{"id":149,"date":"2026-07-14T23:11:17","date_gmt":"2026-07-15T03:11:17","guid":{"rendered":"https:\/\/hackpr.net\/blog\/?p=149"},"modified":"2026-07-14T23:11:17","modified_gmt":"2026-07-15T03:11:17","slug":"3-errores-que-hacen-que-tu-pi-hole-no-este-bloqueando-nada","status":"publish","type":"post","link":"https:\/\/hackpr.net\/blog\/3-errores-que-hacen-que-tu-pi-hole-no-este-bloqueando-nada\/","title":{"rendered":"3 Errores que Hacen que tu Pi-hole NO Est\u00e9 Bloqueando Nada"},"content":{"rendered":"[vc_row type=&#8221;in_container&#8221; full_screen_row_position=&#8221;middle&#8221; column_margin=&#8221;default&#8221; column_direction=&#8221;default&#8221; column_direction_tablet=&#8221;default&#8221; column_direction_phone=&#8221;default&#8221; scene_position=&#8221;center&#8221; text_color=&#8221;dark&#8221; text_align=&#8221;left&#8221; row_border_radius=&#8221;none&#8221; row_border_radius_applies=&#8221;bg&#8221; row_position_desktop=&#8221;default&#8221; row_position_tablet=&#8221;inherit&#8221; row_position_phone=&#8221;inherit&#8221; overflow=&#8221;visible&#8221; overlay_strength=&#8221;0.3&#8243; gradient_direction=&#8221;left_to_right&#8221; shape_divider_position=&#8221;bottom&#8221; bg_image_animation=&#8221;none&#8221;][vc_column column_padding=&#8221;no-extra-padding&#8221; column_padding_tablet=&#8221;inherit&#8221; column_padding_phone=&#8221;inherit&#8221; column_padding_position=&#8221;all&#8221; flex_gap_desktop=&#8221;10px&#8221; column_element_direction_desktop=&#8221;default&#8221; column_element_spacing=&#8221;default&#8221; desktop_text_alignment=&#8221;default&#8221; tablet_text_alignment=&#8221;default&#8221; phone_text_alignment=&#8221;default&#8221; background_color_opacity=&#8221;1&#8243; background_hover_color_opacity=&#8221;1&#8243; column_backdrop_filter=&#8221;none&#8221; column_shadow=&#8221;none&#8221; column_border_radius=&#8221;none&#8221; column_link_target=&#8221;_self&#8221; column_position=&#8221;default&#8221; gradient_direction=&#8221;left_to_right&#8221; overlay_strength=&#8221;0.3&#8243; width=&#8221;1\/1&#8243; tablet_width_inherit=&#8221;default&#8221; animation_type=&#8221;default&#8221; bg_image_animation=&#8221;none&#8221; border_type=&#8221;simple&#8221; column_border_width=&#8221;none&#8221; column_border_style=&#8221;solid&#8221;][vc_column_text css=&#8221;&#8221; text_direction=&#8221;default&#8221;]Instalaste Pi-hole, apuntaste el DNS de tu router, y aun as\u00ed siguen apareciendo anuncios. \u00bfTe suena? Aqu\u00ed est\u00e1n los 3 errores m\u00e1s comunes \u2014 y c\u00f3mo arreglar cada uno.<\/p>\n<h2>Error #1: Tu navegador tiene DNS encriptado activado<\/h2>\n<p>Chrome (y la mayor\u00eda de los navegadores modernos) traen una opci\u00f3n llamada <strong>&#8220;Secure DNS&#8221;<\/strong> o DNS-over-HTTPS (DoH). Cuando est\u00e1 activada, el navegador le pregunta directamente a Google o Cloudflare por la IP de un sitio, viajando disfrazado de tr\u00e1fico HTTPS normal (puerto 443) \u2014 sin pasar por tu Pi-hole en ning\u00fan momento.<\/p>\n<p>Resultado: tu Pi-hole no ve la consulta, y por lo tanto no puede bloquear nada.<\/p>\n<p><strong>C\u00f3mo arreglarlo:<\/strong><\/p>\n<ul>\n<li><strong>En Chrome:<\/strong> ve a <code>chrome:\/\/settings\/security<\/code> \u2192 busca &#8220;Use secure DNS&#8221; \u2192 ap\u00e1galo.