Pi-hole bloquea publicidad y tracking a nivel de DNS para toda la red, sin instalar nada en cada dispositivo. Esta guía asume que ya tienes Proxmox funcionando.
Proxmox + Pihole con LXC
Objetivo
Bloquear publicidad, rastreadores y telemetría en toda tu red doméstica desde un único punto, sin tocar la configuración de cada dispositivo individualmente. Todo el tráfico DNS de tu casa pasa primero por aquí antes de salir a internet, así que un solo cambio protege a todo lo que se conecte a tu WiFi.
Componentes
Base · Hipervisor
Servicio principal
Opcional, recomendado
Unbound
Cómo se conecta

Haz clic para ampliar
Ensamblaje
Crea el contenedor LXC en Proxmox
Desde la interfaz web de Proxmox, pulsa "Create CT" en la esquina superior derecha. Este contenedor va a ser ligero, así que no necesitas reservarle recursos generosos — con lo que definiste antes (512MB RAM, 1 vCPU, 4GB de disco) es más que suficiente para Pi-hole en un homelab doméstico normal.
En la pestaña "General", ponle un nombre reconocible (por ejemplo pihole) y una contraseña root segura — la necesitarás para entrar al contenedor la primera vez.
En la pestaña "Template", elige una plantilla de Debian o Ubuntu LTS — Pi-hole se instala igual de bien en ambas, pero Debian consume algo menos de recursos si tu host anda justo de RAM.
En "Disks", "CPU" y "Memory", introduce los valores que ya calculaste: 4GB de disco, 1 núcleo (vCPU, no física — este es un invitado), 512MB de RAM.
En "Network", asígnale una IP estática dentro de tu red local, no dinámica por DHCP — esto es importante, porque más adelante vas a apuntar todos tus dispositivos a esta IP fija para resolver DNS, y si cambiara sola dejarías de tener bloqueo de publicidad sin saber por qué.
Arranca el contenedor y entra por consola
Una vez creado, arráncalo desde la interfaz de Proxmox (botón "Start"), y entra a su consola con el botón "Console" o por SSH si prefieres trabajar desde tu propia terminal.
ssh root@IP-DEL-CONTENEDOR
Actualiza el sistema antes de instalar nada
Como con cualquier sistema recién creado, empieza siempre actualizando los paquetes base — evita instalar Pi-hole sobre un sistema desactualizado que pueda dar problemas de dependencias.
apt update && apt upgrade -y
Instala Pi-hole con el instalador oficial
Pi-hole tiene un script de instalación oficial que se encarga de todo — dependencias, configuración inicial, y te guía con un asistente en pantalla.
curl -sSL https://install.pi-hole.net | bash
Durante el asistente:
Elige tu interfaz de red (normalmente eth0, la única que verás en un LXC).
Selecciona un proveedor DNS ascendente — si más adelante vas a añadir Unbound (paso 7), no te preocupes por elegir bien aquí, lo cambiarás después.
Acepta instalar el bloqueo de listas por defecto (son las que hacen el trabajo real de filtrar publicidad).
Instala la interfaz web cuando te lo pregunte — la necesitarás para gestionar Pi-hole cómodamente.Al final del asistente, apunta la contraseña de administrador que te muestra en pantalla — solo se enseña una vez.
Confirma que la interfaz web funciona
Desde cualquier dispositivo de tu red, abre en el navegador:
http://IP-DEL-CONTENEDOR/admin
Deberías ver el panel de Pi-hole, con un dashboard vacío todavía (sin consultas registradas, porque ningún dispositivo apunta a él todavía).
Configura tu router para que todo el tráfico pase por Pi-hole
Aquí está el paso que de verdad activa el bloqueo de publicidad en toda tu red, no solo en un dispositivo: entra a la configuración de tu router (normalmente 192.168.1.1 o 192.168.0.1, revisa la etiqueta del propio router si no lo recuerdas) y busca la sección de configuración DNS — suele estar en "LAN", "DHCP" o "Red".
Cambia el servidor DNS primario que reparte tu router a todos los dispositivos por la IP de tu contenedor Pi-hole. Guarda los cambios.
Importante: algunos routers exigen reiniciar, o que cada dispositivo renueve su concesión DHCP (reconectando el WiFi, por ejemplo) para que el cambio se aplique. Si tras el cambio algún dispositivo sigue sin filtrar publicidad, prueba a desconectarlo y reconectarlo a la red.
Añade Unbound como resolutor DNS propio
Por defecto, Pi-hole reenvía las consultas que no bloquea a un DNS público (Google, Cloudflare...). Si prefieres no depender de ningún tercero para la resolución final, Unbound te da tu propio resolutor DNS recursivo, sin pasar por ningún proveedor externo — es el componente opcional que ya definiste en el stack (128MB/1vCPU/1GB).
Créalo como un segundo contenedor LXC (mismo proceso del paso 1, con esos recursos más pequeños), instala Unbound dentro:
apt install unbound -y
Y en Pi-hole, ve a Settings → DNS, desmarca todos los DNS ascendentes que tuvieras seleccionados, y en "Custom 1 (IPv4)" añade la IP de tu contenedor Unbound seguida del puerto 5335 (el puerto por defecto de Unbound):
IP-DE-UNBOUND#5335
Guarda los cambios. A partir de ahora, Pi-hole filtra publicidad, y las consultas que deja pasar las resuelve tu propio Unbound, sin depender de ningún DNS público de terceros.
Verifica que todo funciona junto
Desde cualquier dispositivo de tu red, navega un rato con normalidad y vuelve al dashboard de Pi-hole (http://IP-DEL-CONTENEDOR/admin). Deberías ver consultas registradas en tiempo real, con un porcentaje de bloqueo mayor que cero — esa cifra es tu confirmación de que el stack completo está funcionando: el router manda las consultas a Pi-hole, Pi-hole filtra publicidad, y lo que no bloquea lo resuelve (directamente o vía Unbound, según lo que hayas configurado).
Conclusión
Con esto tienes bloqueo de publicidad activo para toda tu red, no solo para un dispositivo, corriendo en un contenedor ligero que apenas consume recursos de tu host Proxmox. Si más adelante quieres reforzarlo, puedes añadir listas de bloqueo adicionales desde el propio panel de Pi-hole (Settings → Blocklists) sin tener que tocar nada de esta configuración base.

