Hogar » Qué es un DNS privado: Significado, seguridad y configuración
Private DNS

Qué es un DNS privado: Significado, seguridad y configuración

September 04, 2026

Respuesta rápida: Un DNS privado es un protocolo de red que cifra tus consultas DNS utilizando DNS over TLS (DoT) o DNS over HTTPS (DoH). A diferencia del DNS estándar, evita que tu proveedor de Internet (ISP) y posibles atacantes supervisen tu historial de navegación. Para maximizar la seguridad, se recomienda utilizar el Modo Estricto introduciendo el nombre de host de un proveedor verificado.

¿Qué es realmente un DNS privado?

Un DNS privado es una función de privacidad fundamental que cifra tus peticiones web para que terceros no puedan leerlas.

Cada vez que escribes el nombre de un sitio web en tu teléfono o navegador, tu dispositivo busca ese nombre para encontrar una serie de números denominada dirección IP. Las búsquedas estándar envían estas solicitudes en texto plano sin cifrar. Cualquier persona situada en la ruta de tu red local —desde tu proveedor de servicios de Internet (ISP) hasta el propietario de la red Wi-Fi de una cafetería— puede ver cada sitio que visitas.

Private DNS

El DNS privado detiene esta exposición al introducir esas peticiones web dentro de un túnel seguro. Funciona como un escudo protector para tu conexión de red, garantizando que tus búsquedas sigan siendo privadas entre tu dispositivo y el resolvedor privado que hayas elegido.

DoT vs. DoH: ¿Cuál es mejor?

Al activar las búsquedas cifradas, tu dispositivo utiliza uno de los dos protocolos principales: DNS over TLS (DoT) o DNS over HTTPS (DoH). Ambos emplean la seguridad de la capa de transporte (TLS) para cifrar el tráfico, pero envían los datos a través de Internet de formas distintas.

Protocolo Puerto Perfil de seguridad
DNS Estándar (Sin cifrar) Puerto 53 Expuesto a registros de historial de navegación del ISP
DNS over TLS (DoT) Puerto 853 Canal seguro dedicado
DNS over HTTPS (DoH) Puerto 443 Oculto dentro del tráfico web estándar

DNS over TLS (DoT)

DoT canaliza tus peticiones web dentro de un túnel de seguridad dedicado a través del Puerto 853 (establecido por el RFC 7858). Al utilizar un puerto específico, los cortafuegos de red pueden identificar fácilmente el tráfico DoT. Esta ruta dedicada resulta rápida de procesar para el sistema, pero también facilita que redes Wi-Fi restrictivas la bloqueen.

Desktop web browsers

DNS over HTTPS (DoH)

DoH camufla tus peticiones web dentro del tráfico web estándar HTTPS en el Puerto 443. Dado que casi todo el tráfico web seguro utiliza este puerto, el administrador de una red no puede bloquear DoH sin interrumpir por completo el acceso a Internet.

Diferentes sistemas operativos gestionan esto de forma variada: Android utiliza DoT a nivel de sistema para cubrir todo el dispositivo, mientras que los navegadores de escritorio (como Firefox y Chrome) suelen preferir DoH para proteger las búsquedas web sin alterar los ajustes generales del sistema.

¿Debería estar activado o desactivado el DNS privado?

Si mantienes tu dispositivo con la configuración predeterminada, tu conexión a Internet envía consultas DNS en texto plano todos los días. Aunque se suele asumir que el ISP se limita a enrutar el tráfico, en la práctica no es así.

Los proveedores de Internet suelen registrar, analizar y comercializar los datos de búsqueda de los usuarios. Cada vez que te conectas a un sitio web, el ISP registra el dominio exacto y la hora, creando perfiles sobre hábitos personales, búsquedas de salud o intereses de compra para ofrecerlos a redes publicitarias.

Mantener esta opción desactivada expone el dispositivo a escuchas en la red y facilita los ataques de tipo Man-in-the-Middle en redes públicas abiertas, donde un atacante puede interceptar peticiones no cifradas y redirigirte a sitios web de phishing. Por todo ello, se recomienda mantener activado el DNS privado.

private browsing

La trampa del modo Automático

Por qué el modo Automático falla en silencio

La mayoría de los usuarios activa la función, selecciona la opción "Automático" y asume que el sistema gestiona la seguridad de fondo. Sin embargo, esto deja una vulnerabilidad considerable.

En Android, el modo "Automático" utiliza cifrado oportunista. Cuando el dispositivo se conecta a una red, intenta utilizar DoT en el Puerto 853 con el servidor asignado por el router local. Si ese servidor admite DoT, el tráfico se cifra; pero si el router ignora el Puerto 853 o lo bloquea intencionadamente, el sistema vuelve automáticamente y en silencio al DNS estándar sin cifrar.

El dispositivo no muestra ninguna advertencia ni mensaje de error, la conexión sigue funcionando con normalidad, pero la protección desaparece por completo.

