¿Qué es DNS over HTTPS?
Antes de que tu teléfono se conecte a un sitio, pregunta a un servidor DNS por la dirección del sitio (consulta qué es el DNS). DNS over HTTPS, o DoH, envía esa pregunta dentro de una conexión HTTPS normal, el mismo canal cifrado que protege las páginas de banca online. Está definido en la RFC 8484: la pregunta DNS viaja en una petición HTTPS a una dirección como https://example-resolver.test/dns-query.
El resultado es la misma respuesta de antes. Lo que cambia es que el camino entre tu teléfono y el servidor DNS va cifrado.
¿Qué diferencia hay entre el DNS simple, DoT y DoH?
| DNS simple | DNS over TLS (DoT) | DNS over HTTPS (DoH) | |
|---|---|---|---|
| Cifrado | No | Sí | Sí |
| Puerto | 53 | 853 | 443 (el mismo que la web) |
| Aspecto en la red | Paquetes DNS legibles | Conexión TLS en un puerto dedicado | Parece HTTPS normal |
| Dónde te lo encuentras | Predeterminado en la mayoría de las redes | DNS privado de Android | Navegadores, apps, EZOBLOCKER |
El puerto dedicado de DoT se bloquea a veces en redes corporativas, de hoteles y en algunas redes móviles. DoH usa el mismo puerto que las páginas web, así que rara vez se bloquea sin romper también la web.
¿Por qué importa el DNS cifrado?
El DNS simple lo puede leer cualquiera que esté en el camino: el dueño del Wi-Fi, el operador de la red o alguien que comparte un punto de acceso público. La lista de nombres que consulta tu teléfono dice mucho de lo que haces. Las respuestas del DNS simple también se pueden modificar por el camino, por ejemplo para enviarte a una dirección equivocada.
El cifrado resuelve ambas cosas: las preguntas no se pueden leer por el camino, y la respuesta está protegida contra manipulaciones durante el trayecto. No deja ciego al propio servidor DNS, así que importa quién es el servidor y qué guarda.
¿Cómo usa EZOBLOCKER el DoH?
EZOBLOCKER ejecuta un pequeño túnel local en tu teléfono. El túnel capta las consultas DNS y las reenvía, cifradas con DoH, a los servidores propios de EZOBLOCKER. Los servidores responden con normalidad para los sitios que puedes abrir y dan una respuesta de bloqueo para las categorías que activaste, por ejemplo anuncios, rastreadores, apuestas o sitios para adultos. El filtrado ocurre en los servidores, antes de que cargue nada.
Qué se envía y qué no:
- El teléfono envía a los servidores solo las consultas DNS. Tus páginas, mensajes y vídeos no pasan por ellos.
- Los servidores no guardan ningún registro de los sitios que visitas. Lo único que saben de ti es un ID de dispositivo anónimo, tus categorías elegidas, las direcciones de tu propia lista y el estado de tu suscripción.
- Si no se puede contactar con los servidores, los nombres de los sitios pueden ir brevemente a servicios DNS públicos conocidos, como Cloudflare o Quad9, para que tu internet no se corte.
Por eso el sistema muestra un icono de VPN: la función de VPN del teléfono es la única forma en que una app puede captar las consultas DNS. No está enrutando tu tráfico por un servidor VPN. Consulta la página de privacidad para ver los detalles.
¿Puedo elegir otro proveedor DoH en EZOBLOCKER?
Sí. En Avanzado > Proveedor DNS puedes elegir un proveedor público o escribir tu propia dirección DoH, que debe empezar por https://. En ese modo tus consultas van a ese proveedor y las categorías de EZOBLOCKER no se aplican. Hay una tabla de proveedores y sus direcciones DoH en la guía de servidores DNS familiares.
¿En qué se diferencia del DNS privado de Android?
El DNS privado de Android usa DoT con un nombre de host. Si hay un nombre de host escrito ahí, tiene prioridad sobre el filtro de EZOBLOCKER, así que debe estar en Desactivado o Automático mientras uses la app. Los pasos están en cómo configurar el DNS privado en Android.
Para confirmar que tus consultas pasan por el filtro, abre la comprobación de protección. La página de cambio de DNS ofrece la visión de conjunto.