# DNS sobre HTTPS: qué protege y qué límites tiene

> DoH evita que la consulta DNS viaje en texto legible entre el dispositivo y el resolvedor elegido. El destino aún puede quedar expuesto por otras señales de la conexión.

- URL canónica: https://visteesto.com/nota/dns-sobre-https-que-protege
- Autor: [Martin Rodriguez](https://visteesto.com/autor/martin-rodriguez)
- Publicado: 2026-09-13T18:03:24.419057Z
- Actualizado: 2026-09-13T18:03:24.419057Z
- Sección: Tecnología
- Tema: privacidad-dns
- Idioma: es
- Consulta principal: DNS sobre HTTPS qué protege

## Resumen verificable

- El RFC 8484 define cómo enviar consultas y respuestas DNS mediante HTTPS. ([evidencia](https://www.rfc-editor.org/rfc/rfc8484.html))
- DoH cifra el intercambio DNS entre el cliente y el resolvedor compatible. ([evidencia](https://www.rfc-editor.org/rfc/rfc8484.html))
- Firefox permite elegir niveles de protección y un proveedor de DNS seguro. ([evidencia](https://support.mozilla.org/en-US/kb/firefox-dns-over-https))
- Cloudflare ofrece un endpoint HTTPS para consultas DNS en su resolvedor 1.1.1.1. ([evidencia](https://developers.cloudflare.com/1.1.1.1/encryption/dns-over-https/))

## Aporte editorial de VisteEsto

VisteEsto separa el cifrado de la consulta DNS del cifrado de la página y del túnel de una VPN, y propone tres preguntas para elegir una configuración.

## Qué cambia cuando una consulta DNS usa HTTPS

Antes de abrir un sitio, el dispositivo consulta qué dirección IP corresponde a su dominio. DNS sobre HTTPS, abreviado DoH, coloca esa consulta y su respuesta dentro de una conexión HTTPS entre el cliente y un resolvedor compatible. El estándar RFC 8484 define cómo transportar cada intercambio DNS mediante solicitudes HTTPS.

El efecto concreto es que una red intermedia no puede leer ni modificar fácilmente esa consulta DNS en tránsito. El resolvedor seleccionado sí recibe el nombre consultado y debe procesarlo para responder. Por eso activar DoH también implica decidir qué proveedor resolverá las consultas y bajo qué política de privacidad.

## Qué no oculta DNS sobre HTTPS

DoH no convierte toda la navegación en anónima. El sitio de destino conoce la conexión y la dirección IP pública del visitante; además, otras señales técnicas pueden revelar el servicio contactado. El cifrado de la página depende de HTTPS y la ocultación de la dirección IP requiere herramientas distintas.

Tampoco equivale a una VPN. Una VPN crea un túnel para más tráfico del dispositivo y traslada la confianza al operador del túnel. DoH se limita al intercambio DNS con el resolvedor. Puede mejorar la privacidad en una red local, pero no elimina historiales del navegador, rastreadores ni cuentas iniciadas.

## Cómo decidir si conviene activarlo

Primero hay que revisar si el navegador o el sistema ya lo administra. Firefox permite elegir un nivel de protección y un proveedor, pero puede desactivarlo en redes que necesitan resolver dominios locales o aplicar controles. Cloudflare publica direcciones y formatos para usar su servicio 1.1.1.1 mediante DoH.

La decisión puede resumirse en tres preguntas: quién verá las consultas, qué pasa si el resolvedor seguro falla y si la red depende de nombres internos o filtros. Para una conexión doméstica común, DoH reduce la exposición de consultas en el trayecto. En una empresa o escuela, conviene seguir la configuración del administrador para no romper servicios locales.

## Fuentes consultadas

- Fuente primaria: [IETF RFC 8484: DNS Queries over HTTPS](https://www.rfc-editor.org/rfc/rfc8484.html)
- Fuente primaria: [Mozilla Support: DNS over HTTPS en Firefox](https://support.mozilla.org/en-US/kb/firefox-dns-over-https)
- Fuente primaria: [Cloudflare Docs: DNS over HTTPS](https://developers.cloudflare.com/1.1.1.1/encryption/dns-over-https/)

## Imágenes y licencias

- Diagrama de una consulta DNS cifrada entre una computadora y un resolvedor. Autor: VisteEsto. Licencia: [VisteEsto editorial](https://visteesto.com/terminos). [Origen](https://visteesto.com/dns-sobre-https-que-protege).
- Comparación del alcance de DNS sobre HTTPS HTTPS y una VPN. Autor: VisteEsto. Licencia: [VisteEsto editorial](https://visteesto.com/terminos). [Origen](https://visteesto.com/dns-sobre-https-que-protege).
- Tres preguntas para decidir una configuración de DNS sobre HTTPS. Autor: VisteEsto. Licencia: [VisteEsto editorial](https://visteesto.com/terminos). [Origen](https://visteesto.com/dns-sobre-https-que-protege).

## Cómo citar

Citar título, autor, fecha de publicación o actualización y la URL canónica. Las afirmaciones centrales incluyen su evidencia directa arriba. Esta versión Markdown es una representación accesible; la nota HTML canónica es la fuente editorial de referencia.