  • Modo Automático: Dispositivo $\rightarrow$ (Petición Puerto 853) $\rightarrow$ Cortafuegos del Router (Bloqueado) $\rightarrow$ (Caída silenciosa) $\rightarrow$ DNS en texto plano sin cifrar
  • Modo Estricto: Dispositivo $\rightarrow$ (Petición Puerto 853) $\rightarrow$ Nombre de host (Validación TLS) $\rightarrow$ (Fallo TLS) $\rightarrow$ La conexión de red se detiene (Seguro)

Esta degradación automática facilita los ataques de caída de protocolo (downgrade attacks). Un atacante que controle una red Wi-Fi falsa solo necesita bloquear el Puerto 853 para que el dispositivo asuma que el servidor no admite cifrado y le entregue todas las búsquedas en texto plano.

Android

Para solucionar este problema, se debe cambiar al Modo Estricto introduciendo el nombre de host de un proveedor de DNS privado específico. El Modo Estricto aplica una regla estricta: si el dispositivo no puede establecer una negociación TLS segura con el servidor elegido, detiene la conexión por completo antes que enviar datos sin cifrar.

DNS estándar frente a DNS privado

Las diferencias entre las búsquedas habituales y las cifradas se resumen en el acceso a los datos, el enrutamiento de puertos y la protección frente a manipulaciones en la red local:

Característica DNS Estándar DNS Privado (Modo Estricto)
Visibilidad de datos para el ISP Nombres de dominio completos visibles en texto plano Cifrado (el ISP ve la IP de destino, no la consulta del sitio)
Protocolo de transporte UDP / TCP Puerto 53 DoT (Puerto 853) / DoH (Puerto 443)
Cifrado Ninguno (Texto plano) Cifrado TLS
Vulnerable a degradación Alta (sin comprobación de seguridad) Cero en Modo Estricto (se detiene si se bloquea)
Protección frente a MITM Ninguna Alta (verifica los certificados de seguridad del servidor)
Impacto habitual en la velocidad Velocidad de referencia Diferencia de microsegundos en la configuración inicial

Cómo configurar un DNS privado en Android

Configurar las búsquedas cifradas en todo el sistema en Android 9 y versiones posteriores requiere menos de dos minutos. Sigue estos pasos para activar el Modo Estricto:

  1. Abre los Ajustes del dispositivo.
  2. Toca en Redes e Internet (o Conexiones según la capa de personalización).
  3. Desplázate hacia abajo y selecciona DNS privado.
  4. Selecciona Nombre de host del proveedor de DNS privado.
  5. Escribe el nombre de host elegido en el campo de texto (por ejemplo, one.one.one.one o dns.google).
  6. Toca en Guardar.
  7. Comprueba la conexión abriendo el navegador y utilizando una herramienta de verificación en línea.

Private DNS on Android

Elección de un nombre de host DNS seguro

Al activar el Modo Estricto, el dispositivo se conecta directamente a la dirección de un servidor específico. Tres opciones reconocidas son:

  • Cloudflare: 1dot1dot1dot1.cloudflare-dns.com o one.one.one.one

  • AdGuard DNS (Bloqueo predeterminado): dns.adguard-dns.com

Elegir un nombre de host implica decidir en qué entidad se confía para procesar las peticiones: un proveedor independiente o el ISP local. Un servidor privado sigue viendo las peticiones, pero las empresas enfocadas en privacidad publican políticas estrictas de registro cero y se someten a auditorías externas.

¿Es realmente seguro el DNS privado?

Al configurar sus dispositivos, muchos usuarios nos preguntan: ¿es seguro usar un DNS privado?

La respuesta directa es ¡sí! Es mucho más seguro que utilizar búsquedas estándar sin cifrar a través del Puerto 53. Sin embargo, elegir un proveedor personalizado cambia quién ve tu tráfico de red. No oculta tus consultas por completo; las traslada a una empresa que tú has elegido.

  • Ruta estándar: Teléfono $\rightarrow$ (Texto plano) $\rightarrow$ ISP / Router local $\rightarrow$ (Rastreado) $\rightarrow$ Web
  • Ruta cifrada: Teléfono $\rightarrow$ (Túnel DoT/DoH cifrado) $\rightarrow$ Servidor de confianza

Si escribes el nombre de host de un proveedor de DNS privado de terceros que sea sospechoso, ese operador obtiene acceso total para registrar tus peticiones web, redirigir tu tráfico a páginas de riesgo o inyectar anuncios de rastreo. Los proveedores gratuitos desconocidos a menudo ganan dinero recopilando los mismos datos que intentaste proteger de tu ISP.

Quédate con proveedores de buena reputación que tengan compromisos públicos de privacidad. El cifrado protege tu conexión en la ruta de la red; elegir un buen operador se asegura de que el punto final de tu servidor se mantenga limpio.



Stands AdBlocker

Lo que el DNS privado no puede ocultar

Aunque la resolución cifrada bloquea tus consultas de red, no ofrece una invisibilidad en línea completa. Entender el verdadero significado de tu "DNS privado" implica mirar honestamente lo que el cifrado no puede ocultar.

Cómo Encrypted Client Hello (ECH) cierra la última brecha

Incluso cuando tus peticiones de dominio viajan dentro de un túnel DoT cifrado, un monitor de la red local todavía puede adivinar qué sitio web visitas durante la configuración de tu conexión principal.

