¿Qué es el DNS cifrado?

El DNS es el sistema que convierte nombres de webs como wikipedia.org en direcciones IP a las que tu ordenador puede conectarse. Por defecto el DNS no está cifrado, así que tu proveedor de internet, y cualquiera en la red, ve todas las webs que visitas. El DNS cifrado (DNS-over-HTTPS o DNS-over-TLS) envuelve esas consultas para que no se puedan leer por el camino.

En resumen

Cada vez que visitas una web, tu ordenador pregunta primero a un servidor DNS «¿cuál es la IP de este nombre?». Por defecto esa pregunta viaja en texto plano, y tu proveedor puede registrar cada web que visitas aunque esas webs usen HTTPS. El DNS cifrado cifra la propia consulta y oculta a tu red qué webs visitas. DNS-over-HTTPS (DoH) es la forma más habitual. Dazr usa por defecto dns0.eu (un servicio francoalemán sin ánimo de lucro).

En esta página

  1. Cómo funciona el DNS (y por dónde se filtra)
  2. DNS-over-HTTPS y DNS-over-TLS
  3. ¿Y mi VPN?
  4. Qué hace Dazr

Cómo funciona el DNS (y por dónde se filtra)

Escribes wikipedia.org en el navegador. Tu ordenador no conoce la dirección IP de esa web, así que se la pregunta a un servidor DNS. Por defecto, ese servidor es el de tu proveedor, y la pregunta viaja sin cifrar por UDP. Cualquier dispositivo en el camino, el sistema de registro de tu proveedor, el wifi de la cafetería, la red de la oficina, puede ver la pregunta y la respuesta.

HTTPS cifra la conexión con la propia Wikipedia. No cifra la consulta DNS que ocurrió antes. Tu proveedor no puede leer lo que hiciste en Wikipedia, pero sabe que fuiste a Wikipedia.

DNS-over-HTTPS y DNS-over-TLS

Dos protocolos lo resuelven. DNS-over-HTTPS (DoH) mete las consultas DNS dentro de una conexión HTTPS con un proveedor de DNS. DNS-over-TLS (DoT) hace lo mismo por un puerto TLS dedicado. En ambos casos, la red intermedia solo ve «este dispositivo habla con un proveedor de DNS», no qué webs se consultan.

Ambos están muy extendidos. Cloudflare gestiona 1.1.1.1, Google 8.8.8.8 y Quad9 9.9.9.9. La pega: ahora es el proveedor de DNS quien ve todo lo que antes veía tu proveedor de internet. Así que la elección del proveedor importa.

¿Y mi VPN?

Una VPN envía todo tu tráfico por un túnel, DNS incluido. Si la VPN hace su trabajo, es el proveedor de la VPN quien ve las consultas DNS en lugar de tu proveedor de internet. El mismo intercambio: quien gestiona las consultas puede registrarlas. Mullvad, IVPN y Proton VPN tienen sede en la UE y políticas de no registro auditadas.

Un detalle que conviene saber: las fugas de DNS. Si tu VPN no está bien configurada, tu sistema operativo puede seguir enviando las consultas DNS por tu proveedor aunque el túnel esté activo, y se pierde la ventaja de privacidad. La mayoría de clientes VPN modernos lo gestionan solos; merece la pena comprobarlo.

Qué hace Dazr

Dazr usa por defecto DNS cifrado hacia dns0.eu, un servicio DNS francoalemán sin ánimo de lucro que no registra las consultas y se rige por el derecho europeo de privacidad. Tu proveedor ve «este dispositivo habla con dns0.eu» y nada de las webs que realmente visitas. dns0.eu además bloquea automáticamente dominios maliciosos, un pequeño extra.

Relacionado