Cómo funciona el DNS (y por dónde se filtra)
Escribes wikipedia.org en el navegador. Tu ordenador no conoce la dirección IP de esa web, así que se la pregunta a un servidor DNS. Por defecto, ese servidor es el de tu proveedor, y la pregunta viaja sin cifrar por UDP. Cualquier dispositivo en el camino, el sistema de registro de tu proveedor, el wifi de la cafetería, la red de la oficina, puede ver la pregunta y la respuesta.
HTTPS cifra la conexión con la propia Wikipedia. No cifra la consulta DNS que ocurrió antes. Tu proveedor no puede leer lo que hiciste en Wikipedia, pero sabe que fuiste a Wikipedia.
DNS-over-HTTPS y DNS-over-TLS
Dos protocolos lo resuelven. DNS-over-HTTPS (DoH) mete las consultas DNS dentro de una conexión HTTPS con un proveedor de DNS. DNS-over-TLS (DoT) hace lo mismo por un puerto TLS dedicado. En ambos casos, la red intermedia solo ve «este dispositivo habla con un proveedor de DNS», no qué webs se consultan.
Ambos están muy extendidos. Cloudflare gestiona 1.1.1.1, Google 8.8.8.8 y Quad9 9.9.9.9. La pega: ahora es el proveedor de DNS quien ve todo lo que antes veía tu proveedor de internet. Así que la elección del proveedor importa.
¿Y mi VPN?
Una VPN envía todo tu tráfico por un túnel, DNS incluido. Si la VPN hace su trabajo, es el proveedor de la VPN quien ve las consultas DNS en lugar de tu proveedor de internet. El mismo intercambio: quien gestiona las consultas puede registrarlas. Mullvad, IVPN y Proton VPN tienen sede en la UE y políticas de no registro auditadas.
Un detalle que conviene saber: las fugas de DNS. Si tu VPN no está bien configurada, tu sistema operativo puede seguir enviando las consultas DNS por tu proveedor aunque el túnel esté activo, y se pierde la ventaja de privacidad. La mayoría de clientes VPN modernos lo gestionan solos; merece la pena comprobarlo.
Qué hace Dazr
Dazr usa por defecto DNS cifrado hacia dns0.eu, un servicio DNS francoalemán sin ánimo de lucro que no registra las consultas y se rige por el derecho europeo de privacidad. Tu proveedor ve «este dispositivo habla con dns0.eu» y nada de las webs que realmente visitas. dns0.eu además bloquea automáticamente dominios maliciosos, un pequeño extra.