<strong><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter wp-image-153 size-large\" src=\"https:\/\/hackpr.net\/blog\/wp-content\/uploads\/2026\/07\/Screenshot-2026-07-14-230320-1024x832.png\" alt=\"\" width=\"1024\" height=\"832\" srcset=\"https:\/\/hackpr.net\/blog\/wp-content\/uploads\/2026\/07\/Screenshot-2026-07-14-230320-1024x832.png 1024w, https:\/\/hackpr.net\/blog\/wp-content\/uploads\/2026\/07\/Screenshot-2026-07-14-230320-300x244.png 300w, https:\/\/hackpr.net\/blog\/wp-content\/uploads\/2026\/07\/Screenshot-2026-07-14-230320-768x624.png 768w, https:\/\/hackpr.net\/blog\/wp-content\/uploads\/2026\/07\/Screenshot-2026-07-14-230320.png 1077w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><\/strong><\/li>\n<\/ul>\n<ul>\n<li><strong>En Firefox<\/strong> (que adem\u00e1s trae DoH activado por defecto): ve a <strong>Configuraci\u00f3n \u2192 Privacidad y seguridad<\/strong>, baja hasta la secci\u00f3n <strong>&#8220;DNS sobre HTTPS&#8221;<\/strong> y selecciona <strong>&#8220;Desactivado&#8221;<\/strong> (o entra a <code>about:config<\/code> y pon <code>network.trr.mode<\/code> en <code>5<\/code>, si prefieres el m\u00e9todo t\u00e9cnico).<\/li>\n<li><strong>Forzado a nivel de organizaci\u00f3n<\/strong> (si administras varios equipos, como en un hogar con varios usuarios o una oficina):\n<ul>\n<li>Windows (Registro):\n<ul>\n<li>Chrome: <code>HKLM\\SOFTWARE\\Policies\\Google\\Chrome<\/code> \u2192 <code>DnsOverHttpsMode = \"off\"<\/code><\/li>\n<li>Firefox: <code>HKLM\\SOFTWARE\\Policies\\Mozilla\\Firefox\\DNSOverHTTPS<\/code> \u2192 <code>Enabled = 0<\/code><\/li>\n<\/ul>\n<\/li>\n<li>macOS\/Linux (managed policy JSON, Chrome): <code>{ \"DnsOverHttpsMode\": \"off\" }<\/code><\/li>\n<\/ul>\n<\/li>\n<li><strong>A nivel de DNS (complemento, no soluci\u00f3n completa):<\/strong> suma a tu Pi-hole el blocklist de HaGeZi que bloquea los dominios de los proveedores de DoH conocidos:\n<pre><code>https:\/\/raw.githubusercontent.com\/hagezi\/dns-blocklists\/main\/wildcard\/doh-vpn-proxy-bypass.txt\r\n<\/code><\/pre>\n<p>Esto no bloquea el puerto 443 en s\u00ed (no se puede, sin romper el resto de internet), pero bloquea el dominio\/bootstrap que el navegador necesita para &#8220;encontrar&#8221; el resolver DoH.<\/li>\n<\/ul>\n<h2>Error #2: Tus equipos &#8220;smart&#8221; tienen DNS interno hardcoded<\/h2>\n<p>Google Home, Chromecast, Roku y muchas smart TVs vienen con su propio servidor DNS programado de f\u00e1brica. No importa lo que configures en el router \u2014 estos equipos ignoran por completo esa configuraci\u00f3n y le preguntan directamente a su propio servidor, a veces incluso usando DNS-over-TLS (DoT) o DNS-over-QUIC (DoQ) por el puerto 853.<\/p>\n<p>La \u00fanica forma real de pararlos es a nivel de <strong>firewall<\/strong>, no de configuraci\u00f3n de red.<\/p>\n<p><strong>C\u00f3mo arreglarlo:<\/strong><\/p>\n<p><strong>Paso 1 \u2014 Redirige por la fuerza el puerto 53 hacia tu Pi-hole<\/strong>, as\u00ed cualquier consulta DNS normal que no vaya dirigida a tu Pi-hole se reencamina hacia all\u00e1:<\/p>\n<p><em>UniFi (Network \u2192 Settings \u2192 Firewall &amp; Security \u2192 Create New Rule):<\/em><\/p>\n<p>&nbsp;<\/p>\n<p><em><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter wp-image-157 size-full\" src=\"https:\/\/hackpr.net\/blog\/wp-content\/uploads\/2026\/07\/Screenshot-2026-07-14-230923.png\" alt=\"\" width=\"410\" height=\"816\" srcset=\"https:\/\/hackpr.net\/blog\/wp-content\/uploads\/2026\/07\/Screenshot-2026-07-14-230923.png 