AnonymFlow
privacy-best-practicesINFO

DNS over HTTPS: configuración del navegador en 2026 (Chrome, Firefox, Edge, Safari)

DoH cifra tus consultas DNS dentro de HTTPS y evita que tu ISP lea tu historial de dominios. Configuración paso a paso en Chrome, Firefox, Edge, Safari + comparativa NextDNS / Cloudflare / Quad9 + impacto sobre el túnel VPN.

Por Eric Gerard · Éditeur · NordLink Intel15 min de lecturaPhoto via Unsplash

El DNS over HTTPS (DoH) cifra tus consultas DNS dentro del túnel HTTPS genérico (puerto 443) en lugar de dejarlas viajar en claro por UDP/53 hacia el resolvedor de tu ISP. Concretamente: tu ISP ya no ve la lista de dominios que visitas, tu hotspot Wi-Fi público ya no puede redirigir silenciosamente tus consultas a un resolvedor comprometido, y tu operador de red empresarial pierde visibilidad fina sobre tu actividad. Es una mejora significativa de la privacidad — pero configurarlo correctamente en 2026 exige entender las interacciones con la VPN, el control parental y la nueva norma ECH. Aquí la configuración paso a paso Chrome, Firefox, Edge, Safari, más la comparativa de los tres resolvedores DoH principales (Cloudflare, NextDNS, Quad9) y las trampas conocidas.

¿Por qué configurar DoH en 2026?

El DNS clásico (RFC 1035, 1987) envía cada resolución de dominio por UDP en el puerto 53, en claro. Cuando escribes nordvpn.com en Chrome, tu navegador pide a tu resolvedor DNS (típicamente el del ISP: Movistar, Vodafone, Orange en España, o Telmex/Izzi/Totalplay en LatAm) que traduzca ese nombre en una dirección IP. Esta consulta es legible por:

  • Tu ISP (en España, la Ley General de Telecomunicaciones impone conservación de logs 12 meses, accesibles bajo requerimiento judicial).
  • El operador del Wi-Fi público (café, hotel, aeropuerto — captura pasiva trivial).
  • Tu router (modelos de gran público registran las consultas para control parental integrado).
  • Tu empleador en red empresarial (Cisco Umbrella, Zscaler interceptan UDP/53).
  • Cualquier intermediario en el camino de red (MITM trivial sobre UDP no cifrado).

DoH (RFC 8484, 2018) resuelve este problema: la consulta DNS se encapsula en HTTP/2 o HTTP/3 en el puerto 443 (HTTPS estándar), por tanto cifrada de extremo a extremo entre tu navegador y el resolvedor DoH. Para un observador en el camino, es tráfico HTTPS genérico indistinguible de una visita a Gmail o Wikipedia. Ningún medio de extraer la lista de dominios visitados sin romper TLS — económicamente y técnicamente irreal a gran escala.

DoH no resuelve todos los problemas de privacidad. La IP destino sigue visible (la conexión TLS subsiguiente a nordvpn.com muestra que te conectas a la IP de nordvpn.com — Cloudflare en este caso — visible lado red). Y el SNI (Server Name Indication) en el handshake TLS revela el hostname destino en claro por defecto. Ahí entra ECH (Encrypted Client Hello) — detallado más abajo. Combo ganador 2026: DoH + ECH + VPN no-log = tráfico web prácticamente anónimo frente a la vigilancia pasiva.

Configuración DoH por navegador

Chrome / Edge / Brave / Opera (motor Chromium)

Todos los navegadores Chromium comparten la misma implementación DoH desde 2020. La configuración es idéntica.

  1. Abrir chrome://settings/security (o edge://settings/privacy en Edge).
  2. Sección Seguridad → encontrar «Usar DNS seguro».
  3. Activar el toggle. Aparecen dos opciones:
    • Con tu proveedor actual: Chrome usa DoH si el DNS del sistema lo soporta (raro — los ISP de gran público no exponen DoH).
    • Con: selección manual de un proveedor en el desplegable (Cloudflare 1.1.1.1, Google 8.8.8.8, NextDNS, Quad9, OpenDNS) o introducción manual de una URL DoH custom.
  4. Elegir Personalizado → pegar la URL DoH según tu resolvedor:
    • Cloudflare: https://1.1.1.1/dns-query
    • NextDNS: https://dns.nextdns.io/[tu-id-personal] (ID disponible en tu panel NextDNS)
    • Quad9: https://dns.quad9.net/dns-query
  5. Guardar. La página se recarga automáticamente con DoH activo.

Verificación: ir a 1.1.1.1/help. Si «Using DNS over HTTPS (DoH)» muestra Yes, validado. Si No, verificar firewall local (Windows Defender, Little Snitch) que puede bloquear el puerto 443 hacia las IPs de Cloudflare en restrictivo.

