Cipherbase
BTC ETH XMR
Privacidad Artículo 14 de 25

Cómo configurar DNS over HTTPS para máxima privacidad

DNS over HTTPS cifra las búsquedas de nombres de dominio, impidiendo que los proveedores de internet y los monitores de red rastreen tu actividad de navegación. Esta guía te explica cómo configurar DoH en navegadores, sistemas operativos y dispositivos de red para mejorar tu privacidad en línea.

Animated diagram of traffic entering an encrypted VPN tunnel and leaving from the VPN server with a different address.
Animated diagram of traffic entering an encrypted VPN tunnel and leaving from the VPN server with a different address.
En esta página
  1. Cómo funciona DNS sobre HTTPS
  2. Elegir un proveedor de DoH
  3. Configurar DoH en distintas plataformas
  4. Limitaciones de DoH que conviene conocer

Cada vez que visitas un sitio web, tu dispositivo le pregunta en silencio a un servidor DNS cómo traducir un nombre de dominio a una dirección IP. Tradicionalmente, esas consultas viajan por internet completamente sin cifrar — visibles para tu ISP, el administrador de tu red y cualquier otra persona que esté monitorizando la conexión. DNS sobre HTTPS (DoH) resuelve esto envolviendo esas peticiones dentro del tráfico HTTPS estándar, haciendo que sean indistinguibles del tráfico web normal.

DoH previene la vigilancia, la manipulación y la censura a nivel DNS. No oculta tu destino una vez que la conexión ya está establecida — tu ISP sigue viendo a qué direcciones IP te conectas — pero sí cierra una brecha de privacidad real que expone tus hábitos de navegación antes incluso de que llegues al sitio.

Cómo funciona DNS sobre HTTPS

Las consultas DNS estándar viajan por UDP en el puerto 53, completamente en texto plano. Cualquiera que esté entre tú y el servidor DNS puede leer, registrar o modificar esas peticiones. DoH envuelve las mismas consultas dentro de conexiones HTTPS en el puerto 443, el mismo que usa tu navegador para cualquier sitio web cifrado.

Cuando tu navegador o sistema operativo envía una consulta DNS mediante DoH, lo hace como una petición HTTPS normal (POST o GET) a un resolver compatible con DoH. El resolver la procesa y devuelve la respuesta dentro del túnel cifrado. Para cualquiera que esté monitorizando la red, es indistinguible de cargar una página web.

Esto te ofrece tres beneficios concretos.

Privacidad: tus consultas DNS van cifradas entre tu dispositivo y el resolver. Tu ISP puede ver que te estás comunicando con la IP del resolver, pero no qué dominios estás consultando.

Integridad: HTTPS bloquea ataques de intermediario (man-in-the-middle) que podrían redirigir tus consultas o inyectar respuestas falsas. Sin este mecanismo, un atacante en tu red puede redirigir yourbank.com silenciosamente a donde quiera.

Evasión de censura: como el tráfico DoH parece HTTPS normal, sortea los bloqueos basados en DNS que utilizan las redes para filtrar y censurar contenido.

Elegir un proveedor de DoH

Tu resolver DoH ve cada dominio que consultas. Por eso elegir un proveedor de confianza importa tanto como activar el cifrado en primer lugar. Estas son las opciones más utilizadas:

ProveedorPolítica de privacidadRegistrosDNSSECOpciones de filtrado
Cloudflare (1.1.1.1)No registra datos personalesBorrados en menos de 24hMalware, contenido adulto (opcional)
Quad9No registra IPs personalesNo registra IPsBloqueo de malware
NextDNSRegistros configurablesOpcional, controlado por el usuarioFiltrado extenso y analíticas
AdGuard DNSRegistro limitadoVaría según el servidorAnuncios, trackers, malware

Cloudflare 1.1.1.1 es rápido y no escribe las consultas en disco, aunque sí las procesa en memoria para detección de amenazas. Quad9 opera desde Suiza y tiene una postura más estricta respecto a la privacidad, sin registro de IPs. NextDNS te da controles de filtrado muy granulares, pero implica confiar en una empresa más pequeña con tu tráfico DNS.

