DNS Pemblokir Iklan: Apa yang Bisa dan Tidak Diblokir
Resolver penyaring menolak menjawab domain iklan dan pelacak, tapi iklan dari host yang sama dengan kontennya tetap lolos. Ini sebabnya, dan apa yang ikut rusak.
Apa yang sebenarnya diblokir DNS pemblokir iklan
DNS pemblokir iklan hanya melakukan satu hal: resolver menolak menjawab pertanyaan tentang nama host yang ada di daftar blokirnya. Ponsel Anda bertanya ke mana harus menyambung untuk doubleclick.net, resolver menjawab 0.0.0.0 atau NXDOMAIN (nama tidak ditemukan), dan browser tidak punya alamat yang bisa dihubungi. Iklan itu tidak pernah diunduh sama sekali.
Tidak ada yang membaca isi halaman di sini. Tidak ada yang memeriksa URL. DNS (domain name system) hanya menerjemahkan nama host menjadi alamat IP, jadi penyaringan di lapisan ini paling halus cuma sampai tingkat nama host. Kalau bagian dasarnya masih kabur, cara kerja DNS dari pertanyaan sampai jawaban menjelaskannya dengan lebih pelan.
Satu kalimat itu sudah cukup untuk menebak hasilnya sebelum Anda mencoba. Iklan spanduk dan skrip pelacak dikirim dari nama host yang memang khusus dipakai untuk iklan, jadi semuanya lenyap. Iklan yang dikirim dari nama host yang sama dengan kontennya tidak bisa disentuh, karena memblokir nama host itu berarti mematikan kontennya sekalian.
Kenapa iklan YouTube dan iklan di dalam aplikasi tetap lolos
Iklan pre-roll di platform video datang dari infrastruktur yang sama dengan videonya. Kalau Anda memblokir nama host itu, video utamanya juga berhenti diputar. Tidak ada daftar blokir yang bisa memisahkan keduanya, karena resolver tidak pernah melihat jalur URL, ukuran berkas, atau isi respons. Resolver hanya melihat sebuah nama, lalu menjawab ya atau tidak.
Hal yang sama berlaku untuk banyak aplikasi Android. Sebagian aplikasi menaruh iklan di CDN (content delivery network) miliknya sendiri, alamat yang juga dipakai untuk memuat gambar, katalog, dan tarif ongkir. Blokir alamat itu dan aplikasinya rusak, bukan bersih dari iklan. Sebagian aplikasi lain memakai SDK iklan dengan nama host terpisah, dan yang seperti ini memang hilang rapi.
Ada satu pengecualian lagi yang sering bikin bingung. Browser modern bisa memakai DoH (DNS over HTTPS) sendiri, terpisah dari setelan sistem. Jadi kalau Anda memasang penyaringan di router tapi Chrome atau Firefox tetap menampilkan iklan, kemungkinan besar browser itu bertanya ke resolvernya sendiri. Matikan opsi Secure DNS di pengaturan browser kalau Anda ingin setelan jaringan yang menentukan.
Cara menguji sendiri apakah sebuah domain bisa diblokir
Anda tidak perlu menebak. Jalankan ini di komputer Anda sendiri, lalu bandingkan dua jawaban.
dig +short doubleclick.net @94.140.14.14
dig +short doubleclick.net @1.1.1.1Alamat 94.140.14.14 adalah server penyaring bawaan AdGuard DNS (per September 2026), sedangkan 1.1.1.1 menjawab apa adanya. Kalau baris pertama kosong atau berisi 0.0.0.0 sementara baris kedua berisi alamat IP biasa, berarti nama host itu memang ada di daftar blokir. Di Windows, perintah setaranya adalah nslookup doubleclick.net 94.140.14.14.
Uji ini juga memberi tahu Anda batasnya. Coba nama host tempat video atau aplikasi Anda mengambil kontennya. Kalau resolver penyaring tetap menjawab dengan alamat IP normal, iklan dari sana tidak akan pernah hilang lewat DNS, berapa pun daftar blokir yang Anda tumpuk.
