
Qué es un DNS privado: Significado, seguridad y configuración
Respuesta rápida: Un DNS privado es un protocolo de red que cifra tus consultas DNS utilizando DNS over TLS (DoT) o DNS over HTTPS (DoH). A diferencia del DNS estándar, evita que tu proveedor de Internet (ISP) y posibles atacantes supervisen tu historial de navegación. Para maximizar la seguridad, se recomienda utilizar el Modo Estricto introduciendo el nombre de host de un proveedor verificado.
- ¿Qué es realmente un DNS privado?
- DoT vs. DoH: ¿Cuál es mejor?
- ¿Debería estar activado o desactivado el DNS privado?
- La trampa del modo Automático
- DNS estándar frente a DNS privado
- Cómo configurar un DNS privado en Android
- ¿Es realmente seguro el DNS privado?
- Lo que el DNS privado no puede ocultar
- Combina el DNS privado con Stands
- Preguntas frecuentes: Preguntas sobre DNS privado
¿Qué es realmente un DNS privado?
Un DNS privado es una función de privacidad fundamental que cifra tus peticiones web para que terceros no puedan leerlas.
Cada vez que escribes el nombre de un sitio web en tu teléfono o navegador, tu dispositivo busca ese nombre para encontrar una serie de números denominada dirección IP. Las búsquedas estándar envían estas solicitudes en texto plano sin cifrar. Cualquier persona situada en la ruta de tu red local —desde tu proveedor de servicios de Internet (ISP) hasta el propietario de la red Wi-Fi de una cafetería— puede ver cada sitio que visitas.

El DNS privado detiene esta exposición al introducir esas peticiones web dentro de un túnel seguro. Funciona como un escudo protector para tu conexión de red, garantizando que tus búsquedas sigan siendo privadas entre tu dispositivo y el resolvedor privado que hayas elegido.
DoT vs. DoH: ¿Cuál es mejor?
Al activar las búsquedas cifradas, tu dispositivo utiliza uno de los dos protocolos principales: DNS over TLS (DoT) o DNS over HTTPS (DoH). Ambos emplean la seguridad de la capa de transporte (TLS) para cifrar el tráfico, pero envían los datos a través de Internet de formas distintas.
| Protocolo | Puerto | Perfil de seguridad |
| DNS Estándar (Sin cifrar) | Puerto 53 | Expuesto a registros de historial de navegación del ISP |
| DNS over TLS (DoT) | Puerto 853 | Canal seguro dedicado |
| DNS over HTTPS (DoH) | Puerto 443 | Oculto dentro del tráfico web estándar |
DNS over TLS (DoT)
DoT canaliza tus peticiones web dentro de un túnel de seguridad dedicado a través del Puerto 853 (establecido por el RFC 7858). Al utilizar un puerto específico, los cortafuegos de red pueden identificar fácilmente el tráfico DoT. Esta ruta dedicada resulta rápida de procesar para el sistema, pero también facilita que redes Wi-Fi restrictivas la bloqueen.

DNS over HTTPS (DoH)
DoH camufla tus peticiones web dentro del tráfico web estándar HTTPS en el Puerto 443. Dado que casi todo el tráfico web seguro utiliza este puerto, el administrador de una red no puede bloquear DoH sin interrumpir por completo el acceso a Internet.
Diferentes sistemas operativos gestionan esto de forma variada: Android utiliza DoT a nivel de sistema para cubrir todo el dispositivo, mientras que los navegadores de escritorio (como Firefox y Chrome) suelen preferir DoH para proteger las búsquedas web sin alterar los ajustes generales del sistema.
¿Debería estar activado o desactivado el DNS privado?
Si mantienes tu dispositivo con la configuración predeterminada, tu conexión a Internet envía consultas DNS en texto plano todos los días. Aunque se suele asumir que el ISP se limita a enrutar el tráfico, en la práctica no es así.
Los proveedores de Internet suelen registrar, analizar y comercializar los datos de búsqueda de los usuarios. Cada vez que te conectas a un sitio web, el ISP registra el dominio exacto y la hora, creando perfiles sobre hábitos personales, búsquedas de salud o intereses de compra para ofrecerlos a redes publicitarias.
Mantener esta opción desactivada expone el dispositivo a escuchas en la red y facilita los ataques de tipo Man-in-the-Middle en redes públicas abiertas, donde un atacante puede interceptar peticiones no cifradas y redirigirte a sitios web de phishing. Por todo ello, se recomienda mantener activado el DNS privado.

