Cómo configurar DNS over HTTPS para máxima privacidad
DNS over HTTPS cifra las búsquedas de nombres de dominio, impidiendo que los proveedores de internet y los monitores de red rastreen tu actividad de navegación. Esta guía te explica cómo configurar DoH en navegadores, sistemas operativos y dispositivos de red para mejorar tu privacidad en línea.
En esta página
Cada vez que visitas un sitio web, tu dispositivo le pregunta en silencio a un servidor DNS cómo traducir un nombre de dominio a una dirección IP. Tradicionalmente, esas consultas viajan por internet completamente sin cifrar — visibles para tu ISP, el administrador de tu red y cualquier otra persona que esté monitorizando la conexión. DNS sobre HTTPS (DoH) resuelve esto envolviendo esas peticiones dentro del tráfico HTTPS estándar, haciendo que sean indistinguibles del tráfico web normal.
DoH previene la vigilancia, la manipulación y la censura a nivel DNS. No oculta tu destino una vez que la conexión ya está establecida — tu ISP sigue viendo a qué direcciones IP te conectas — pero sí cierra una brecha de privacidad real que expone tus hábitos de navegación antes incluso de que llegues al sitio.
Cómo funciona DNS sobre HTTPS
Las consultas DNS estándar viajan por UDP en el puerto 53, completamente en texto plano. Cualquiera que esté entre tú y el servidor DNS puede leer, registrar o modificar esas peticiones. DoH envuelve las mismas consultas dentro de conexiones HTTPS en el puerto 443, el mismo que usa tu navegador para cualquier sitio web cifrado.
Cuando tu navegador o sistema operativo envía una consulta DNS mediante DoH, lo hace como una petición HTTPS normal (POST o GET) a un resolver compatible con DoH. El resolver la procesa y devuelve la respuesta dentro del túnel cifrado. Para cualquiera que esté monitorizando la red, es indistinguible de cargar una página web.
Esto te ofrece tres beneficios concretos.
Privacidad: tus consultas DNS van cifradas entre tu dispositivo y el resolver. Tu ISP puede ver que te estás comunicando con la IP del resolver, pero no qué dominios estás consultando.
Integridad: HTTPS bloquea ataques de intermediario (man-in-the-middle) que podrían redirigir tus consultas o inyectar respuestas falsas. Sin este mecanismo, un atacante en tu red puede redirigir yourbank.com silenciosamente a donde quiera.
Evasión de censura: como el tráfico DoH parece HTTPS normal, sortea los bloqueos basados en DNS que utilizan las redes para filtrar y censurar contenido.
Elegir un proveedor de DoH
Tu resolver DoH ve cada dominio que consultas. Por eso elegir un proveedor de confianza importa tanto como activar el cifrado en primer lugar. Estas son las opciones más utilizadas:
| Proveedor | Política de privacidad | Registros | DNSSEC | Opciones de filtrado |
|---|---|---|---|---|
| Cloudflare (1.1.1.1) | No registra datos personales | Borrados en menos de 24h | Sí | Malware, contenido adulto (opcional) |
| Quad9 | No registra IPs personales | No registra IPs | Sí | Bloqueo de malware |
| NextDNS | Registros configurables | Opcional, controlado por el usuario | Sí | Filtrado extenso y analíticas |
| AdGuard DNS | Registro limitado | Varía según el servidor | Sí | Anuncios, trackers, malware |
Cloudflare 1.1.1.1 es rápido y no escribe las consultas en disco, aunque sí las procesa en memoria para detección de amenazas. Quad9 opera desde Suiza y tiene una postura más estricta respecto a la privacidad, sin registro de IPs. NextDNS te da controles de filtrado muy granulares, pero implica confiar en una empresa más pequeña con tu tráfico DNS.
Es parecido a elegir una app de mensajería. Signal, Telegram y Session hacen distintos compromisos entre funcionalidades y privacidad. Signal minimiza la recolección de metadatos, Telegram almacena mensajes en el servidor y Session enruta a través de una red onion. Tu proveedor de DoH funciona igual — la elección determina quién puede ver tus metadatos DNS y en qué circunstancias.
