Cada vez que escribe una URL en un navegador, su dispositivo envía una consulta DNS: "¿cuál es la dirección IP de ejemplo.com?" De forma predeterminada, esa consulta viaja sin cifrar a través de Internet. Tu ISP lo ve. Cualquiera en su red lo ve. Un enrutador de cafetería, una biblioteca pública, un atacante intermediario: todos ven cada nombre de dominio que usted resuelve, incluso si la conexión real es HTTPS.
HTTPS solo cifra el contenido de la conexión. Históricamente, la búsqueda de DNS que la precede ha sido completamente abierta.
DNS sobre HTTPS (DoH) y DNS sobre TLS (DoT) solucionan este problema. Esto es lo que realmente hace cada protocolo, en qué se diferencian en la práctica y cómo habilitarlos en todas las plataformas principales.
Por qué el DNS simple es un problema de privacidad
El DNS estándar se ejecuta a través del puerto UDP 53 y no está cifrado. Qué significa esto en la práctica:
- Su ISP puede ver todos los dominios que resuelvas y, en muchos países, registra y vende legalmente estos datos.
- Operadores de red (en hoteles, aeropuertos y oficinas corporativas) puede ver su tráfico DNS y utilizarlo para filtrar o monitorear.
- Secuestro de DNS es trivial sin cifrado. Los atacantes o enrutadores comprometidos pueden devolver respuestas DNS falsas y redirigirlo a sitios de phishing. Esto se llama suplantación de DNS.
- Inspección profunda de paquetes puede crear un perfil completo de su actividad de navegación solo desde DNS, incluso sin ver el contenido real de la página.
Es probable que su ISP ya venda datos de navegación anónimos creados a partir de registros DNS. Esto es legal en los EE. UU. y muchos otros países.
Qué hace DNS sobre HTTPS
DNS sobre HTTPS (DoH) envuelve las consultas de DNS dentro de solicitudes HTTPS estándar. En lugar de enviar un paquete UDP de texto sin formato al puerto 53, su dispositivo envía una solicitud HTTPS cifrada a un solucionador DoH, normalmente en el puerto 443.
El resultado práctico: sus consultas DNS son completamente indistinguibles de cualquier otro tráfico HTTPS. Su ISP ve que realizó una conexión HTTPS a un servidor de Cloudflare o Google, pero no puede ver qué dominios consultó.
DoH se define en RFC 8484 (2018) y ahora es compatible de forma nativa con Chrome, Firefox, Edge y Safari.
Qué hace DNS sobre TLS
DNS sobre TLS (DoT) también cifra las consultas de DNS, pero utiliza una conexión dedicada en puerto 853 en lugar de utilizar HTTPS. Es una versión envuelta en TLS del protocolo DNS estándar.
La diferencia clave: debido a que DoT usa un puerto dedicado, es fácil de identificar y permitir o bloquear a nivel de red. Un firewall corporativo puede permitir el tráfico del puerto 853 y al mismo tiempo aplicar filtrado DNS a través de su propio solucionador. O puede bloquear el puerto 853 por completo para evitar DoT.
DoT es el estándar utilizado por Android DNS privado (Configuración > Red > DNS privado). Ingresas un nombre de host como dns.cloudflare.com o dns.quad9.net y Android se conecta automáticamente a través de DoT.
DoH vs DoT: ¿Cuál debería utilizar?
| Departamento de Salud | punto | |
|---|---|---|
| Puerto | 443 (HTTPS) | 853 (dedicado) |
| Se mezcla con el tráfico normal | Sí, difícil de bloquear | No, se bloquea fácilmente |
| Visibilidad del administrador de red | Muy bajo | Puedo ver que estás usando DoT |
| Soporte a nivel de navegador | Sí (Chrome, Firefox, etc.) | No: solo nivel de sistema operativo/aplicación |
| Ideal para | Dispositivos personales, Wi-Fi público | DNS Privado de Android, entornos corporativos que lo permiten |
| Recomendación empresarial de la NSA | Usar con precaución | Preferido para redes administradas |
Para la mayoría de los usuarios personales, DoH es la mejor opción porque es más difícil de bloquear y funciona directamente en los navegadores. Para Android, DNS privado (DoT) está integrado y no requiere ninguna aplicación de terceros.
ODoH: El siguiente paso (2026)
Cloudflare y Apple han estado desarrollando DoH ajeno (ODoH) : una variante más privada. El problema con el DoH estándar: aunque su ISP no pueda ver sus consultas, el DoH solucionador (por ejemplo, Cloudflare) puede. Saben tanto su dirección IP como los dominios que está consultando.
ODoH agrega una capa de proxy. Sus consultas pasan por un proxy que elimina su IP y luego reenvía la consulta anónima al solucionador. El solucionador ve la consulta pero no su IP. El proxy ve su IP pero no la consulta. Tampoco tiene la imagen completa.
ODoH aún no se ha implementado ampliamente en productos de consumo, pero es la dirección en la que se dirige el protocolo hacia la máxima privacidad.
Public DoH and DoT Resolvers
| Proveedor | URL de DoH | Nombre de host DoT | Política de privacidad |
|---|---|---|---|
| Cloudflare | https://1.1.1.1/dns-query |
one.one.one.one |
No se registran consultas después de 24 horas |
| Cloudflare (bloqueo de malware) | https://1.1.1.2/dns-query |
security.cloudflare-dns.com |
Mismo + bloquea malware |
https://8.8.8.8/dns-query |
dns.google |
Registros mantenidos hasta 48h | |
| Quad9 | https://dns.quad9.net/dns-query |
dns.quad9.net |
Sin registros, bloquea amenazas |
| NextDNS | Único por cuenta | Único por cuenta | Filtrado + registro configurable |
Cloudflare 1.1.1.1 y Quad9 generalmente se consideran las mejores opciones para la privacidad. Quad9 también bloquea dominios maliciosos conocidos a nivel de DNS.
