Cada vez que você digita uma URL em um navegador, seu dispositivo envia uma consulta DNS: "qual é o endereço IP de exemplo.com?" Por padrão, essa consulta viaja sem criptografia pela Internet. Seu ISP vê isso. Qualquer pessoa na sua rede vê isso. Um roteador de cafeteria, uma biblioteca pública, um invasor man-in-the-middle – todos eles veem todos os nomes de domínio que você resolve, mesmo que a conexão real seja HTTPS.

HTTPS criptografa apenas o conteúdo da conexão. A pesquisa de DNS que o precede tem sido historicamente completamente aberta.

Cabos de rede Ethernet conectados a um patch panel
Cada consulta DNS viaja pela mesma infraestrutura de rede — não criptografada por padrão. Foto de Pexels · Uso gratuito

DNS sobre HTTPS (DoH) e DNS sobre TLS (DoT) corrigem isso. Veja o que cada protocolo realmente faz, como eles diferem na prática e como habilitá-los em todas as principais plataformas.

Por que o DNS simples é um problema de privacidade

O DNS padrão é executado na porta UDP 53 e não é criptografado. O que isso significa na prática:

  • Seu ISP pode ver todos os domínios que você resolve e, em muitos países, registra e vende legalmente esses dados.
  • Operadoras de rede — em hotéis, aeroportos, escritórios corporativos — pode ver seu tráfego DNS e usá-lo para filtragem ou monitoramento.
  • Sequestro de DNS é trivial sem criptografia. Atacantes ou roteadores comprometidos podem retornar respostas DNS falsas, redirecionando você para sites de phishing. Isso é chamado de falsificação de DNS.
  • Inspeção profunda de pacotes pode criar um perfil completo de sua atividade de navegação apenas a partir do DNS – mesmo sem ver o conteúdo real da página.

Seu ISP provavelmente já vende dados de navegação anônimos criados a partir de registros DNS. Isso é legal nos EUA e em muitos outros países.

O que o DNS sobre HTTPS faz

DNS sobre HTTPS (DoH) agrupa consultas DNS dentro de solicitações HTTPS padrão. Em vez de enviar um pacote UDP de texto simples para a porta 53, seu dispositivo envia uma solicitação HTTPS criptografada para um resolvedor DoH, normalmente na porta 443.

O resultado prático: suas consultas DNS são completamente indistinguíveis de qualquer outro tráfego HTTPS. Seu ISP vê que você fez uma conexão HTTPS com um servidor Cloudflare ou Google, mas não consegue ver quais domínios você consultou.

DoH é definido em RFC 8484 (2018) e agora é suportado nativamente pelo Chrome, Firefox, Edge e Safari.

O que o DNS sobre TLS faz

DNS sobre TLS (DoT) também criptografa consultas DNS, mas usa uma conexão dedicada em porta 853 em vez de usar HTTPS. É uma versão encapsulada em TLS do protocolo DNS padrão.

A principal diferença: como o DoT usa uma porta dedicada, é fácil identificar e permitir ou bloquear no nível da rede. Um firewall corporativo pode permitir o tráfego da porta 853 e, ao mesmo tempo, aplicar a filtragem de DNS por meio de seu próprio resolvedor. Ou pode bloquear totalmente a porta 853 para evitar DoT.

DoT é o padrão usado pelo Android DNS privado (Configurações > Rede > DNS privado). Você insere um nome de host como dns.cloudflare.com ou dns.quad9.net e o Android se conecta automaticamente pelo DoT. Os endereços

DoH vs DoT: qual você deve usar?

DoH Ponto
Porta 443 (HTTPS) 853 (dedicado)
Combina com tráfego normal Sim — difícil de bloquear Não — facilmente bloqueado
Visibilidade do administrador da rede Muito baixo Posso ver que você está usando DoT
Suporte em nível de navegador Sim (Chrome, Firefox, etc.) Não — somente nível de SO/aplicativo
Melhor para Dispositivos pessoais, Wi-Fi público Android Private DNS, ambientes corporativos que permitem isso
Recomendação empresarial da NSA Use com cuidado Preferido para redes gerenciadas

Para a maioria dos usuários pessoais, DoH é a melhor escolha porque é mais difícil de bloquear e funciona diretamente nos navegadores. Para Android, DNS privado (DoT) é integrado e não requer nenhum aplicativo de terceiros.

ODoH: a próxima etapa (2026)

Cloudflare e Apple têm desenvolvido DoH alheio (ODoH) — uma variante mais privada. O problema com o DoH padrão: mesmo que seu ISP não consiga ver suas consultas, o DoH resolvedor (por exemplo, Cloudflare) pode. Eles conhecem o seu endereço IP e os domínios que você está consultando.

ODoH adiciona uma camada de proxy. Suas consultas passam por um proxy que remove seu IP e depois encaminha a consulta anônima para o resolvedor. O resolvedor vê a consulta, mas não o seu IP. O proxy vê seu IP, mas não a consulta. Nenhum dos dois tem o quadro completo.

ODoH ainda não está amplamente implantado em produtos de consumo, mas é a direção que o protocolo está tomando para obter o máximo de privacidade.

Resolvedores públicos de DoH e DoT

Provedor URL DoH Nome do host DoT Política de Privacidade
Cloudflare https://1.1.1.1/dns-query one.one.one.one Nenhum registro de consulta após 24h
Cloudflare (bloqueio de malware) https://1.1.1.2/dns-query security.cloudflare-dns.com Mesmo + bloqueia malware
Google https://8.8.8.8/dns-query dns.google Registros mantidos até 48h
Quad9 https://dns.quad9.net/dns-query dns.quad9.net Sem registro, bloqueia ameaças
NextDNS Único por conta Único por conta Filtragem + registro configurável

Cloudflare 1.1.1.1 e Quad9 são geralmente considerados as melhores opções para privacidade. A Quad9 também bloqueia domínios maliciosos conhecidos ao nível do DNS.