Firefox

Firefox desplegó DoH por defecto en EE.UU. desde 2020, manualmente en Europa.

  1. Abrir about:preferences#privacy.
  2. Bajar hasta el fondo → sección Configuración de DNS sobre HTTPS.
  3. Hacer clic en Activar la protección → tres modos:
    • Protección máxima: DoH forzado, fallo si indisponible (recomendado para uso privacy).
    • Protección aumentada: DoH activo, fallback DNS clásico si DoH falla (compromiso).
    • Desactivado: DNS del sistema (ISP).
  4. Elegir el resolvedor: Cloudflare (por defecto), NextDNS, o «Personalizado» (introducir URL DoH).
  5. Guardar.

Firefox tiene una ventaja mayor: ECH (Encrypted Client Hello) está activo por defecto desde la versión 118 (octubre 2023). No hay que configurar nada — Firefox negocia automáticamente ECH con Cloudflare y otros CDN compatibles. Para verificar: about:config → buscar network.dns.echconfig.enabled → debe ser true.

Safari (macOS / iOS)

Safari no soporta DoH nativo como Chrome o Firefox. La configuración se hace a nivel sistema.

macOS Sonoma/Sequoia: instalar un perfil de configuración DoH firmado.

  1. NextDNS proporciona un perfil firmado en nextdns.io tras crear cuenta. Descargar el perfil .mobileconfig.
  2. Abrir el perfil → Preferencias del Sistema → Perfiles → Instalar.
  3. Introducir contraseña de admin. El perfil DoH se activa a nivel sistema, así Safari (y todas las apps) lo usan automáticamente.

iOS 14+: Ajustes → Wi-Fi → tap en la red activa → Configurar DNS → Manual → añadir URL DoH. Más simple: instalar el perfil NextDNS desde Safari mobile, aceptar la instalación. Todas las apps iOS usan entonces DoH (salvo las que imponen su propio resolvedor — TikTok, ciertas apps chinas).

Para Cloudflare DoH iOS: instalar la app gratuita «1.1.1.1» que configura DoH a nivel sistema y propone opcionalmente WARP (VPN gratis de Cloudflare, no confundir con una VPN privacy estricta).

Comparativa de los tres resolvedores DoH dominantes

ResolvedorLocalizaciónPolítica de logsFiltrado incluidoLatencia mediana EUPrecio
Cloudflare 1.1.1.1EE.UU. (PoP global, EU incluido)No-log auditado KPMG 2024Ninguno (1.1.1.2 añade malware)8 msGratis
NextDNSFrancia/Irlanda/globalNo-log por defecto, opt-in logPub, trackers, malware, parental, listas12 msGratis <300k req/mes, 1,99 €/mes ilimitado
Quad9 9.9.9.9Suiza (consorcio PCH)No-log estricto, sin ánimo de lucroMalware automático18 msGratis
Google 8.8.8.8EE.UU.Log 24-48h anonimizadoNinguno25 msGratis
OpenDNS FamilyEE.UU. (Cisco)Log empresaParental, malware30 msGratis personal / pago pro

Recomendación práctica 2026:

  • Privacidad maximalista, simplicidad: Cloudflare 1.1.1.1 (el más rápido, auditoría KPMG, cero configuración).
  • Filtrado personalizado (bloquear pubs, trackers, parental): NextDNS, plan gratis basta para uso personal <300k consultas/mes (un hogar normal consume ~50-150k consultas/mes).
  • Confianza organizacional, jurisdicción suiza: Quad9, sin ánimo de lucro, sin lazos con Big Tech US.

A evitar para privacy estricta: Google 8.8.8.8 (jurisdicción US, log 24-48h, interés comercial publicitario obvio) y los resolvedores DoH propuestos por los ISP (Movistar, Vodafone — política de log = política ISP, por tanto ninguna ganancia de privacy).

Conflicto DoH ↔ VPN: la fuga más frecuente en 2026

Es el problema nº1 identificado en las auditorías de fuga DNS post-2022. Cuando Chrome/Firefox/Edge activan DoH por defecto a nivel navegador, las consultas DNS salen del navegador directamente hacia Cloudflare en HTTPS, saltando el DNS sistema. Pero la VPN gestiona el DNS a nivel sistema (enruta las consultas UDP/53 por el túnel). Consecuencia: tu tráfico HTTP/HTTPS viaja por la VPN, pero tus consultas DNS viajan en HTTPS directo fuera de la VPN — la lista de dominios que visitas sigue visible lado Cloudflare (que las logueará potencialmente) y lado red ISP (que ve las conexiones HTTPS hacia Cloudflare además de la VPN).