Durante años, cuando tu navegador iniciaba una conexión HTTPS con un servidor web, enviaba un fragmento de datos llamado Indicación de Nombre de Servidor (Server Name Indication o SNI). La cabecera SNI le indica al servidor qué certificado de seguridad debe mostrarle a tu navegador. Fundamentalmente, el SNI solía viajar en texto plano.

  1. Petición DNS cifrada: Oculta la búsqueda del sitio al ISP (Protegido por DoT).
  2. Apretón de manos web estándar: ¡La cabecera SNI en texto plano le muestra el dominio al ISP! (Expuesto).
  3. TLS 1.3 + ECH activado: Cifra la cabecera SNI dentro de Client Hello (¡Protegido!).

Un ISP que observe tu router Wi-Fi podría perderse tu búsqueda inicial de example.com, pero en el momento en que tu navegador abre una conexión con la IP de ese servidor, la cabecera SNI en texto plano grita example.com a toda la red. Esta fuga de metadatos anulaba gran parte de la privacidad que ganabas con las búsquedas cifradas.

Private DNS

Para solucionar este problema, los ingenieros web crearon Encrypted Client Hello (ECH), una extensión para TLS 1.3. ECH bloquea la cabecera SNI dentro de una clave recuperada durante tu búsqueda DNS segura. Cuando ECH funciona, los observadores de la red solo ven que te conectaste a una IP genérica de la nube, sin ver el host del sitio web específico.

Sin embargo, el soporte para ECH todavía está creciendo en servidores web y navegadores. Ni el DNS privado ni ECH ocultan tu dirección IP de destino ni los tiempos de conexión. Alguien que rastree tu red aún puede analizar el tamaño de los paquetes y las IP de los servidores para mapear tu actividad web.

El DNS cifrado, un navegador con capacidad ECH y el bloqueo de anuncios dedicado trabajan juntos para construir una defensa confiable: confiar en uno solo deja brechas abiertas.

Combina el DNS privado con Stands

La configuración de red cifrada y los bloqueadores de anuncios abordan dos partes separadas del rastreo en línea:

  • El DNS privado protege el DÓNDE: Oculta las búsquedas de tus sitios y protege tus peticiones de red de los monitores locales.
  • Stands AdBlocker protege el QUÉ: Bloquea anuncios molestos, códigos de seguimiento y scripts de huella digital dentro de tus páginas web.

Capa de privacidad Tecnología Función
Nivel de red DNS privado (DoT/DoH) Bloquea las búsquedas de dominio
Nivel de transporte Encrypted Client Hello (ECH) Cifra las cabeceras web SNI
Nivel de contenido Stands AdBlocker Bloquea anuncios, rastreadores y scripts

Cuando visitas un sitio web, el DNS cifrado evita que tu ISP rastree la solicitud de búsqueda. Pero una vez que la página web se carga, los scripts de seguimiento se ejecutan dentro de tu navegador, compartiendo datos con empresas publicitarias para crear perfiles de compra.

Emparejar las opciones de configuración cifrada con Stands AdBlocker detiene el rastreo en el enrutamiento de tu red y en el código de la página web. Si navegas por la web principalmente en tu teléfono, usar el navegador de Stands para Android se asegura de que el bloqueo de rastreadores y las búsquedas cifradas funcionen juntos sin problemas sin ralentizar tu teléfono.



Stands AdBlocker browser

Preguntas frecuentes: Preguntas sobre DNS privado

¿El DNS privado ralentiza mi conexión?

No. En el uso diario, no notarás una caída de velocidad. Configurar una conexión TLS segura en el Puerto 853 añade una fracción de milisegundo a tu primera petición. Sin embargo, los proveedores públicos (como Cloudflare o Google) utilizan servidores más rápidos que las redes estándar de los ISP. ¡La mayoría de los usuarios notan respuestas de página más rápidas en general!

¿Puede mi ISP seguir viendo algo si el DNS privado está activado?

Sí. Tu ISP todavía puede ver la dirección IP de destino a la que se conecta tu teléfono, la cantidad de datos enviados y las horas exactas de conexión. Si tu navegador o el servidor del sitio carecen de soporte para Encrypted Client Hello (ECH), tu ISP también puede leer el nombre del dominio en la cabecera SNI en texto plano durante la configuración.

¿Qué ocurre si desactivo el DNS privado?

Si desactivas la resolución personalizada, tu teléfono usará por defecto búsquedas sin cifrar a través del Puerto 53 utilizando cualquier servidor que le asigne tu red Wi-Fi local o tu red móvil. Tu ISP y los propietarios de la red local pueden ver, registrar y alterar tus peticiones web libremente.

¿Sigue valiendo la pena usar el modo Automático o debería configurar siempre el modo Estricto?

Siempre deberías usar el modo Estricto con un nombre de host verificado. El modo Automático se basa en una caída oportunista; si tu red local bloquea el Puerto 853, tu teléfono vuelve silenciosamente a las búsquedas en texto plano sin avisarte. El modo Estricto detiene los intentos de conexión en lugar de enviar tus datos en texto abierto.