Puede verificar qué servidor DNS está usando actualmente su dispositivo nuestro verificador de servidores DNS.
Cómo habilitar DoH en todas las plataformas
Firefox
Firefox ha tenido soporte DoH desde la versión 62 y lo habilita de forma predeterminada en los EE. UU.
- Abierto Configuración > Privacidad y seguridad
- Desplázate hasta DNS sobre HTTPS
- Seleccionar Protección máxima (use siempre DoH, falle si no está disponible) o Mayor protección
- Elija un proveedor de la lista o ingrese una URL DoH personalizada
Cromo / Borde / Valiente
- Abierto Configuración > Privacidad y seguridad > Seguridad
- Encontrar Usar DNS seguro
- Actívelo y seleccione un proveedor, o ingrese una URL personalizada
Edge usa la misma configuración pero la etiqueta Utilice DNS seguro para especificar cómo buscar la dirección de red de los sitios web.
Windows 11
Windows 11 admite DoH a nivel del sistema operativo, por lo que todas las aplicaciones se benefician, no solo los navegadores.
- Abierto Configuración > Red e Internet > Wi-Fi (o Ethernet) > tu red > Propiedades de hardware
- Haga clic Editar junto a Asignación de servidor DNS
- Configure DNS en manual, ingrese una IP de resolución DoH (p. ej.,
1.1.1.1) - Bajo DNS sobre HTTPS, seleccione Activado (plantilla automática) o ingrese la URL de DoH
Servidor Windows 2025 (actualización de febrero de 2026) ahora también admite DoH para el tráfico de clientes: la primera versión de Windows Server que lo hace. Si administra servidores, verifique Documentación de seguridad DNS de Microsoft.
macOS
macOS aún no tiene configuraciones DoH integradas (a partir de 2026). Opciones:
- Utilice una configuración a nivel de navegador en Firefox o Chrome como arriba
- Instalar un perfil de configuración — Cloudflare 1.1.1.1 instala una extensión de red que habilita DoH/DoT en todo el sistema
- Usar NextDNS : proporciona un perfil de configuración que habilita DoH para todo el tráfico del sistema
iOS/iPadOS
Igual que macOS: todavía no hay DoH nativo en Configuración. Uso:
- El 1.1.1.1 de Cloudflare (gratis, instala un perfil de configuración similar a una VPN)
- Aplicación NextDNS para un mayor control de filtrado
- Safari y Chrome en iOS admiten DoH a través de sus propias configuraciones
Android
Android 9+ tiene DNS privado integrado (esto usa DoT, no DoH, pero el resultado de privacidad es el mismo).
- Abierto Configuración > Red e Internet > Avanzado > DNS privado
- Seleccionar Nombre de host del proveedor de DNS privado
- Ingrese:
one.one.one.one(Cloudflare) odns.quad9.net(Cuad9) odns.google(Google)
Esto se aplica a todas las consultas de DNS en el dispositivo, en todas las aplicaciones.
La advertencia empresarial
La NSA ha advertido a las empresas que no utilicen solucionadores DoH externos. El razonamiento: el filtrado DNS corporativo es un control de seguridad: bloquea dominios maliciosos, aplica políticas de contenido y proporciona registros de auditoría para la respuesta a incidentes. Si los empleados utilizan DoH para eludir el servidor DNS corporativo, esos controles desaparecen.
Si administra una red corporativa, la solución no es prohibir DoH, sino implementar su propio solucionador DoH/DoT que aplique sus políticas y al mismo tiempo encripte las consultas. La compatibilidad con DoH de Windows Server 2025 de Microsoft está dirigida exactamente a este caso de uso: DNS interno cifrado que permanece bajo su control.
¿El DoH previene las fugas de DNS?
Parcialmente. Fugas de DNS sucede cuando su túnel VPN filtra consultas DNS a través de su interfaz de red habitual, exponiéndolas a su ISP. DoH ayuda porque cifra esas consultas incluso si se filtran fuera del túnel VPN, pero su ISP aún puede verlas. que estás realizando solicitudes de DNS a Cloudflare o Google (simplemente no pueden ver qué estás consultando).
Para una prevención completa de fugas de DNS mientras usa una VPN, necesita una VPN con protección contra fugas de DNS incorporada y su propio solucionador de DNS cifrado. Cómo probar su VPN para detectar fugas de DNS.
Resumen rápido
- El DNS estándar es texto sin formato. Su ISP y cualquier persona en su red pueden ver todos los dominios que busque.
- Departamento de Salud envuelve DNS en HTTPS: imposible de distinguir del tráfico web normal, funciona en navegadores.
- punto utiliza el puerto dedicado 853, utilizado por el DNS privado de Android, más fácil de permitir/bloquear en redes.
- Ambos le brindan el mismo beneficio de privacidad: su ISP ya no ve sus consultas de DNS.
- Habilite DoH en la configuración de Firefox o Chrome (2 minutos). Habilite DoT en Android a través de DNS privado (30 segundos).
- Verifique qué servidor DNS está utilizando actualmente nuestra herramienta de servidor DNS.