Probar tu situación: abrir dnsleaktest.com en modo Extended → si ves Cloudflare respondiendo (y no la IP de tu VPN), DoH navegador está activo y esquiva la VPN. Es técnicamente una fuga DNS residual.

Tres soluciones por orden de preferencia:

  1. Desactivar DoH navegador cuando VPN está activa (ajustes Chrome → DNS seguro → desactivar). La VPN gestiona el DNS a nivel SO y tuneliza todas las consultas. Es el enfoque estándar. Inconveniente: requiere reconfigurar en cada cambio VPN/no-VPN.
  2. Usar una VPN con DoH nativo integrado. NordVPN Threat Protection incluye su propio resolvedor DoH desde 2024, que tuneliza las consultas DoH en el túnel WireGuard — sin fugas, navegación coherente. ExpressVPN y Mullvad adoptaron el mismo enfoque.
  3. Configurar el navegador con el resolvedor DoH de la VPN (avanzado). NordVPN expone sus resolvedores internos en 103.86.96.X (confirmar con soporte — la IP varía según servidores). No es la solución recomendada — demasiada fricción.

DoH en móvil: iOS y Android

iOS 14+

Tres enfoques según el nivel de configuración deseado:

  • Por Wi-Fi: Ajustes → Wi-Fi → red activa → Configurar DNS → Manual → añadir URL DoH. Inconveniente: configuración por red Wi-Fi, no se aplica en 4G/5G.
  • Perfil sistema (recomendado): instalar un perfil .mobileconfig desde Safari mobile. Cloudflare propone 1.1.1.1 que preconfigura DoH a nivel sistema. NextDNS genera un perfil personalizado desde el panel usuario, incluyendo ID cuenta y reglas de filtrado.
  • App tercera: 1.1.1.1, AdGuard, NextDNS app. Configuran DoH a nivel VPN local — todas las apps iOS usan DoH automáticamente.

Android 9+

Android usa oficialmente DoT (DNS over TLS) bajo la etiqueta «DNS privado» en Ajustes → Red & Internet → DNS privado. Configuración:

  1. Seleccionar Nombre del proveedor de DNS privado.
  2. Introducir el hostname (no URL completa):
    • Cloudflare: 1dot1dot1dot1.cloudflare-dns.com
    • NextDNS: [tu-id].dns.nextdns.io
    • Quad9: dns.quad9.net
  3. Guardar. DoT activo a nivel sistema.

Para DoH estricto en Android (en lugar de DoT), instalar una app dedicada: AdGuard Android, NextDNS app, 1.1.1.1 by Cloudflare. Crean una VPN local que intercepta el DNS y lo envía en DoH. Compatible con una VPN externa (NordVPN) vía VPN chaining si la app lo soporta.

ECH: la capa complementaria en 2026

DoH cifra la consulta DNS. Pero una vez resuelta, tu navegador establece una conexión TLS hacia la IP del sitio — y envía el SNI (Server Name Indication) en claro en el ClientHello TLS para indicar al servidor qué sitio específico se solicita (útil en servidores que alojan varios sitios HTTPS). Este SNI es visible por tu ISP y cualquier intermediario red, aunque todo lo demás de la conexión esté cifrado. Consecuencia: pese a DoH, tu ISP puede reconstruir la lista de sitios visitados vía SNI.

ECH (Encrypted Client Hello, RFC draft 2023) corrige este fallo cifrando el propio SNI. El ClientHello se divide en dos partes: un «outer» enviado en claro (con un SNI falso genérico como cloudflare.com) y un «inner» cifrado con la clave pública del resolvedor. Para un observador: imposible saber qué sitio específico se solicita.

Estado del despliegue en mayo de 2026:

  • Firefox 118+: ECH activo por defecto desde octubre 2023. Sin configuración necesaria.
  • Chrome / Edge / Brave: ECH disponible tras flag desde Chrome 117, activado por defecto en Chrome 124 (abril 2026). Verificar chrome://flags/#encrypted-client-hello → Default o Enabled.
  • Safari: ECH en preview desde macOS Sequoia, despliegue progresivo en 2026.

Lado servidor, Cloudflare despliega ECH en el conjunto de su CDN desde 2023 (cubre ~20% del web mundial). Fastly y Akamai en curso de despliegue. Sitios auto-alojados: requiere Nginx 1.27+ con módulo ECH o Caddy experimental.

Verificar ECH activo: cloudflare.com/ssl/encrypted-sni. Resultado «Encrypted SNI» debe estar verde. Si rojo, verificar que usas Firefox 118+ o Chrome 124+ con DoH activado (ECH depende de DoH para recuperar la clave pública del servidor vía HTTPS DNS record).

