Linux · Raspberry Pi

AdHole sur Linux et Raspberry Pi

Un filtre DNS pour le réseau de la maison et un filtre HTTPS pour les navigateurs de votre bureau, en un seul programme. Pour PC (amd64) et Raspberry Pi 4 et 5 (arm64). 100 % gratuit, sans compte. Il faut une distribution avec systemd.

  • 100 % gratuit
  • Sans compte
  • systemd
  • amd64
  • arm64

Installer

L’installation en trois commandes.

Il faut une distribution avec systemd, sudo, et un terminal ouvert dans votre session de bureau : c’est elle qui porte le réglage du proxy et les certificats de Chrome et Firefox.

tar xzf adhole-1.5.8-linux-amd64.tar.gzcd adhole-1.5.8-linux-amd64sudo ./adhole setup
Pour un PC. Sur un Raspberry Pi 4 ou 5, ou une autre carte ARM 64 bits, prenez l’archive arm64 et remplacez amd64 par arm64.
  • setup affiche l’avertissement d’installation et le chemin des conditions d’utilisation. Lisez-les, puis tapez oui pour accepter et installer.
  • Si setup signale que certutil manque, installez libnss3-tools (Debian, Ubuntu, Mint), nss-tools (Fedora) ou mozilla-nss-tools (openSUSE), puis relancez sudo adhole setup.
  • Ouvrez le tableau de bord : « AdHole » dans le menu des applications, ou adhole ui. Il s’ouvre dans une fenêtre de Chrome, Edge, Brave ou Chromium si l’un d’eux est installé, sinon dans votre navigateur.
  • L’interface prend la langue de votre session à l’installation, français ou anglais, et se change dans les réglages. Les journaux techniques restent en français.

Ce que setup modifie

Tout ce que setup modifie, et que teardown remet en place.

Un service systemd
AdHole démarre avec la machine et redémarre tout seul 5 secondes après un plantage.
Le port 53, libéré
Sur Ubuntu, Fedora et d’autres, l’écouteur local de systemd-resolved (127.0.0.53) tient le port 53. setup le coupe par un petit fichier de configuration et branche /etc/resolv.conf sur les serveurs de votre box : la machine continue de résoudre les noms. Si systemd-resolved ne connaît aucun serveur de la box, setup s’arrête plutôt que de couper votre connexion.
Le DNS de cet ordinateur
Réglé sur AdHole en premier, avec votre box derrière en secours : par systemd-resolved, ou par NetworkManager quand c’est lui qui gère le DNS. Si aucun des deux ne le gère, setup vous demande de le régler à la main : 127.0.0.1, puis l’adresse de votre box.
Le certificat
Fabriqué sur cette machine, posé dans le magasin du système, et dans ceux de Chrome et Firefox quand certutil est présent. Sa clé privée ne quitte jamais la machine et seuls les administrateurs peuvent la lire.
Le proxy du bureau
Sous GNOME et KDE, le script de configuration automatique du proxy. Les navigateurs passent par AdHole, et vont en direct s’il ne répond pas.
Le pare-feu
Si ufw ou firewalld est actif : le port 53 ouvert au réseau local seulement, et le port 67 pour le serveur d’adresses qu’AdHole peut fournir (coupé par défaut). Les règles que vous tenez directement dans nftables ou iptables ne sont pas touchées.
Menu et commande
« AdHole » dans le menu des applications, et la commande adhole.

Chrome et Firefox

Chrome et Firefox gardent leurs propres certificats.

Sous Linux, Chrome, Chromium et Firefox ne lisent pas le magasin de certificats du système, sauf les paquets de Fedora : chacun garde sa propre base dans votre dossier personnel. setup y inscrit le certificat avec certutil, sous votre compte, pour que les fichiers restent à vous.

Un profil Firefox créé plus tard n’est pas couvert : relancez sudo adhole setup, ou importez /var/lib/adhole/ca/adhole-ca.crt dans les réglages de certificats de Firefox.

