Pi-hole sur Freebox : ce qui est possible selon votre modèle

pihole freebox

Avec une Freebox Delta ou Ultra, Pi-hole peut tourner directement dans une machine virtuelle hébergée sur la box, sans équipement supplémentaire. Avec une Freebox Pop, c’est impossible nativement : il faut un appareil externe (Raspberry Pi, NAS, vieux PC sous Linux). Et si vous êtes sur Pop, sachez dès maintenant que sans configuration DNS IPv6 forcée, entre 20 % et 40 % du trafic publicitaire continuera à passer en dehors de Pi-hole – le blocage reste largement incomplet sans cette manipulation.

Quel est votre modèle ? Identifiez votre chemin

Modèle VM sur la box possible ? Étape critique
Freebox Delta Oui (ARM64 + EFI obligatoire) Image ARM64, limite 3 vCPU au total, 1 Go RAM par défaut
Freebox Ultra Oui (ARM64 + EFI obligatoire) 2 Go RAM alloués aux VM, même procédure que Delta
Freebox Pop Non – matériel externe requis DNS IPv6 personnalisé à forcer dans Freebox OS

Ce que Pi-hole filtre réellement

Pi-hole agit comme un résolveur DNS local : quand un appareil du réseau demande l’adresse d’un domaine publicitaire ou tracker, Pi-hole répond « inexistant » avant même que la connexion ne parte vers l’extérieur. Aucun contenu n’est injecté, aucun navigateur n’est modifié.

Sur un réseau domestique classique, Pi-hole bloque entre 15 % et 30 % des requêtes DNS, selon les listes de blocage activées. Ce taux monte jusqu’à 40 % sur un réseau qui comprend des smart TVs et des objets connectés, ces appareils étant particulièrement bavards vers des domaines de télémétrie et de publicité ciblée (source : documentation officielle Pi-hole). Ces chiffres varient selon la composition réelle du réseau et les listes choisies – ils donnent un ordre de grandeur, pas une garantie.

Pi-hole ne bloque pas les publicités servies depuis le même domaine que le contenu (YouTube en est l’exemple le plus connu), ni celles véhiculées par HTTPS sur des domaines partagés. C’est un filtre DNS, efficace sur la majorité des trackers tiers et des réseaux publicitaires classiques, pas un bloqueur de contenu au sens navigateur du terme. Une extension comme AdBlock sur navigateur reste complémentaire pour le contenu web.

Freebox Delta et Ultra : créer la VM Pi-hole

Les deux modèles utilisent un processeur ARM64. Une image x86 ne démarrera pas : le firmware impose une image ARM64 avec support EFI – c’est le point de blocage le plus fréquent rapporté depuis le ticket Dev Freebox FS#30184 (mars 2020). Vérifiez l’architecture avant de télécharger quoi que ce soit.

  1. Télécharger une image Linux ARM64 avec support EFI. Debian et Ubuntu Server proposent des images ARM64 officielles. Vérifiez sur la page de téléchargement que le fichier est bien étiqueté arm64 et que l’image supporte le démarrage EFI (UEFI).
  2. Créer la VM dans Freebox OS. Dans l’interface Freebox OS (mafreebox.freebox.fr), allez dans « Réseau » puis « Machines virtuelles ». Créez une nouvelle VM, sélectionnez l’image ARM64 téléchargée, et vérifiez le démarrage EFI dans les options. Sur Delta, la RAM disponible par défaut est plafonnée à 1 Go par VM ; sur Ultra, 2 Go sont alloués. Pi-hole fonctionne bien en dessous de ces plafonds en usage normal.
  3. Vérifier les ressources disponibles sur Delta. Freebox OS impose un maximum de 3 vCPU au total pour l’ensemble des VM actives. Si vous avez déjà d’autres VM en fonctionnement, comptez les vCPU alloués avant d’en créer une nouvelle. Allouer 1 vCPU à la VM Pi-hole suffit pour ce service.
  4. Installer Pi-hole dans la VM. Une fois la VM démarrée, connectez-vous en SSH et lancez l’installation via le script officiel : curl -sSL https://install.pi-hole.net | bash. La version stable actuelle est la 6.4 (novembre 2025). Pi-hole est supporté officiellement sur Linux uniquement.
  5. Attribuer une IP fixe à la VM. Dans Freebox OS, réservez une adresse IP fixe pour la VM Pi-hole via le bail DHCP statique – vous en aurez besoin à l’étape suivante.

