Como funciona o DNS (e por onde vaza)
Escreve wikipedia.org no navegador. O seu computador não sabe o endereço IP desse site, por isso pergunta a um servidor DNS. Por defeito, o servidor DNS é o do seu fornecedor de internet, e a pergunta é enviada sem cifragem por UDP. Qualquer dispositivo no percurso, o sistema de registo do fornecedor, o Wi-Fi do café, a rede do escritório, consegue ver a pergunta e a resposta.
O HTTPS cifra a ligação à própria Wikipédia. Não cifra a consulta DNS que aconteceu antes. O seu fornecedor de internet não consegue ler o que fez na Wikipédia, mas sabe que foi à Wikipédia.
DNS sobre HTTPS e DNS sobre TLS
Há dois protocolos que resolvem isto. O DNS sobre HTTPS (DoH) envolve as consultas DNS numa ligação HTTPS a um fornecedor de DNS. O DNS sobre TLS (DoT) faz o mesmo através de uma porta TLS dedicada. Em ambos os casos, a rede pelo meio só vê «este dispositivo está a comunicar com um fornecedor de DNS», não que sites estão a ser consultados.
Ambos são amplamente suportados. A Cloudflare tem o 1.1.1.1, a Google tem o 8.8.8.8, a Quad9 tem o 9.9.9.9. O senão: agora é o fornecedor de DNS que vê tudo o que o seu fornecedor de internet via. Por isso, a escolha do fornecedor importa.
E a minha VPN?
Uma VPN encaminha todo o seu tráfego por um túnel, incluindo o DNS. Se a VPN estiver a cumprir a sua função, é o fornecedor da VPN que vê as consultas DNS em vez do seu fornecedor de internet. A troca é a mesma: quem trata as consultas pode registá-las. A Mullvad, a IVPN e a Proton VPN estão sediadas na UE e têm políticas de não registo auditadas.
Um senão a conhecer: as fugas de DNS. Se a sua VPN não estiver bem configurada, o sistema operativo pode continuar a enviar consultas DNS através do seu fornecedor de internet mesmo com o túnel ativo, anulando o benefício para a privacidade. A maioria dos clientes VPN modernos trata disto automaticamente; vale a pena testar.
O que o Dazr faz
O Dazr usa DNS cifrado por defeito, apontado para o dns0.eu, um serviço DNS franco-alemão sem fins lucrativos que não regista consultas e é regido pela legislação europeia de privacidade. O seu fornecedor de internet vê «este dispositivo está a comunicar com o dns0.eu» e nada sobre os sites que realmente visita. O dns0.eu também bloqueia automaticamente domínios maliciosos, o que é um pequeno bónus.