410w, https:\/\/hackpr.net\/blog\/wp-content\/uploads\/2026\/07\/Screenshot-2026-07-14-230923-151x300.png 151w\" sizes=\"auto, (max-width: 410px) 100vw, 410px\" \/>TP-Link Omada (l\u00ednea empresarial, no la Archer de consumo):<\/em><\/p>\n<ul>\n<li>Ve al <strong>Omada Controller \u2192 Settings \u2192 Transmission \u2192 Firewall\/ACL<\/strong><\/li>\n<li>Crea una nueva regla ACL: <code>Action: Deny<\/code>, <code>Protocol: TCP\/UDP<\/code>, <code>Destination Port: 853<\/code>, <code>Source: LAN<\/code><\/li>\n<li>Nota: los Archer de consumo normales (sin Omada) no traen control granular de puertos \u2014 solo filtrado b\u00e1sico por HomeShield.<\/li>\n<\/ul>\n<p><em>ASUS (AsusWRT):<\/em><\/p>\n<ul>\n<li>Ve a <strong>Firewall \u2192 Network Services Filter<\/strong><\/li>\n<li>Act\u00edvalo, y agrega una regla bloqueando el puerto de destino <code>853<\/code> (TCP y UDP) para el rango de IPs de tu LAN.<\/li>\n<\/ul>\n<p><em>pfSense \/ OPNsense:<\/em><\/p>\n<ul>\n<li>Ve a <strong>Firewall \u2192 Rules \u2192 LAN<\/strong><\/li>\n<li>Crea una regla: <code>Action: Block<\/code>, <code>Protocol: TCP\/UDP<\/code>, <code>Destination: any<\/code>, <code>Destination Port: 853<\/code><\/li>\n<li>Ponla arriba de cualquier regla &#8220;Allow all&#8221; existente, ya que pfSense eval\u00faa las reglas en orden.<\/li>\n<\/ul>\n<p><em>MikroTik RouterOS:<\/em><\/p>\n<pre><code>\/ip firewall nat add chain=dstnat protocol=udp dst-port=53 src-address=!&lt;IP_DE_TU_PIHOLE&gt; action=dst-nat to-addresses=&lt;IP_DE_TU_PIHOLE&gt; to-ports=53 comment=\"Force DNS -&gt; Pi-hole (UDP)\"\r\n\/ip firewall nat add chain=dstnat protocol=tcp dst-port=53 src-address=!&lt;IP_DE_TU_PIHOLE&gt; action=dst-nat to-addresses=&lt;IP_DE_TU_PIHOLE&gt; to-ports=53 comment=\"Force DNS -&gt; Pi-hole (TCP)\"\r\n<\/code><\/pre>\n<p><em>OpenWrt \/ Linux como gateway (si Pi-hole corre en el mismo router):<\/em><\/p>\n<pre><code>iptables -t nat -A PREROUTING -p udp --dport 53 ! -s &lt;IP_DE_TU_PIHOLE&gt; -j DNAT --to-destination &lt;IP_DE_TU_PIHOLE&gt;:53\r\niptables -t nat -A PREROUTING -p tcp --dport 53 ! -s &lt;IP_DE_TU_PIHOLE&gt; -j DNAT --to-destination &lt;IP_DE_TU_PIHOLE&gt;:53\r\n<\/code><\/pre>\n<p><em>pfSense \/ OPNsense:<\/em><\/p>\n<ul>\n<li>Ve a <strong>Firewall \u2192 NAT \u2192 Port Forward<\/strong><\/li>\n<li>Crea una regla: <code>Interface: LAN<\/code>, <code>Protocol: TCP\/UDP<\/code>, <code>Destination: any<\/code>, <code>Destination Port: 53<\/code>, <code>Redirect target IP: &lt;IP_DE_TU_PIHOLE&gt;<\/code>, <code>Redirect target port: 53<\/code><\/li>\n<li>Agrega una excepci\u00f3n (arriba de esta regla) para que el tr\u00e1fico que ya viene de tu Pi-hole no se redirija a s\u00ed mismo.<\/li>\n<\/ul>\n<p><em>TP-Link Omada \/ ASUS:<\/em> estos no traen NAT\/redirecci\u00f3n de puerto DNS de forma nativa en la interfaz est\u00e1ndar \u2014 para forzar el puerto 53 en estos equipos generalmente es m\u00e1s pr\u00e1ctico simplemente <strong>configurar el DNS de la red (DHCP) para que apunte directo a tu Pi-hole<\/strong>, y usar las reglas de bloqueo del Paso 2 como respaldo para los equipos que ignoren esa configuraci\u00f3n.