Es parecido a elegir una app de mensajería. Signal, Telegram y Session hacen distintos compromisos entre funcionalidades y privacidad. Signal minimiza la recolección de metadatos, Telegram almacena mensajes en el servidor y Session enruta a través de una red onion. Tu proveedor de DoH funciona igual — la elección determina quién puede ver tus metadatos DNS y en qué circunstancias.

Configurar DoH en distintas plataformas

Firefox

Firefox tiene soporte nativo para DoH y usa Cloudflare por defecto en EE.UU. Para activarlo o cambiar de proveedor:

  1. Abre Configuración y busca "DNS"
  2. Desplázate hasta "DNS sobre HTTPS"
  3. Selecciona "Protección máxima" para usar siempre DoH
  4. Elige tu proveedor o pega una URL personalizada

Las URLs personalizadas de DoH tienen este formato:

https://dns.nextdns.io/abc123
https://dns.quad9.net/dns-query

Por defecto, Firefox recurre al DNS del sistema si el resolver DoH falla. Para desactivar ese fallback, abre about:config y establece network.trr.mode en 3. Con eso, el DNS o pasa por DoH o no funciona.

Chrome y navegadores basados en Chromium

Chrome actualiza automáticamente a DoH cuando detecta que tu proveedor DNS del sistema lo soporta. También puedes configurarlo manualmente:

  1. Abre Configuración → Privacidad y seguridad → Seguridad
  2. Desplázate hasta "Usar DNS seguro"
  3. Actívalo y elige un proveedor o introduce una URL personalizada

Edge, Brave y otros navegadores basados en Chromium tienen la misma opción en el mismo lugar.

macOS e iOS

Apple añadió soporte para DoH en macOS Big Sur e iOS 14, pero no hay una interfaz gráfica integrada para configurarlo. Tienes que instalar un perfil de configuración proporcionado por tu proveedor DoH o crearlo tú mismo.

Para configurar DoH a nivel de sistema con Cloudflare en un Mac:

# Descarga el perfil de configuración de Cloudflare
curl -O https://developers.cloudflare.com/1.1.1.1/encrypted-dns/apple/Cloudflare.mobileconfig
# Abre el perfil para instalarlo
open Cloudflare.mobileconfig

Tras descargarlo, ve a Preferencias del Sistema → Perfiles e instálalo. En iOS, abre el archivo .mobileconfig desde la app Archivos y sigue los mismos pasos.

Windows 11

Windows 11 soporta DoH de forma nativa, aunque necesitas configurarlo combinando la Configuración del sistema con PowerShell. Empieza en Configuración → Red e Internet → Ethernet o Wi-Fi:

  1. Haz clic en "Editar" junto a la asignación del servidor DNS
  2. Cambia a Manual y activa IPv4
  3. Introduce la dirección IP de tu proveedor DoH (por ejemplo, 1.1.1.1 para Cloudflare)

Luego abre PowerShell para registrar la plantilla DoH de esa dirección:

# Consulta el nombre de tu interfaz de red
Get-DnsClientServerAddress
# Asigna los servidores DNS de Cloudflare a tu interfaz
Set-DnsClientServerAddress -InterfaceAlias "Ethernet" -ServerAddresses ("1.1.1.1","1.0.0.1")
# Registra la plantilla DoH para la IP indicada
Set-DnsClientDohServerAddress -ServerAddress "1.1.1.1" -DohTemplate "https://cloudflare-dns.com/dns-query"

Sustituye "Ethernet" por el nombre real de tu interfaz, que aparece en la salida del primer comando.

Linux y configuraciones avanzadas

En Linux tienes tres opciones: configurar DoH por navegador, ejecutar un proxy DNS local o hacerlo a nivel de sistema. El enfoque más flexible es dnscrypt-proxy, que además gestiona caché y filtrado sobre DoH.