Pour vérifier que la VM fonctionne, accédez à l’interface web de Pi-hole via http://[IP de la VM]/admin depuis un navigateur du réseau local. Si la page s’affiche, la VM est opérationnelle.

Freebox Pop : matériel externe et problème IPv6

La Freebox Pop n’intègre pas d’hyperviseur. Aucune VM ne peut y être créée. Pi-hole doit tourner sur un équipement externe connecté au réseau : Raspberry Pi sous Raspberry Pi OS (Lite suffit), NAS supportant Docker ou une application Pi-hole native, ou tout PC sous Linux laissé allumé en permanence.

Une fois Pi-hole installé sur cet équipement, vous ferez face au problème IPv6 – et il change tout pour l’efficacité réelle du blocage.

Le problème IPv6 sur Freebox Pop

L’IPv6 ne peut pas être désactivée sur la Freebox Pop. La box annonce automatiquement ses propres serveurs DNS via ce protocole. Résultat : même si vous déclarez Pi-hole comme serveur DNS en IPv4 dans les paramètres DHCP, les appareils qui privilégient l’IPv6 – en particulier les Android récents et les objets connectés – continuent d’envoyer leurs requêtes DNS directement aux serveurs de Free. Entre 20 % et 40 % du trafic publicitaire échappe ainsi à Pi-hole selon la proportion de ces appareils sur le réseau (source : retours documentés sur le comportement DNS IPv6 Freebox Pop). Plus vous avez d’Android récents et d’objets connectés, plus cette fuite est importante.

La correction passe par une manipulation dans Freebox OS :

  1. Relevez l’adresse IPv6 de votre équipement Pi-hole. Elle est visible dans l’interface de Freebox OS, dans la liste des équipements connectés, ou directement dans le terminal de la machine avec ip -6 addr.
  2. Dans Freebox OS, allez dans « Paramètres de la Freebox » → « DHCP » → onglet IPv6.
  3. Cochez « Forcer l’utilisation de serveurs DNS IPv6 personnalisés » et saisissez l’adresse IPv6 de votre Pi-hole.
  4. Sauvegardez. Les appareils renouvelleront leur bail DHCP progressivement – un redémarrage de chaque appareil accélère la prise en compte.

Déclarer Pi-hole comme serveur DNS dans Freebox OS

Cette étape s’applique à tous les modèles. C’est celle que beaucoup oublient : Pi-hole peut très bien tourner sans filtrer une seule requête si les appareils du réseau continuent d’interroger les serveurs DNS de Free.

  1. Dans Freebox OS, allez dans « Paramètres de la Freebox » → « DHCP ».
  2. Dans le champ « Serveur DNS », remplacez (ou ajoutez en premier) l’adresse IP de votre VM ou de votre machine Pi-hole.
  3. Sauvegardez. Les nouveaux baux DHCP distribueront automatiquement Pi-hole comme résolveur DNS à chaque appareil du réseau.

Pour vérifier que le routage DNS fonctionne, ouvrez l’interface web de Pi-hole (http://[IP de Pi-hole]/admin) et observez le compteur de requêtes dans le tableau de bord. Il doit augmenter dès qu’un appareil du réseau navigue ou communique. Si le compteur reste à zéro, la déclaration DNS n’a pas été prise en compte – vérifiez le champ DHCP et forcez le renouvellement du bail sur un appareil test.

Lors de l’installation initiale de Pi-hole, le script vous propose de choisir un résolveur DNS upstream – Cloudflare, Google, Quad9 et d’autres sont listés. Ce choix détermine vers quel serveur Pi-hole transmet les requêtes qui ne sont pas bloquées. Quad9 ajoute un filtrage de domaines malveillants supplémentaire ; Cloudflare privilégie la vitesse. Aucune option n’est meilleure en absolu : c’est une préférence entre confidentialité, vitesse et filtrage tiers.


Note de compatibilité : La procédure décrite correspond à Freebox OS tel que documenté jusqu’en 2025. Les chemins de navigation dans l’interface, les options disponibles et le comportement DNS peuvent changer à chaque mise à jour du firmware sans préavis. Si une option décrite ici est introuvable dans votre interface, vérifiez la version de Freebox OS installée et les notes de mise à jour de Free.