<\/p>\n<p><strong>Paso 2 \u2014 Bloquea DoT\/DoQ (puerto 853) saliendo directo a internet:<\/strong><\/p>\n<p><em>MikroTik RouterOS:<\/em><\/p>\n<pre><code>\/ip firewall filter add chain=forward protocol=tcp dst-port=853 action=drop comment=\"Block DoT bypass\"\r\n\/ip firewall filter add chain=forward protocol=udp dst-port=853 action=drop comment=\"Block DoQ bypass\"\r\n<\/code><\/pre>\n<p>&nbsp;<\/p>\n<p><em>OpenWrt \/ Linux como gateway:<\/em><\/p>\n<pre><code>iptables -A FORWARD -p tcp --dport 853 -j DROP\r\niptables -A FORWARD -p udp --dport 853 -j DROP\r\n<\/code><\/pre>\n<p>&nbsp;<\/p>\n<h2>Error #3: O tienes muy pocas blocklists, o tienes demasiadas<\/h2>\n<p>Y ojo con esto: si usas 1 sola lista, no bloqueas nada. Si usas 15, ahora ni tu banco carga. El balance est\u00e1 en 2 a 6 listas bien elegidas \u2014 no en coleccionarlas todas como Pok\u00e9mon.<\/p>\n<p>M\u00e1s listas no significa m\u00e1s protecci\u00f3n. Significa m\u00e1s solapes, m\u00e1s falsos positivos, y un dolor de cabeza cuando algo se rompe y no sabes cu\u00e1l de tus 15 listas fue la culpable.<\/p>\n<p><strong>La base que recomiendo:<\/strong> el repositorio <a href=\"https:\/\/github.com\/hagezi\/dns-blocklists\">hagezi\/dns-blocklists<\/a>, que organiza las listas por nivel de agresividad:<\/p>\n<table>\n<thead>\n<tr>\n<th>Nivel<\/th>\n<th>Para qui\u00e9n es<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td><strong>Light<\/strong><\/td>\n<td>Casi no genera restricciones \u2014 ideal si no hay un admin cerca para desbloquear cosas<\/td>\n<\/tr>\n<tr>\n<td><strong>Normal<\/strong><\/td>\n<td>El punto de partida recomendado para la mayor\u00eda de los hogares<\/td>\n<\/tr>\n<tr>\n<td><strong>Pro<\/strong><\/td>\n<td>Para hogares t\u00e9cnicos o quien quiera un filtrado m\u00e1s estricto<\/td>\n<\/tr>\n<tr>\n<td><strong>Pro++<\/strong><\/td>\n<td>M\u00e1s agresivo, ya requiere mantenimiento activo<\/td>\n<\/tr>\n<tr>\n<td><strong>Ultimate<\/strong><\/td>\n<td>Solo si est\u00e1s dispuesto a whitelistear seguido<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Adem\u00e1s del nivel base, puedes sumar listas especializadas seg\u00fan tu caso:<\/p>\n<ul>\n<li><strong>Threat Intelligence Feeds (TIF)<\/strong> \u2014 dominios de malware, phishing y C2 conocidos. Casi siempre vale la pena sumarla.<\/li>\n<li><strong>DoH\/VPN\/TOR\/Proxy Bypass<\/strong> \u2014 la misma que mencionamos en el Error #1.<\/li>\n<li><strong>Gambling, Anti Piracy, NSFW, Social Networks<\/strong> \u2014 si est\u00e1s filtrando para toda la familia.<\/li>\n<\/ul>\n<p><strong>Mi recomendaci\u00f3n pr\u00e1ctica:<\/strong><\/p>\n<ul>\n<li><strong>Casa &#8220;normal&#8221;:<\/strong> HaGeZi Multi Normal + Threat Intelligence Feeds<\/li>\n<li><strong>Homelab t\u00e9cnico:<\/strong> HaGeZi Multi Pro + TIF + DoH\/VPN\/Proxy Bypass<\/li>\n<li><strong>Protecci\u00f3n familiar:<\/strong> HaGeZi Multi Normal o Pro + Gambling\/Anti Piracy\/NSFW seg\u00fan aplique<\/li>\n<\/ul>\n<p>Eso te deja entre 2 y 4 listas activas \u2014 lejos de los dos extremos.<\/p>\n<p><strong>C\u00f3mo instalarlas:<\/strong><\/p>\n<ol>\n<li>Entra a tu panel de Pi-hole \u2192 <strong>Adlists<\/strong> (bajo Group Management).<\/li>\n<li>Pega la URL raw de la lista. Por ejemplo, para Multi Normal:\n<pre><code>https:\/\/raw.githubusercontent.com\/hagezi\/dns-blocklists\/main\/adblock\/multi.txt\r\n<\/code><\/pre>\n<\/li>\n<li>Corre <code>pihole -g<\/code> para reconstruir gravity.