Configurar DoH en distintas plataformas
Firefox
Firefox tiene soporte nativo para DoH y usa Cloudflare por defecto en EE.UU. Para activarlo o cambiar de proveedor:
- Abre Configuración y busca "DNS"
- Desplázate hasta "DNS sobre HTTPS"
- Selecciona "Protección máxima" para usar siempre DoH
- Elige tu proveedor o pega una URL personalizada
Las URLs personalizadas de DoH tienen este formato:
https://dns.nextdns.io/abc123
https://dns.quad9.net/dns-query
Por defecto, Firefox recurre al DNS del sistema si el resolver DoH falla. Para desactivar ese fallback, abre about:config y establece network.trr.mode en 3. Con eso, el DNS o pasa por DoH o no funciona.
Chrome y navegadores basados en Chromium
Chrome actualiza automáticamente a DoH cuando detecta que tu proveedor DNS del sistema lo soporta. También puedes configurarlo manualmente:
- Abre Configuración → Privacidad y seguridad → Seguridad
- Desplázate hasta "Usar DNS seguro"
- Actívalo y elige un proveedor o introduce una URL personalizada
Edge, Brave y otros navegadores basados en Chromium tienen la misma opción en el mismo lugar.
macOS e iOS
Apple añadió soporte para DoH en macOS Big Sur e iOS 14, pero no hay una interfaz gráfica integrada para configurarlo. Tienes que instalar un perfil de configuración proporcionado por tu proveedor DoH o crearlo tú mismo.
Para configurar DoH a nivel de sistema con Cloudflare en un Mac:
# Descarga el perfil de configuración de Cloudflare
curl -O https://developers.cloudflare.com/1.1.1.1/encrypted-dns/apple/Cloudflare.mobileconfig
# Abre el perfil para instalarlo
open Cloudflare.mobileconfig
Tras descargarlo, ve a Preferencias del Sistema → Perfiles e instálalo. En iOS, abre el archivo .mobileconfig desde la app Archivos y sigue los mismos pasos.
Windows 11
Windows 11 soporta DoH de forma nativa, aunque necesitas configurarlo combinando la Configuración del sistema con PowerShell. Empieza en Configuración → Red e Internet → Ethernet o Wi-Fi:
- Haz clic en "Editar" junto a la asignación del servidor DNS
- Cambia a Manual y activa IPv4
- Introduce la dirección IP de tu proveedor DoH (por ejemplo,
1.1.1.1para Cloudflare)
Luego abre PowerShell para registrar la plantilla DoH de esa dirección:
# Consulta el nombre de tu interfaz de red
Get-DnsClientServerAddress
# Asigna los servidores DNS de Cloudflare a tu interfaz
Set-DnsClientServerAddress -InterfaceAlias "Ethernet" -ServerAddresses ("1.1.1.1","1.0.0.1")
# Registra la plantilla DoH para la IP indicada
Set-DnsClientDohServerAddress -ServerAddress "1.1.1.1" -DohTemplate "https://cloudflare-dns.com/dns-query"
Sustituye "Ethernet" por el nombre real de tu interfaz, que aparece en la salida del primer comando.
Linux y configuraciones avanzadas
En Linux tienes tres opciones: configurar DoH por navegador, ejecutar un proxy DNS local o hacerlo a nivel de sistema. El enfoque más flexible es dnscrypt-proxy, que además gestiona caché y filtrado sobre DoH.
Instálalo:
sudo apt install dnscrypt-proxy
Edita /etc/dnscrypt-proxy/dnscrypt-proxy.toml:
# Servidores DoH a usar
server_names = ['cloudflare', 'quad9-dnscrypt-ip4-filter-pri']
# Escuchar en localhost en el puerto DNS estándar
listen_addresses = ['127.0.0.1:53']
# Exigir DNSSEC en las respuestas
require_dnssec = true
Activa e inicia el servicio:
sudo systemctl enable dnscrypt-proxy
sudo systemctl start dnscrypt-proxy
Luego apunta el resolver del sistema hacia él editando /etc/resolv.conf:
nameserver 127.0.0.1
Si usas una configuración mixta — por ejemplo, Tor Browser para navegación sensible junto a aplicaciones normales — configurar DoH en el sistema evita filtraciones DNS de las aplicaciones que no pasan por Tor. Tor Browser ya enruta el DNS dentro de la red Tor; el problema son el resto de aplicaciones.