Le filtre DNS seul

Vous ne voulez pas qu’AdHole déchiffre vos pages ? sudo ./adhole setup -no-proxy n’installe que le filtre DNS, sans certificat ni proxy. Les pages et YouTube ne sont alors pas filtrés. Ce choix n’est pas retenu : une mise à jour installe ensuite le certificat et règle le proxy, et sudo adhole demarrer règle le proxy.

Proxy du bureau

GNOME et KDE sont réglés pour vous. Les autres bureaux, à la main.

Sur un autre bureau, réglez vous-même l’adresse de configuration automatique du proxy, dans ses paramètres réseau ou proxy :

http://127.0.0.1:8053/proxy.pac

Sur un Raspberry Pi sans écran, installé à distance par SSH, il n’y a pas de session de bureau : aucun proxy n’est réglé, et AdHole y sert de filtre DNS pour la maison.

Raspberry Pi

Un Raspberry Pi fait un bon filtre toujours allumé.

  • Les appareils dont le DNS pointe vers AdHole perdent internet quand la machine qui le fait tourner est éteinte ou en veille. Un Raspberry Pi toujours allumé convient bien à ce rôle.
  • Prenez l’archive arm64 : elle tourne sur Raspberry Pi 4 et 5, et sur les autres cartes ARM 64 bits.
  • Réglez ensuite une fois le DNS de la télé, de la console ou des téléphones sur l’adresse du Pi, dans leurs paramètres réseau. AdHole ne le fait pas à votre place.
  • AdHole ne répond qu’aux appareils de votre réseau local : il ne devient jamais un résolveur ouvert sur internet.

Comment marche le blocage de toute la maison · Pas à pas pour chaque appareil

Sans systemd

Sans systemd, il tourne au premier plan.

Sur une distribution sans systemd (Alpine, Devuan…), il n’y a pas de service : sudo ./adhole run fait tourner AdHole au premier plan, jusqu’à ce que vous l’arrêtiez avec Ctrl+C.

Commandes

Arrêter, relancer, tout retirer.

adhole status
État du service, du certificat et du proxy, un test DNS, et l’adresse locale de cette machine.
sudo adhole arreter
Arrête vraiment AdHole, en rendant d’abord le DNS à la box. sudo adhole demarrer le relance.
sudo adhole dns off
Rend le DNS de cette machine à la box. Si plus aucun site ne s’ouvre, la connexion revient aussitôt. sudo adhole dns on le remet sur le filtre.
sudo adhole teardown
Retire tout ce que setup a posé. Ensuite, sudo rm -rf /var/lib/adhole efface les données.

Ce que fait teardown, dans cet ordre

  1. Rend le DNS de cette machine à la box : plus rien ne dépend du filtre au moment où il disparaît.
  2. Coupe le proxy du bureau, s’il désigne encore cette machine : un proxy que vous avez réglé vous-même depuis n’est pas touché.
  3. Retire le service.
  4. Rend le port 53 au système : l’écouteur de systemd-resolved et votre /etc/resolv.conf d’origine reviennent.
  5. Retire les règles de pare-feu et le certificat.
  6. Laisse les données dans /var/lib/adhole (réglages, listes, certificat) jusqu’à ce que vous les effaciez.

Les appareils que vous aviez réglés sur cette machine : remettez leur DNS en automatique.

Limites

Ce qu’il ne fait pas sous Linux.

  • Tourner en service sans systemd.
  • Régler le proxy sur un autre bureau que GNOME et KDE.
  • Filtrer les pages dans Chrome et Firefox sans certutil.
  • Afficher une icône près de l’horloge : sous Linux, les alertes de mise à jour s’affichent dans le tableau de bord.
  • Retirer les pubs YouTube dans l’application d’une télé, d’une console ou d’un téléphone, ni celles de Twitch, Netflix et Prime Video.
  • Regarder à l’intérieur des sites laissés chiffrés. Cette liste n’est pas complète : ajoutez-y votre banque, votre mutuelle, votre employeur.
  • Bloquer toutes les pubs. Aucun bloqueur n’y arrive : certaines passent, et un site peut parfois s’afficher de travers.