Instálalo:

sudo apt install dnscrypt-proxy

Edita /etc/dnscrypt-proxy/dnscrypt-proxy.toml:

# Servidores DoH a usar
server_names = ['cloudflare', 'quad9-dnscrypt-ip4-filter-pri']
# Escuchar en localhost en el puerto DNS estándar
listen_addresses = ['127.0.0.1:53']
# Exigir DNSSEC en las respuestas
require_dnssec = true

Activa e inicia el servicio:

sudo systemctl enable dnscrypt-proxy
sudo systemctl start dnscrypt-proxy

Luego apunta el resolver del sistema hacia él editando /etc/resolv.conf:

nameserver 127.0.0.1

Si usas una configuración mixta — por ejemplo, Tor Browser para navegación sensible junto a aplicaciones normales — configurar DoH en el sistema evita filtraciones DNS de las aplicaciones que no pasan por Tor. Tor Browser ya enruta el DNS dentro de la red Tor; el problema son el resto de aplicaciones.

Configuración en el router

Configura DoH en tu router y todos los dispositivos de la red se benefician automáticamente, sin necesidad de configurar nada individualmente. Esto requiere firmware personalizado como OpenWrt o pfSense.

En OpenWrt, instala el paquete del proxy DNS:

opkg update
opkg install https-dns-proxy luci-app-https-dns-proxy

Configúralo desde la interfaz web LuCI en Servicios → HTTPS DNS Proxy. Elige tu proveedor y luego configura el servidor DHCP para anunciar 127.0.0.1 como servidor DNS para toda la red.

Limitaciones de DoH que conviene conocer

DoH cifra tu consulta DNS, pero no oculta la conexión que viene después. Tu ISP sigue viendo que te conectas a 104.16.132.229 aunque nunca haya visto que consultaste example.com. Para sitios detrás de CDNs o alojamiento compartido, esa IP revela relativamente poco. Para un sitio con una IP dedicada, les dice exactamente adónde fuiste.

“Privacy is not something that I'm merely entitled to, it's an absolute prerequisite.”

— Marlon Brando

Server Name Indication (SNI) es otra brecha que vale la pena conocer. Durante el handshake TLS, tu navegador anuncia en texto plano el hostname al que se conecta. Encrypted Client Hello (ECH) resuelve esto, pero su adopción sigue siendo limitada. Hasta que ECH se extienda, DoH protege tus consultas DNS mientras que tus handshakes TLS siguen filtrando nombres de dominio a cualquiera que esté monitorizando el tráfico.

Preguntas frecuentes

¿Qué es DNS over HTTPS y por qué es importante para mi privacidad?

DNS over HTTPS (DoH) cifra las solicitudes que tu navegador realiza para buscar direcciones de sitios web, de modo que tu proveedor de internet o cualquier persona en tu red no pueda ver qué sitios estás visitando. Sin esta tecnología, esas búsquedas se envían en texto plano y son fáciles de monitorear o registrar. Activar DoH es uno de los pasos más sencillos que puedes dar para reducir la vigilancia cotidiana de tu navegación.

¿Cómo activo DNS over HTTPS en mi navegador?

La mayoría de los navegadores modernos como Chrome, Firefox y Edge tienen una opción integrada de DoH que puedes activar sin instalar nada. En Firefox, ve a Configuración > Privacidad y seguridad > DNS over HTTPS; en Chrome, ve a Configuración > Privacidad y seguridad > Seguridad > Usar DNS seguro. Una vez activado, tu navegador se encarga del resto de forma automática.

¿Usar DNS over HTTPS me hace completamente anónimo en internet?

No, DoH solo cifra tus búsquedas DNS; no oculta tu dirección IP ni cifra el resto de tu tráfico de internet. Los sitios web que visitas, tu proveedor de internet y otras partes aún pueden ver tu dirección IP y los destinos de tus conexiones. Para un anonimato más amplio, necesitarías combinar DoH con una VPN o usar una herramienta como Tor.

Recursos en vídeo

Fuentes y lecturas adicionales