<\/li>\n<li>Agrega las listas de una en una, dale unos d\u00edas de uso normal antes de sumar la siguiente \u2014 as\u00ed, si algo se rompe, sabes cu\u00e1l revisar.<\/li>\n<\/ol>\n<h2>Resumen<\/h2>\n<p>Si tu Pi-hole no est\u00e1 bloqueando lo que deber\u00eda, revisa estas tres cosas en orden:<\/p>\n<ol>\n<li><strong>DoH apagado<\/strong> en los navegadores (o filtrado a nivel de DNS)<\/li>\n<li><strong>Puerto 53 redirigido a la fuerza<\/strong> y <strong>puerto 853 bloqueado<\/strong> en tu firewall, para atrapar los equipos con DNS hardcoded<\/li>\n<li><strong>2 a 6 blocklists bien elegidas<\/strong> \u2014 ni muy pocas, ni una colecci\u00f3n de Pok\u00e9mon<\/li>\n<\/ol>\n<p>Con estos tres puntos resueltos, tu Pi-hole finalmente ve \u2014 y bloquea \u2014 el 100% del tr\u00e1fico DNS de tu red.<\/p>\n<hr \/>\n[\/vc_column_text][\/vc_column][\/vc_row]\n","protected":false},"excerpt":{"rendered":"<p>[vc_row type=&#8221;in_container&#8221; full_screen_row_position=&#8221;middle&#8221; column_margin=&#8221;default&#8221; column_direction=&#8221;default&#8221; column_direction_tablet=&#8221;default&#8221; column_direction_phone=&#8221;default&#8221; scene_position=&#8221;center&#8221; text_color=&#8221;dark&#8221; text_align=&#8221;left&#8221; row_border_radius=&#8221;none&#8221; row_border_radius_applies=&#8221;bg&#8221; row_position_desktop=&#8221;default&#8221; row_position_tablet=&#8221;inherit&#8221; row_position_phone=&#8221;inherit&#8221; overflow=&#8221;visible&#8221; overlay_strength=&#8221;0.3&#8243; gradient_direction=&#8221;left_to_right&#8221; shape_divider_position=&#8221;bottom&#8221; bg_image_animation=&#8221;none&#8221;][vc_column column_padding=&#8221;no-extra-padding&#8221; column_padding_tablet=&#8221;inherit&#8221; column_padding_phone=&#8221;inherit&#8221; column_padding_position=&#8221;all&#8221; flex_gap_desktop=&#8221;10px&#8221; column_element_direction_desktop=&#8221;default&#8221; column_element_spacing=&#8221;default&#8221; desktop_text_alignment=&#8221;default&#8221; tablet_text_alignment=&#8221;default&#8221; phone_text_alignment=&#8221;default&#8221;&#8230;<\/p>\n","protected":false},"author":1,"featured_media":155,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[5],"tags":[],"class_list":["post-149","post","type-post","status-publish","format-standard","has-post-thumbnail","category-homelab"],"_links":{"self":[{"href":"https:\/\/hackpr.net\/blog\/wp-json\/wp\/v2\/posts\/149","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hackpr.net\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hackpr.net\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hackpr.net\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/hackpr.net\/blog\/wp-json\/wp\/v2\/comments?post=149"}],"version-history":[{"count":7,"href":"https:\/\/hackpr.net\/blog\/wp-json\/wp\/v2\/posts\/149\/revisions"}],"predecessor-version":[{"id":159,"href":"https:\/\/hackpr.net\/blog\/wp-json\/wp\/v2\/posts\/149\/revisions\/159"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/hackpr.net\/blog\/wp-json\/wp\/v2\/media\/155"}],"wp:attachment":[{"href":"https:\/\/hackpr.net\/blog\/wp-json\/wp\/v2\/media?parent=149"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hackpr.net\/blog\/wp-json\/wp\/v2\/categories?post=149"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hackpr.net\/blog\/wp-json\/wp\/v2\/tags?post=149"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}