Tout ce qu’il bloque, et ce qu’il ne bloque pas

Téléchargement

Un seul programme. Rien d’autre à installer.

Windows, Linux ou Android — un PC, un Raspberry Pi, un téléphone. Ni Java, ni .NET, ni Python à installer. Sur un ordinateur, l’installation demande les droits d’administrateur.

Windows

64 bits · x64

Télécharger l’installateur

adhole-setup-1.5.8.exe · 9,8 Mo

Version
1.5.8
Date
2026-09-25
Taille
9,8 Mo
SHA-256
38f4673ff670f236579b3bc06560ea07f147124ff2f2c9279c8d89eee153c6c5

À savoir

L’installateur n’est pas signé. Windows affiche « Windows a protégé votre ordinateur » : cliquez sur « Informations complémentaires », puis « Exécuter quand même ». Vérifiez d’abord l’empreinte SHA-256, dans PowerShell :

Get-FileHash .\adhole-setup-1.5.8.exe

L’installation vous montre les conditions d’utilisation, en français ou en anglais, avant de modifier quoi que ce soit. Lisez-les.

Firefox demande un réglage de plus : dans about:config, passez security.enterprise_roots.enabled à true.

Linux

systemd · amd64 · arm64

PC (amd64)

adhole-1.5.8-linux-amd64.tar.gz · 5,3 Mo

Raspberry Pi 4 et 5 (arm64)

adhole-1.5.8-linux-arm64.tar.gz · 4,8 Mo

Version
1.5.8
Date
2026-09-25
SHA-256 · amd64
92e29b66539b2c5162ea4a637130557baa8b465a3e9e0f532edd1c674009c5d8
SHA-256 · arm64
5c918b09dba256208edae567e60aeaa84580630fd71473b8e64ea3cef07edfd7

Dans un terminal ouvert dans votre session de bureau :

tar xzf adhole-1.5.8-linux-amd64.tar.gzcd adhole-1.5.8-linux-amd64sudo ./adhole setup
  • Sur un Raspberry Pi, prenez l’archive arm64 et remplacez amd64 par arm64.
  • setup affiche le chemin des conditions d’utilisation. Lisez-les, puis tapez oui pour accepter et installer.
  • Il faut une distribution avec systemd : Ubuntu, Debian, Fedora, Arch, Mint, Raspberry Pi OS… Sans systemd, sudo ./adhole run fait tourner AdHole au premier plan.
  • Le proxy se règle tout seul sous GNOME et KDE. Sur un autre bureau, réglez vous-même la configuration automatique du proxy sur http://127.0.0.1:8053/proxy.pac.
  • Si setup signale que certutil manque, installez libnss3-tools (Debian, Ubuntu, Mint) ou nss-tools (Fedora), puis relancez sudo adhole setup.

Android

Android 8.0 ou plus récent · APK

Télécharger l’APK

adhole-1.5.8.apk · 54,1 Mo

Version
1.5.8
Date
2026-09-25
Taille
54,1 Mo
SHA-256
1f9649765b9d6bfb30b524c8264bb56a38254df93dd4ff59efd11094536d3ccd

À savoir

Pas sur Google Play : vous installez le fichier vous-même. Android demande une fois d’autoriser votre navigateur à installer des applications, puis vous ouvrez le fichier.

L’application affiche ses conditions d’utilisation à sa première ouverture, et ne filtre qu’après votre accord.

Les noms de domaine pour toutes les applis ; et, si vous installez son certificat, les pages de vos navigateurs. Jamais à l’intérieur des autres applis : les pubs de l’application YouTube restent, et une pub récompensée bloquée ne verse pas sa récompense.

Le même fichier s’installe sur un boîtier Android TV qui accepte les installations manuelles.