Pilihan pertama: resolver bawaan ISP
Kalau Anda belum mengubah apa pun, perangkat Anda memakai resolver milik ISP, yang dibagikan lewat DHCP saat router menyala. Resolver ini cepat karena letaknya dekat, dan tidak menyaring iklan. Yang disaring adalah daftar blokir nasional, dan itu sebabnya alamat tertentu mengarah ke halaman pemberitahuan alih-alih ke situsnya. Mekanismenya persis sama dengan pemblokir iklan: sebuah nama, sebuah daftar, sebuah jawaban yang diganti.
Posisi privasinya jelas. ISP Anda melihat setiap nama host yang ditanyakan setiap perangkat di rumah Anda, dan ISP juga sudah tahu siapa Anda, karena Anda pelanggannya. Ini bukan kabar baik atau buruk, ini titik awal yang perlu Anda bandingkan dengan pilihan lain.
Satu catatan teknis yang sering menjebak: sebagian jaringan mengarahkan ulang lalu lintas DNS biasa di port 53 ke resolvernya sendiri. Kalau Anda mengetik 8.8.8.8 di setelan Wi-Fi dan hasilnya tidak berubah sedikit pun, itu penjelasannya. Jawabannya bukan mengganti IP, melainkan memakai koneksi terenkripsi seperti DoT (DNS over TLS) yang tidak bisa dibajak di tengah jalan.
Pilihan kedua: resolver penyaring pihak ketiga
Ini yang dimaksud kalau seseorang menyuruh Anda menempelkan sebuah nama host ke kolom DNS Pribadi di Android. Kolom itu meminta nama host DoT, bukan alamat IP, karena Android menyambung ke port 853 dan memverifikasi sertifikat TLS (transport layer security) milik server tersebut. Penjelasan setelan itu beserta perbedaan mode Otomatis dan mode nama host ada di panduan DNS Pribadi di Android.
Beberapa nama host yang bisa Anda pakai, per September 2026:
dns.adguard-dns.commenyaring iklan dan pelacak.unfiltered.adguard-dns.comdari penyedia yang sama, tanpa penyaringan apa pun.family.cloudflare-dns.commemblokir malware dan konten dewasa, bukan iklan.dns.quad9.netmemblokir domain berbahaya saja, juga bukan iklan.
Perhatikan dua baris terakhir. Banyak orang memasang salah satu dari keduanya lalu heran kenapa iklannya utuh. Layanan itu memang tidak dirancang untuk iklan. Ada juga layanan berbayar seperti NextDNS yang memberi Anda nama host unik di halaman pengaturan akun Anda, sehingga daftar blokir dan catatan kuerinya bisa Anda atur sendiri.
Kelebihannya: satu kolom isian, berlaku untuk seluruh sistem, ikut jalan saat Anda pindah ke jaringan seluler. Kekurangannya ada di bagian berikutnya.
Pilihan ketiga: resolver sendiri di VPS
Pilihan ketiga adalah menjalankan resolver Anda sendiri di sebuah VPS, memakai perangkat lunak seperti AdGuard Home, Pi-hole, atau Unbound. Daftar blokirnya milik Anda, catatan kuerinya milik Anda, dan Anda bisa memasukkan satu domain ke daftar putih dalam hitungan detik ketika sebuah aplikasi macet gara-gara domain itu.
Dua hal yang wajib Anda pahami sebelum mulai. Pertama, agar bisa dipakai dari kolom DNS Pribadi, resolver itu harus melayani DoT di port 853 dengan nama domain dan sertifikat TLS yang sah. Kedua, jangan biarkan resolver Anda terbuka untuk siapa saja di internet. Resolver terbuka dipakai orang lain untuk serangan amplifikasi, dan penyedia VPS Anda akan menutup akunnya. Batasi aksesnya ke alamat IP Anda, atau letakkan resolvernya di belakang WireGuard yang Anda pasang sendiri di VPS sehingga hanya perangkat Anda yang bisa bertanya.
Satu risiko operasional yang jujur: resolver ini jadi titik tunggal kegagalan. Kalau VPS-nya mati saat Anda sedang di luar kota, seluruh ponsel Anda kehilangan resolusi nama, bukan hanya iklannya. Siapkan resolver cadangan di setelan perangkat sebelum Anda membutuhkannya.