La trampa del modo Automático
Por qué el modo Automático falla en silencio
La mayoría de los usuarios activa la función, selecciona la opción "Automático" y asume que el sistema gestiona la seguridad de fondo. Sin embargo, esto deja una vulnerabilidad considerable.
En Android, el modo "Automático" utiliza cifrado oportunista. Cuando el dispositivo se conecta a una red, intenta utilizar DoT en el Puerto 853 con el servidor asignado por el router local. Si ese servidor admite DoT, el tráfico se cifra; pero si el router ignora el Puerto 853 o lo bloquea intencionadamente, el sistema vuelve automáticamente y en silencio al DNS estándar sin cifrar.
El dispositivo no muestra ninguna advertencia ni mensaje de error, la conexión sigue funcionando con normalidad, pero la protección desaparece por completo.
- Modo Automático: Dispositivo $\rightarrow$ (Petición Puerto 853) $\rightarrow$ Cortafuegos del Router (Bloqueado) $\rightarrow$ (Caída silenciosa) $\rightarrow$ DNS en texto plano sin cifrar
- Modo Estricto: Dispositivo $\rightarrow$ (Petición Puerto 853) $\rightarrow$ Nombre de host (Validación TLS) $\rightarrow$ (Fallo TLS) $\rightarrow$ La conexión de red se detiene (Seguro)
Esta degradación automática facilita los ataques de caída de protocolo (downgrade attacks). Un atacante que controle una red Wi-Fi falsa solo necesita bloquear el Puerto 853 para que el dispositivo asuma que el servidor no admite cifrado y le entregue todas las búsquedas en texto plano.

Para solucionar este problema, se debe cambiar al Modo Estricto introduciendo el nombre de host de un proveedor de DNS privado específico. El Modo Estricto aplica una regla estricta: si el dispositivo no puede establecer una negociación TLS segura con el servidor elegido, detiene la conexión por completo antes que enviar datos sin cifrar.
DNS estándar frente a DNS privado
Las diferencias entre las búsquedas habituales y las cifradas se resumen en el acceso a los datos, el enrutamiento de puertos y la protección frente a manipulaciones en la red local:
| Característica | DNS Estándar | DNS Privado (Modo Estricto) |
| Visibilidad de datos para el ISP | Nombres de dominio completos visibles en texto plano | Cifrado (el ISP ve la IP de destino, no la consulta del sitio) |
| Protocolo de transporte | UDP / TCP Puerto 53 | DoT (Puerto 853) / DoH (Puerto 443) |
| Cifrado | Ninguno (Texto plano) | Cifrado TLS |
| Vulnerable a degradación | Alta (sin comprobación de seguridad) | Cero en Modo Estricto (se detiene si se bloquea) |
| Protección frente a MITM | Ninguna | Alta (verifica los certificados de seguridad del servidor) |
| Impacto habitual en la velocidad | Velocidad de referencia | Diferencia de microsegundos en la configuración inicial |
Cómo configurar un DNS privado en Android
Configurar las búsquedas cifradas en todo el sistema en Android 9 y versiones posteriores requiere menos de dos minutos. Sigue estos pasos para activar el Modo Estricto:
- Abre los Ajustes del dispositivo.
- Toca en Redes e Internet (o Conexiones según la capa de personalización).
- Desplázate hacia abajo y selecciona DNS privado.
- Selecciona Nombre de host del proveedor de DNS privado.
- Escribe el nombre de host elegido en el campo de texto (por ejemplo,
one.one.one.oneodns.google). - Toca en Guardar.