Você pode verificar qual servidor DNS seu dispositivo está usando atualmente em nosso verificador de servidor DNS.

Como habilitar DoH em todas as plataformas

Firefox

O Firefox tem suporte para DoH desde a versão 62 e o habilita por padrão nos EUA.

  1. Abrir Configurações > Privacidade e segurança
  2. Vá até DNS sobre HTTPS
  3. Selecione Proteção máxima (sempre use DoH, falhe se não estiver disponível) ou Maior proteção
  4. Escolha um provedor da lista ou insira um URL DoH personalizado

Cromo / Edge / Bravo

  1. Abrir Configurações > Privacidade e segurança > Segurança
  2. Encontrar Use DNS seguro
  3. Ative-o e selecione um provedor ou insira um URL personalizado

Edge usa a mesma configuração, mas a rotula Use DNS seguro para especificar como procurar o endereço de rede de sites.

Janelas 11

O Windows 11 oferece suporte a DoH no nível do sistema operacional, portanto, todos os aplicativos são beneficiados, não apenas os navegadores.

  1. Abrir Configurações > Rede e internet > Wi-Fi (ou Ethernet) > sua rede > Propriedades de hardware
  2. Clique Editar ao lado Atribuição de servidor DNS
  3. Defina o DNS como manual, insira um IP do resolvedor DoH (por exemplo, 1.1.1.1)
  4. Abaixo DNS sobre HTTPS, selecione Ativado (modelo automático) ou insira o URL DoH

Windows Server 2025 (atualização de fevereiro de 2026) agora também oferece suporte a DoH para tráfego de cliente – a primeira versão do Windows Server a fazer isso. Se você gerencia servidores, verifique Documentação de segurança DNS da Microsoft.

macOS

O macOS ainda não possui configurações DoH integradas (em 2026). Opções:

  • Use uma configuração no nível do navegador no Firefox ou Chrome como acima
  • Instale um perfil de configuração — Cloudflare aplicativo 1.1.1.1 instala uma extensão de rede que permite DoH/DoT em todo o sistema
  • Usar NextDNS — fornece um perfil de configuração que habilita DoH para todo o tráfego do sistema

iOS/iPadOS

Igual ao macOS – ainda não há DoH nativo nas configurações. Usar:

  • O aplicativo 1.1.1.1 da Cloudflare (gratuito, instala um perfil de configuração semelhante ao VPN)
  • Aplicativo NextDNS para mais controle de filtragem
  • Safari e Chrome no iOS suportam DoH por meio de suas próprias configurações

Android

Android 9+ tem DNS privado integrado (usa DoT, não DoH, mas o resultado de privacidade é o mesmo).

  1. Abrir Configurações > Rede e Internet > Avançado > DNS privado
  2. Selecione Nome de host do provedor DNS privado
  3. Digite: one.one.one.one (Cloudflare) ou dns.quad9.net (Quad9) ou dns.google (Google)

Isso se aplica a todas as consultas DNS no dispositivo, em todos os aplicativos.

A advertência empresarial

A NSA alertou as empresas contra o uso de resolvedores DoH externos. O raciocínio: a filtragem de DNS corporativo é um controle de segurança – ela bloqueia domínios maliciosos, aplica políticas de conteúdo e fornece registros de auditoria para resposta a incidentes. Se os funcionários usarem o DoH para contornar o servidor DNS corporativo, esses controles desaparecerão.

Se você gerencia uma rede corporativa, a solução não é banir o DoH — é implantar seu próprio resolvedor DoH/DoT que aplica suas políticas enquanto ainda criptografa as consultas. O suporte DoH do Windows Server 2025 da Microsoft visa exatamente este caso de uso: DNS criptografado interno que permanece sob seu controle.

O DoH evita vazamentos de DNS?

Parcialmente. Vazamentos de DNS acontecem quando o seu túnel VPN vaza consultas DNS através da sua interface de rede normal, expondo-as ao seu ISP. O DoH ajuda porque criptografa essas consultas mesmo que elas vazem para fora do túnel VPN – mas seu ISP ainda pode ver isso você está fazendo solicitações de DNS para Cloudflare ou Google (eles simplesmente não conseguem ver o que você está consultando).

Para uma prevenção completa contra vazamentos de DNS ao usar uma VPN, você precisa de uma VPN com proteção integrada contra vazamentos de DNS e seu próprio resolvedor de DNS criptografado. Como testar sua VPN em busca de vazamentos de DNS.

Resumo rápido

  • O DNS padrão é texto simples. Seu ISP e qualquer pessoa na sua rede podem ver todos os domínios que você procura.
  • DoH envolve DNS em HTTPS — impossível de distinguir do tráfego normal da web, funciona em navegadores.
  • Ponto usa a porta dedicada 853 — usada pelo Android Private DNS, mais fácil de permitir/bloquear em redes.
  • Ambos oferecem o mesmo benefício de privacidade: seu ISP não vê mais suas consultas DNS.
  • Habilite DoH nas configurações do Firefox ou Chrome (2 minutos). Habilite DoT no Android via DNS privado (30 segundos).
  • Verifique qual servidor DNS você está usando atualmente em nossa ferramenta de servidor DNS.