翻车的地方集中在几条固定路径上,整理成一条自诊路线,照着查一遍基本都能定位。
先区分两种"不生效":被绕过,和超出边界
这两种的对策完全不一样:
被绕过:设备在用别的 DNS 解析,Pi-hole 根本没看见这条请求——规则列表再全也白搭;
超出边界:请求确实经过了 Pi-hole,但这类广告本来就不是 DNS 层能拦的东西。
自诊方法很简单,电脑上跑一句 `nslookup doubleclick.net`。如果"服务器"一行显示 pi.hole 或你的 NAS/容器 IP,结果返回 0.0.0.0,说明链路是通的,广告域名确实被拦了;如果服务器一行是某个 240e:: 开头的公网 DNS,那就是被绕过了,往下逐条查。
六条常见绕过路径
1. IPv6 绕过
这是新手最高频的坑。设备同时开启 IPv4 和 IPv6 时,系统往往优先使用路由器下发的 IPv6 DNS(240e:、2408:、2409: 开头那种,运营商分配),DNS 查询直接去了公网,Pi-hole 一眼都看不到。有知乎用户在威联通 NAS 上部署完,nslookup 测试半天不通过,最后发现返回的服务器地址是 IPv6,请求全绕开了 Pi-hole。知乎对策二选一:关掉设备网卡上的 IPv6,或者把 IPv6 DNS 也指到 Pi-hole。
2. 浏览器内置"安全 DNS"
Chrome、Edge、Firefox 都有"使用安全 DNS(DNS over HTTPS)"选项,不少版本默认开启或半开启,浏览器直接加密连到 Cloudflare、Google 的 DNS,本地 Pi-hole 什么都看不见。位置在 Chrome 设置 → 隐私和安全 → 安全 → 使用安全 DNS。要么关掉,要么改成自定义、指向你自己的过滤 DNS。
3. Android 的 Private DNS
Android 9 之后系统里有"私人 DNS"(设置 → 网络和互联网 → 私人 DNS),一旦指向任何 DoT 服务商,手机全部 DNS 流量就绕开了局域网。部分运营商 ROM 还会默认配置它。家里手机、平板如果"装了也白装",先查这一项。
4. 路由器 DHCP 改了,设备没跟上
在路由器里把 DHCP 下发的 DNS 改成 Pi-hole 就完事了?有些设备缓存了旧 DNS,不重连 WiFi 或重启就不更新;还有人填了首选+备用两条 DNS,备用是公共 DNS,部分设备会直接用备用。改完之后随便拿一台设备断开重连,再去 Pi-hole 的 Query Log 里看这台客户端有没有出现——没出现,就说明它根本没经过过滤。

5. App 硬编码 DNS
部分 App(海外应用居多)不走系统 DNS,内置自己的解析逻辑,有的直接内嵌 DoH。这类绕过在 DNS 层无解,认账就好,交给客户端手段处理。
6. 跟着旧教程装,配置压根没生效
这条最容易被忽视:2025 年 2 月正式发布的是 Pi-hole v6,架构和界面都大变——Web 服务和 REST API 直接集成进 pihole-FTL,配置集中在 /etc/pihole/pihole.toml,旧教程里 lighttpd + PHP 那一堆操作全部失效。知乎小红书上也出现过标题就叫"我被 Pi-hole v6 气哭了"的笔记。小红书而且现在安装时会自动生成一个随机密码,不执行 `pihole -a -p` 重置,你连登录这关都过不去。知乎如果你跟着 2022 年的老教程装的,先核对一下版本,别在错的界面上找问题。
确实走通了,广告还有?那是边界
DNS 拦截只认域名。当网页正文和广告来自同一个域名——比如视频站的内容和开屏广告走同一片 CDN——Pi-hole 分不清你接下来要看哪个,拦了就连正文一起消失。这是 DNS 层的物理极限,不是 Pi-hole 的缺点。开屏广告、页内广告仍然要靠客户端手段(浏览器扩展、开屏跳过类工具)配合,别指望一次部署永久清净。
两条参考信息
撰文时最新版本是 v6.4.3(2026 年 7 月 6 日发布),配套的 FTL、Web 组件已更新到 6.7 和 6.6;GitHub 上 Pi-hole 六万星出头,仍是 DNS 去广告领域的第一选择。Pi-hole官方博客
规则列表不是越大越好:国内环境用 anti-ad、EasyList China 这类一两个主力列表就够,叠太多误杀率会明显上升。真误杀了(某个页面打不开、某个 App 连不上),去 Query Log 找到那个域名,加进 Allowlist,30 秒就能解决。

最后:谁该继续折腾,谁该换赛道
不想折腾、想要中文界面、开箱即用的加密 DNS 和一键家长控制,AdGuard Home 更省心;喜欢用 Docker 环境变量、REST API、设备分组来管理网络,Pi-hole 仍然是最好玩的那个。

Pi-hole 真正值钱的,不是"拦了几千条广告"那个数字,而是你终于能亲眼看见家里网络的 DNS 流量:每台设备每天在请求什么域名、哪个 App 上报最多,一目了然。这种"家里有一本账"的感觉,是别的去广告手段给不了的。