Elección de un nombre de host DNS seguro
Al activar el Modo Estricto, el dispositivo se conecta directamente a la dirección de un servidor específico. Tres opciones reconocidas son:
- Cloudflare:
1dot1dot1dot1.cloudflare-dns.comoone.one.one.one

- Google Public DNS:
dns.google

- AdGuard DNS (Bloqueo predeterminado):
dns.adguard-dns.com

Elegir un nombre de host implica decidir en qué entidad se confía para procesar las peticiones: un proveedor independiente o el ISP local. Un servidor privado sigue viendo las peticiones, pero las empresas enfocadas en privacidad publican políticas estrictas de registro cero y se someten a auditorías externas.
¿Es realmente seguro el DNS privado?
Al configurar sus dispositivos, muchos usuarios nos preguntan: ¿es seguro usar un DNS privado?
La respuesta directa es ¡sí! Es mucho más seguro que utilizar búsquedas estándar sin cifrar a través del Puerto 53. Sin embargo, elegir un proveedor personalizado cambia quién ve tu tráfico de red. No oculta tus consultas por completo; las traslada a una empresa que tú has elegido.
- Ruta estándar: Teléfono $\rightarrow$ (Texto plano) $\rightarrow$ ISP / Router local $\rightarrow$ (Rastreado) $\rightarrow$ Web
- Ruta cifrada: Teléfono $\rightarrow$ (Túnel DoT/DoH cifrado) $\rightarrow$ Servidor de confianza
Si escribes el nombre de host de un proveedor de DNS privado de terceros que sea sospechoso, ese operador obtiene acceso total para registrar tus peticiones web, redirigir tu tráfico a páginas de riesgo o inyectar anuncios de rastreo. Los proveedores gratuitos desconocidos a menudo ganan dinero recopilando los mismos datos que intentaste proteger de tu ISP.
Quédate con proveedores de buena reputación que tengan compromisos públicos de privacidad. El cifrado protege tu conexión en la ruta de la red; elegir un buen operador se asegura de que el punto final de tu servidor se mantenga limpio.
Lo que el DNS privado no puede ocultar
Aunque la resolución cifrada bloquea tus consultas de red, no ofrece una invisibilidad en línea completa. Entender el verdadero significado de tu "DNS privado" implica mirar honestamente lo que el cifrado no puede ocultar.
Cómo Encrypted Client Hello (ECH) cierra la última brecha
Incluso cuando tus peticiones de dominio viajan dentro de un túnel DoT cifrado, un monitor de la red local todavía puede adivinar qué sitio web visitas durante la configuración de tu conexión principal.
Durante años, cuando tu navegador iniciaba una conexión HTTPS con un servidor web, enviaba un fragmento de datos llamado Indicación de Nombre de Servidor (Server Name Indication o SNI). La cabecera SNI le indica al servidor qué certificado de seguridad debe mostrarle a tu navegador. Fundamentalmente, el SNI solía viajar en texto plano.
- Petición DNS cifrada: Oculta la búsqueda del sitio al ISP (Protegido por DoT).
- Apretón de manos web estándar: ¡La cabecera SNI en texto plano le muestra el dominio al ISP! (Expuesto).
- TLS 1.3 + ECH activado: Cifra la cabecera SNI dentro de Client Hello (¡Protegido!).
Un ISP que observe tu router Wi-Fi podría perderse tu búsqueda inicial de example.com, pero en el momento en que tu navegador abre una conexión con la IP de ese servidor, la cabecera SNI en texto plano grita example.com a toda la red. Esta fuga de metadatos anulaba gran parte de la privacidad que ganabas con las búsquedas cifradas.