Siapa yang melihat kueri DNS Anda
Resolver penyaring gratis melihat setiap nama host yang ditanyakan setiap perangkat di koneksi itu. Itu bukan otomatis lebih baik daripada ISP Anda. Itu posisi privasi yang berbeda: Anda memindahkan daftar bacaan Anda dari perusahaan yang menagih Anda tiap bulan ke perusahaan yang tidak menagih Anda sama sekali. Perusahaan yang kedua tetap perlu uang dari suatu tempat, jadi bacalah kebijakan penyimpanan lognya sebelum memutuskan.
Resolver sendiri di VPS memindahkan masalahnya lagi, tidak menghapusnya. Log kuerinya memang milik Anda, tapi penyedia VPS memegang mesinnya, dan alamat IP VPS itu kini menjadi penanda yang cukup khas karena hanya Anda yang memakainya. Pilih berdasarkan siapa yang paling tidak ingin Anda beri data itu, bukan berdasarkan kata "privasi" di halaman pemasaran.
Kenapa Wi-Fi kafe dan hotel mati setelah DNS Pribadi aktif
Gejalanya khas. Anda menyambung ke Wi-Fi hotel, halaman login tidak pernah muncul, dan Android menulis bahwa jaringan ini tidak punya akses internet. Penyebabnya adalah captive portal: portal itu bekerja dengan membajak jawaban DNS Anda supaya semua nama mengarah ke halaman loginnya. Mode nama host di DNS Pribadi bersifat ketat, artinya ponsel menolak memakai DNS biasa kalau server DoT-nya tidak bisa dihubungi. Portal tidak bisa membajak apa pun, jadi tidak ada yang terjadi.
Solusinya berurutan: matikan DNS Pribadi (pilih Nonaktif), sambungkan ulang, selesaikan halaman login, lalu nyalakan kembali DNS Pribadi. Jangan lupa langkah terakhirnya.
Masalah sejenis muncul di jaringan kantor atau kampus yang memblokir port 853 keluar. Server DoT Anda hidup sehat, tapi tidak bisa dicapai dari jaringan itu, dan gejalanya sama persis dengan portal tadi. Ini kelas masalah yang sama dengan jaringan yang memblokir VPN Anda, dan cara mendiagnosisnya juga sama: uji dari jaringan seluler dulu untuk memastikan servernya memang tidak bersalah.
Aplikasi yang macet karena iklannya gagal dimuat
Sebagian aplikasi memperlakukan pemuatan iklan sebagai langkah wajib sebelum kontennya tampil. Ketika kuerinya gagal, aplikasi itu tidak menampilkan pesan "iklan diblokir". Yang Anda lihat adalah lingkaran berputar tanpa akhir, layar kosong, atau pesan gagal memuat data yang menyesatkan.
Cara mengenalinya cuma satu langkah: matikan DNS Pribadi, tutup paksa aplikasinya, lalu buka lagi. Kalau langsung normal, masalahnya di DNS. Kalau tetap macet, masalahnya di aplikasi atau di servernya, dan mengutak-atik resolver hanya buang waktu.
Setelah Anda tahu penyebabnya DNS, resolver pihak ketiga yang gratis biasanya tidak bisa Anda ubah daftarnya. Di sinilah resolver sendiri atau layanan berbayar dengan daftar putih jadi masuk akal, karena Anda bisa mengizinkan satu nama host itu saja dan membiarkan sisanya tetap diblokir.
Aplikasi bank dan salah paham soal VPN
Aplikasi perbankan dan dompet digital memang sering menolak berjalan, tapi biasanya bukan karena DNS Pribadi. Aplikasi tidak bisa membaca setelan DNS Pribadi Anda, karena itu setelan sistem yang tidak diekspos ke aplikasi biasa. Yang bisa dideteksi aplikasi adalah adanya profil VPN aktif, dan banyak pemblokir iklan di Android bekerja dengan membuat VPN lokal palsu di perangkat Anda. Ikon kunci VPN di bilah status itulah yang memicu penolakan.
Jadi bedakan dua hal ini sebelum menyalahkan yang salah. DNS Pribadi tidak memunculkan ikon VPN dan tidak membuat profil VPN. Aplikasi pemblokir iklan berbasis VPN lokal memunculkan keduanya. Kalau aplikasi bank Anda mengeluh, matikan dulu aplikasi pemblokirnya, bukan DNS Pribadinya.