Configuración en el router
Configura DoH en tu router y todos los dispositivos de la red se benefician automáticamente, sin necesidad de configurar nada individualmente. Esto requiere firmware personalizado como OpenWrt o pfSense.
En OpenWrt, instala el paquete del proxy DNS:
opkg update
opkg install https-dns-proxy luci-app-https-dns-proxy
Configúralo desde la interfaz web LuCI en Servicios → HTTPS DNS Proxy. Elige tu proveedor y luego configura el servidor DHCP para anunciar 127.0.0.1 como servidor DNS para toda la red.
Limitaciones de DoH que conviene conocer
DoH cifra tu consulta DNS, pero no oculta la conexión que viene después. Tu ISP sigue viendo que te conectas a 104.16.132.229 aunque nunca haya visto que consultaste example.com. Para sitios detrás de CDNs o alojamiento compartido, esa IP revela relativamente poco. Para un sitio con una IP dedicada, les dice exactamente adónde fuiste.
“Privacy is not something that I'm merely entitled to, it's an absolute prerequisite.”
— Marlon Brando
Server Name Indication (SNI) es otra brecha que vale la pena conocer. Durante el handshake TLS, tu navegador anuncia en texto plano el hostname al que se conecta. Encrypted Client Hello (ECH) resuelve esto, pero su adopción sigue siendo limitada. Hasta que ECH se extienda, DoH protege tus consultas DNS mientras que tus handshakes TLS siguen filtrando nombres de dominio a cualquiera que esté monitorizando el tráfico.
Preguntas frecuentes
¿Qué es DNS over HTTPS y por qué es importante para mi privacidad?
DNS over HTTPS (DoH) cifra las solicitudes que tu navegador realiza para buscar direcciones de sitios web, de modo que tu proveedor de internet o cualquier persona en tu red no pueda ver qué sitios estás visitando. Sin esta tecnología, esas búsquedas se envían en texto plano y son fáciles de monitorear o registrar. Activar DoH es uno de los pasos más sencillos que puedes dar para reducir la vigilancia cotidiana de tu navegación.
¿Cómo activo DNS over HTTPS en mi navegador?
La mayoría de los navegadores modernos como Chrome, Firefox y Edge tienen una opción integrada de DoH que puedes activar sin instalar nada. En Firefox, ve a Configuración > Privacidad y seguridad > DNS over HTTPS; en Chrome, ve a Configuración > Privacidad y seguridad > Seguridad > Usar DNS seguro. Una vez activado, tu navegador se encarga del resto de forma automática.
¿Usar DNS over HTTPS me hace completamente anónimo en internet?
No, DoH solo cifra tus búsquedas DNS; no oculta tu dirección IP ni cifra el resto de tu tráfico de internet. Los sitios web que visitas, tu proveedor de internet y otras partes aún pueden ver tu dirección IP y los destinos de tus conexiones. Para un anonimato más amplio, necesitarías combinar DoH con una VPN o usar una herramienta como Tor.
Recursos en vídeo
Fuentes y lecturas adicionales
- Tor Project — Official site of the Tor network and Tor Browser.
- Tor Browser Manual — Setup, security levels, bridges and troubleshooting.
- EFF Surveillance Self-Defense — Threat-model based guides from the Electronic Frontier Foundation.
- Privacy Guides — Independent recommendations for privacy-respecting tools.
- Security in a Box — Digital security guides for activists and journalists.
- Tails Documentation — Official documentation for the amnesic live operating system.
- Whonix Documentation — Wiki for the Tor-based Whonix operating system.