Las claves verificadas

  • El RFC 8484 define cómo enviar consultas y respuestas DNS mediante HTTPS. Ver evidencia
  • DoH cifra el intercambio DNS entre el cliente y el resolvedor compatible. Ver evidencia
  • Firefox permite elegir niveles de protección y un proveedor de DNS seguro. Ver evidencia
  • Cloudflare ofrece un endpoint HTTPS para consultas DNS en su resolvedor 1.1.1.1. Ver evidencia

Qué cambia cuando una consulta DNS usa HTTPS

Antes de abrir un sitio, el dispositivo consulta qué dirección IP corresponde a su dominio. DNS sobre HTTPS, abreviado DoH, coloca esa consulta y su respuesta dentro de una conexión HTTPS entre el cliente y un resolvedor compatible. El estándar RFC 8484 define cómo transportar cada intercambio DNS mediante solicitudes HTTPS.

El efecto concreto es que una red intermedia no puede leer ni modificar fácilmente esa consulta DNS en tránsito. El resolvedor seleccionado sí recibe el nombre consultado y debe procesarlo para responder. Por eso activar DoH también implica decidir qué proveedor resolverá las consultas y bajo qué política de privacidad.

Qué no oculta DNS sobre HTTPS

DoH no convierte toda la navegación en anónima. El sitio de destino conoce la conexión y la dirección IP pública del visitante; además, otras señales técnicas pueden revelar el servicio contactado. El cifrado de la página depende de HTTPS y la ocultación de la dirección IP requiere herramientas distintas.

Tampoco equivale a una VPN. Una VPN crea un túnel para más tráfico del dispositivo y traslada la confianza al operador del túnel. DoH se limita al intercambio DNS con el resolvedor. Puede mejorar la privacidad en una red local, pero no elimina historiales del navegador, rastreadores ni cuentas iniciadas.

Comparación del alcance de DNS sobre HTTPS HTTPS y una VPN
DoH, HTTPS y una VPN protegen partes diferentes de la conexión. · VisteEsto · Fuente · VisteEsto editorial

Cómo decidir si conviene activarlo

Primero hay que revisar si el navegador o el sistema ya lo administra. Firefox permite elegir un nivel de protección y un proveedor, pero puede desactivarlo en redes que necesitan resolver dominios locales o aplicar controles. Cloudflare publica direcciones y formatos para usar su servicio 1.1.1.1 mediante DoH.

La decisión puede resumirse en tres preguntas: quién verá las consultas, qué pasa si el resolvedor seguro falla y si la red depende de nombres internos o filtros. Para una conexión doméstica común, DoH reduce la exposición de consultas en el trayecto. En una empresa o escuela, conviene seguir la configuración del administrador para no romper servicios locales.

Tres preguntas para decidir una configuración de DNS sobre HTTPS
Proveedor, recuperación y red local son los tres criterios prácticos. · VisteEsto · Fuente · VisteEsto editorial
Qué aporta VisteEsto: Nuestro trabajo en esta nota

VisteEsto separa el cifrado de la consulta DNS del cifrado de la página y del túnel de una VPN, y propone tres preguntas para elegir una configuración.

Fuentes, actualizaciones y metodología 3 fuentes

Fuentes consultadas

Historial de actualización

  • Publicación inicial basada en el RFC 8484 y documentación de Mozilla y Cloudflare.

Cómo elaboramos esta nota

Definimos la consulta principal “DNS sobre HTTPS qué protege”, contrastamos los datos con 3 fuentes —3 primarias— y revisamos contexto, imágenes y posibles vacíos antes de publicar. Conocé nuestra política editorial y de verificación.

Siguiente historiaCifrado de extremo a extremo: qué protege y qué no