Installer sur Android, pas à pas

Chaque fichier a son empreinte SHA-256, publiée dans le fichier SHA256SUMS. Sous Linux : sha256sum -c SHA256SUMS --ignore-missing.

Questions

Avant de l’installer sous Linux.

Quelles versions de Linux ?

Celles qui utilisent systemd (Ubuntu, Debian, Fedora, Arch, Mint, Raspberry Pi OS…), sur PC ou sur carte ARM 64 bits. Le proxy se règle tout seul sous GNOME et KDE ; ailleurs, à la main. Il n’y a pas d’icône près de l’horloge : les alertes s’affichent dans le tableau de bord.

Firefox affiche une erreur de sécurité sur tous les sites.

Sous Windows, Firefox reprend par défaut, depuis sa version 120, les certificats racines ajoutés à Windows, dont celui d’AdHole. Si l’erreur s’affiche, ce réglage est sans doute coupé : dans Paramètres → Vie privée et sécurité → Certificats, cochez « Autoriser Firefox à faire automatiquement confiance aux certificats racines tiers que vous installez » (ou, dans about:config, passez security.enterprise_roots.enabled à true). Sous Linux, installez certutil et relancez sudo adhole setup.

Pourquoi AdHole installe-t-il un certificat ? Est-ce risqué ?

Pour filtrer l’intérieur des pages en HTTPS, AdHole doit les lire : le certificat le lui permet, sur l’appareil où il tourne. Il y est fabriqué, et sa clé privée ne le quitte jamais. Le risque existe : quelqu’un qui copierait cette clé pourrait lire votre trafic. Ne copiez donc jamais le dossier « ca » des données d’AdHole. Sur un ordinateur, la désinstallation retire le certificat ; sur Android, vous l’installez vous-même et vous l’enlevez vous-même : désinstaller l’application ne le retire pas. Sous Linux, vous pouvez aussi installer le filtre DNS seul, sans certificat.

Protège-t-il la télé, la console, les téléphones ?

Oui, si vous réglez une fois leur DNS sur l’adresse de l’ordinateur, dans leurs paramètres réseau. Ils perdent alors les pubs et traceurs qui viennent de serveurs publicitaires, mais pas celles de YouTube. L’ordinateur doit rester allumé, et sous Windows son réseau doit être classé « privé ». Un téléphone Android a une seconde voie : installez-y l’application, et il est filtré partout où il va.

Plus aucun site ne s’ouvre : que faire ?

Sous Windows, clic droit sur l’icône près de l’horloge, puis « Arrêter AdHole… ». Ou, dans une invite de commande en administrateur, tapez adhole dns off. Sous Linux : sudo adhole dns off. La connexion revient aussitôt. Après adhole dns off, le DNS de l’ordinateur reste sur la box, même après une remise en marche de AdHole : les applications, les jeux et Windows ne passent plus par son filtre. Pour l’y remettre, tapez adhole dns on de la même façon.

Les mises à jour se font-elles toutes seules ?

Oui, par défaut, la nuit entre 3 h et 5 h ; si l’ordinateur est éteint à ces heures-là, une mise à jour qui attend depuis plus de sept jours s’installe au premier moment possible. Le filtrage s’interrompt le temps de l’installation ; les conditions d’utilisation prévoient une trentaine de secondes. Une mise à jour n’est installée que si son empreinte SHA-256 correspond à celle annoncée, et une mise à jour qui change les conditions d’utilisation attend votre accord dans le tableau de bord. Vous pouvez couper l’installation automatique : AdHole vous préviendra seulement.

AdHole est-il vraiment gratuit ? Faut-il un compte ?

Oui, il est gratuit, et non, il n’y a pas de compte. Rien à payer, pas de publicité dans le logiciel, aucune donnée demandée en échange.

AdHole est-il open source ?

Non. C’est un logiciel gratuit, mais propriétaire : son code source n’est pas publié, et il ne peut pas être redistribué. Les bibliothèques libres qu’il utilise sont listées, avec leurs licences, dans les licences tierces.