Rendimiento e impacto real

Medidas reales realizadas en fibra Movistar 1 Gbps Madrid, mayo de 2026, mediana sobre 100 consultas por configuración:

El sobrecoste medio es de 5-13 ms por consulta, imperceptible para el usuario (el DNS representa <1% del tiempo de carga total de una página web). El cache DoH navegador (Chrome conserva 1000 entradas 5 minutos) acelera las consultas repetidas por encima del DNS UDP clásico.

En red degradada (4G en movilidad, hotspot Wi-Fi público saturado), DoH puede paradójicamente rendir mejor que DNS UDP — los paquetes UDP a veces se pierden sin retry agresivo en redes saturadas, mientras que el HTTPS se beneficia del retry TCP nativo. Medidas en Movistar 5G saturada en hora punta: DNS UDP mediana 110 ms vs DoH Cloudflare 65 ms (el retry TCP compensa la pérdida de paquetes).

Trampas conocidas en 2026

Trampa nº1 — Control parental roto. Si tus hijos activan DoH en su navegador (Chrome, Firefox), el control parental basado DNS (OpenDNS Family, Cleanbrowsing en router, control parental ISP) se anula completamente. Solución 2026: bloquear DoH en el router vía regla firewall (Asus AiProtection, Pi-hole + dnsmasq que fuerza el DNS local), o instalar NextDNS familiar que soporta DoH con filtrado parental.

Trampa nº2 — Filtrado empresarial esquivado. Las políticas DLP (Data Loss Prevention) y filtrado URL empresa se basan en la interceptación DNS. DoH activado en los puestos empleados esquiva la política IT. Solución: desplegar Cloudflare Gateway o Zscaler con política DoH-compatible (el agente corporativo intercepta DoH en lugar del DNS).

Trampa nº3 — DoH bloqueado en ciertos países. Rusia, Irán, China bloquean intermitentemente Cloudflare 1.1.1.1 y otros resolvedores DoH públicos. Solución: NextDNS que rota sus IPs, o DoH vía VPN (la VPN tuneliza DoH, se vuelve invisible al filtrado país).

Trampa nº4 — Conflicto con Pi-hole. Si usas Pi-hole para bloquear publicidad a nivel red, DoH navegador esquiva Pi-hole. Solución: configurar Pi-hole con cloudflared como upstream DoH (Pi-hole se convierte en resolvedor DoH local), bloquear DoH navegador vía reglas firewall, y forzar al navegador a usar DNS sistema (Pi-hole).

Trampa nº5 — Apps que imponen su DNS. TikTok, ciertas apps OEM chinas (Xiaomi, Huawei), apps bancarias anti-MITM imponen su propio resolvedor independientemente de la config DoH sistema. Ninguna solución limpia — límite intrínseco del ecosistema móvil.

Recap: configuración DoH en 2026

NivelHerramientaDificultadCobertura
Solo navegadorChrome / Firefox DoH1 minutoSolo tráfico navegador
App móvil1.1.1.1, NextDNS app2 minutosTodas las apps móvil
Sistema macOSPerfil .mobileconfig3 minutosTodas las apps macOS
Sistema AndroidDNS privado nativo1 minutoTodas las apps Android
Red localPi-hole + cloudflared30 minutosTodos los dispositivos del hogar
VPN integradaNordVPN Threat Protection0 minutosTodo tráfico VPN

Recomendación 2026: para uso personal, activar DoH navegador (Cloudflare o NextDNS) + combinar con VPN no-log que gestione DoH a nivel túnel. NordVPN Threat Protection resuelve el conflicto DoH/VPN sin configuración manual. Verificar ECH activo en Firefox 118+ o Chrome 124+. Para hogares con niños, añadir NextDNS familiar que filtra los dominios inapropiados respetando el cifrado DoH.

Lo esencial a recordar

DoH no es una protección mágica, es un ladrillo fundamental de la privacy web 2026 — al mismo nivel que HTTPS lo es desde 2018. Cifrar la resolución DNS impide la vigilancia pasiva trivial (ISP, hotspot, empleador) pero no oculta ni la IP ni el SNI sin ECH. Combo ganador: DoH (Cloudflare o NextDNS) + ECH (Firefox 118+ o Chrome 124+) + VPN no-log auditada = triple capa que vuelve la vigilancia de uso personal prácticamente imposible sin acceso directo al dispositivo.

Configurar DoH lleva 5 minutos por navegador, 0 minutos con una VPN que lo incluya nativamente. Verificar que el control parental y el filtrado empresa siguen funcionando tras la activación. Para privacy estricta, desactivar DoH navegador cuando una VPN ya gestiona DNS a nivel sistema — si no doble capa redundante que puede crear fugas.

Profundizar la privacy DNS y navegador

★ Audit Deloitte 2024 · ✓ Garantie 30 jours · 14M+ utilisateurs (source : NordVPN press)

Probar NordVPN30 jours satisfait ou remboursé