Qué es DNS over HTTPS y cómo activarlo en Windows 11

Qué es DNS over HTTPS y cómo activarlo en Windows 11

Instalas HTTPS en todo, activas la VPN a veces, mantienes el firewall encendido. Pero hay un detalle que la mayoría olvida: cada vez que escribes una dirección en el navegador, tu dispositivo hace una consulta DNS — y esa consulta viaja en texto plano, sin cifrar. Tu proveedor de internet, el administrador de la red de la cafetería o de cualquier Wi-Fi público ve exactamente qué dominios visitaste. El sitio destino queda oculto; los dominios consultados, no.

Aquí es donde entra el DNS over HTTPS (DoH). Activarlo lleva menos de dos minutos en Windows 11 y cierra una de las brechas de privacidad más antiguas e ignoradas de internet.

El DNS nunca fue diseñado para ser privado

El sistema DNS se creó en los años 80 para resolver nombres de dominio en direcciones IP. La privacidad no era un requisito de diseño: las consultas salen en texto claro por el puerto 53, sin autenticación, sin cifrado. Cualquier equipo entre tú y el servidor DNS — el router de tu proveedor, un punto de acceso Wi-Fi comprometido, un adversario con acceso a la red — puede leer y potencialmente manipular esas respuestas.

Aunque el contenido de los sitios esté cifrado con HTTPS, el historial de dominios consultados permanece expuesto. Es como cerrar la ventanilla del auto pero dejar el capó abierto: parte del problema está resuelto, otra parte no.

Las revelaciones sobre programas de vigilancia masiva — como las documentadas en el caso Snowden — mostraron que las consultas DNS son un blanco clásico de recolección de metadatos.

Qué es DNS over HTTPS (DoH)

El DoH encapsula las consultas DNS dentro de conexiones HTTPS comunes, usando el puerto 443. Para cualquier observador intermedio, el tráfico parece una conexión web normal — imposible de distinguir de una solicitud a cualquier sitio HTTPS. El proveedor de internet deja de ver qué dominios consultas; el administrador de la red local, también.

Además de la confidencialidad, el DoH garantiza integridad: las respuestas llegan autenticadas, lo que dificulta ataques de DNS spoofing donde un servidor malicioso te redirige a un sitio falso.

¿Contra qué amenazas protege exactamente el DoH?

El DoH protege contra el monitoreo del tráfico DNS por parte del proveedor o de la red local, ataques de DNS spoofing y redirecciones maliciosas hechas en routers comprometidos. No sustituye a una VPN completa (la IP de destino sigue siendo visible vía SNI/QUIC) ni protege contra malware instalado en el propio dispositivo. Es una capa de privacidad e integridad, no una solución completa de anonimato.

Qué proveedores de DoH usar

Windows 11 ya reconoce nativamente algunos servidores DoH. Los más recomendados:

  • Cloudflare (1.1.1.1 / 1.0.0.1) — el resolutor público más rápido, con política explícita de no vender datos de navegación. Plantilla: https://cloudflare-dns.com/dns-query
  • Quad9 (9.9.9.9 / 149.112.112.112) — organización sin fines de lucro, bloquea dominios maliciosos conocidos por defecto. Buena opción para quien quiere filtrado de malware. Plantilla: https://dns.quad9.net/dns-query
  • Google (8.8.8.8 / 8.8.4.4) — rápido y confiable, pero el modelo de negocio de Google gira en torno a los datos. Técnicamente seguro, menos ideal desde el punto de vista de privacidad.

Para uso doméstico, la combinación Cloudflare (1.1.1.1) o Quad9 (9.9.9.9) cubre bien ambos ángulos: velocidad y filtrado de amenazas, según documentación confirmada por Cloudflare y por Quad9.

Cómo activar DNS over HTTPS en Windows 11 (interfaz gráfica)

  1. Abre ConfiguraciónRed e Internet.
  2. Haz clic en el adaptador activo (Wi-Fi o Ethernet).
  3. Selecciona Propiedades de hardware.
  4. En Asignación de servidor DNS, haz clic en Editar.
  5. Cambia a Manual, activa IPv4.
  6. Escribe 1.1.1.1 (preferido) y 1.0.0.1 (alternativo) — o las IPs de Quad9.
  7. En el campo DNS over HTTPS, selecciona Activado (plantilla obligatoria).
  8. Haz clic en Guardar.

La opción "plantilla obligatoria" garantiza que, si el DoH falla, la consulta no cae silenciosamente a DNS en texto claro — simplemente falla. Para entornos donde cualquier caída de resolución es inaceptable, usa "Activado (plantilla automática)", que acepta el fallback a DNS normal.

Activación vía PowerShell (para quien prefiere línea de comandos)

Para configurar Cloudflare con DoH obligatorio vía PowerShell (ejecutar como Administrador):

# Agregar IPs de Cloudflare con DoH obligatorio
Add-DnsClientDohServerAddress -ServerAddress '1.1.1.1' `
  -DohTemplate 'https://cloudflare-dns.com/dns-query' `
  -AllowFallbackToUdp $False -AutoUpgrade $True

Add-DnsClientDohServerAddress -ServerAddress '1.0.0.1' `
  -DohTemplate 'https://cloudflare-dns.com/dns-query' `
  -AllowFallbackToUdp $False -AutoUpgrade $True

# Verificar la configuración
Get-DnsClientDohServerAddress

Después de agregar las direcciones al pool DoH de Windows, todavía es necesario asignarlas al adaptador — el cmdlet anterior solo registra el mapeo IP→plantilla. El paso de asignación al adaptador se hace por la interfaz gráfica (paso 4 arriba) o vía Set-DnsClientServerAddress.

Cómo verificar si el DoH está funcionando

Accede a 1.1.1.1/help en el navegador. La página de Cloudflare muestra si la consulta llegó vía DoH. También puedes usar el sitio browserleaks.com/dns para comprobar qué resolutor se está usando.

¿Esto basta para proteger mi red?

El DoH es una capa importante, pero no la única. El router doméstico sigue siendo el perímetro más crítico: contraseñas por defecto, firmware desactualizado y servicios innecesarios abiertos son vectores clásicos de compromiso — vale la pena revisar las configuraciones esenciales del router Wi-Fi si aún no lo hiciste.

A nivel de cuenta, el DoH no sustituye a la autenticación de dos factores: cifrar el tráfico DNS no impide que una contraseña débil se vea comprometida en una filtración de datos. Las capas se complementan.

Activar el DoH lleva dos minutos y elimina toda una clase de exposición de metadatos. Es la relación costo-beneficio más favorable que existe en hardening doméstico — configúralo ahora y olvídate de que existe.

Comentarios