Memastikan kueri benar-benar lewat resolver yang Anda pilih
Pasang lalu percaya adalah kesalahan yang paling mahal di sini, karena penyaringan yang tidak aktif terlihat persis sama dengan penyaringan yang aktif tapi tidak bisa apa-apa. Buka https://dnsleaktest.com atau https://www.dnscheck.tools dari perangkat tersebut. Resolver yang tampil harus resolver pilihan Anda, bukan resolver ISP.
Dua sumber kebocoran yang paling sering. Pertama, perangkat dengan DNS tertanam di dalamnya, misalnya sebagian smart TV dan perangkat streaming yang selalu bertanya ke 8.8.8.8 apa pun isi DHCP router Anda. Perangkat seperti ini hanya bisa ditangani di router dengan mengarahkan ulang port 53, atau tidak sama sekali. Kedua, tunnel VPN yang meneruskan kueri ke resolver yang salah, masalah yang dibahas terpisah di cara memperbaiki DNS yang bocor di terowongan WireGuard.
Merawat daftar blokir milik sendiri
Begitu daftar blokirnya milik Anda, perawatannya juga milik Anda. Daftar yang agresif akan memblokir domain yang dipakai bersama untuk iklan dan untuk hal yang Anda butuhkan, misalnya tautan pendek di email transaksi atau endpoint analitik yang dipakai sebuah aplikasi di alur masuknya. Gejalanya selalu sama: satu fungsi mati, sisanya normal.
Catat kebiasaan ini sejak awal. Ketika ada yang rusak, buka log kueri resolver Anda, cari nama host yang ditolak pada detik kejadian, lalu masukkan nama host itu ke daftar putih. Log kueri adalah alasan utama menjalankan resolver sendiri, karena tanpa log Anda hanya menebak. Jangan menumpuk sepuluh daftar blokir sekaligus di hari pertama. Mulai dari satu daftar umum, pakai dua minggu, baru tambah kalau memang masih banyak iklan yang lolos.
FAQ
Apakah DNS pemblokir iklan bisa menghilangkan iklan YouTube?
Tidak. Iklan pre-roll YouTube dikirim dari infrastruktur yang sama dengan videonya, dan DNS hanya bisa memblokir sampai tingkat nama host. Memblokir nama host itu akan menghentikan video utamanya juga, jadi tidak ada daftar blokir yang bisa memisahkan keduanya. Yang hilang lewat DNS adalah iklan spanduk dan pelacak yang punya nama host tersendiri.
Kenapa internet mati total setelah saya isi DNS Pribadi di Android?
Biasanya karena captive portal di Wi-Fi kafe atau hotel. Portal itu bekerja dengan membajak jawaban DNS, sedangkan mode nama host di DNS Pribadi menolak memakai DNS biasa, jadi halaman login tidak pernah muncul. Matikan DNS Pribadi, sambungkan ulang, selesaikan login, lalu nyalakan lagi. Penyebab lain yang gejalanya identik adalah jaringan yang memblokir port 853 keluar. Uji dari jaringan seluler untuk memastikan servernya sendiri sehat.
Apakah resolver gratis lebih aman daripada resolver ISP?
Bukan lebih aman, melainkan berbeda. Resolver penyaring gratis melihat setiap nama host yang ditanyakan semua perangkat di koneksi itu, sama seperti ISP Anda sekarang. Yang berubah adalah pihak yang memegang daftar tersebut. Baca kebijakan penyimpanan lognya, lalu putuskan siapa yang paling tidak ingin Anda beri data itu.
Bagaimana cara tahu sebuah situs diblokir DNS atau memang sedang bermasalah?
Bandingkan dua jawaban dari perangkat Anda: dig +short nama-host @1.1.1.1 melawan dig +short nama-host @94.140.14.14. Jawaban kosong atau 0.0.0.0 hanya di resolver penyaring berarti nama itu ada di daftar blokir. Kalau kedua resolver memberi alamat IP yang sama dan situsnya tetap tidak terbuka, masalahnya bukan di DNS.