Para solucionar este problema, los ingenieros web crearon Encrypted Client Hello (ECH), una extensión para TLS 1.3. ECH bloquea la cabecera SNI dentro de una clave recuperada durante tu búsqueda DNS segura. Cuando ECH funciona, los observadores de la red solo ven que te conectaste a una IP genérica de la nube, sin ver el host del sitio web específico.
Sin embargo, el soporte para ECH todavía está creciendo en servidores web y navegadores. Ni el DNS privado ni ECH ocultan tu dirección IP de destino ni los tiempos de conexión. Alguien que rastree tu red aún puede analizar el tamaño de los paquetes y las IP de los servidores para mapear tu actividad web.
El DNS cifrado, un navegador con capacidad ECH y el bloqueo de anuncios dedicado trabajan juntos para construir una defensa confiable: confiar en uno solo deja brechas abiertas.
Combina el DNS privado con Stands
La configuración de red cifrada y los bloqueadores de anuncios abordan dos partes separadas del rastreo en línea:
- El DNS privado protege el DÓNDE: Oculta las búsquedas de tus sitios y protege tus peticiones de red de los monitores locales.
- Stands AdBlocker protege el QUÉ: Bloquea anuncios molestos, códigos de seguimiento y scripts de huella digital dentro de tus páginas web.
| Capa de privacidad | Tecnología | Función |
| Nivel de red | DNS privado (DoT/DoH) | Bloquea las búsquedas de dominio |
| Nivel de transporte | Encrypted Client Hello (ECH) | Cifra las cabeceras web SNI |
| Nivel de contenido | Stands AdBlocker | Bloquea anuncios, rastreadores y scripts |
Cuando visitas un sitio web, el DNS cifrado evita que tu ISP rastree la solicitud de búsqueda. Pero una vez que la página web se carga, los scripts de seguimiento se ejecutan dentro de tu navegador, compartiendo datos con empresas publicitarias para crear perfiles de compra.
Emparejar las opciones de configuración cifrada con Stands AdBlocker detiene el rastreo en el enrutamiento de tu red y en el código de la página web. Si navegas por la web principalmente en tu teléfono, usar el navegador de Stands para Android se asegura de que el bloqueo de rastreadores y las búsquedas cifradas funcionen juntos sin problemas sin ralentizar tu teléfono.
Preguntas frecuentes: Preguntas sobre DNS privado
¿El DNS privado ralentiza mi conexión?
No. En el uso diario, no notarás una caída de velocidad. Configurar una conexión TLS segura en el Puerto 853 añade una fracción de milisegundo a tu primera petición. Sin embargo, los proveedores públicos (como Cloudflare o Google) utilizan servidores más rápidos que las redes estándar de los ISP. ¡La mayoría de los usuarios notan respuestas de página más rápidas en general!
¿Puede mi ISP seguir viendo algo si el DNS privado está activado?
Sí. Tu ISP todavía puede ver la dirección IP de destino a la que se conecta tu teléfono, la cantidad de datos enviados y las horas exactas de conexión. Si tu navegador o el servidor del sitio carecen de soporte para Encrypted Client Hello (ECH), tu ISP también puede leer el nombre del dominio en la cabecera SNI en texto plano durante la configuración.
¿Qué ocurre si desactivo el DNS privado?
Si desactivas la resolución personalizada, tu teléfono usará por defecto búsquedas sin cifrar a través del Puerto 53 utilizando cualquier servidor que le asigne tu red Wi-Fi local o tu red móvil. Tu ISP y los propietarios de la red local pueden ver, registrar y alterar tus peticiones web libremente.
¿Sigue valiendo la pena usar el modo Automático o debería configurar siempre el modo Estricto?
Siempre deberías usar el modo Estricto con un nombre de host verificado. El modo Automático se basa en una caída oportunista; si tu red local bloquea el Puerto 853, tu teléfono vuelve silenciosamente a las búsquedas en texto plano sin avisarte. El modo Estricto detiene los intentos de conexión en lugar de enviar tus datos en texto abierto.

